跳至主要内容

强烈建议你:关注本网站,有重要信息!

如何掌握你的加密货币安全?当你足够强时,没人可以轻易欺负你。

 区块链是个巨大的发明,它带来了某些生产关系的革新,让「信赖」这种宝贵的东西得以部分解决。但,现实是残酷的,人们对区块链的理解会存在许多误区。这些误区导致了坏人轻易钻了空子,频繁将黑手伸进了人们的钱包,造成了很多的资金丢失。这早已是漆黑森林。

基于此,慢雾科技创始人余弦倾力输出——区块链漆黑森林自救手册

用户

本手册(当前 V1 Beta)大概 3 万 7 千字,因为篇幅限制,这里仅罗列手册中的要害目录结构,也算是一种导读。完好内容可见:

https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook

咱们挑选 GitHub 渠道作为本手册的首要发布方位是因为:便利协同及看到前史更新记录。你能够 Watch、Fork 及 Star,当然咱们更期望你能参加奉献。

好,导读开始...

引子

假如你持有加密钱银或对这个国际有爱好,未来可能会持有加密钱银,那么这本手册值得你重复阅读并慎重实践。本手册的阅读需求一定的知识背景,期望初学者不必恐惧这些知识壁垒,因为其间很多是能够“玩”出来的。

在区块链漆黑森林国际里,首要牢记下面这两大安全法则:

零信赖:简单来说便是保持置疑,而且是始终保持置疑。

持续验证:你要信赖,你就必须有能力去验证你置疑的点,并把这种能力养成习气。

要害内容

用户

一、创立钱包

  • Download

1. 找到正确的官网

 a. Google

 b. 职业闻名录入,如 CoinMarketCap

 c. 多问一些比较信赖的人

2. 下载装置运用

  a. PC 钱包:主张做下是否篡改的校验工作(文件一致性校验)

 b. 浏览器扩展钱包:留心方针扩展下载页面里的用户数及评分状况

 c. 移动端钱包:判断方法相似扩展钱包

 d. 硬件钱包:从官网源头的引导下购买,留心是否存在被异动四肢的状况

 e. 网页钱包:不主张运用这种在线的钱包

  • Mnemonic Phrase

创立钱包时,助记词的呈现是非常敏感的,请留心你身边没有人、摄像头号全部能够导致偷窥产生的状况。一起留心下助记词是不是足够随机呈现

  • Keyless

1. Keyless 两大场景(此处区别是为了便利解说)

 a. Custody,即保管方法。比方中心化买卖所、钱包,用户只需注册账号,并不具有私钥,安全完全依托于这些中心化渠道

 b. Non-Custodial,即非保管方法。用户唯一掌握相似私钥的权力,但却不是直接的加密钱银私钥(或助记词)

2. MPC 为主的 Keyless 计划的优缺点

二、备份钱包

  • 助记词/私钥类型

1. 明文:12 个英文单词为主

2. 带暗码:助记词带上暗码后会得到不一样的种子,这个种子便是之后拿来派生出一系列私钥、公钥及对应地址

3. 多签:能够理解为方针资金需求多个人签名授权才能够运用,多签很灵敏,能够设置批阅策略

4. Shamir's Secret Sharing:Shamir 秘密共享计划,作用便是将种子分割为多个分片,康复钱包时,需求运用指定数量的分片才能康复

  • Encryption

1. 多处备份

 a. Cloud:Google/Apple/微软,结合 GPG/1Password 等

 b. Paper:将助记词(明文、SSS 等方法的)抄写在纸卡片上

 c. Device:电脑/iPad/iPhone/移动硬盘/U 盘等

 d. Brain:留心脑记危险(回忆/意外)

2. 加密

  a. 一定要做到定时不定时地验证

 b. 采用部分验证也能够

 c. 留心验证进程的机密性及安全性

三、运用钱包

  • AML

1. 链上冻住

2. 挑选口碑好的渠道、个人等作为你的买卖对手

  • Cold Wallet

1. 冷钱包运用方法

 a. 接纳加密钱银:配合观察钱包,如 imToken、Trust Wallet 等

 b. 发送加密钱银:QRCode/USB/Bluetooth

2. 冷钱包危险点

 a. 所见即所签这种用户交互安全机制缺失

 b. 用户的有关知识背景缺失

  • Hot Wallet

1. 与 DApp(DeFi、NFT、GameFi 等)交互

2. 恶意代码或后门作恶方法

 a. 钱包运行时,恶意代码将相关助记词直接打包上传到黑客操控的服务端里

 b. 钱包运行时,当用户发起转账,在钱包后台偷偷替换方针地址及金额等信息,此刻用户很难发觉

 c. 损坏助记词生成有关的随机数熵值,让这些助记词比较容易被破解

  • DeFi 安全到底是什么

1. 智能合约安全

  a. 权限过大:添加时间锁(Timelock)/将 admin 多签等

 b. 逐渐学会阅读安全审计报告

2. 区块链基础安全:一致账本安全/虚拟机安全等

3. 前端安全

  a. 内部作恶:前端页面里的方针智能合约地址被替换/植入授权垂钓脚本

 b. 第三方作恶:供应链作恶/前端页面引进的第三方远程 JavaScript 文件作恶或被黑

4. 通讯安全

  a. HTTPS 安全

 b. 举例:MyEtherWallet 安全事情

 c. 安全解决计划:HSTS

5. 人道安全:如项目方内部作恶

6. 金融安全:币价、年化收益等

7. 合规安全

  a. AML/KYC/制裁地区限制/证券危险有关的内容等

  b. AOPP

  • NFT 安全

1. Metadata 安全

2. 签名安全

  • 当心签名/反知识签名

1. 所见即所签

2. OpenSea 数起闻名 NFT 被盗事情

 a. 用户在 OpenSea 授权了 NFT(挂单)

 b. 黑客垂钓拿到用户的相关签名

3. 取消授权(approve)

  a. Token Approvals

 b. Revoke.cash

 c. APPROVED.zone

 d. Rabby 扩展钱包

4. 反知识实在案例

  • 一些高级攻击方法

1. 针对性垂钓

2. 广撒网垂钓

3. 结合 XSS、CSRF、Reverse Proxy 等技巧(如 Cloudflare 中间人攻击)

四、传统隐私维护

  • 操作体系

1. 注重体系安全更新,有安全更新就立即行动

2. 不乱下程序

3. 设置好磁盘加密维护

  • 手机

1. 注重体系的安全更新及下载

2. 不要越狱、Root 破解,除非你玩安全研讨,否则没必要

3. 不要从非官方商场下载 App

4. 官方的云同步运用的前提:账号安全方面你坚信没问题

  • 网络

1. 网络方面,尽量挑选安全的,比方不乱连陌生 Wi-Fi

2. 挑选口碑好的路由器、运营商,切勿贪心小便宜,并祈求路由器、运营商层面不会有高级作恶行为呈现

  • 浏览器

1. 及时更新

2. 扩展如无必要就不装置

3. 浏览器能够多个共存

4. 运用隐私维护的闻名扩展

  • 暗码管理器

1. 别忘记你的主暗码

2. 保证你的邮箱安全

3. 1Password/Bitwarden 等

  • 双要素认证

Google Authenticator/Microsoft Authenticator 等

  • 科学上网

科学上网、安全上网

  • 邮箱

1. 安全且闻名:Gmail/Outlook/QQ 邮箱等

2. 隐私性:ProtonMail/Tutanota

  • SIM 卡

1. SIM 卡攻击

2. 防护主张

 a. 启用闻名的 2FA 工具

 b. 设置 PIN 码

  • GPG

1. 区别

 a. PGP 是 Pretty Good Privacy 的缩写,是商用加密软件,发布 30 多年了,现在在赛门铁克麾下

 b. OpenPGP 是一种加密标准,衍生自 PGP

 c. GPG,全称 GnuPG,基于 OpenPGP 标准的开源加密软件

  • 阻隔环境

1. 具备零信赖安全法则思维

2. 良好的阻隔习气

3. 隐私不是拿来维护的,隐私是拿来操控的

五、人道安全

  • Telegram
  • Discord
  • 来自“官方”的垂钓
  • Web3 隐私问题


六、区块链作恶方法

  • 盗币、恶意挖矿、勒索病毒、暗网买卖、木马的 C2 中转、洗钱、资金盘、博彩等
  • SlowMist Hacked 区块链被黑档案库


七、被盗了怎么办

  • 止损第一
  • 维护好现场
  • 剖析原因
  • 追寻溯源
  • 结案


八、误区

  • Code Is Law
  • Not Your Keys, Not Your Coins
  • In Blockchain We Trust
  • 暗码学安全便是安全
  • 被黑很丢人
  • 立即更新


总结

当你阅读完本手册后,一定需求实践起来、娴熟起来、举一反三。假如之后你有自己的发现或经历,期望你也能奉献出来。假如你觉得敏感,能够适当脱敏,匿名也行。其次,称谢安全与隐私有关的立法与执法在全球范围内的老练;各代当之无愧的暗码学家、工程师、正义黑客及全部参加发明让这个国际更好的人们的尽力,其间一位是中本聪。最后,感谢奉献者们,这个列表会持续更新,有任何的想法,期望你联络咱们。


【币安最新福利】使用下面链接注册币安,可得永久20%返佣返现:https://www.binance.com/zh-CN/register?ref=U88IXUOS


三大交易所OKEX欧易安全注册链接:https://www.okex.com/join/14710005 【20%返佣和赠送70USDT】
大交易所很安全,不必担心。

评论

此博客中的热门博文

大起底UST:为什么Terra的LUNA和UST都彻底崩溃了?

  传奇金融杀手索罗斯和他的巨鳄盟友围猎东南亚泡沫商场,很多兜售泰铢并敏捷耗尽了泰国央行 300 亿美元外汇储备,终究迫使泰铢实行浮动汇率制,将东南亚国家进一步推入金融危机深渊。 2008 年,华尔街投行巨子雷曼兄弟因很多次信贷坏账呈现敞口,负债净额远超公司市值数倍,被逼在纽约南区联邦区域法院提交破产请求,险些摧毁整个现代金融系统。 这些史诗般的本钱对决故事在过去十几年里传遍国际的街头巷尾,成为历史的标志性工作,被人们当作教科书重复研习。但谁会想到,相同的故事竟然在仅有 10 年发展史的加密商场再次演出,并经过链上痕迹在所有人面前进行「实时转播」。 5 月 10 日,Terra 生态的原生算法安稳币 UST 因本钱围猎和债款危机,呈现严峻脱锚工作,最低跌至 0.6 美元。这个 TVL 近 200 亿美元的第二大公链生态,在短短 2 天时刻同时重演了泰铢和雷曼的恐怖灾难。 Margin Call:UST 崩盘生死时速 Terra 作为加密商场第二大公链生态,一直是一个饱受争议的对象。一方面,经过 Luna-UST 双币机制,Terra 生态成功将自己的算法安稳币 UST 推广到整个加密商场,敏捷提高 Luna 的价格和市值;一方面其用于推广 UST 的「宣扬机器」Anchor Protocol 则饱受诟病,遍及被认为是不行继续的「庞氏骗局」。 长时刻以来,Luna 的支撑者和质疑者都显得非常极点。支撑者们称自己为「Lunatics」大军(中文意为「疯子」),每天在推特等社媒渠道上进犯和扫荡批评 Luna 机制的言辞;质疑者则以「庞氏」为由,扳指期待着 Luna 崩盘之日的到来。这样一个极富「张力」的生态,很难被投机者忽视,这些本钱杀手一直关注着行业风向,等待着最佳的猎杀时刻。 在美联储宣告再次加息 50 个基点后,时机终于来了。5 月以来,纳斯达克指数继续下滑,商场对微观形势的反响极度悲观,比特币价格也连续数日跌落近 10%,惊惧心情在整个加密商场敏捷蔓延。而 Terra 生态核心团队 LFG(Luna Foundation Guard)则宣告将在 5 月 8 日调整 UST-3Crv 流动性池(UST 首要链上买卖场所),为组成自己强大的 4Crv 池做准备。 种种条件为本钱围猎制造了一场完美的风暴,于是在 5 月 8 日的晚上,币圈巨鳄们悄然展开了自己布局...

Luna 崩盘的底层数学规律:崩盘之时就是捡钱的机会【必看】

一、UST Stablecoin 的机制 要说明这次 Luna 归零事件,得先讲一下 UST Stablecoin 的稳定机制。 UST 是一个目标锚定 1 美元的算法 Stablecoin。锚定机制是:双币销毁铸造: Luna 是 UST 的项目币,自由涨跌。 UST 通过和 Luna 的「双向销毁铸造」来锚定 1 美元: a、当 UST 价格大于 1 时(例如 1.01 美元),可以通过销毁价值 1 美元 Luna,来得到 1 个 UST,然后卖出 1UST 得到 1.01 美元,获利 0.01 美元。 b、反过来,当 UST 价格小于 1 时(例如 0.99 美元), 可以用 0.99 美元买入 1UST,销毁 1 个 UST,来得到价值 1 美元的 Luna,然后卖出 Luna 得到 1 美元 ,获利 0.01 美元。 套利机制如上图所示,当然其中有一些摩擦费用(例如系统铸造费用,交易费等),1.01 是不够套利成本的,要再高一些才够。 因此,通过套利者的不断套利, 只要 Luna 的总市值正常,UST 就能稳定在 1 美元 。而 UST 生态的发展,又会将交易费手续费等利润,反哺给 Luna(Luna 本质上是这套系统的股权),提高 Luna 的总市值。 那 Luna 这次为什么归零了? 要深刻理解其本质,得先了解「虚市值」这个基础概念。 虚市值的概念我在之前 2019 年 10 月 29 日的文章(BTC 那时候价格 9204 美元) 《比特币涨到十万美元需要多少资金?》 中讲过一次,如果没看过的话,我简单讲一下。 二、虚市值 简单一句话: 「总市值」只是个统计值,不是真金白银。 举一个最简单的例子:张三发行了一个有 1 亿发行量的币,然后以 10 元卖了 1 个给李四,那么这个币的总市值就是 1 亿个*10 元=10 亿元,但如果张三这时候说, 我这个币总市值 10 亿元,我打一折,1 亿卖给你 ,你会买吗? 你肯定不会买对吧?因为 这个币的交易量远低于总市值,根本不值钱。 这是第一步,基本没人会上当,但稍微换了下花样,就会有很多人掉坑里了。我在 《比特币涨到十万美元需要多少资金?》 里举了一个例子: 一家股票型基金,基金历史成长性很好,每年都赚 10%~30%,到现在基金持有的几只股票,净值 100 亿。请问, 基金打个 5 折,50 亿整个(包括股...

以太坊上3个最受欢迎的体素沙盒游戏

  基于体素的建模游戏,即区块链中的沙盒游戏,玩家主要通过购买土地、基础建筑来打造属于自己的一方天地。与传统游戏大富翁以及乐高叠叠乐有相似之处。因为 The Sandbox 的火爆,区块链沙盒游戏逐渐为人所知。The Sandbox 是目前最为火爆的沙盒游戏之一,2021 年 11 月 28 日市值最高为 68.3 亿。 相比于其他类型的 GameFi 游戏,如 Thetan Arena、Crazy Defense Heroe、Splinterlands 等,沙盒游戏给与玩家的自由度更高,在一块土地上随心所欲建造自己的王国。 从 Footprint Analytics 关于 Ethereum 用户数最多的沙盒游戏的数据,我们发现三个用户数量最多的游戏。主要是根据用户钱包交易地址的数量来衡量的。MegaCryptoPolis、EvolitionLand 和 NFT Words。 (一)MegaCryptoPolis 1. 简介 MegaCryptoPolis,简称 MCP,是 2017 年 5 月在 Ethereum 上推出的,并于 2020 年12 月 10 日迁移到 Matic Network,即 Polygon 链。目前 MCP 同样在 TRON Network 上运行。愿景是打造开放的由用户建造的区块链世界。 2. 玩法 MCP 的玩家可以通过租用或购买一块土地,在其上创建、升级或销毁建筑,并在市场上交易来赚取收益。这与传统游戏 QQ 农场种植交易相似,不同的是 QQ 农场无需启动资金。 MCP 的玩家需要使用 MetaMask 或 imToken 来注册一个账号,花费 至少 0.05个 ETH 来开启这个游戏。之后就可以体验不同的玩法并赚取奖励。 1)建造建筑物,并在其上活动交易。 玩家可以建造建筑物,所有建筑物都可以生成建筑物运行所需要的 NFT ,如砖块材料,资源水电等。出租或自己运营,或在市场或者外部交易所上交易都可以赚取收益。 建筑物可以是工业、住宅、办公室等七种类型,每种建筑都有七个等级,升级需要缴纳费用和税收。六级的是 Huges,七级 Magas,需要通过与相邻同类型同级别的建筑合并才能升级。这两个级别的建筑对新一代公...