mt logoMyToken
ETH Gas
EN

大门安全课 01|Gate & BlockSec:如何防范盗号、钓鱼与身份冒用

Favoritecollect
Shareshare

先问一个问题。

你的合作伙伴在 Telegram 上发来消息:公司收款地址换了,请把这一期的款项打到新地址;对方还附上了一张盖章确认函。你会先做什么?

如果答案是「先转,回头再确认」,这篇文章就是为你准备的。很多资产损失,并不是从一段复杂代码、一次系统入侵开始的,攻击者不必破解区块链,也不必攻破密码学。他只需要利用你的善意和信任、或是引起你的贪婪和疏忽。

这也是 Gate 特别策划《大门安全课》的第一期。我们邀请区块链安全公司 BlockSec 与 Gate 安全团队,从安全机构和交易平台两个视角,聊一聊这个行业里造成损失最多、技术含量却往往并不高的一类攻击:盗号钓鱼、社会工程和熟人作案。

嘉宾简介

BlockSec 周亚金教授: 周亚金教授是香港中文大学副教授,同时也是区块链安全公司 BlockSec 的联合创始人,在安全领域的国际顶级会议及期刊上发表 50 余篇高水平论文,超万次引用。目前,他正在探索如何重构系统基础设施,以提升 AI 智能体的效率与安全性。

BlockSec 成立于 2021 年,专注区块链安全与合规,业务覆盖链上安全防护、资金追踪调查和数字资产合规三个方向。目前服务全球 1000 多家客户,累计保护链上资产超过 500 亿美元,非法地址标签库规模达 6 亿以上,单个案件完整还原的最大资金规模为 16 亿美元。

Gate 安全团队: 大家好,很高兴发起这个栏目。Gate 安全部门负责平台账户、交易与资产安全体系的建设,同时也长期处理用户的异常账户申诉与协查请求。

Gate 成立于 2013 年,是行业内首家推出 100% 储备金证明的交易平台,目前服务全球超过 6000 万用户。安全对我们而言不是一个附加功能,而是这门生意能否成立的前提。我们希望通过《大门安全课》,把这些真实风险背后的共同机制讲清楚。

Q1. 能否分享一些社会工程类的真实被盗案例?账号是怎么被盗的?主流的方式有哪几种?

BlockSec 周亚金教授: 社会工程攻击的核心特征是,攻击者并不直接突破区块链底层、智能合约或密码学机制,而是通过控制身份、通信渠道,或利用既有信任关系,诱导受害者主动完成转账、签名、授权或安装恶意程序。常见的有五类。

1)社交媒体账号被接管。攻击者不伪造账号,而是直接控制真实账号,再借助它长期积累的影响力推广代币或钓鱼链接。账号是真的,不等于账号此刻发出的信息也是真的。

2)通信渠道被接管后的定向诈骗。美国联邦法院公开文件披露的 Cheng v. T-Mobile 案是典型:攻击者通过 SIM Swap 控制手机号,进而接管真实 Telegram 账号,利用双方原本存在的比特币交易关系,以高于市价收购为由诱导受害者转出 15 BTC。账号是真的,联系人是真的,历史合作也是真的,但此刻发出指令的人已经不是原来那个人。

3)长期经营关系后诱导投资。攻击者以朋友、投资顾问、租客或潜在合作方的身份进入受害者的日常社交圈,在数月甚至更长时间里建立信任,再引导其登录虚假投资平台。这类攻击不需要盗取任何账号,攻击者是主动成为一个你信任的人。

4)以招聘或商务合作为诱饵植入恶意软件。2025 年披露的 GrassCall 攻击中,攻击者以 Web3 线上面试为名要求下载会议软件,该软件实际包含窃密程序,目标是浏览器凭据和加密钱包。类似的还有以「摄像头无法工作」「需要更新 Zoom 插件」为由,诱导用户运行终端命令。

Gate 安全团队: 周教授梳理的五类攻击,我们在申诉处理中几乎每一类都遇到过。和我们在申诉、协查里看到的内容也是高度一致:攻击者往往不需要攻破交易所系统。

因为我们平台的安全防线是很厚的,比如:AI 与机器学习的实时威胁检测、全链路加密传输、分布式流量清洗、Anycast 与 DNSSEC 部署,这些都在持续运行。但社会工程攻击不是攻破平台测的这些安全防线,而是通过掌握用户本人的私人信息来实施攻击行为。这也是我们做这个栏目的原因。有些风险靠平台加固就能解决,有些必须靠用户自己识别,而后者恰恰是损失最大的一类攻击。

同时补充两个我们从交易平台侧才能看到的角度。

第一个是频率的错觉。名人账号被盗上了新闻的都是大案,但从我们交易所收到的工单看,真正高频的不是这类名人,而是普通人。被盗的 Telegram 账号向熟人催付款、修改合作收款地址,或是冒充项目方发布假 Mint 地址等等。单笔金额可能只有几千美元,不会有任何媒体报道,但数量远超前者,用户会希望我们帮忙拦截交易。

第二个是:冒充交易所客服。攻击者会伪装成 Gate 客服,通过邮件、短信或社交平台私信联系用户,理由通常是账户异常、需要验证、有一笔提现待确认。针对这一点,我们提供了两个可以立刻用起来的工具。

首先是 官方验证渠道 上,我们可以直接查询任意域名或联系邮箱是否属于 Gate 官方。我们希望用户养成一个习惯:收到任何自称来自 Gate 的消息,先来这里查一次,这个动作只需要十几秒。

其次是防钓鱼码。这是一串由用户自己设定的字符,所有 Gate 发出的邮件都会带上它。反过来说,任何一封没有这串码的「Gate 邮件」,一律是伪造的。这道机制的价值在于它不依赖用户的判断力。用户不需要去分辨发件人域名里那个多出来的字母,也不需要判断措辞像不像官方,只需要看有没有那串自己设的码。

Q2. 名人账号被盗后发出了代币合约地址,以及朋友的账号疑似被盗号,普通用户怎么验证和操作最安全?

BlockSec 周亚金教授: 首先需要建立一个基本原则:账号真实性与信息真实性必须分别验证。 即使信息来自经过认证的官方账号、项目方账号、名人账号,或者长期联系的熟人账号,也不应仅凭账号身份直接执行高风险操作。特别是购买新发行代币、连接钱包、签署链上交易、授予 Token Approval 等,需要格外谨慎。

对于名人或项目方突然发布的代币合约地址,可以从以下几个维度验证。

1)跨渠道验证。 不应只依赖单一 X、Telegram、Discord 或微信账号。应同时检查官方网站、其他官方社交媒体渠道、社区公告以及可信第三方信息源。如果一个项目突然宣布新的 Token、Airdrop 或 Mint,但官方网站和其他官方渠道完全没有同步信息,本身就应被视为异常信号。

2)验证链上资产和合约状态。 可关注合约部署时间、Deployer 地址、流动性规模、Holder 集中度、主要地址之间是否存在明显资金关联,以及是否存在快速拉升和集中抛售行为。普通用户不一定需要完成专业级链上调查,但至少应通过可信的区块链浏览器和安全工具进行基础检查。

3)不要在未经确认的情况下抢跑。 社会工程攻击非常依赖 FOMO 和紧迫感。「马上结束」「限时领取」「现在不买就没有了」等信息,本质上都在压缩用户验证信息的时间。对于未经充分验证的新资产,等待和确认通常比抢先交易更加安全。

如果是朋友、合作伙伴或公司同事突然提出转账、更换收款地址等要求,则应通过独立于原通信渠道的第二渠道进行验证。例如:Telegram 收到转账请求后通过电话确认;邮件收到更换收款地址通知后,通过此前已经确认的联系方式核实;大额转账前重新确认地址,并先进行小额测试。最重要的原则是:不应在同一个可能已经被攻击者控制的通信渠道中,同时完成指令发起和身份验证。

Q3. 作为中心化交易所,Gate 看到的账户风险和链上钱包被盗有什么不同?平台能提供哪些额外的保护?

Gate 安全团队: 最根本的差别是时间。因为链上钱包被盗,从签名到资产转移是一步完成的,几秒钟,终局,没有中间环节可以介入。而在交易平台内,从有人拿到用户的登录凭证,到资产真的离开用户的账户,中间还隔着很多步。比如说 Gate 的账户安全是按四个环节设计的:登录、交易、提现、安全设置。每个环节都有独立的验证手段,风险不是一路畅通无阻的。这些具体都包括:

1) 登录环节。登录密码、邮箱、短信、Google 验证器,以及 IP 地址监测。出现不寻常的登录位置时系统会给出提示,这个提示的价值在于时效性。账户里还有安全日志,会记录登录和关键操作的历史,怀疑有异常时这是最直接的自查入口。

2) 提现环节。资金密码是独立于登录态的凭证,不参与日常登录。这意味着即使有人拿到了用户的登录权限,他离动用户的钱还差一道从未在登录流程里出现过的凭证。此外,在提现环节会根据环境变化、金额、账户综合风险,会有动态验证,高风险的提现会触发严格的验证来确保资产不会轻易被盗。

3)出金方式开关。暂时用不到的通道可以先关掉,少一条通道,就少一个可被利用的出口。等需要用的时候再经过核身验证后打开,这样也不会影响正常体验。

4)安全设置环节。这一层有一个很多用户不知道、但在这类攻击里最关键的机制:冷静期。

新添加的提现地址会有 24 小时至 48 小时的强制冷静期,在这期间无法向该地址提现。而如果用户在添加新地址的同时,还重置或修改了谷歌验证码、资金密码或绑定手机号,整个账户的提现功能都会被锁定。

这条值得展开说说。社会工程攻击的典型路径是,攻击者拿到账户控制权之后,第一件事往往是修改绑定信息或者添加自己的提现地址,把原主人踢出去。而这个动作本身就会触发锁定。也就是说,即使攻击者已经完全接管了用户的账户,他也无法立刻把钱转走,而用户会收到通知,有一整天的时间来处置。

在攻击者已经掌握用户全部信息的场景下,这类机制是唯一还在起作用的东西。

同时我们最近还上线做了一个 安全分机制 ,把已经开启和尚未开启的防护项逐条列出来并给出评分。它的作用不是打分本身,而是把「我该做点什么」这个模糊的念头,变成一张可以一项项点完的清单。我们建议用户把安全分做到 80 分以上,达到之后还可以领取保障类产品。

Q4. 当用户发现自己的社交媒体账号已经被盗,正确的处理顺序是什么?

BlockSec 周亚金教授: 账号失陷后的处置,应首先判断风险影响范围。需要确认问题究竟只局限于社交媒体账号,还是已经进一步影响:邮箱、手机号码、密码管理工具、钱包、交易所账号、云服务和开发环境。如果主要是社交媒体账号失陷,建议按照以下顺序处理。

1)立即阻断攻击者继续访问。使用可信设备修改密码,强制退出其他登录 Session,撤销异常 OAuth 和第三方应用授权,并重新配置 MFA。如果平台支持,应同时检查近期登录设备、登录位置及安全设置变化。

2)检查上游身份体系。重点检查绑定邮箱、手机号码和主设备是否已经被控制。很多社交媒体账号被盗实际上只是攻击结果,而真正的攻击入口可能是邮箱失陷、SIM Swap、Browser Session 被盗、恶意软件或 Credential 泄露。如果只修改社交账号密码,却不处理上游入口,攻击者可能很快再次取得控制权。

3)尽快控制外部影响。通过官方网站、其他社交媒体账号、邮件、社区渠道等发布风险提示,明确告知:暂时不要相信被盗账号发出的链接、合约地址、投资信息、转账请求或软件安装要求。对于项目方、KOL 或机构账号而言,这一步尤其重要。账号失陷造成的主要损失,可能不是账号所有者本人的资产,而是攻击者利用其社会影响力攻击大量 Followers 和合作伙伴。

4)如果钱包或资产凭证可能泄露,优先保护剩余资产。如果怀疑 Private Key、Seed Phrase、Wallet Session 或其他 Wallet Credential 已经泄露,应尽快使用可信设备创建新的安全钱包,并转移仍然可控的资产。同时检查并撤销旧地址中的高风险 Token Approval 和其他授权。

整体原则可以概括为:先控制风险和保护资产,再进行完整取证。但在止损过程中,也需要尽可能保存:登录通知、邮件、短信、聊天记录、恶意链接、安装程序、设备日志、交易哈希、攻击地址、相关截图。这些材料对于后续的链上资金追踪、交易所协查以及执法调查具有重要价值。

Gate 安全团队: 从交易所这一侧出发,我们补充一些建议和内容:首先社交账号失陷之后,攻击者的下一步往往是获取更多信息,可能会尝试接管用户的交易所账户,因为那里通常有更直接的资产。若已发生站内异常提现或登录,保留订单号、时间、截图,便于协查。发现异常之后,第一时间联系官方客服冻结账户,账户出金通道就会自动关闭。其次也可以及时修改账号绑定的安全项,比如密码、Google 验证器、Passkey。这些和周教授说的转移链上资产可以同时进行,不冲突。

其次如果涉及到我们平台内的安全问题,建议用户第一时间联系客服。我们收到的很多协查请求,是在事发几天甚至几周之后。这个时间差往往是决定性的。资金在链上的移动速度以分钟计,一旦完成多跳转移和跨链,可介入的空间会迅速收窄。

周教授列的那份材料清单,如果能在第一时间整理好并同步给平台,实际帮助会大很多。如果站内已经发生异常提现或登录,请一并保留订单号、时间和截图,账户里的安全日志可以直接查到这部分记录。Gate 安全团队是 7X24 小时值守的,官网也设有专门的执法请求入口,供执法机构走正式协查流程。

还有一点经常被忽视的要点是:这个时候是二次诈骗的高发期,所以用户务必要更小心。用户在被盗之后会在社交平台上求助,紧接着就会有各种「资产追回服务」找上门,利用用户此时脆弱的心理,声称可以帮用户把钱要回来,先收一笔服务费,这类骗局很多,用户此时应该让自己冷静下来,选择靠谱的安全机构合作。

有些冒充者甚至会伪装成交易所的官方协查人员。所以请务必只通过官方渠道联系客服,而验证对方是不是官方,还是回到前面说的官方验证渠道。

Q5. 熟人作案和外部攻击有什么不同?用户应该如何防范熟人作案?

BlockSec 周亚金教授: 熟人作案与传统外部攻击最大的差异,在于攻击者拥有更充分的受害者背景信息,也具有更高的初始信任。

传统身份安全体系主要解决的是:如何证明「用户是本人」。因此我们会使用密码、短信验证码、Authenticator、设备认证、人脸识别、身份信息以及 KYC 等机制。

但在熟人作案场景中,攻击者可能长期接触受害者的常用邮箱和手机号码、身份证件、出生日期、常用密码习惯等信息。而其中很多信息又恰恰被传统账户恢复或客服申诉体系用于身份认证。因此,对于一个长期了解并能够接触受害者设备和个人信息的人来说,部分传统身份认证机制的有效性可能明显降低。

另一方面,从链上行为来看,熟人作案与典型黑客攻击也可能呈现不同特征。外部攻击者通常追求快速完成资产转移,并降低后续追踪和冻结风险。取得资产后,资金可能迅速发生归集、跨链、多跳转移、进入 mixer。熟人作案则可能具有更长的时间跨度。由于攻击者了解受害者的资产规模和行为习惯,攻击行为可能表现为:小额、多次、长期。其资金流也未必具有传统黑客洗钱中常见的复杂特征。

因此,熟人风险的防范不能只依赖「选择可信任的人」,而需要依赖最小权限和权限分离机制。对于个人用户,可以考虑日常钱包与长期资产钱包分离,以及独立设备操作数字资产。对于机构,则需要建立更严格的交易发起、审批、签名、执行、大额交易复核、异常行为监控等完整的安全体系。

Gate 安全团队: 周教授说的有一点,也就是熟人作案会让部分传统身份认证机制失效,我们在申诉处理中的体感非常一致。

这类案件在平台侧最棘手的地方在于:从系统的角度看,每一个动作都是本人在做。设备是常用设备,IP 是家里的,密码输对了,验证码也是本人手机收到的。所有的技术痕迹都指向「是用户自己操作的」,这时候平台能做的判断非常有限,用户事后很难自证,有关部门取证调查的难度也很大。

所以针对这类风险,我们也有很多安全设置和安全产品可以帮助用户提升安全性。

比如说我们非常推荐用户绑定通行密钥(Passkey),这是绑定在用户设备上的一对密钥,验证时需要用户的指纹或面容。它在社会工程场景下有两个别的方式替代不了的优点。一是天然抗钓鱼。Passkey 会和域名绑定,一个仿冒的网站即使做得和官网一模一样,也无法触发你的 Passkey 验证。二是设备丢了也不等于账户丢了。即使有人拿到了你解锁状态的手机,没有你的生物识别信息,他也无法用 Passkey 完成验证。

如果需要更高强度的物理隔离,Gate Ukey 是另一个选择,这是一把物理安全密钥,可以用于登录、提现和修改安全设置的身份验证。它的意义在于,无论对方掌握了用户多少信息,他没有这把钥匙就无法完成验证。信息可以被知道,物理设备不行。所以一个长期接触用户的人,即使知道用户的生日、身份证号、常用密码、邮箱,甚至能拿到用户的手机,但只要他拿不到用户的 Gate Ukey ,那就取不走资产。

其次是冷静期的设置。这个机制在熟人场景下尤其重要。熟人作案往往不是一次性的,攻击者需要先修改绑定信息或者添加提现地址,而这些动作会直接触发 24 小时的提现锁定,同时用户会收到通知。这等于强制插入了一个用户还有机会发现的窗口。

当然还有前面也提及过的一些给用户的建议:关注账户安全分,尽量做到 80 分以上;资金密码与登录密码分离;主动调低提现日限额;关掉用不到的出金方式等等。

Q6. 为什么 Web3 比传统互联网更容易受到社会工程攻击的影响?

BlockSec 周亚金教授: Web3 的一个重要特征是:身份、权限与资产之间的距离非常短。在传统互联网环境中,一个社交媒体账号被盗,直接影响通常可能是身份冒用、信息泄露或内容发布。但在 Web3 环境中,一个 Telegram、X 或 Discord 账号被接管后,可能很快被用于发布恶意合约地址、请求签名、发起资产转移等。

同时,区块链交易具有较强的不可逆性。如果用户完成的是一个密码学意义上有效的签名,并且交易已经链上确认,那么通常不存在类似传统支付体系中的直接撤销机制。

因此,攻击者并不一定需要破解 Blockchain 或 Private key。只要通过社会工程成功诱导用户完成一次「合法」的签名或转账,就能够达到资产盗取的目的。这意味着 Web3 安全的边界已经不能局限于 Smart Contract 本身。完整的安全体系还必须覆盖:钱包、前端、社交账号、身份认证、设备、交易签名、资产权限以及用户行为。

Gate 安全团队: 我们的看法是,关键在于 Web3 区块链行业存在着一个不可能性三角:去中心化、安全性、速度三者无法同时兼得。

传统金融里,从一个人拿到用户的身份信息,到他真的把钱转走,中间隔着很多环节:银行柜台的人工核验、转账的到账延迟、异常交易的人工复核、争议处理和拒付机制。这些环节在效率上是拖累,但它们的真实作用是给错误留出纠正的时间。但链上本身就存在着不可能三角的权衡:一次签名只需要几秒钟,速度和去中心化程度都很高,但安全性肯定就没有传统金融的高。

而从这个角度上来说,中心化交易所保留和继承了传统金融的中心化,在安全性上自然比链上高。

比如说在我们 Gate,系统为了防止账户被盗后资产被立即转走,会对新添加的提现地址强制执行 24 小时至 48 小时的冷静期。在这 24 小时内,用户无法向该新地址提现。那如果用户在添加新地址的同时,重置或修改了谷歌验证码(2FA)、资金密码或绑定手机号,整个账户的提现功能也会被锁定 24 小时。

所以资金密码、提现日限额、新地址的冷静期、异常登录的二次验证,这些机制在体验上可能会给用户带来一些摩擦感,但它们存在的唯一理由,就是保障用户资产的安全性。

而作为 Web3 区块链行业的建设者,我们在继承传统金融的中心化和安全性的同时,也也重视行业本身的「去中心化」属性。所以 Gate 是行业内首家承诺 100% 储备金的主流平台,采用默克尔树加 zk-SNARK 零知识证明技术,最新一期审计显示总储备金 82.15 亿美元,储备金率 127%,审计时间为 2026 年 8 月 19 日,由第三方机构 HACKEN 完成审计,实现代码在 GitHub 上开源。任何用户都可以下载验证程序,自行验证自己的余额是否被包含在储备金证明里。

Q7. 社会工程攻击成功、资产已经转出以后,链上资金追踪还有什么意义?

BlockSec 周亚金教授: 社会工程主要回答的是:攻击者如何取得资产。而链上调查回答的是:资产离开受害者地址以后去了哪里。区块链具有公开可验证的资金流特性,这为后续调查提供了重要基础。

通过链上分析,可以持续追踪被盗资产归集、Mixer 行为、交易所入金、不同攻击地址之间的关联关系。同时,还可以进一步分析多个地址是否存在共同资金来源、共同 Gas 来源、相同资金路径、相似洗钱模式等潜在共同控制关系,并且把这些线索整理,帮助执法机构进行下一步的行动。这也是 BlockSec MetaSleuth 等链上调查工具所解决的重要问题。

但这里需要明确区分两个概念:资金可追踪,并不意味着资金一定可以追回。真正的冻结和追回,往往还需要中心化交易所、Stablecoin issuer、安全公司、执法机构之间的快速协作。

因此,对于重大资产被盗事件而言,响应时间非常重要。越早发现异常、越早完成初步追踪、越早联系相关机构,越有机会在攻击者完成进一步资金转移之前形成有效干预窗口。

Gate 安全团队: 周教授提到的这个协作链条,交易所正好是其中一环,所以我们也正好可以从这个链条出发,说得更具体一些。

当被盗资金流入平台时,我们可以基于风险标签和异常行为识别进行拦截。平台有一套基于机器学习的实时风险评估系统,会对提现请求做风险判断并动态调整限额,同时根据账户行为和风险等级实时监控、拦截异常交易活动。这是交易所在整个链条里最实质的作用:链上的资金可以一直转,但只要它想变成法币或者进入另一个交易体系,就大概率要经过某个中心化节点,那就会留下身份痕迹。当账户冻结涉及他人的合法权益时,平台将需要符合规定的法律程序或执法机关的正式协查请求,而不能仅凭用户单方面的说明就冻结另一个用户的资产。

对用户来说,有三件事真正能提高干预成功率。

1)尽快保留证据并报案。截图、交易哈希、聊天记录,同时第一时间向执法机关报案或联系平台客服。执法机关的正式介入是很多处置动作的前提,Gate 官网设有专门的执法请求入口来对接这类流程。越早启动,后面的每一步都越顺。

2)立刻同步材料,提供交易哈希、时间线、对手地址等信息。周教授那份清单里,交易哈希和攻击地址是最关键的两项,有了这两样,链上追踪才能开始。

3)不要等。我们收到的协查请求里,相当一部分是事发数天之后才提交的。资金在链上的移动以分钟计,而人的反应往往以天计,这个时间差是攻击者最大的优势。

最后我们想说:链上数据是永久的。攻击者今天可以不动这笔钱,但只要有一天想变现,就要经过某个可被识别的节点。很多案件的突破口,出现在攻击发生的几个月甚至几年之后。从这个角度看,完整的取证和及时的追踪。

Q8. 在社会工程和熟人作案这类攻击防护上,对用户有哪些具体的加固建议?

BlockSec 周亚金教授: 社会工程防护的核心,不应该是试图保证用户「永远不会被骗」。更加现实的安全目标是:通过技术和流程设计,降低单次身份失陷、设备失陷或人工判断错误所能够造成的最大损失。具体可以从以下几个层面进行加固。

1)身份隔离。核心邮箱尽量不要用于低可信度第三方服务注册。不同重要账户应使用独立密码,并启用 MFA。对于高价值账户,可以进一步采用 Hardware Security Key,降低短信验证码和单设备认证带来的风险。

2)设备隔离。用于管理大额资产的设备,应尽量与日常浏览网页、社交通信和文件下载环境隔离。日常使用的钱包,也应与长期保存大额资产的钱包分离。这样即使日常工作设备被攻破,也不至于直接影响全部资产。

3)资产与权限隔离。不应让单一地址、单一账号或单一个人同时拥有全部资产和全部操作权限。对于机构用户,可以通过多签、MPC、分级审批等构建多层防御体系。

4)验证渠道隔离。对于高风险操作(大额转账、修改收款地址、权限变更等),应通过第二个独立渠道进行确认。尤其要避免在同一个通信渠道中同时完成「发起操作」和「确认身份」。

5)对异常行为设置额外控制。即使身份验证已经通过,如果行为本身明显异常,也应触发额外检查。例如:金额显著高于历史水平、在异常时间进行大额操作、首次向陌生地址转账等。在这些场景下,行为异常本身应被视为风险信号。

6)对招聘、投资和商务场景进行隔离。这一点对于 Web3 从业者尤其重要。对于陌生招聘人员、投资机构、项目方或合作伙伴发送的安装程序、视频会议软件等,不应直接在保存真实钱包、浏览器 Session、SSH key、API key 或生产环境 Credential 的主力设备上运行。条件允许时,应使用独立设备、虚拟机或隔离环境进行验证。

尤其应警惕以下理由:「摄像头无法工作,需要运行一条命令」; 「请更新 Zoom 插件」; 「这是我们内部面试软件」; 「先 Clone 这个项目运行一下」; 「连接一下你的 Wallet 测试产品」。对于 Web3 用户而言,招聘邀请、投资机会和商务合作本身,也必须纳入安全威胁模型。

Gate 安全团队: 首先就是注重安全分,这是我们 Gate 新上线的安全产品,帮用户把资金密码、双重验证、防钓鱼码、提现白名单、提现日限额、出金方式管理这些防护项逐条列出来,做到 80 分以上,等于把最基础的几道闸门都关好了。很多人知道该做加固,但不知道从哪里开始的话,按照这个安全分的提示去做,就是最简单的。

这里我们也想额外提一下用户在平台外容易被忽略的风险点:就是在互联网上的公开资料也是攻击面。比如说参会跑会用真名、朋友圈发资产截图、链上主地址绑定 ENS 或社交账号,这些动作单独看都没问题,但它们在攻击者那里是可以拼起来的。当一个人能同时知道你有多少钱、你叫什么、你常去哪、你和谁熟,前面提到的定向攻击、长期关系经营和身份冒用的的成本都会大幅下降,成功率也会成倍上升。所以除了做设置上的加固,也建议定期回头看看:你在公开场合、公共互联网上留下的信息。

当然,安全不应该是一方单向地要求另一方,而应该是双方都接受检验。所以我们要求用户做加固的同时,也把自己放在可被检验的位置上。Gate 长期运行安全漏洞赏金计划,欢迎全球的安全研究人员提交发现的问题,可以通过 [email protected] 、工单或 HackenProof 平台提交;储备金证明也由第三方机构审计并开源,任何人都可以自行验证。

回到开头那个问题。合作伙伴在 Telegram 上发来新的收款地址,还有盖章的截图。正确的做法不是去分辨截图的真伪,而是关掉这条对话,用其他渠道联系。社会工程之所以难防,不是因为它有多高明,而是因为它攻击的从来不是代码层面的漏洞,而是你在当下的判断力,判断力又会被各种因素所影响。真正的第一道安全防线,是防住这个行业里造成损失最多、技术含量却往往并不高的一类攻击:盗号钓鱼、社会工程和身份冒用。

让我们一起第二期《大门安全课》见!

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup