加密货币:开发者保护电脑和钱包的基本建议
一次面试,一个要打开的文件,一笔被清空的资金。 安全联盟(SEAL),一个在研究者samczsun的推动下成立的非营利性加密安全组织,发布了一份专门针对开发者的入侵的参考资料。该文件并非来自实验室:它汇编了在其应急响应团队进行的干预中发现的攻击模式。这个出发点对整个行业来说都很不安。一个协议的薄弱环节不再是在其代码中,而是在编写代码的人的屏幕前。
关键点 {#h-points-cles}
- SEAL,成立于samczsun的加密安全联盟,发布了针对开发者的入侵参考资料,基于其真实的事件响应案例
- 攻击不再针对智能合约,而是针对工作站:Bybit(15亿美元)和Radiant Capital(5000万美元)都经历了开发者被攻陷的机器
- 虚假招聘、陷阱技术练习、虚假Zoom更新、ClickFix技术和被劫持的npm包构成了文档中攻击链的主要内容
- 签名机器的隔离、固定依赖、清晰签名和对话者的离线验证是推荐的对策之一
当开发者的电脑成为入口 {#h-quand-l-ordinateur-du-developpeur-devient-la-porte-d-entree}
审计、奖励计划和代码检查使得某些针对智能合约的攻击变得更加困难。因此,黑客寻找其他途径。他们特别针对能够修改网站、发布更新或签署重要交易的人。
Bybit在2025年2月遭受的15亿美元盗窃仍然是最引人注目的例子。多签名钱包的合约并没有直接被黑客攻击。攻击者攻陷了Safe{Wallet}的一个开发者的电脑,该服务用于准备交易。
恶意代码随后修改了呈现给Bybit签署者的界面。他们以为是在批准一笔普通转账,而实际上签署的交易让攻击者控制了冷钱包。FBI将此行动归咎于朝鲜黑客组织TraderTraitor。
Radiant Capital在几个月前也遭遇了类似的攻击,损失约5000万美元。几位开发者在Telegram上收到了一份被伪装成PDF文档的压缩文件,该文件是从一个被认为可靠的前供应商的账户发送的。该文件在他们的电脑上安装了恶意软件。
随后,界面显示了看似正常的交易,而硬件钱包却收到了其他需要签署的内容。换句话说,加密保护仍然有效,但显示给用户的信息已被篡改。
从虚假招聘到陷阱程序 {#h-du-faux-recrutement-au-programme-piege}
第一次接触通常以平常的形式出现:一份工作邀请、一项有偿任务、一份求助请求或一份报告,声称发现了某种漏洞。对话通常以邀请下载文件、打开项目或执行命令结束。
SEAL在其参考文件中区分了几个常见的步骤:
- 接触:一个假冒的招聘者或企业家通过LinkedIn、Telegram或Discord接触目标。
- 陷阱的交付:受害者收到一个GitHub存储库、一个压缩文件、一个扩展或一个技术练习。
- 安装:代码在启动测试、安装依赖项或假更新Zoom或Teams时执行。
- 窃取:软件获取密码、开放会话、云服务访问权限或准备欺诈交易的信息。
所谓的ClickFix技术甚至促使受害者自行安装。一个假错误信息要求他们在终端中复制一个命令,以解决一个虚构的问题。
开发者使用的库也是另一个目标。2025年9月,一个维护多个非常流行的npm包(如chalk和debug)的账户被假重置邮件攻陷。随后,旨在转移加密货币的代码被添加到18个包中,总下载量超过每周20亿次。
在信任代码之前进行隔离 {#h-isoler-le-code-avant-de-lui-faire-confiance}
SEAL的主要建议是在审查之前将所有外部代码视为危险。即使是由熟人转发的项目也可能被修改,而该人的账户可能已被黑客入侵。
因此,未知的文件或存储库必须在虚拟机或不包含任何密码、钱包或生产系统访问权限的临时环境中打开。分析完成后,可以删除该环境。
SEAL还建议为敏感签名保留一台计算机,锁定依赖项的版本,并在安装最近发布的更新之前等待。与意外联系人身份的验证应通过其他渠道进行,例如拨打已知的电话号码。
这些预防措施同样适用于基于人工智能的编程助手。能够读取项目并自动执行其指令的代理应被放置在与其分析的代码相同的隔离环境中。
最后,团队应在事件发生前准备好危机程序:知道谁可以暂停服务、通知交易平台或公开沟通。SEAL 911正好提供免费的支持,通过志愿研究人员网络全天候可用。
该指南的核心信息归结为一条规则:打开一个未知项目并不总是被动的操作。一旦一个工具安装、解释或执行其内容,这个简单的文件可能成为整个基础设施的敞开大门。在企业或项目中,每个人的行为都关系到所有人的安全。
-- 价格
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

TOKEN2049参会见闻:行业正在发生哪些变化?

当 Agent 学会「串通」:AI 越来越聪明,如何划定安全边界?

ESMA要求欧盟加密平台在三个月内下架不符合MiCA规定的稳定币:这对欧洲USDT持有者意味着什么

2026年加密营销仍然有效的策略(以及无效的策略)

AI 正在攻破数学堡垒,加密货币的「数学末日」是杞人忧天吗?

邵艾伦对话孙宇晨:年轻人如何抓住AI时代的机会?

佛罗里达州对加密货币取款机使用设定新限制,金额从2000美元到10000美元不等

比索债务:市场对每三个月一次的新“到期墙”的恐惧加剧

为什么比特币可能在另一次失败反弹后跌破80,000美元

对冲基金被迫抛售以止损,美国 10 年期国债收益率或突破 6%

WEEX 上线「美股财报预言家」,预测美股涨跌瓜分 6,000 USDT
邀请用户围绕闪迪(SNDK)、特斯拉(TSLA)、谷歌(GOOGL)、英特尔(INTC)等热门公司的财报发布及股价表现参与涨跌竞猜,赢取 USDT 奖励。

加密公司转向Anthropic AI寻找安全漏洞

MedCred:一份秘密发布声称暴露了274,534名用户的数据

BigTime|做市商进场背后:做市合约的透明度缺口

巴西的支持:弗拉维奥·博索纳罗和斯科特·贝森特为路易斯·卡普托提供支持,但市场对活动的反应不佳

谷歌云关闭区块链服务,并给出迁移至Quicknode的最后期限

美联储:成员间对年底前再次加息的共识增强

从Web3到实体经济:Erable°成为影响力融资的重要参与者

理解数字货币和数字收益

XDP币价格在9月上币后跌破0.02美元:Doppler Finance上线后持续下跌的背后原因是什么?

三星与Solana合作将加密货币带入数百万手机:‘重大突破’

为什么比特币的流动性优势在机构进入时显得重要

3种具有高增长潜力的DePIN领域的山寨币,值得关注!








