区块链是个巨大的发明,它带来了某些生产关系的革新,让「信赖」这种宝贵的东西得以部分解决。但,现实是残酷的,人们对区块链的理解会存在许多误区。这些误区导致了坏人轻易钻了空子,频繁将黑手伸进了人们的钱包,造成了很多的资金丢失。这早已是漆黑森林。
基于此,慢雾科技创始人余弦倾力输出——区块链漆黑森林自救手册。
本手册(当前 V1 Beta)大概 3 万 7 千字,因为篇幅限制,这里仅罗列手册中的要害目录结构,也算是一种导读。完好内容可见:
https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook
咱们挑选 GitHub 渠道作为本手册的首要发布方位是因为:便利协同及看到前史更新记录。你能够 Watch、Fork 及 Star,当然咱们更期望你能参加奉献。
好,导读开始...
引子
假如你持有加密钱银或对这个国际有爱好,未来可能会持有加密钱银,那么这本手册值得你重复阅读并慎重实践。本手册的阅读需求一定的知识背景,期望初学者不必恐惧这些知识壁垒,因为其间很多是能够“玩”出来的。
在区块链漆黑森林国际里,首要牢记下面这两大安全法则:
零信赖:简单来说便是保持置疑,而且是始终保持置疑。
持续验证:你要信赖,你就必须有能力去验证你置疑的点,并把这种能力养成习气。
要害内容
一、创立钱包
- Download
1. 找到正确的官网
a. Google
b. 职业闻名录入,如 CoinMarketCap
c. 多问一些比较信赖的人
2. 下载装置运用
a. PC 钱包:主张做下是否篡改的校验工作(文件一致性校验)
b. 浏览器扩展钱包:留心方针扩展下载页面里的用户数及评分状况
c. 移动端钱包:判断方法相似扩展钱包
d. 硬件钱包:从官网源头的引导下购买,留心是否存在被异动四肢的状况
e. 网页钱包:不主张运用这种在线的钱包
- Mnemonic Phrase
创立钱包时,助记词的呈现是非常敏感的,请留心你身边没有人、摄像头号全部能够导致偷窥产生的状况。一起留心下助记词是不是足够随机呈现
- Keyless
1. Keyless 两大场景(此处区别是为了便利解说)
a. Custody,即保管方法。比方中心化买卖所、钱包,用户只需注册账号,并不具有私钥,安全完全依托于这些中心化渠道
b. Non-Custodial,即非保管方法。用户唯一掌握相似私钥的权力,但却不是直接的加密钱银私钥(或助记词)
2. MPC 为主的 Keyless 计划的优缺点
二、备份钱包
- 助记词/私钥类型
1. 明文:12 个英文单词为主
2. 带暗码:助记词带上暗码后会得到不一样的种子,这个种子便是之后拿来派生出一系列私钥、公钥及对应地址
3. 多签:能够理解为方针资金需求多个人签名授权才能够运用,多签很灵敏,能够设置批阅策略
4. Shamir's Secret Sharing:Shamir 秘密共享计划,作用便是将种子分割为多个分片,康复钱包时,需求运用指定数量的分片才能康复
- Encryption
1. 多处备份
a. Cloud:Google/Apple/微软,结合 GPG/1Password 等
b. Paper:将助记词(明文、SSS 等方法的)抄写在纸卡片上
c. Device:电脑/iPad/iPhone/移动硬盘/U 盘等
d. Brain:留心脑记危险(回忆/意外)
2. 加密
a. 一定要做到定时不定时地验证
b. 采用部分验证也能够
c. 留心验证进程的机密性及安全性
三、运用钱包
- AML
1. 链上冻住
2. 挑选口碑好的渠道、个人等作为你的买卖对手
- Cold Wallet
1. 冷钱包运用方法
a. 接纳加密钱银:配合观察钱包,如 imToken、Trust Wallet 等
b. 发送加密钱银:QRCode/USB/Bluetooth
2. 冷钱包危险点
a. 所见即所签这种用户交互安全机制缺失
b. 用户的有关知识背景缺失
- Hot Wallet
1. 与 DApp(DeFi、NFT、GameFi 等)交互
2. 恶意代码或后门作恶方法
a. 钱包运行时,恶意代码将相关助记词直接打包上传到黑客操控的服务端里
b. 钱包运行时,当用户发起转账,在钱包后台偷偷替换方针地址及金额等信息,此刻用户很难发觉
c. 损坏助记词生成有关的随机数熵值,让这些助记词比较容易被破解
- DeFi 安全到底是什么
1. 智能合约安全
a. 权限过大:添加时间锁(Timelock)/将 admin 多签等
b. 逐渐学会阅读安全审计报告
2. 区块链基础安全:一致账本安全/虚拟机安全等
3. 前端安全
a. 内部作恶:前端页面里的方针智能合约地址被替换/植入授权垂钓脚本
b. 第三方作恶:供应链作恶/前端页面引进的第三方远程 JavaScript 文件作恶或被黑
4. 通讯安全
a. HTTPS 安全
b. 举例:MyEtherWallet 安全事情
c. 安全解决计划:HSTS
5. 人道安全:如项目方内部作恶
6. 金融安全:币价、年化收益等
7. 合规安全
a. AML/KYC/制裁地区限制/证券危险有关的内容等
b. AOPP
- NFT 安全
1. Metadata 安全
2. 签名安全
- 当心签名/反知识签名
1. 所见即所签
2. OpenSea 数起闻名 NFT 被盗事情
a. 用户在 OpenSea 授权了 NFT(挂单)
b. 黑客垂钓拿到用户的相关签名
3. 取消授权(approve)
a. Token Approvals
b. Revoke.cash
c. APPROVED.zone
d. Rabby 扩展钱包
4. 反知识实在案例
- 一些高级攻击方法
1. 针对性垂钓
2. 广撒网垂钓
3. 结合 XSS、CSRF、Reverse Proxy 等技巧(如 Cloudflare 中间人攻击)
四、传统隐私维护
- 操作体系
1. 注重体系安全更新,有安全更新就立即行动
2. 不乱下程序
3. 设置好磁盘加密维护
- 手机
1. 注重体系的安全更新及下载
2. 不要越狱、Root 破解,除非你玩安全研讨,否则没必要
3. 不要从非官方商场下载 App
4. 官方的云同步运用的前提:账号安全方面你坚信没问题
- 网络
1. 网络方面,尽量挑选安全的,比方不乱连陌生 Wi-Fi
2. 挑选口碑好的路由器、运营商,切勿贪心小便宜,并祈求路由器、运营商层面不会有高级作恶行为呈现
- 浏览器
1. 及时更新
2. 扩展如无必要就不装置
3. 浏览器能够多个共存
4. 运用隐私维护的闻名扩展
- 暗码管理器
1. 别忘记你的主暗码
2. 保证你的邮箱安全
3. 1Password/Bitwarden 等
- 双要素认证
Google Authenticator/Microsoft Authenticator 等
- 科学上网
科学上网、安全上网
- 邮箱
1. 安全且闻名:Gmail/Outlook/QQ 邮箱等
2. 隐私性:ProtonMail/Tutanota
- SIM 卡
1. SIM 卡攻击
2. 防护主张
a. 启用闻名的 2FA 工具
b. 设置 PIN 码
- GPG
1. 区别
a. PGP 是 Pretty Good Privacy 的缩写,是商用加密软件,发布 30 多年了,现在在赛门铁克麾下
b. OpenPGP 是一种加密标准,衍生自 PGP
c. GPG,全称 GnuPG,基于 OpenPGP 标准的开源加密软件
- 阻隔环境
1. 具备零信赖安全法则思维
2. 良好的阻隔习气
3. 隐私不是拿来维护的,隐私是拿来操控的
五、人道安全
- Telegram
- Discord
- 来自“官方”的垂钓
- Web3 隐私问题
六、区块链作恶方法
- 盗币、恶意挖矿、勒索病毒、暗网买卖、木马的 C2 中转、洗钱、资金盘、博彩等
- SlowMist Hacked 区块链被黑档案库
七、被盗了怎么办
- 止损第一
- 维护好现场
- 剖析原因
- 追寻溯源
- 结案
八、误区
- Code Is Law
- Not Your Keys, Not Your Coins
- In Blockchain We Trust
- 暗码学安全便是安全
- 被黑很丢人
- 立即更新
总结
当你阅读完本手册后,一定需求实践起来、娴熟起来、举一反三。假如之后你有自己的发现或经历,期望你也能奉献出来。假如你觉得敏感,能够适当脱敏,匿名也行。其次,称谢安全与隐私有关的立法与执法在全球范围内的老练;各代当之无愧的暗码学家、工程师、正义黑客及全部参加发明让这个国际更好的人们的尽力,其间一位是中本聪。最后,感谢奉献者们,这个列表会持续更新,有任何的想法,期望你联络咱们。
【币安最新福利】使用下面链接注册币安,可得永久20%返佣返现:https://www.binance.com/zh-CN/register?ref=U88IXUOS
评论