比特派这个去中心化的加密资产钱包, 是由用户把私钥和助记词只保存在自己的本地设备里。所以钱包本身是没有服务器的, 也就是没办法被盗。攻击者会通过钓鱼手段、木马病毒以及恶意授权这种方法来窃取用户的助记权或者签名权限, 以此来实现资产的转移。我作为一个是长期对加密钱包安全事件进行跟踪的技术人员, 我曾经目睹过非常多的用户, 是因为疏忽大意而造成了血本无归这样的一个案例状况。
大家最熟悉的一种攻击手段就是搞欺骗那套法子。坏人会建一个和比特派官方网站、还有那个APP的界面长得几乎一模一样的网页。他们会在客服聊天或者各种社交群里, 指使你去“升级钱包”或者是“去领取什么空投红包”之类的机会。
可是那个假的页面里突然就会跳出个要求你输助记词的框框来。只要你也真听话照做了的话, 那边的人就会立马把这一串单词拿到另一台机器上去导入你的钱包里。然后就把里面的钱全给转走了。这一整套操作下来花不了十分钟就能搞定。
还有一条路径是通过恶意的DApp授权来进行攻击。用户在并不了解相关风险的情况下, 在一些来路不明的网站上对着比特派钱包做出了同意无限转账额度的操作。
在那以后, 攻击者不用再去弄那些助记词, 直接去调用已经拿到了权限的智能合约的接口就能把资产转走。这类攻击手段是非常隐蔽的, 用户通常都是到资产都已经消失了之后才发觉出事情来了。
防范的核心要点, 其实就是那个所谓的“最小信任”原则。在打算访问区块链钱包的官方网站之前,一定要自己动手去敲进去网址, 千万别直接去点击别人发来的链接。绝对不能把助记词填到任何网页里面去。给去中心化应用程序授权使用代币的时候, 要选那种精确的控制权限, 千万不要弄成不限额度的那种大额授权。
对于那些数额巨大的资产, 最好还是存放到完全和互联网断开的冷钱包里, 而平时用来日常交易的热钱包, 就只放一点点够用的钱就行。还有办法能降低这种泄露的风险, 也就是经常性的把资产转到新创建的地址上去, 这种做法也挺管用的。
你的比特派钱包是否已经完成了上述的加固工作呢? 如果还没有完成的话, 建议你此刻就去仔细检查一遍自己的授权记录以及地址使用习惯。