跳至主要内容

强烈建议你:关注本网站,有重要信息!

如何掌握你的加密货币安全?当你足够强时,没人可以轻易欺负你。

 区块链是个巨大的发明,它带来了某些生产关系的革新,让「信赖」这种宝贵的东西得以部分解决。但,现实是残酷的,人们对区块链的理解会存在许多误区。这些误区导致了坏人轻易钻了空子,频繁将黑手伸进了人们的钱包,造成了很多的资金丢失。这早已是漆黑森林。

基于此,慢雾科技创始人余弦倾力输出——区块链漆黑森林自救手册

用户

本手册(当前 V1 Beta)大概 3 万 7 千字,因为篇幅限制,这里仅罗列手册中的要害目录结构,也算是一种导读。完好内容可见:

https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook

咱们挑选 GitHub 渠道作为本手册的首要发布方位是因为:便利协同及看到前史更新记录。你能够 Watch、Fork 及 Star,当然咱们更期望你能参加奉献。

好,导读开始...

引子

假如你持有加密钱银或对这个国际有爱好,未来可能会持有加密钱银,那么这本手册值得你重复阅读并慎重实践。本手册的阅读需求一定的知识背景,期望初学者不必恐惧这些知识壁垒,因为其间很多是能够“玩”出来的。

在区块链漆黑森林国际里,首要牢记下面这两大安全法则:

零信赖:简单来说便是保持置疑,而且是始终保持置疑。

持续验证:你要信赖,你就必须有能力去验证你置疑的点,并把这种能力养成习气。

要害内容

用户

一、创立钱包

  • Download

1. 找到正确的官网

 a. Google

 b. 职业闻名录入,如 CoinMarketCap

 c. 多问一些比较信赖的人

2. 下载装置运用

  a. PC 钱包:主张做下是否篡改的校验工作(文件一致性校验)

 b. 浏览器扩展钱包:留心方针扩展下载页面里的用户数及评分状况

 c. 移动端钱包:判断方法相似扩展钱包

 d. 硬件钱包:从官网源头的引导下购买,留心是否存在被异动四肢的状况

 e. 网页钱包:不主张运用这种在线的钱包

  • Mnemonic Phrase

创立钱包时,助记词的呈现是非常敏感的,请留心你身边没有人、摄像头号全部能够导致偷窥产生的状况。一起留心下助记词是不是足够随机呈现

  • Keyless

1. Keyless 两大场景(此处区别是为了便利解说)

 a. Custody,即保管方法。比方中心化买卖所、钱包,用户只需注册账号,并不具有私钥,安全完全依托于这些中心化渠道

 b. Non-Custodial,即非保管方法。用户唯一掌握相似私钥的权力,但却不是直接的加密钱银私钥(或助记词)

2. MPC 为主的 Keyless 计划的优缺点

二、备份钱包

  • 助记词/私钥类型

1. 明文:12 个英文单词为主

2. 带暗码:助记词带上暗码后会得到不一样的种子,这个种子便是之后拿来派生出一系列私钥、公钥及对应地址

3. 多签:能够理解为方针资金需求多个人签名授权才能够运用,多签很灵敏,能够设置批阅策略

4. Shamir's Secret Sharing:Shamir 秘密共享计划,作用便是将种子分割为多个分片,康复钱包时,需求运用指定数量的分片才能康复

  • Encryption

1. 多处备份

 a. Cloud:Google/Apple/微软,结合 GPG/1Password 等

 b. Paper:将助记词(明文、SSS 等方法的)抄写在纸卡片上

 c. Device:电脑/iPad/iPhone/移动硬盘/U 盘等

 d. Brain:留心脑记危险(回忆/意外)

2. 加密

  a. 一定要做到定时不定时地验证

 b. 采用部分验证也能够

 c. 留心验证进程的机密性及安全性

三、运用钱包

  • AML

1. 链上冻住

2. 挑选口碑好的渠道、个人等作为你的买卖对手

  • Cold Wallet

1. 冷钱包运用方法

 a. 接纳加密钱银:配合观察钱包,如 imToken、Trust Wallet 等

 b. 发送加密钱银:QRCode/USB/Bluetooth

2. 冷钱包危险点

 a. 所见即所签这种用户交互安全机制缺失

 b. 用户的有关知识背景缺失

  • Hot Wallet

1. 与 DApp(DeFi、NFT、GameFi 等)交互

2. 恶意代码或后门作恶方法

 a. 钱包运行时,恶意代码将相关助记词直接打包上传到黑客操控的服务端里

 b. 钱包运行时,当用户发起转账,在钱包后台偷偷替换方针地址及金额等信息,此刻用户很难发觉

 c. 损坏助记词生成有关的随机数熵值,让这些助记词比较容易被破解

  • DeFi 安全到底是什么

1. 智能合约安全

  a. 权限过大:添加时间锁(Timelock)/将 admin 多签等

 b. 逐渐学会阅读安全审计报告

2. 区块链基础安全:一致账本安全/虚拟机安全等

3. 前端安全

  a. 内部作恶:前端页面里的方针智能合约地址被替换/植入授权垂钓脚本

 b. 第三方作恶:供应链作恶/前端页面引进的第三方远程 JavaScript 文件作恶或被黑

4. 通讯安全

  a. HTTPS 安全

 b. 举例:MyEtherWallet 安全事情

 c. 安全解决计划:HSTS

5. 人道安全:如项目方内部作恶

6. 金融安全:币价、年化收益等

7. 合规安全

  a. AML/KYC/制裁地区限制/证券危险有关的内容等

  b. AOPP

  • NFT 安全

1. Metadata 安全

2. 签名安全

  • 当心签名/反知识签名

1. 所见即所签

2. OpenSea 数起闻名 NFT 被盗事情

 a. 用户在 OpenSea 授权了 NFT(挂单)

 b. 黑客垂钓拿到用户的相关签名

3. 取消授权(approve)

  a. Token Approvals

 b. Revoke.cash

 c. APPROVED.zone

 d. Rabby 扩展钱包

4. 反知识实在案例

  • 一些高级攻击方法

1. 针对性垂钓

2. 广撒网垂钓

3. 结合 XSS、CSRF、Reverse Proxy 等技巧(如 Cloudflare 中间人攻击)

四、传统隐私维护

  • 操作体系

1. 注重体系安全更新,有安全更新就立即行动

2. 不乱下程序

3. 设置好磁盘加密维护

  • 手机

1. 注重体系的安全更新及下载

2. 不要越狱、Root 破解,除非你玩安全研讨,否则没必要

3. 不要从非官方商场下载 App

4. 官方的云同步运用的前提:账号安全方面你坚信没问题

  • 网络

1. 网络方面,尽量挑选安全的,比方不乱连陌生 Wi-Fi

2. 挑选口碑好的路由器、运营商,切勿贪心小便宜,并祈求路由器、运营商层面不会有高级作恶行为呈现

  • 浏览器

1. 及时更新

2. 扩展如无必要就不装置

3. 浏览器能够多个共存

4. 运用隐私维护的闻名扩展

  • 暗码管理器

1. 别忘记你的主暗码

2. 保证你的邮箱安全

3. 1Password/Bitwarden 等

  • 双要素认证

Google Authenticator/Microsoft Authenticator 等

  • 科学上网

科学上网、安全上网

  • 邮箱

1. 安全且闻名:Gmail/Outlook/QQ 邮箱等

2. 隐私性:ProtonMail/Tutanota

  • SIM 卡

1. SIM 卡攻击

2. 防护主张

 a. 启用闻名的 2FA 工具

 b. 设置 PIN 码

  • GPG

1. 区别

 a. PGP 是 Pretty Good Privacy 的缩写,是商用加密软件,发布 30 多年了,现在在赛门铁克麾下

 b. OpenPGP 是一种加密标准,衍生自 PGP

 c. GPG,全称 GnuPG,基于 OpenPGP 标准的开源加密软件

  • 阻隔环境

1. 具备零信赖安全法则思维

2. 良好的阻隔习气

3. 隐私不是拿来维护的,隐私是拿来操控的

五、人道安全

  • Telegram
  • Discord
  • 来自“官方”的垂钓
  • Web3 隐私问题


六、区块链作恶方法

  • 盗币、恶意挖矿、勒索病毒、暗网买卖、木马的 C2 中转、洗钱、资金盘、博彩等
  • SlowMist Hacked 区块链被黑档案库


七、被盗了怎么办

  • 止损第一
  • 维护好现场
  • 剖析原因
  • 追寻溯源
  • 结案


八、误区

  • Code Is Law
  • Not Your Keys, Not Your Coins
  • In Blockchain We Trust
  • 暗码学安全便是安全
  • 被黑很丢人
  • 立即更新


总结

当你阅读完本手册后,一定需求实践起来、娴熟起来、举一反三。假如之后你有自己的发现或经历,期望你也能奉献出来。假如你觉得敏感,能够适当脱敏,匿名也行。其次,称谢安全与隐私有关的立法与执法在全球范围内的老练;各代当之无愧的暗码学家、工程师、正义黑客及全部参加发明让这个国际更好的人们的尽力,其间一位是中本聪。最后,感谢奉献者们,这个列表会持续更新,有任何的想法,期望你联络咱们。


【币安最新福利】使用下面链接注册币安,可得永久20%返佣返现:https://www.binance.com/zh-CN/register?ref=U88IXUOS


三大交易所OKEX欧易安全注册链接:https://www.okex.com/join/14710005 【20%返佣和赠送70USDT】
大交易所很安全,不必担心。

评论

此博客中的热门博文

区块链必备知识:以太坊的反向gas操作太厉害

BAYC 官方确认 Discord 遭攻击,价值约 200 ETH 的 NFT 被盗

  6 月 5 日,BAYC 在官方推特表示,其 Discord 服务器今天被短暂攻击,团队很快发现并解决了这个问题,但仍有价值约 200 ETH 的 NFT 受到了影响,目前团队正在调查,并建议受影响用户发送电子邮件与官方联系。 今日早些时候消息,据 CertiK 监测,Bored Ape Yacht Club 的 Discord 遭到攻击并发布钓鱼链接,目标是 BAYC、MAYC、Otherside NFT 持有者。

绝对经典,在币圈浅谈如何「养号」拿空投?

  “空投暴富”的故事一直是业内最津津乐道的话题之一,而刷空投的“刷子”与项目方一直斗智斗勇。5月6日,跨链桥Hop Protocol正式推出原生代币HOP,其中8%将空投给早期相关用户,同时表示报告20个以上关联女巫攻击者地址的用户,将有机会获得HOP奖励,一时不少“撸毛”专业户在网上调侃道“我要去自己检举自己”。 为了尽可能回馈真实用户,项目方也在不断地调整空投规则。而现在真正的活跃用户可能1个地址就比羊毛党10个地址的奖励要多,本文PANews从以太坊生态知名项目的空投规则的演进出发,分析在空投规则越来越“苛刻”的背景下,什么样的真实用户更容易获得空投,用户该如何养号拿空投? TLDR 成为项目的早期参与者,比如像ENS这类应用协议,越早参与空投奖励越大; 尽可能多地体验产品,比如DeFi产品,多体验与交互将有助于提升交易量,而ENS中设置反向解析也是体验产品的最好表现之一,空投奖励更是直接加倍; 针对区块链网络而言,积极参与整个生态活动,比如多使用生态上的Dapp、参与链上治理投票等,如在Optimism空投中将获得累计奖励以及叠加奖励; 针对埋伏“子链”的空投奖励,用户需要成为“母链”生态的积极参与者,如使用上面的Dapp交易、参与其捐赠活动等,以表现对整个大生态的关注,这点在Cosmos生态表现明显,基本上Cosmos生态的项目都会空投给代币ATOM质押者。 Uniswap:限制条件少,早期参与过的地址均可获得空投奖励 谈到空投,就不得不提以太坊DEX龙头Uniswap。2020年9月17日,Uniswap官方宣布已在以太坊主网发布其协议治理代币UNI,将总量的10.06%空投给早期25万用户、总量的4.92%空投给49192个早期LP(流动性提供者)、总量的0.02%空投给220位SOCKS持有者,每个调用过Uniswap v1或者v2合约的地址都可以申请400枚UNI。整体而言,空投规则相对简单,无过多限制条件,只要是早期参与过的地址,都可以获得空投奖励,这也给“羊毛党”创造了机会。 dydx:按梯次分配,交易量所属层级越高奖励越多 另一个引人瞩目的空投项目便是永续合约协议dydx,相较于Uniswap,dydx的空投奖励更偏向于为协议交易量做出贡献的用户,贡献越大,奖励越多,具体规则如下: 有过存款但没有参与交易,每位用户可获得310.75...