38.17k 瀏覽量2.72k 人討論中
32.39k 瀏覽量35.03k 人討論中
41.94k 瀏覽量381 人討論中
6.43k 瀏覽量4.48k 人討論中
23.7k 瀏覽量2.69k 人討論中
9.47k 瀏覽量2.04k 人討論中
76.66k 瀏覽量2.08k 人討論中
64.71k 瀏覽量2.68k 人討論中
11.62k 瀏覽量499 人討論中
104.86k 瀏覽量1.59k 人討論中
#Web3SecurityGuide
Web3 安全不再只是保護你的錢包
加密貨幣使用者犯下的最大錯誤之一,就是認為錢包安全始於並終於助記詞。沒錯,你的助記詞和私鑰是保護資產最重要的憑證,但現代 Web3 攻擊正變得更加複雜。
SafePal 最近的安全性更新充分說明了,為什麼資料安全與錢包安全必須被視為兩個不同但相互連結的防護層。
據報導,這起事件涉及訂單追蹤外掛中的授權漏洞,導致約 39,798 名客戶的相關資訊曝光。據報導,外洩資料包括姓名、電子郵件地址、電話號碼、送貨地址及購買資訊。
然而,根據 SafePal 的說法,沒有證據顯示助記詞、私鑰、錢包密碼或加密資產遭到洩露。
這項區別極其重要。
攻擊者不一定需要直接取得你的錢包憑證,就能造成嚴重風險。如果犯罪分子知道你購買了硬體錢包、你的居住地、你購買了哪些產品以及如何聯絡你,他們就能利用這些資訊打造極具說服力的網路釣魚活動。
想像一下,你收到一則包含真實姓名、配送詳細資訊以及過去購買硬體錢包資訊的訊息。攻擊者可能聲稱配送出現問題、安全召回、退款機會或緊急韌體更新。
這則訊息可能看起來完全合法。
真正的危險便從這裡開始:社交工程。
SafePal 表示,正在擴大其反網路釣魚應對措施,並與外部安全專家合作,以識別惡意網站和詐騙帳戶。據報導,目前已識別並下架超過 30 個與該事件相關的詐騙網站和網路釣魚連結。
該公司也計畫對其訂單處理環境進行獨立安全稽核。第三方安全專家將協助驗證修復措施,並審查受影響系統的整體安全性。
另一項重要進展,是將相關環境中的個人資料保存期限縮短至 90 天,但須遵守法律要求。這聽起來可能像是技術細節,但實際上是一項重要的安全原則。
公司儲存的不必要個人資訊越少,未來資料外洩時可能曝光的資訊就越少。
對使用者而言,最重要的規則仍然很簡單:永遠不要將助記詞、私鑰、錢包密碼或恢復憑證提供給任何人。
不要提供給客服。
不要提供給自稱安全專家的人。
不要提供給提出補償的人。
不要提供給要求你「驗證」或「同步」錢包的網站。
合法公司絕不應該需要這些憑證來協助你。
最安全的方法是獨立驗證。不要點擊意外收到的連結。不要掃描隨機 QR 碼。不要因為來電者知道你的個人詳細資訊,就相信打來的電話。
相反地,請自行開啟官方應用程式,或透過可信來源手動造訪合法平台。
Web3 得出的更廣泛教訓很明確:保護私鑰至關重要,但保護客戶資料同樣也是保護加密貨幣使用者的一環。資料庫外洩不應自動導致錢包遭到入侵。
SafePal 的應對措施凸顯了現代安全性的三個重要階段:修復原始漏洞、獨立驗證更廣泛的系統,以及積極對抗可能隨之而來的網路釣魚攻擊。
歸根究柢,最後一道安全防線往往是使用者。
你的助記詞就是鑰匙。
你的私鑰就是鑰匙。
你的恢復憑證就是鑰匙。
將它們離線保存。妥善保密。永遠不要讓一則看似可信的訊息,即使其中包含準確的個人資訊,也說服你交出攻擊者存取資產所需的唯一東西。
#Web3安全指南 @Gate_Square #GateSquare