加密货币:开发者保护电脑和钱包的基本建议
一次面试,一个要打开的文件,一笔被清空的资金。 安全联盟(SEAL),一个在研究者samczsun的推动下成立的非营利性加密安全组织,发布了一份专门针对开发者的入侵的参考资料。该文件并非来自实验室:它汇编了在其应急响应团队进行的干预中发现的攻击模式。这个出发点对整个行业来说都很不安。一个协议的薄弱环节不再是在其代码中,而是在编写代码的人的屏幕前。
关键点 {#h-points-cles}
- SEAL,成立于samczsun的加密安全联盟,发布了针对开发者的入侵参考资料,基于其真实的事件响应案例
- 攻击不再针对智能合约,而是针对工作站:Bybit(15亿美元)和Radiant Capital(5000万美元)都经历了开发者被攻陷的机器
- 虚假招聘、陷阱技术练习、虚假Zoom更新、ClickFix技术和被劫持的npm包构成了文档中攻击链的主要内容
- 签名机器的隔离、固定依赖、清晰签名和对话者的离线验证是推荐的对策之一
当开发者的电脑成为入口 {#h-quand-l-ordinateur-du-developpeur-devient-la-porte-d-entree}
审计、奖励计划和代码检查使得某些针对智能合约的攻击变得更加困难。因此,黑客寻找其他途径。他们特别针对能够修改网站、发布更新或签署重要交易的人。
Bybit在2025年2月遭受的15亿美元盗窃仍然是最引人注目的例子。多签名钱包的合约并没有直接被黑客攻击。攻击者攻陷了Safe{Wallet}的一个开发者的电脑,该服务用于准备交易。
恶意代码随后修改了呈现给Bybit签署者的界面。他们以为是在批准一笔普通转账,而实际上签署的交易让攻击者控制了冷钱包。FBI将此行动归咎于朝鲜黑客组织TraderTraitor。
Radiant Capital在几个月前也遭遇了类似的攻击,损失约5000万美元。几位开发者在Telegram上收到了一份被伪装成PDF文档的压缩文件,该文件是从一个被认为可靠的前供应商的账户发送的。该文件在他们的电脑上安装了恶意软件。
随后,界面显示了看似正常的交易,而硬件钱包却收到了其他需要签署的内容。换句话说,加密保护仍然有效,但显示给用户的信息已被篡改。
从虚假招聘到陷阱程序 {#h-du-faux-recrutement-au-programme-piege}
第一次接触通常以平常的形式出现:一份工作邀请、一项有偿任务、一份求助请求或一份报告,声称发现了某种漏洞。对话通常以邀请下载文件、打开项目或执行命令结束。
SEAL在其参考文件中区分了几个常见的步骤:
- 接触:一个假冒的招聘者或企业家通过LinkedIn、Telegram或Discord接触目标。
- 陷阱的交付:受害者收到一个GitHub存储库、一个压缩文件、一个扩展或一个技术练习。
- 安装:代码在启动测试、安装依赖项或假更新Zoom或Teams时执行。
- 窃取:软件获取密码、开放会话、云服务访问权限或准备欺诈交易的信息。
所谓的ClickFix技术甚至促使受害者自行安装。一个假错误信息要求他们在终端中复制一个命令,以解决一个虚构的问题。
开发者使用的库也是另一个目标。2025年9月,一个维护多个非常流行的npm包(如chalk和debug)的账户被假重置邮件攻陷。随后,旨在转移加密货币的代码被添加到18个包中,总下载量超过每周20亿次。
在信任代码之前进行隔离 {#h-isoler-le-code-avant-de-lui-faire-confiance}
SEAL的主要建议是在审查之前将所有外部代码视为危险。即使是由熟人转发的项目也可能被修改,而该人的账户可能已被黑客入侵。
因此,未知的文件或存储库必须在虚拟机或不包含任何密码、钱包或生产系统访问权限的临时环境中打开。分析完成后,可以删除该环境。
SEAL还建议为敏感签名保留一台计算机,锁定依赖项的版本,并在安装最近发布的更新之前等待。与意外联系人身份的验证应通过其他渠道进行,例如拨打已知的电话号码。
这些预防措施同样适用于基于人工智能的编程助手。能够读取项目并自动执行其指令的代理应被放置在与其分析的代码相同的隔离环境中。
最后,团队应在事件发生前准备好危机程序:知道谁可以暂停服务、通知交易平台或公开沟通。SEAL 911正好提供免费的支持,通过志愿研究人员网络全天候可用。
该指南的核心信息归结为一条规则:打开一个未知项目并不总是被动的操作。一旦一个工具安装、解释或执行其内容,这个简单的文件可能成为整个基础设施的敞开大门。在企业或项目中,每个人的行为都关系到所有人的安全。
-- 价格
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

人工智能将比特币量子攻击成本降低86%

ESMA关于招股说明书的更新:咨询开放至11月9日

Robinhood八月加密货币交易量月增61%至175亿美元 旗下Bitstamp贡献101亿美元占过半

美国财政部回购超过50亿美元的10年期国债未能阻止其抛售

这轮行情,资本为什么对叙事不买账了?

计划中的金融危机:美元的新全球货币架构

加密货币从未关闭,但比特币、以太坊、XRP 和索拉纳现在遵循华尔街时间

在国外如何使用加密货币支付,以及为什么要这样做

比特币金融:新的机构托管者是代码

油价重返100美元、美国国债收益率上升,SPY走低

阿根廷不再因需求而采用稳定币:将其融入金融生活

伊朗放宽货币管制,扩大加密货币在贸易中的使用

Anchorage Digital 向机构开放 Frgmnt 的 fUSD 和 sfUSD 访问

BitMine的质押ETH几乎占以太坊活跃质押的12%,但谁在控制它?

Sensex与Nifty 50今日下跌:股市大跌背后的5大原因

甲骨文股价目标:正如瑞穗所预测,ORCL能否达到320美元?

甲骨文股价:云收入创纪录增长121%,财报后ORCL大涨













