盲签骗局与加密钱包安全
盲签骗局在当下的去中心化金融领域依然猖獗。攻击者通过伪造智能合约,诱骗加密钱包用户授权,从而窃取资产。那么,什么是盲签?如何规避这类风险?
智能合约与盲签
智能合约是众多 dApp、NFT 和 DeFi 领域的基础。如果你想将加密货币质押到流动性池以赚取收益,流动性协议就会通过智能合约运作,需要访问你钱包中的代币。你需要授权这些智能合约访问你的资产。
当你用硬件钱包的私钥签署授权交易时,意味着你同意合约条款并完全信任其代码。
盲签指的是在不了解合约全部细节的情况下,授权智能合约访问你钱包中的代币。在传统金融中,签署合同意味着你已理解并同意条款。盲签就像在没有仔细阅读合同内容的情况下直接签字。
如果签署时智能合约未提供完整信息怎么办?
由于智能合约代码复杂,很多加密钱包难以展示关键信息。这些合约往往包含重要细节,但难以被提取并以用户易懂的方式呈现。
硬件钱包最初只支持简单的区块链交易,如今通过 WalletConnect 等协议,用户可以与复杂的 DeFi 智能合约交互。但这些协议未必能以直观的方式展示信息。
这就导致用户有时只能凭信任签署交易,而无法完全确认其内容。
可信显示屏能防止盲签骗局吗?
有人认为,使用带有可信显示屏的钱包可以降低盲签骗局的风险。也就是说,可信显示屏能让用户清楚看到自己签署的内容。
可信显示屏是一种数字屏幕,能展示经过验证且真实的信息,确保内容准确、可靠、安全。
但值得思考的是,可信显示屏能否显示本不存在的信息?这类显示屏仍然受限于硬件钱包的本质——智能合约代码可能过于复杂。此外,显示屏只能展示芯片能解析的信息,本质上与手机屏幕没有本质区别。
与手机这种大规模生产的设备不同,带“可信显示屏”的加密钱包可能成为供应链攻击目标,例如更换或重编程钱包内的不安全芯片。
Tangem 如何应对这一问题
Tangem Wallet 相比其他硬件钱包的一个显著优势是耐用性。我们的钱包经历了极端测试,包括冷冻、燃烧、枪击和液压机挤压,依然正常工作。毕竟,加密行业正处于“蛮荒西部”阶段——既然选择做自己的银行,就要确保你的金库坚不可摧。
直接在 Tangem 卡片上增加“可信显示屏”会极大影响其可靠性与安全性。这些额外组件往往没有安全认证,容易受外部影响,增加故障风险。例如,供应链攻击可能通过替换为伪造显示屏来入侵钱包。
没有内置显示屏还为 Tangem Wallet 用户带来多项优势:
- 最低25年使用寿命;
- IP69K 级防水防尘;
- 耐极端温度;
- 轻薄如银行卡。
99%的钱包攻击都在试图窃取助记词、私钥或未经授权的签名。Tangem 针对这些攻击向量提供了最强防护。
如果假冒 Tangem 应用进入应用商店怎么办?
如果你的手机被攻击,如何相信 Tangem 应用显示的信息是准确的?
与网页应用、桌面平台和浏览器插件不同,大规模攻破手机端应用或设备固件几乎不可能。目前没有已知的手机恶意软件能够攻破像 Tangem 这样安全架构的应用。
只要从可信渠道购买设备,手机就是安全的。请安装官方应用,勿越狱操作系统。
提醒:你的私钥存储在卡片上,与互联网隔离。
如果手机操作系统被攻破怎么办?
Tangem 无法控制底层操作系统(iOS 或 Android),但我们可以保证 Tangem 应用和卡片的安全。理论上无法向 Tangem 应用注入恶意代码,也无法伪造 Tangem 卡片。即使在受感染设备上,Tangem 应用仍可运行,但我们不建议这样做。保持安全环境对资产保护至关重要。
键盘记录器是否构成威胁?
键盘记录器是一种恶意软件,专门记录电脑或手机上的按键操作,目的是窃取用户名、密码、银行卡号等敏感信息。
在 Tangem 钱包生成助记词时,应用会在手机上显示助记词,并提示你手写备份。写完后,应用会让你通过点击正确的助记词进行确认。因此,键盘记录器在此场景下并不构成实际威胁。
别忘了定期为手机杀毒!警惕电池耗电异常、设备发热、运行缓慢或应用异常启动等恶意软件迹象。
如何避免盲签骗局
你可以通过以下措施远离盲签骗局:
- 避免与陌生的去中心化应用交互。
- 务必自行查证并核实任何项目信息。
- 不要在社交媒体私信中与自称“项目团队成员”的人互动。
- 不要点击未知来源的链接。
- 不要通过越狱等方式修改手机操作系统。
- 切勿在任何地方输入或泄露你的助记词。
自托管意味着你掌控自己的私钥,因此你是加密资产的最后防线,判断力至关重要。
结语
在 Tangem,我们对应用开发和部署流程的安全性极为重视。这是产品和声誉的基石。我们承诺,最终发布的应用不会包含任何恶意代码。如需验证,欢迎随时在 GitHub 查看最新代码并自行构建应用。