值得信赖的区块链资讯!
黑客加速转向社工攻击,你的钱包安全防线准备好了么?
来源:布噜说
原文链接:https://mp.weixin.qq.com/s/V8LDRR_eZ8eiqn6zBuj9dw
Web3 是一片黑暗森林么?
这个问题,也许每个 Web3 用户都曾在心中问过自己。
「黑暗森林」理论,原本出自刘慈欣的《三体》,如今却被越来越多地用来形容 Web3 的安全生态:曾经我们以为只要智能合约审计合格、冷钱包离线保管,资产就足够安全,但现实却是,黑客早已悄悄换了方向,不只是围绕技术漏洞,而是转向了另一个更容易得手的破口——人性。
本文我们也将拆解这场「攻击范式的转变」,也看看,作为用户,我们的防线,还稳不稳。
01安全,Web3 的「不可承受之重」
自 2020 年 DeFi 盛夏以来,Web3 世界经历了一轮快速进化。
DEX、借贷、衍生品、固定收益、算法稳定币、资产合成、收益聚合器……每一个细分赛道都像是乐高积木,在开源与可组合性的加持下自由拼装,构建起一个多元而繁荣的链上金融宇宙。
只不过 DeFi 自身的无边界属性和可组合特性,在为这个「乐高世界」提供了足够的想象空间与可能性之余,也带来了诸多比传统金融更不可测的风险,使得整个链上世界更加脆弱:
攻击者无需通过正面攻破整个协议,只要找到最脆弱的一块拼图,就能击穿整个结构,从 Ronin 攻击事件再到屡见不鲜的链上 Rug、合约漏洞等安全事件,大多数都发生在链上。
更值得警惕的是,在这些安全事件中,攻击手段也日趋多元化。
如果说过去黑客偏好技术硬碰硬,如利用代码审计疏漏、合约逻辑漏洞进行攻击,那么如今,除了技术层面的合约漏洞(Poly、BNB Bridge),「社会工程攻击」正被黑客广泛采用并屡屡得逞:
这类攻击不再需要破解任何代码,甚至无需直接触及协议本身,只要诱导用户点击错一个链接、签名错一笔交易、复制错一个地址,就能达到盗取资产的目的。
02黑客转向:从合约漏洞到社会工程学攻击
人,其实才是安全系统中最薄弱的环节。
近两年来,针对用户的网络钓鱼几乎成为 Web3 中损失资金的最常见方式——CertiK 统计数据显示,2025 年第一季度 Web3 领域发生 197 起攻击事件,导致资产损失约 16.7 亿美元,较上一季度激增 303.4%。
值得警惕的是,私钥泄露事件(15 起 /1.4 亿美元)与高频爆发的钓鱼攻击(81 起 /1600 万美元)成为新威胁,黑客利用深度伪造、AI 伪装、恶意 DApp 等社会工程学手段突破防线。
这也是一个明眼可见的趋势,黑客不再偏爱攻破智能合约本身,而是转向了利用用户的操作疏忽与信息不对称发起社会工程学攻击,包括 2025 年 2 月 Bybit 交易所遭遇黑客攻击,导致价值约 15 亿美元的加密资产被盗,创下加密历史上单次盗窃案的新纪录,就与社会工程学攻击息息相关。
不过社会工程学攻击手法虽然种类繁多,但核心还是围绕「骗」字展开,所以常见的社会工程学手法也都与「骗取目标的信任和信息」有关:
-
Approve 欺骗:灰尘攻击、空投钓鱼 NFT,诱导用户签名授权;
-
私钥盗取:木马病毒、剪贴板监听、远程控制、输入法泄露等;
-
诈骗链接和钓鱼网站:假冒热门 DApp 界面或钱包 UI,诱导用户输入助记词或私钥;
-
伪装地址转账欺诈:通过尾号相似地址诱导用户误转;
以「Approve 欺骗」为例,黑客会通过「灰尘攻击」发送少量的加密资产或空投 NFT,诱使用户点击并进行交易授权,一旦中招,会让攻击者获得用户的钱包权限,从而盗取用户的资产(包括加密资产和 NFT)。
正因如此,用户在链上交易时,特别是在使用 DeFi 应用或交易工具时,授权管理就是一个需要高度重视的问题。毕竟以太坊的机制要求用户向智能合约授予代币授权,攻击者可以利用这个授权机制进行恶意操作。
所以用户应经常检查钱包的授权列表,及时撤销不再需要的授权,尤其是那些可能被遗忘的早期授权,以降低风险。
此外还有伪装地址转账欺诈(首尾攻击),也是极具欺骗性的社会工程学攻击手段——攻击者往往会利用地址生成特性(首尾若干字符相同,中间不同),伪造与用户常用地址或收款方地址「看起来相似」的地址,诱导用户将资产误转到攻击者地址,以骗取资金,目前主流 Web3 钱包都已添加针对「首尾攻击」的风险交易拦截服务。
总的来说,黑客不再仅仅执着于攻破智能合约本身,而是越来越多地利用用户的操作疏忽、认知偏差和信息不对称,发起精准的社会工程学攻击, 这已成为 Web2 和 Web3 领域用户损失资金的最常见途径。
03钱包们的用户「安全护城河」
那面对黑客不断升级的攻击手法,各家钱包厂商也在不断进化自己的防线,提供针对任意一笔链上交易的「全流程」服务,尽量确保交易的每一步环节都是安全的,从而实现全面的链上风险管理。
以 imToken 的安全风控系统为例,就采用了「动态标记 + 智能拦截 + 行为分析 + 多方协同」的组合策略,为用户构建从入口到交互的全流程防线:
比推快讯
更多 >>- 以方消息称伊朗政府所有高级官员都是袭击目标
- 伊朗正在为毁灭性的报复行动做准备
- 数据:地址“pension-usdt.eth”的 3 倍杠杆 BTC 多头目前浮亏超 330 万美元
- 以色列正在准备第一阶段为期四天的联合打击
- 以色列袭击伊朗后 ETH 大跌,Machi 再度被清算账户仅余 1.36 万美元
- 休市期间链上贵金属因避险需求拉涨,黄金最大多头Loracle浮盈达 27%
- 以色列国防官员:对伊行动与美国协调,筹划已持续数月
- 以色列预计伊朗至少今晚前不会作出回应
- 以色列称针对伊朗行动已达成既定目标
- 酷派集团买入 3.9 万股 Strategy,约合 498 万美元
- 伊朗总统佩泽希齐扬遭遇刺杀未遂
- 伊朗最高领袖办公室附近遭导弹袭击
- 美联社:德黑兰靠近最高领袖哈梅内伊办公室区域疑似发生袭击
- 以媒:本次打击伊朗由以色列和美国联合攻击
- 麻吉ETH 多单遭强平,清算规模达 228 万美元
- 数据:SOL 跌破 80 美元
- 比特币跌破 65,000 美元
- SOL 跌破 80 USDT,24H 跌幅 8.31%
- 以色列对伊朗发动打击
- 周鸿祎:美国政府在陈志案中伪造大量受害者和证据,根本目的在于“合法”侵吞 150 亿美元资产
- Bitdeer 本周卖出 166 枚 BTC
- 受现货白银价格持续上涨影响,链上最大白银空头近日减持 440 万美元仓位
- 昨日美国比特币现货 ETF 净流出 2750 万美元
- Polygon 网络稳定币存量达 32.8 亿美元,创下历史新高
- 2 月加密初创公司融资 8.83 亿美元,同比下降 13%
- Arkham 分析师更正:特朗普媒体科技集团未出售 2000 枚 BTC,系作为抵押品转出
- 老牌日企大同有限公司宣布将购买最多 640 万美元比特币
- 数据:过去 24h Binance 净流入 1.66 亿 USDT
- 日本金融厅支持加密货币反洗钱实证实验
- 数据:当前加密恐慌贪婪指数为 10,处于极度恐慌状态
- Tether 称已冻结涉非法资金 USDT 累计约 42 亿美元,本周协助冻结 “杀猪盘” 相关 6100 万美元
- 香港会财局增聘人才负责 AI、虚拟资产监管,拟查察涉足虚拟资产交易的企业
- 日本上市公司大同利美特决议购入比特币,上限 10 亿日元
- RootData 现已开放项目入驻功能,全面支持信息编辑
- Strategy 对手盘巨鲸新建 40 倍杠杆 BTC 空单,持仓规模已达 3430 万美元
- BSC 链 Meme 币 Freedom of Money 短时突破 700 万美元,24H 涨超 82 倍
- BitMart US 宣布通过纽约监管审批落地美国市场:覆盖美国全境、全平台零手续费、合规运营全面落地
- YZi Labs 质疑 10X Capital 在 CEA Industries 持股超 5%未披露,要求提交 SEC 文件说明
- CZ 回应新书中文名问题:暂定为《币安人生》,保留调整可能
- CZ:回忆录书名《Freedom of Money》仍为草稿,可能会更改
- CZ:个人回忆录《金钱自由》即将出版
- Artemis:Hyperliquid Strategies 为唯一盈利的 DAT,账面收益 3.56 亿美元
- 麦通 MSX 拟上线 Pre-IPO 版块,首期将与 Republic 合作推出超千万美元的独角兽申购额度
- 数据:SOPH 24 小时跌超 20%,SIGN 涨超 25%
- Coinbase 首席政策官回应白宫达成协议目标或落空
- 拉丁美洲加密月活跃用户增速为美国三倍,稳定币成核心驱动力
- Uniswap 发起多链手续费开关终审投票,拟将部分费用用于 UNI 持币者分配
- 英伟达将推出 AI 推理专用芯片,OpenAI 或成主要客户之一
- Alchemy 推出 AI 代理自主支付系统,支持在 Base 链上以 USDC 结算
- OpenAI 即将成为英伟达新款处理器的最大客户之一
比推专栏
更多 >>- Big player's 『Trigger moment』|0227Europe
- 简街有没有「操纵」BTC?拆解 AP 制度,读懂 ETF 申赎机制背后的定价权博弈
- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
比推 APP



