加密货币:开发者保护电脑和钱包的基本建议
一次面试,一个要打开的文件,一笔被清空的资金。 安全联盟(SEAL),一个在研究者samczsun的推动下成立的非营利性加密安全组织,发布了一份专门针对开发者的入侵的参考资料。该文件并非来自实验室:它汇编了在其应急响应团队进行的干预中发现的攻击模式。这个出发点对整个行业来说都很不安。一个协议的薄弱环节不再是在其代码中,而是在编写代码的人的屏幕前。
关键点 {#h-points-cles}
- SEAL,成立于samczsun的加密安全联盟,发布了针对开发者的入侵参考资料,基于其真实的事件响应案例
- 攻击不再针对智能合约,而是针对工作站:Bybit(15亿美元)和Radiant Capital(5000万美元)都经历了开发者被攻陷的机器
- 虚假招聘、陷阱技术练习、虚假Zoom更新、ClickFix技术和被劫持的npm包构成了文档中攻击链的主要内容
- 签名机器的隔离、固定依赖、清晰签名和对话者的离线验证是推荐的对策之一
当开发者的电脑成为入口 {#h-quand-l-ordinateur-du-developpeur-devient-la-porte-d-entree}
审计、奖励计划和代码检查使得某些针对智能合约的攻击变得更加困难。因此,黑客寻找其他途径。他们特别针对能够修改网站、发布更新或签署重要交易的人。
Bybit在2025年2月遭受的15亿美元盗窃仍然是最引人注目的例子。多签名钱包的合约并没有直接被黑客攻击。攻击者攻陷了Safe{Wallet}的一个开发者的电脑,该服务用于准备交易。
恶意代码随后修改了呈现给Bybit签署者的界面。他们以为是在批准一笔普通转账,而实际上签署的交易让攻击者控制了冷钱包。FBI将此行动归咎于朝鲜黑客组织TraderTraitor。
Radiant Capital在几个月前也遭遇了类似的攻击,损失约5000万美元。几位开发者在Telegram上收到了一份被伪装成PDF文档的压缩文件,该文件是从一个被认为可靠的前供应商的账户发送的。该文件在他们的电脑上安装了恶意软件。
随后,界面显示了看似正常的交易,而硬件钱包却收到了其他需要签署的内容。换句话说,加密保护仍然有效,但显示给用户的信息已被篡改。
从虚假招聘到陷阱程序 {#h-du-faux-recrutement-au-programme-piege}
第一次接触通常以平常的形式出现:一份工作邀请、一项有偿任务、一份求助请求或一份报告,声称发现了某种漏洞。对话通常以邀请下载文件、打开项目或执行命令结束。
SEAL在其参考文件中区分了几个常见的步骤:
- 接触:一个假冒的招聘者或企业家通过LinkedIn、Telegram或Discord接触目标。
- 陷阱的交付:受害者收到一个GitHub存储库、一个压缩文件、一个扩展或一个技术练习。
- 安装:代码在启动测试、安装依赖项或假更新Zoom或Teams时执行。
- 窃取:软件获取密码、开放会话、云服务访问权限或准备欺诈交易的信息。
所谓的ClickFix技术甚至促使受害者自行安装。一个假错误信息要求他们在终端中复制一个命令,以解决一个虚构的问题。
开发者使用的库也是另一个目标。2025年9月,一个维护多个非常流行的npm包(如chalk和debug)的账户被假重置邮件攻陷。随后,旨在转移加密货币的代码被添加到18个包中,总下载量超过每周20亿次。
在信任代码之前进行隔离 {#h-isoler-le-code-avant-de-lui-faire-confiance}
SEAL的主要建议是在审查之前将所有外部代码视为危险。即使是由熟人转发的项目也可能被修改,而该人的账户可能已被黑客入侵。
因此,未知的文件或存储库必须在虚拟机或不包含任何密码、钱包或生产系统访问权限的临时环境中打开。分析完成后,可以删除该环境。
SEAL还建议为敏感签名保留一台计算机,锁定依赖项的版本,并在安装最近发布的更新之前等待。与意外联系人身份的验证应通过其他渠道进行,例如拨打已知的电话号码。
这些预防措施同样适用于基于人工智能的编程助手。能够读取项目并自动执行其指令的代理应被放置在与其分析的代码相同的隔离环境中。
最后,团队应在事件发生前准备好危机程序:知道谁可以暂停服务、通知交易平台或公开沟通。SEAL 911正好提供免费的支持,通过志愿研究人员网络全天候可用。
该指南的核心信息归结为一条规则:打开一个未知项目并不总是被动的操作。一旦一个工具安装、解释或执行其内容,这个简单的文件可能成为整个基础设施的敞开大门。在企业或项目中,每个人的行为都关系到所有人的安全。
-- 价格
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

Solana的每周ETF流入下降97%,而CME基金的净空头减少

美国国家法警协会NESA对CLARITY Act从反对转为中立 为投票扫清一大障碍

56EH/s 减少的矿业公司,AI 收入增长 52%

Crypto Club RU:Telegram频道概述及Hanto交易员的评价

Bitwise HYPE ETF 在暂停四天后增加了1050万美元

俄罗斯的加密货币监管已启动,但市场仍需时间

俄罗斯加密市场可能更容易与全球市场隔离,‘Финам’认为

揭示每15分钟交易脉动,推动140亿美元比特币永续期货

Strategy和Robinhood引领一个不为加密货币而建的45亿美元大型ETF

Wintermute:代币化资产将成为加密流动性的下一个引擎

以太坊现金消费额达1亿300万美元,回购提案投票结束

加密货币:代币化股票每周接近30亿美元

TRON账户增长至4.02亿:能否威胁以太坊的稳定币市场?

区块链商业模式之辩:选择当租客还是房东?

NBA史上最会投资的一支球队?八年前的勇士,更衣室里坐着一半“投资人”

从幂律到人工智能网络,复杂的比特币价格模型为何记忆市场噪声

Ripple Swell 增加前印度储备银行行长拉古拉姆·拉詹

中国通过公告禁止ICO - 疯狂的加密故事

将ETH、SOL和HYPE比作快餐连锁店?阿克投资分析L1的商业模式

什么是德尔塔对冲:中立化现货持有风险的方法

巴勃罗·戈尔丁:"中央银行在货币上陷入困境,意识到问题,但找不到出路"

日历开始施压
![[SCAN 2026 决赛采访] CertiScan: ⑭通过实务经验追踪虚拟资产](/public-static/14_1ee1df8c36.png?format=avif)
[SCAN 2026 决赛采访] CertiScan: ⑭通过实务经验追踪虚拟资产

四天内三条区块链停止运行,只有克罗诺斯进行了回滚

虚拟资产项目掀起‘回购’热潮

电力盗窃用于加密货币挖矿成为东南亚的严重问题

什么是加密货币的“冷钱包”?这是谋杀Camilo Sétimo键盘手的凶手所寻找的装置

Hargreaves Lansdown为英国投资者开启加密货币ETN交易

Cloudflare与OpenAI合作推出漏洞防御服务







