(圖片來源:網(wǎng)絡(luò))
截至當(dāng)期加密貨幣總市值是¥19,550.44億(數(shù)據(jù)源自行情軟件),雖然較之前大幅縮水,但仍然是一個(gè)龐大的市場(chǎng),如果把資產(chǎn)存儲(chǔ)在交易所可能會(huì)涉及到風(fēng)險(xiǎn),但是錢包又頻頻出現(xiàn)意外,那么該如何保護(hù)我們的數(shù)字資產(chǎn)呢?
錢包的分類
目前市場(chǎng)上用的按形式分類可以分成軟件錢包與硬件錢包(也稱冷錢包),多數(shù)用戶以為自己用的硬件錢包或者是采用冷錢包的形式自己的資產(chǎn)就是安全的,事實(shí)并不是這樣的.....
硬件錢包的安全
對(duì)于硬件錢包,市場(chǎng)上目前為兩種: 一種是以芯片類硬件錢包;另一種是基于安卓系統(tǒng)誕生的手機(jī)類錢包。
芯片錢包:目前只有Ledger Nano S這樣少數(shù)采用安全芯片保管私鑰的硬件錢包,其他知名的芯片錢包如trezor采用的都是普通芯片,黑客如果對(duì)硬件錢包進(jìn)行進(jìn)行電子攻擊(即SPA與DPA攻擊),普通芯片錢包則束手無策。
手機(jī)類錢包:是將keystore放在內(nèi)存中,內(nèi)存中是沒有做安全防護(hù),這恰恰就是黑客能夠抓住的機(jī)會(huì),因?yàn)榇蠖嗍謾C(jī)類錢包都面臨著丟失后容易被黑客進(jìn)行物理破解的問題。
小編認(rèn)為如果硬件錢包不慎丟失落入黑客之手,他就能直接拷貝盜取錢包中存放的數(shù)字貨幣。2017年,在美國(guó)拉斯維加斯舉行的世界黑客大會(huì)DEF CON 25上,國(guó)外某安全團(tuán)隊(duì),就向觀眾演示了如何破解比特幣硬件錢包,其中就包括最古老的比特幣錢包Trezor,黑客在拿到Trezor后,通過拆除其外殼,就可以利用漏洞,轉(zhuǎn)走比特幣。這個(gè)過程最快只需要15秒。
目前國(guó)內(nèi)大部分的錢包是基于手機(jī)平臺(tái)(MTK)的錢包,而MTK或者高通芯片在手機(jī)市場(chǎng)上占有的比例很高,網(wǎng)上想找到破解這種芯片的程序非常容易。當(dāng)黑客拿到我們高通或者M(jìn)TK手機(jī)的時(shí)候不需要ROOT和開機(jī)密碼直接破解。在對(duì)多款MTK錢包進(jìn)行測(cè)試時(shí)發(fā)現(xiàn),通過導(dǎo)出錢包固件,不僅可以看到多個(gè)幣種的緩存信息,還可以找到生成助記詞的各種庫(kù)。
安全等級(jí)劃分
360集團(tuán)信息安全部發(fā)布《數(shù)字貨幣錢包安全白皮書》中曾提到“某錢包APP存在加密存儲(chǔ)漏洞,該錢包APP在第一次運(yùn)行時(shí),默認(rèn)為用戶創(chuàng)建一個(gè)新錢包并將錢包文件未加密存儲(chǔ)在系統(tǒng)本地,攻擊者可讀取存儲(chǔ)的錢包文件,通過對(duì)錢包應(yīng)用逆向分析等技術(shù)手段,還原該錢包的算法邏輯,并由此直接恢復(fù)出用戶的助記詞以及根密鑰等敏感數(shù)據(jù)。”
(來源:360數(shù)字貨幣錢包安全白皮書)
(來源:360數(shù)字貨幣錢包安全白皮書)
(來源:360數(shù)字貨幣錢包安全白皮書)
安全人員在無root權(quán)限(安卓手機(jī)的最高權(quán)限)下的截屏、錄屏就可以得到助記詞、交易密碼等信息;利用Janus簽名問題(簽名漏洞可以讓攻擊者繞過安卓系統(tǒng)的簽名機(jī)制)對(duì)APP進(jìn)行偽造;將軟件植入惡意代碼,可以修改轉(zhuǎn)賬人地址等操作。這些都會(huì)直接威脅用戶數(shù)字貨幣安全。”
隨著錢包熱興起,越來越多的錢包加入了這個(gè)市場(chǎng),各式各樣的錢包讓人眼花繚亂,有做咨詢的、理財(cái)?shù)摹⑼诘V的、交易聚合等等,可以暢想未來錢包會(huì)成為個(gè)人在加密貨幣市場(chǎng)里一個(gè)入口,擁有非常多的可能和機(jī)會(huì),但是錢包最重要的往往是安全、易用、便捷。安全的不到位,恐怕在未來市場(chǎng)里面對(duì)大基數(shù)的用戶也會(huì)無可奈何的,最終只能毀滅在轉(zhuǎn)換的浪潮中...
黑客如何獲取你的錢包信息,小白怎樣保護(hù)錢包安全?
(來源:360數(shù)字貨幣錢包安全白皮書)
那么對(duì)于我們普通用戶來說,想保證好自己的資產(chǎn)安全除了選擇一個(gè)靠譜的鏈上錢包之外,最重要的就是自身也要用安全防范意識(shí),經(jīng)求實(shí),其實(shí)大部分APP擁有你剪貼板的粘貼權(quán)限,也就是說每次你復(fù)制粘貼私鑰、助記詞和Keystore的時(shí)候都會(huì)被這些app記錄記錄下來。標(biāo)準(zhǔn)操作的錢包APP還好,一旦這類APP的研發(fā)者有了其他想法,那你的錢包就會(huì)被破解數(shù)字資產(chǎn)很可能不翼而飛。
1、保護(hù)好自己的錢包秘鑰、助記詞,千萬(wàn)不要復(fù)制粘貼,相對(duì)來說keystore帶密碼它的破解程度相對(duì)來說比較復(fù)雜,但是最好也不要用。
2、助記詞一定要設(shè)置密碼,目前大部分錢包在創(chuàng)建助記詞的時(shí)候?yàn)榱朔奖愣紩?huì)把助記詞,這樣就密碼忽略,如果設(shè)置了密碼算別人拿到了助記詞拿不到密碼你的資產(chǎn)還是相對(duì)來說安全的。(相同助記詞密碼不同打開的錢包也不同 )
3、當(dāng)他人詢問其資產(chǎn)問題時(shí),謹(jǐn)慎加以回答,不要把自己的數(shù)據(jù)資產(chǎn)私鑰、助記詞等存儲(chǔ)在微信、qq郵箱、百度網(wǎng)盤等等云存儲(chǔ)里面。這些信息如果存儲(chǔ)在這里是可以被一些人拿到數(shù)據(jù)的。手機(jī)和電腦設(shè)備被盜,立刻轉(zhuǎn)移資產(chǎn)、修改密碼、向交易平臺(tái)反應(yīng)等等。你的舊手機(jī)也不要出售,為了一點(diǎn)點(diǎn)錢可是你的個(gè)人信息甚至你的數(shù)字資產(chǎn)都有可能落入他人之手。
小編認(rèn)為密碼為空的賬號(hào)存在很大的隱患,假如隨著技術(shù)的飛進(jìn),技術(shù)人員只需要暴力碰撞助記詞,說不定能碰撞出你們正確的助記詞,而助記詞沒有密碼,幣就等于送予他人。會(huì)有人有疑問,助記詞怎么會(huì)輕易碰撞出來,可是你們知道嗎?據(jù)傳當(dāng)年愛迪生為了找到合適的燈絲,經(jīng)過13個(gè)月的艱苦奮斗,試用了6000多種材料,試驗(yàn)了7000多次,最后才找到一個(gè)合適的燈絲。一樣的道理,如何保證三、五年后碰撞不了一個(gè)沒有密碼的助記詞呢?
總之在你使用任何數(shù)字貨幣錢包之前,你一定要確保你個(gè)人私密信息的安全,數(shù)字資產(chǎn)也要記得分散存放,往往大多數(shù)情況是在你不知情的情況下被黑客竊取了,黑客雖然防不勝防,但是盡可能的正確操作小心謹(jǐn)慎能盡量避免,不要因?yàn)橐粫r(shí)的懶惰而落下遺憾。
(作者:NEST,內(nèi)容來自鏈得得內(nèi)容開放平臺(tái)“得得號(hào)”;本文僅代表作者觀點(diǎn),不代表鏈得得官方立場(chǎng))


