跳至主要内容

强烈建议你:关注本网站,有重要信息!

如何掌握你的加密货币安全?当你足够强时,没人可以轻易欺负你。

 区块链是个巨大的发明,它带来了某些生产关系的革新,让「信赖」这种宝贵的东西得以部分解决。但,现实是残酷的,人们对区块链的理解会存在许多误区。这些误区导致了坏人轻易钻了空子,频繁将黑手伸进了人们的钱包,造成了很多的资金丢失。这早已是漆黑森林。

基于此,慢雾科技创始人余弦倾力输出——区块链漆黑森林自救手册

用户

本手册(当前 V1 Beta)大概 3 万 7 千字,因为篇幅限制,这里仅罗列手册中的要害目录结构,也算是一种导读。完好内容可见:

https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook

咱们挑选 GitHub 渠道作为本手册的首要发布方位是因为:便利协同及看到前史更新记录。你能够 Watch、Fork 及 Star,当然咱们更期望你能参加奉献。

好,导读开始...

引子

假如你持有加密钱银或对这个国际有爱好,未来可能会持有加密钱银,那么这本手册值得你重复阅读并慎重实践。本手册的阅读需求一定的知识背景,期望初学者不必恐惧这些知识壁垒,因为其间很多是能够“玩”出来的。

在区块链漆黑森林国际里,首要牢记下面这两大安全法则:

零信赖:简单来说便是保持置疑,而且是始终保持置疑。

持续验证:你要信赖,你就必须有能力去验证你置疑的点,并把这种能力养成习气。

要害内容

用户

一、创立钱包

  • Download

1. 找到正确的官网

 a. Google

 b. 职业闻名录入,如 CoinMarketCap

 c. 多问一些比较信赖的人

2. 下载装置运用

  a. PC 钱包:主张做下是否篡改的校验工作(文件一致性校验)

 b. 浏览器扩展钱包:留心方针扩展下载页面里的用户数及评分状况

 c. 移动端钱包:判断方法相似扩展钱包

 d. 硬件钱包:从官网源头的引导下购买,留心是否存在被异动四肢的状况

 e. 网页钱包:不主张运用这种在线的钱包

  • Mnemonic Phrase

创立钱包时,助记词的呈现是非常敏感的,请留心你身边没有人、摄像头号全部能够导致偷窥产生的状况。一起留心下助记词是不是足够随机呈现

  • Keyless

1. Keyless 两大场景(此处区别是为了便利解说)

 a. Custody,即保管方法。比方中心化买卖所、钱包,用户只需注册账号,并不具有私钥,安全完全依托于这些中心化渠道

 b. Non-Custodial,即非保管方法。用户唯一掌握相似私钥的权力,但却不是直接的加密钱银私钥(或助记词)

2. MPC 为主的 Keyless 计划的优缺点

二、备份钱包

  • 助记词/私钥类型

1. 明文:12 个英文单词为主

2. 带暗码:助记词带上暗码后会得到不一样的种子,这个种子便是之后拿来派生出一系列私钥、公钥及对应地址

3. 多签:能够理解为方针资金需求多个人签名授权才能够运用,多签很灵敏,能够设置批阅策略

4. Shamir's Secret Sharing:Shamir 秘密共享计划,作用便是将种子分割为多个分片,康复钱包时,需求运用指定数量的分片才能康复

  • Encryption

1. 多处备份

 a. Cloud:Google/Apple/微软,结合 GPG/1Password 等

 b. Paper:将助记词(明文、SSS 等方法的)抄写在纸卡片上

 c. Device:电脑/iPad/iPhone/移动硬盘/U 盘等

 d. Brain:留心脑记危险(回忆/意外)

2. 加密

  a. 一定要做到定时不定时地验证

 b. 采用部分验证也能够

 c. 留心验证进程的机密性及安全性

三、运用钱包

  • AML

1. 链上冻住

2. 挑选口碑好的渠道、个人等作为你的买卖对手

  • Cold Wallet

1. 冷钱包运用方法

 a. 接纳加密钱银:配合观察钱包,如 imToken、Trust Wallet 等

 b. 发送加密钱银:QRCode/USB/Bluetooth

2. 冷钱包危险点

 a. 所见即所签这种用户交互安全机制缺失

 b. 用户的有关知识背景缺失

  • Hot Wallet

1. 与 DApp(DeFi、NFT、GameFi 等)交互

2. 恶意代码或后门作恶方法

 a. 钱包运行时,恶意代码将相关助记词直接打包上传到黑客操控的服务端里

 b. 钱包运行时,当用户发起转账,在钱包后台偷偷替换方针地址及金额等信息,此刻用户很难发觉

 c. 损坏助记词生成有关的随机数熵值,让这些助记词比较容易被破解

  • DeFi 安全到底是什么

1. 智能合约安全

  a. 权限过大:添加时间锁(Timelock)/将 admin 多签等

 b. 逐渐学会阅读安全审计报告

2. 区块链基础安全:一致账本安全/虚拟机安全等

3. 前端安全

  a. 内部作恶:前端页面里的方针智能合约地址被替换/植入授权垂钓脚本

 b. 第三方作恶:供应链作恶/前端页面引进的第三方远程 JavaScript 文件作恶或被黑

4. 通讯安全

  a. HTTPS 安全

 b. 举例:MyEtherWallet 安全事情

 c. 安全解决计划:HSTS

5. 人道安全:如项目方内部作恶

6. 金融安全:币价、年化收益等

7. 合规安全

  a. AML/KYC/制裁地区限制/证券危险有关的内容等

  b. AOPP

  • NFT 安全

1. Metadata 安全

2. 签名安全

  • 当心签名/反知识签名

1. 所见即所签

2. OpenSea 数起闻名 NFT 被盗事情

 a. 用户在 OpenSea 授权了 NFT(挂单)

 b. 黑客垂钓拿到用户的相关签名

3. 取消授权(approve)

  a. Token Approvals

 b. Revoke.cash

 c. APPROVED.zone

 d. Rabby 扩展钱包

4. 反知识实在案例

  • 一些高级攻击方法

1. 针对性垂钓

2. 广撒网垂钓

3. 结合 XSS、CSRF、Reverse Proxy 等技巧(如 Cloudflare 中间人攻击)

四、传统隐私维护

  • 操作体系

1. 注重体系安全更新,有安全更新就立即行动

2. 不乱下程序

3. 设置好磁盘加密维护

  • 手机

1. 注重体系的安全更新及下载

2. 不要越狱、Root 破解,除非你玩安全研讨,否则没必要

3. 不要从非官方商场下载 App

4. 官方的云同步运用的前提:账号安全方面你坚信没问题

  • 网络

1. 网络方面,尽量挑选安全的,比方不乱连陌生 Wi-Fi

2. 挑选口碑好的路由器、运营商,切勿贪心小便宜,并祈求路由器、运营商层面不会有高级作恶行为呈现

  • 浏览器

1. 及时更新

2. 扩展如无必要就不装置

3. 浏览器能够多个共存

4. 运用隐私维护的闻名扩展

  • 暗码管理器

1. 别忘记你的主暗码

2. 保证你的邮箱安全

3. 1Password/Bitwarden 等

  • 双要素认证

Google Authenticator/Microsoft Authenticator 等

  • 科学上网

科学上网、安全上网

  • 邮箱

1. 安全且闻名:Gmail/Outlook/QQ 邮箱等

2. 隐私性:ProtonMail/Tutanota

  • SIM 卡

1. SIM 卡攻击

2. 防护主张

 a. 启用闻名的 2FA 工具

 b. 设置 PIN 码

  • GPG

1. 区别

 a. PGP 是 Pretty Good Privacy 的缩写,是商用加密软件,发布 30 多年了,现在在赛门铁克麾下

 b. OpenPGP 是一种加密标准,衍生自 PGP

 c. GPG,全称 GnuPG,基于 OpenPGP 标准的开源加密软件

  • 阻隔环境

1. 具备零信赖安全法则思维

2. 良好的阻隔习气

3. 隐私不是拿来维护的,隐私是拿来操控的

五、人道安全

  • Telegram
  • Discord
  • 来自“官方”的垂钓
  • Web3 隐私问题


六、区块链作恶方法

  • 盗币、恶意挖矿、勒索病毒、暗网买卖、木马的 C2 中转、洗钱、资金盘、博彩等
  • SlowMist Hacked 区块链被黑档案库


七、被盗了怎么办

  • 止损第一
  • 维护好现场
  • 剖析原因
  • 追寻溯源
  • 结案


八、误区

  • Code Is Law
  • Not Your Keys, Not Your Coins
  • In Blockchain We Trust
  • 暗码学安全便是安全
  • 被黑很丢人
  • 立即更新


总结

当你阅读完本手册后,一定需求实践起来、娴熟起来、举一反三。假如之后你有自己的发现或经历,期望你也能奉献出来。假如你觉得敏感,能够适当脱敏,匿名也行。其次,称谢安全与隐私有关的立法与执法在全球范围内的老练;各代当之无愧的暗码学家、工程师、正义黑客及全部参加发明让这个国际更好的人们的尽力,其间一位是中本聪。最后,感谢奉献者们,这个列表会持续更新,有任何的想法,期望你联络咱们。


【币安最新福利】使用下面链接注册币安,可得永久20%返佣返现:https://www.binance.com/zh-CN/register?ref=U88IXUOS


三大交易所OKEX欧易安全注册链接:https://www.okex.com/join/14710005 【20%返佣和赠送70USDT】
大交易所很安全,不必担心。

评论

此博客中的热门博文

疑问:加密空投是否真的不欢迎薅羊毛的羊毛党?

  你是一家公司的运营经理,公司决议拿出 50 万做运营,你或许要开 5 次会,50 个电话,忙活 500 个小时,才干做得漂漂亮亮。 可是在 Crypto 国际,项目决议拿出 1/4 乃至 1/5 的「股权」,价值动辄千万美金,乃至数亿美金,可是其间的许多决议好像便是拍脑袋定的。 老实说,对待如此大的决议,许多项意图确有些随意和固执。不过,这些小小的固执里边,其实就藏着一些时机。项目方越固执,时机的上限就越高。 今日推特上的一位朋友 Oar 也提到了这事,不由引起了我的考虑。从 Uni 到今日,大大小小项目空投数十次,总觉得应该整体剖析下,所以就有了这篇随想。   在开端之前,咱们先聊聊一个条件——空投这件事究竟意图是什么? 答案是一个词:「注意力」。 在 Crypto 职业浸淫已久的人,都知道 Crypto 这个圈子最重要的东西是什么—— 注意力 。 一致机制是注意力;Meme 文明是注意力;为什么其他 marketplace 现在无法超越 Opensea,因为现在 Opensea 掌握了最多的注意力;为什么马斯克要买下推特,因为推特是最简略获取注意力的渠道。 空投的意图也是相同的。 许多人之前或许会有过这样的疑问——为什么一个项目要送出几千万美金的免费筹码?很简略,为了最大化注意力。只需最夸张的馈赠,才干在竞争剧烈的 Crypto 国际夺走最多的眼球。 Crypto native guys 在使用之间的迁移是毫不留情的。这现已被重复论证过,这是因为地址-DApp 系统 vs 账户-App 系统的架构不同导致的。因而,一个使用想要留住这些用户,仅有的方式便是不断取得注意力。一旦你取得了注意力,便是取得了一切。 空投是为了: 1. 获取本身忠诚用户的注意力。 用户在项目刚起步时给予了许多支撑,那么等项目兴起之日加倍回馈,这种感人肺腑的美谈是最简略传达的: 2. 获取竞争对手用户的注意力。 这不只适用于 Defi,并且适用于简直一切人类商业活动。我经过送你若干美金,让你来使用我的产品,体会我的美妙,从而挖倒竞对的墙角。 那么接下来,让咱们逐一来进行剖析。 在这一轮中,敞开空投时代的毫无疑问是 $UNI。 Uniswap 的空投可谓是简略粗犷。某天忽然悄然发了一个公告,但凡在某日之前,使用过 Uniswap 的地址就奖赏...

ETH以太坊即将爆发?EVM 等效时代来临,将解锁以太坊增长的下阶段

  以太坊二层 Rollup 生态「进化」成了一个习惯性强且反响迅速的层,将解锁以太坊的下一阶段。 2020 年的 DeFi Summer 冲击了以太坊的规划极限。从那时起,EVM 的网络效应现已分化成许多不同的方向。新的 L1,乃至许多 L2 都打破了 EVM 的规范,以突破功能瓶颈。 不过现如今,EVM 等效的年代现已降临,一个新的立异的寒武纪爆破行将到来,而咱们只需求 EVM 等效来解锁它。 EVM 等效是什么 EVM 等效与 EVM 的规范彻底一致。EVM 等效的规划理念是根据以太坊的「最小 dif」构建一个 Optimistic Rollup。 EVM 等效将以太坊的属性扩展到其 L2。它含糊了以太坊 L1 停止和 L2 Rollup 开端之间的边界。这是「在以太坊上扩展」和「以太坊自身扩展」之间的差异。 作为 EVM 完美克隆的 Optimistic Rollup 不只是同享了以太坊主网的安全等级,实际上还共享了其网络效应的每一个方面。而其他 L2 规划结构不具有访问以太坊一切网络效应的特权。 EVM 的兼容性是呆板的。要么经过遵守以太坊规范来优化通用性(因此挑选与其他人相同的规范),要么树立一些彻底不同的东西,为你的用例进行专属优化(例如 ZK-rollups)。 为了将以太坊的全部能量扩展到 L2,咱们需求的不只仅是 EVM 的兼容性。咱们需求的是 EVM 等效。 兼容与等效 当 Optimism 团队去年 介绍 EVM 等效 时,他们叙述了等效和兼容之间的技术差异。 Rollups 被誉为是扩容的救星,由于咱们能够在上面运行 Uniswap。不过最早的 rollup 是经过在定制的 rollup 上使用定制的代码彻底重新创建 Uniswap 来完成的。这显然不是一个足够好的处理方案。 EVM 的网络效应远远超出了 Solidity 的规划。 大量的辅助工具 给以太坊开发者带来了超强的力气。由于这些工具也是在 EVM 规范上运行的,它们处理了必须要重新构建全新的专属代码的粗笨需求。在 EVM 等效的支持下,咱们只需求简略地仿制张贴就能够重构一个一层上已有的应用。 EVM 是一个城市 「开源代码就像一座城市。它是自下而上地创造出来的,来自于许多看到问题并树立处理方案的开发者的奉献。跟着时刻的推移,这个城市将变得益发强大且高效。简略来说,EVM ...

【主导信息】俄罗斯将不可避免地让加密支付合法化

  俄罗斯工业与贸易部长丹尼斯·曼图罗夫表示,俄罗斯“迟早”会将加密支付合法化。 俄罗斯政府在2022年一直在探索各种加密货币的采用,但尚未敲定任何有关数字资产支付的具体政策。然而,从4月份开始,俄罗斯财政部通过“数字货币”法案建议将其合法化。 根据当地媒体塔斯社5月19日报道的翻译,曼图罗夫在本周的New Horizon教育论坛上被问及是否正在推进加密支付的合法化。 “我是这样认为的。问题是,这将在何时发生,如何发生,以及将如何监管。现在中央银行和政府都在积极参与。但每个人都倾向于理解,这是一个时代的趋势,迟早会以这样或那样的形式实施。” “但是,再次强调,根据即将制定的规则,它必须是合法的、正确的,”他补充说。 俄罗斯央行(CBR)和财政部直到最近都对加密货币监管持完全相反的观点,央行希望完全禁止,而财政部希望监管税收。 就在今年1月,由于与加密行业相关的潜在“金融稳定风险”,CBR还提议全面禁止本地加密货币交易和挖矿。 然而,在入侵乌克兰之后,CBR上个月承认对加密货币采取了过于激进的立场,这可能已经扼杀了该行业的增长。 俄罗斯央行行长埃尔维拉·纳比乌里娜 (Elvira Nabiullina)指出,俄罗斯受到的众多经济制裁是改变其反加密情绪的关键驱动因素,而现在央行希望让当地数字资产市场进入“工作状态”。