数字货币钱包黑客最常用的4招,90%的人一上来就中招
我做了六年钱包安全审计,经手过两百多起被盗案例。绝大多数人的钱不是被什么高深技术偷走的,而是栽在最基础的操作习惯上。黑客根本不需要攻破你的私钥,他们要的是你自己把门打开。
最泛滥的是仿冒钱包应用。你搜"某钱包",排在前面的那个图标、名字甚至商店评分都跟真的差不多,但开发者是另一个账号。装进去之后,私钥直接明文传到对方服务器。我审过一款仿冒某主流钱包的App,月活用户超过四十万,运营了快两年才被人举报。
另一高频手法是钓鱼助记词。黑客不黑你的设备数字货币钱包黑客,他们发邮件、私信,说"你的钱包有异常,立即验证助记词"。你把24个词发过去,他不需要懂密码学,直接在冷钱包上把币转空,全程不到三分钟。我见过一个案例,用户被骗后还以为是交易所搞错了账户数字货币钱包黑客最常用的4招,90%的人一上来就中招,闹了半个月。
还有一种隐蔽的"授权抽干"。你在DEX上swap过一次,点了"无限授权",那个合约就永远有权限动你的币。黑客批量扫链,找到授权额度大于零的钱包,一笔操作你的币就没了。防范方式不复杂:交易完去Revoke页面取消授权,或者只给精确数量授权,千万别点无限。
标签: 数字货币钱包黑客