• 【超完整懶人包】認識比特幣!原理與應用全面解析|動區新手村
  • Account
  • Account
  • BlockTempo Beginner – 動區新手村
  • Change Password
  • Forgot Password?
  • Home 3
  • Login
  • Login
  • Logout
  • Members
  • Password Reset
  • Register
  • Register
  • Reset Password
  • User
  • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
  • 動區動趨 BlockTempo – 最有影響力的區塊鏈新聞媒體 (比特幣, 加密貨幣)
  • 所有文章
  • 最完整的「區塊鏈入門懶人包」|動區新手村
  • 服務條款 (Terms of Use)
  • 關於 BlockTempo
  • 隱私政策政策頁面 / Privacy Policy
動區動趨-最具影響力的區塊鏈新聞媒體
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 區塊鏈新手教學

新手必讀|NFT 防盜指南:如何保護資產安全?

NFTGo by NFTGo
2022-05-07
in 區塊鏈新手教學, 安全, 專欄作者
A A
新手必讀|NFT 防盜指南:如何保護資產安全?

SOURCE : Reuters

135
SHARES
分享至Facebook分享至Twitter

隨著 NFT 用戶數、交易量和市值的不斷攀升,釣魚者、駭客等不法分子也開始瞄準這個市場,進一步威脅NFT生態的安全。本文由 NFT 數據分析平台 NFTGo 撰稿。
(背景補充:BAYC Instagram 遭駭!駭客發假空投連結,竊走 BAYC、MAYC 等 133 個藍籌 NFT)

本文目錄

  • NFT 安全存儲基本知識
    • 1. 你的 NFT 儲存在哪裡?
    • 2. 你的圖片、動圖和音樂在哪裡?
    • 3. 錢包
    • 4. 添加第二層保護
  • 避免 NFT 詐騙的方法
    • 1. 務必從官網下載 Web3 app 或錢包
    • 2. 只瀏覽官方頻道、官方推特和官方連結
    • 3. 不要與任何人共享登陸憑證或私鑰
    • 4. 先驗證 NFT 再購買
    • 5. 使用多個錢包鑄造 NFT
    • 6. 謹慎點擊陌生帳戶的連結
    • 7. 檢查令牌批准&撤銷不使用的令牌
    • 8. 進行下一步之前,仔細閱讀並核實智能合約的交易條款
    • 9. 緊跟新聞,了解新漏洞
  • 結語
    • 縝密的可怕!以太坊巨鯨自曝遭遇「社交工程詐騙」,1.25 億美元 ETH 險些被盜!
    • NFT開發者遭釣魚網站「盜走16個CryptoPunks」,給出註記詞的代價破百萬美元
    • 如何查證 NFT 真假?避免「睡眠鑄造 Sleepminting 」詐騙、Forta 平台教學

 

區塊鏈安全和數據分析公司 PeckShield 編寫的表格顯示,在一次釣魚攻擊中,254 個總價值約為 170 萬美元的 NFT 遭到盜竊;愚人節當天周杰倫的 NFT BAYC#3738 被盜走,該事件是典型的由釣魚網站誘導 mint 從而獲得用戶 NFT 操作權的案例;一個名為 MoonMan NFT 的項目,該項目藉由 free mint 的名頭,盜走了近 400 個NFT……

延伸閱讀:「周杰倫遭竊BAYC」BendDAO送入黃立成錢包!麻吉大哥:會再給周董

一般來說,駭客會通過 Discord 和 Telegram 鎖定收藏者,並通過誘導 mint、釣魚攻擊等方式盜走用戶的 NFT 資產。隨著當下技術發展,NFT 投資者和收藏者必須及時了解保護資產的最新方法。

NFT 安全存儲基本知識

請牢記:

  • 你的 NFT 並非儲存在電腦或移動設備上,而是在 IPFS 或 Arweave 這樣的去中心化空間。
  • 擁有私鑰,就有了對區塊鏈 / 你的資產的完全訪問權限。
  • Shamir 私鑰分割方案能為助記詞提供二級保護。

1. 你的 NFT 儲存在哪裡?

NFT 並非儲存在冷錢包、PC 端或熱錢包中。NFT 是位於以太坊區塊鏈上的代幣,由全球 2,400 多個運行中的網路節點承載。

NFT 受到完全去中心化系統的支持,它能確保 NFT 生態正常運轉,也能夠驗證線上交易。當你進行 NFT 交易時,實際發生的活動是數據庫對該 NFT 的地址進行更改。

2. 你的圖片、動圖和音樂在哪裡?

NFT 的 URI(統一資源標識符)標記了圖片的位置。NFT 一般位於像 IPFS 或 Arweave 等去中心化存儲空間。在 Web2 中,也有 AWS 這樣的中心化存儲器。

3. 錢包

錢包是一個儲存私鑰的軟體或裝置,能夠支持交易活動。錢包分為兩種:熱錢包(軟體錢包)和冷錢包(硬體錢包)。

熱錢包(軟體錢包):能夠在通用設備上運行的軟體,能 Web3 連接,只需點擊鼠標就能接收資產。

冷錢包(硬體錢包):專用於硬體設備,能與 Web3 連接並接收資產。它與熱錢包的主要區別是,冷錢包的助記詞從不聯網,若要進行交易,必須通過物理手段(比如觸摸屏)批准。

選擇了合適的錢包後,你需要了解它的功能:

首先,熱錢包 / 冷錢包會要求你創建一個密碼,此密碼在特定設備上是唯一的。只有知道密碼,才能訪問錢包。

你可以自由分享錢包的公共地址,此地址與 Web3 的電子郵件地址沒有區別,知道了你的地址,任何人都能向你發送 NFT。

這也就催生了新的駭客攻擊載體。駭客會向人們發送 NFT,當人們與該 NFT 互動時(比如將其發送至另一錢包,或出售它),駭客就會竊取此人錢包中的資產。請謹記,不要點開陌生NFT!

此外,人們也會利用流氓簽名或批准來獲取你的 IP 地址。

釣魚郵件也是尋常的詐騙方式。郵件的目的是引誘你把錢包連接到虛假網站,以便駭客竊取資產。所以,千萬不要點開陌生鏈接!

務必時時檢查網站名稱。目前駭客攻擊的方法比較單一,只能從公共地址和電子郵件下手,只要不理會它們就可以了。

延伸閱讀:啾啾鞋自白!領NFT空投遭假Metamask釣魚,錢包資產3分鐘被盜領一空

你要保管好私鑰,它是訪問你的公共地址的密碼,私鑰的功能有:

(1)將你的 NFT 移出地址。
(2)簽署合約,來證明你擁有該地址的私鑰(類似於驗證你擁有該公共地址)。

公共地址和私鑰最大的區別是,你永遠也不能向任何人透露自己的私鑰。否則,他們就能把你的私鑰導入他們的錢包,竊取你所有的資產。

明確了私鑰和公共地址的概念,我們再來看一下助記詞。

助記詞一般由 12、18 或 24 個單詞構成,用於找回錢包。如果丟失私鑰,你可以使用助記詞新建一個。與私鑰一樣,助記詞永遠不能被第二個人知道,也不能存儲在電子存儲設備或服務商中(比如 google drive、icloud、相簿、手機便籤和副本)。

最理想的方式是物理存儲,比如寫在紙上。有人也使用鐵製品存儲助記詞,因為它更加防火。其他方式,例如口令,也能增加錢包安全性。口令是一串符號或單詞,將其與助記詞結合,就能在原有錢包的基礎上創建新錢包。打個比方,若要在原有錢包的基礎上創建新的錢包,只需輸入:

  • 助記詞+ “NFTGo”
  • 助記詞+ 任意數字
  • 助記詞+ 任意字母
  • 助記詞+任意短語

上述任一方式都能創建一個具有不同私鑰公共地址的新錢包,但口令這一功能只對冷錢包適用。

4. 添加第二層保護

購買冷錢包是提升安全性的有效途徑。Trezor,Ledger 和 Keystone 是幾款最受歡迎的硬體錢包,但各自有優勢和不足。

每種冷錢包都有其特色。比如 Keystone 使用二維碼進行數據傳輸,避免了木馬病毒通過 USB  接口或者藍牙被傳輸到硬體錢包的風險,同時也是首個支持 ENS (Ethereum Name Service) 的硬體錢包,免去了核對原始地址的麻煩。此外,用戶可以用 NFT 自定義其 4 英寸的屏幕。

我們以 Keystone 為例進行設置。

(1)從官方網站購買 Keystone 錢包。
(2)安裝 Keystone 套件。
(3)啟動 Keystone。
(4)設置你錢包的 PIN——專屬於此設備的口令。
(5)如果是企業使用的話,推薦使用 Shamir 私鑰分割方案,把 2 組助記詞分成 3 組,或把 3 組助記詞分成 5 組,你可以把這 3 組私鑰保存在不同地方。如果你有 5 個 Shamir 備份中的 3 個並且丟失了其中 2 個,你仍然可以使用剩餘的 3 個備份來恢復您的錢包。

我們以轉移一個 BAYC 為例具體來看 NFT 硬體錢包的使用。在 Keystone 中,用戶可以使用 microSD 卡中上傳的 ABI 數據文件快速確認地址的真實性,地址旁邊會出現藍色字體的 “Board Ape Yacht club”,還需要確認該交易是否涉及任何惡意行為,以免將您的 NFT 簽署給詐騙者或駭客。

避免 NFT 詐騙的方法

1. 務必從官網下載 Web3 app 或錢包

導致加密 / NFT駭客攻擊的主要原因是用戶對非官方網站的訪問。絕大多數此類網站是為了行騙而建立,看上去與官方網站極其相似。不要從 Google Play 下載 Web3 app,它們可能不是從原始渠道獲取的。你可以參考以下建議,來鑑別官方網站:

(1)關注網址欄。只點擊以 https:// 開頭的網址(不要點http://!),“s”代表“安全”,表示該網站的數據是加密傳輸的,能阻止駭客攻擊。

(2)檢查域名。駭客最青睞的伎倆就是創建山寨網站,其域名與正版網站十分相似,只有雙擊才能察覺區別。例如,https://wobble.com 這個網站的山寨版可以是 https://w0oble.com 。請記得時時雙擊域名的所有字母。

(3)留心拼寫錯誤。多數虛假網站是粗糙趕工而成,拼寫、讀音、大小寫和語法都會出錯。

2. 只瀏覽官方頻道、官方推特和官方連結

前面提到,你只能相信官方網站、推特帳號和 Discord。你可以參考下列建議來驗證:

(1)檢查帳戶活動。
(2)檢查粉絲數。
(3)檢查帳戶歷史。
(4)檢查評論和參與度。

3. 不要與任何人共享登陸憑證或私鑰

有句話在加密圈十分流行:「無鑰即無幣,幣鑰為一體」。一旦你的私鑰或助記詞被分享出去,這個帳戶就再也不屬於你了。最好的做法,是不讓其他人拿到私鑰。

4. 先驗證 NFT 再購買

在NFT生態系統中,盡職調查總是非常重要。購買或鑄造 NFT 之前,務必要檢查項目涉及到的團隊的聲譽,其社區中的有機互動,以及人們對該項目的看法。

5. 使用多個錢包鑄造 NFT

比如,Burner 錢包是專為 NFT 鑄造創造的二級錢包。這些錢包都是以鑄幣所需的 gas 數額來創建並注資。鑄幣完成後,鑄成的 NFT 被發送到另一個錢包,它的作用是存儲 NFT。這就減少了主錢包與易被攻擊網站互動的風險。你可以創建多個 burner 錢包,一旦發現漏洞,就立即丟棄它。

6. 謹慎點擊陌生帳戶的連結

駭客的常見騙術,是通過陌生的 Discord 帳戶或冷郵件發送贈品或白名單連結。務必將Telegram、Discord 和郵件設置為不接收陌生賬戶或非官方地址的消息,也請提防用戶假扮群主或官方 DM 你。

7. 檢查令牌批准&撤銷不使用的令牌

人們每天都與不同的協議和鏈接互動,基於智能合約上的訊息給予其訪問權限和許可。時常審查和撤銷訪問權限十分重要。https://revoke.cash/ 網站可以幫您取消訪問權。

延伸閱讀:NFT 與 Defi 玩家必學!輕鬆「撤銷」智能合約授權、防止惡意與漏洞偷竊

8. 進行下一步之前,仔細閱讀並核實智能合約的交易條款

確認交易前,務必確保自己認真閱讀了智能合約中的每個細節。很多駭客利用智能合約騙取許可,從而隨意訪問你錢包中的資金。你要認真閱讀,確保合約中的細節不會構成威脅,也不是存在漏洞。

9. 緊跟新聞,了解新漏洞

結語

人們對 NFT 市場的興趣日益增加,不法分子也潛伏其中,利用伎倆從收藏者和投資者手中偷取作品和資金,請確保自己的寶貴資產、錢包和資金不落入駭客手中。

📍相關報導📍

縝密的可怕!以太坊巨鯨自曝遭遇「社交工程詐騙」,1.25 億美元 ETH 險些被盜!

NFT開發者遭釣魚網站「盜走16個CryptoPunks」,給出註記詞的代價破百萬美元

如何查證 NFT 真假?避免「睡眠鑄造 Sleepminting 」詐騙、Forta 平台教學


讓動區 Telegram 新聞頻道再次強大!!立即加入獲得第一手區塊鏈、加密貨幣新聞報導。

LINE 與 Messenger 不定期為大家服務

加入好友

加入好友

 

Tags: NFT竊盜資產安全駭客

熱門文章

  • 對幣安復仇?SEC主席曾與CZ午餐「尋求擔任Binance顧問」未果

    對幣安復仇?SEC主席曾與CZ午餐「尋求擔任Binance顧問」未果

    163 shares
    Share 65 Tweet 41

最新文章

馬克庫班考慮發迷因幣:賭狗快來吧!收入全捐財政部拯救美國債務

馬克庫班考慮發迷因幣:賭狗快來吧!收入全捐財政部拯救美國債務

2025-01-21
HashKey 三大牌照佈局完成:深度解析其全球化戰略

HashKey 三大牌照佈局完成:深度解析其全球化戰略

2025-01-21
馬斯克慶川普就職疑兩度「行納粹禮」遭轟,傳在白宮有個人辦公室、政府效率部(DOGE)成立

馬斯克慶川普就職疑兩度「行納粹禮」遭轟,傳在白宮有個人辦公室、政府效率部(DOGE)成立

2025-01-21

關於我們

動區動趨

為您帶來最即時最全面
區塊鏈世界脈動剖析
之動感新聞站

主題分類

訂閱我們的最新消息

動區精選-為您整理一週間的國際動態

  • 關於 BlockTempo

動區動趨 BlockTempo © All Rights Reserved.

No Result
View All Result
  • 所有文章
  • 搶先看
  • 市場脈動
  • 商業應用
  • 區塊鏈技術
  • 數據洞察
  • 新手特輯:比特幣超完整懶人包
  • 政府法規
  • 登入

動區動趨 BlockTempo © All Rights Reserved.