盲签诈骗与加密钱包防护
盲签诈骗在当下 DeFi 领域依然屡见不鲜。攻击者通过伪装智能合约骗取加密钱包用户的资产。那么,什么是盲签?如何规避这类风险?
智能合约与盲签
智能合约是众多 dApp、NFT 和 DeFi 领域的基础。如果你想将加密货币质押到流动性池赚取收益,流动性协议会通过智能合约操作,需要访问你钱包中的代币。因此,你需要授权其智能合约访问你的资产。
当你用硬件钱包的私钥签署授权交易时,意味着你同意智能合约的条款并完全信任其代码。
盲签指的是在不了解合约全部细节的情况下,授权智能合约操作你钱包内的资产。在传统金融中,签署合同意味着你已理解并同意所有条款。盲签就像在没有完全阅读条款的情况下签署纸质合同。
如果智能合约签署时未提供完整信息怎么办?
由于智能合约代码复杂,加密钱包往往难以展示关键信息。这些合约通常包含重要细节,但难以提取并以用户易懂的方式呈现。
硬件钱包最初仅支持简单区块链交易,如今已能通过 WalletConnect 等协议与复杂 DeFi 智能合约交互。但这些协议未必能以直观方式呈现所有信息。
因此,用户有时只能凭信任签署交易,无法完全确认其内容。
“可信显示”能防止盲签诈骗吗?
有人认为,使用带“可信显示”的钱包能降低盲签诈骗风险,也就是说,可信显示能让用户清楚看到自己签署的内容。
可信显示是一种数字屏幕,能够显示经过验证和真实的信息,确保所见内容准确、可靠且安全。
但一个有趣的问题是,可信显示能否展示本不存在的信息?这类屏幕同样受限于硬件钱包本身的缺陷——智能合约代码过于复杂。此外,显示屏只能呈现芯片能解析的信息,与手机屏幕本质上区别不大。
与为大众生产的手机不同,带“可信显示”的加密钱包可能被供应链攻击针对,比如更换或重编程钱包内的不安全芯片。
Tangem 如何解决这一难题
Tangem Wallet 相比其他硬件钱包的核心优势在于其耐用性。我们的钱包经历了极端测试,包括冷冻、燃烧、枪击和液压机压制,依然能正常工作。毕竟,加密领域正处于“蛮荒西部”阶段——既然选择做自己的银行,就要确保你的“金库”足够坚固。
如果直接在 Tangem Card 上增加“可信显示”,会极大影响其可靠性和安全性。这些额外组件通常缺乏安全认证,容易受到外部影响,增加故障风险。例如,供应链攻击可能让黑客用假冒屏幕替换原装显示。
没有内置屏幕反而为 Tangem Wallet 用户带来多项优势:
- 最低 25 年使用寿命;
- 全面 IP69K 防水防尘;
- 耐极端温度环境;
- 轻薄如银行卡。
99% 针对钱包用户的攻击,目标都是获取助记词、私钥或未授权的签名。Tangem 针对这些攻击向量提供了最强防护。
如果假冒 Tangem App 上架应用商店怎么办?
如果你的手机被攻陷,如何确保 Tangem App 展示的都是正确信息?
与网页、桌面端或浏览器插件不同,大规模攻陷移动端应用或设备固件几乎不可能。目前没有已知的手机恶意软件能攻破像 Tangem 这样拥有强大安全架构的 App。
只要设备来自可信渠道,移动设备就是 100% 安全的。请务必安装官方应用,切勿越狱系统。
Reminder:你的私钥存储在卡片上,永不联网。
如果手机操作系统被攻陷怎么办?
虽然 Tangem 无法控制底层 iOS 或 Android 系统,但我们可以为 Tangem App 和卡片安全背书。理论上,无法向 Tangem App 注入恶意代码,也无法伪造 Tangem Card。即便在受感染设备上,Tangem App 依然能运行,但我们不建议这样做。保持设备安全环境,才能获得最佳防护。
键盘记录器会成为威胁吗?
键盘记录器是一种恶意软件,用于监控并记录电脑或手机的按键操作,主要目的是窃取用户名、密码、银行卡号等敏感信息。
在 Tangem Wallet 生成助记词时,App 会在手机屏幕上展示助记词,并提示你手写备份。写完后,App 会要求你通过点击正确的助记词进行确认。因此,键盘记录器在这里并不构成真实威胁。
别忘了定期为手机杀毒!如遇电池耗电异常、设备发烫、运行缓慢或 App 异常启动等现象,要警惕恶意软件。
如何避免盲签诈骗
你可以通过以下措施,降低盲签诈骗风险:
- 避免与陌生的去中心化应用交互;
- 始终自行查证并核实任何项目;
- 不要回复社交媒体上的陌生私信,尤其是自称“团队成员”的人;
- 不要点击未知来源的链接;
- 不要通过越狱等方式修改手机系统;
- 切勿在任何地方输入或泄露你的助记词(如有)。
自托管意味着你掌控自己的私钥,因此你是加密资产的最后防线,你的判断至关重要。
结语
Tangem 始终高度重视 App 的开发和部署安全,这是我们产品和声誉的基石。我们承诺,正式版 App 不会包含任何恶意代码。你也可以随时在 GitHub 查看最新源码,自行构建 App。