假冒钱包应用:骗子如何窃取用户的加密货币
一个普通应用如何导致加密货币丢失
伪造加密货币钱包:骗子如何通过应用程序窃取加密货币
2021年11月,加密货币用户遭遇了最具代表性的骗局之一:诈骗者在微软商店中上架了一个伪造的Ledger Live应用。人们搜索管理硬件钱包的官方工具,找到一个相似名称,安装程序,并将能够访问资金的数据交给了诈骗者。
据与该案调查相关的报道,这一骗局造成的损失超过60万美元的加密货币。这个故事中最危险的地方不在于复杂的区块链攻击或漏洞窃取。问题在于另一件事:用户自己安装了一个看起来像真钱包的程序。
这个案例揭示了加密货币的一个重要特征:区块链可以毫无差错地运行,但人仍然是攻击的主要目标。
技术上发生了什么
普通用户将钱包应用视为熟悉的程序:有标志、名称、发送和接收资金的按钮。如果应用看起来令人信服,许多人就不再核实是谁创建的、从哪里安装的。
在伪造Ledger Live的案例中,攻击者复制了一个知名应用。用户以为自己安装的是官方工具,但实际上运行的是诈骗者创建的程序。
这类应用的主要目标是获取用户的秘密信息。在加密货币中,这可能是钱包恢复短语或其他能够管理资产的数据。
与银行系统不同——银行有时可以撤销操作或冻结转账——区块链中的交易在确认后通常是最终性的。如果诈骗者获得了钱包管理密钥的访问权限,他们可以将资金发送到自己的地址。
为什么这类骗局会奏效
许多人认为加密货币只会通过复杂的技术攻击被盗。实际上,大量损失源于用户的信任。
诈骗者同时利用多个弱点:
相似名称。人们搜索熟悉的服务,选择第一个合适的结果。
外观。标志、描述和界面可能看起来很专业。
安全感。如果程序位于知名应用商店中,用户往往认为它是经过验证的。
匆忙。加密货币持有者往往在需要紧急执行操作时才安装钱包。
这类情况中的主要错误是认为危险只存在于区块链内部。实际上,攻击往往在第一笔交易之前就开始了:从错误安装程序或泄露机密数据开始。
使用前如何验证应用
在安装任何加密货币应用之前,不仅要检查名称。
第一——官方来源。钱包应用最好只通过开发者官方网站下载,而不是通过商店中的随机搜索。
第二——开发者信息。公司名称、网站和链接必须与官方信息一致。
第三——评论。它们不能保证安全,因为评论也可能被伪造,但大量关于同一问题的投诉可能是一个信号。
第四——除非百分之百确定是官方工具,否则绝不要在程序、网站或表单中输入钱包恢复短语。
恢复短语不是登录密码。它实际上是钱包内所有资产的钥匙。如果它落入他人之手,通常无法恢复控制。
如果已经安装了可疑应用该怎么办
如果怀疑应用是伪造的,不能继续像平常一样使用这个钱包。
第一步——停止输入任何机密数据。
如果恢复短语已经输入到可疑程序中,更安全的做法是将该钱包视为已泄露,并将资产转移到带有新密钥集的新钱包。
需要理解的是:删除应用并不会删除诈骗者的访问权限。如果机密信息已经泄露,攻击者可能早已保存了它。
同样,不要相信那些承诺“付费追回被盗加密货币”的人。区块链交易确认后没有简单的撤销按钮,诈骗者常常利用受害者的绝望进行第二次攻击。
为什么仅靠一次检查有时不够
伪造Ledger Live的故事表明,加密货币安全的问题不仅在于密码或设备的保护。主要风险出现在这样一个时刻:一个错误的操作能够立即改变整个钱包的状态。
当一笔操作由一个密钥确认并立即成为最终性时,一次错误的代价等于全部余额。更安全的方法是,重大操作需要由单独的密钥进行额外确认,在错误与其后果之间创造出一个间隔。正是这一原则被用于加密资产的额外保护系统中,其中重要操作需要第二个独立确认,而不是仅依赖一个秘密。