加密货币网络安全:保护资产的基础安全指南

Author logo
Jacky Chemoula
•
Post image

核心洞察

本文根据 Tangem 网络安全专家 Jacky Chemoula 主持的线上研讨会改编,深入解析了加密货币网络安全基础、常见攻击方式及数字资产防护最佳实践。文章重点介绍了不断演变的威胁环境(包括 AI 驱动的攻击和知名黑客事件),比较了不同钱包类型的风险,并突出 Tangem 硬件钱包的安全特性。文中还为用户提供了实用建议,强调个人警觉性、安全交易习惯以及设备和网络安全的重要性,帮助用户最大限度地降低风险。

我们将本次网络研讨会 《掌握加密货币网络安全基础 | Tangem 免费教育网络研讨会》 整理成了这篇博客。 

本文将带你了解网络安全的基本原则,剖析硬件钱包的潜在漏洞,认识加密钱包相关风险,并探讨如何在加密世界中保护自身安全。
 

主持人简介:Jacky Chemoula 

我是Jacky Chemoula,一名专注于数据安全的 IT 及软件架构专家,曾服务于能源、电信、供应链和国防等多个战略行业。

很高兴受 Tangem 团队邀请,参与本次关于加密钱包网络安全的研讨会。 

 

我从网络安全防御角度参与加密行业已多年,曾为终端用户提供网络安全审计,帮助大家保护加密资产和用户数据。

 

我的教育背景包括巴黎 EPITA、以色列理工学院(Technion)及巴黎 Alburn,具备引导用户应对加密安全复杂环境的专业能力。

下面我们进入正题,看看当前加密用户面临的网络攻击类型。

 

加密领域常见网络攻击类型

加密生态中主要有四类网络攻击方式:

  1. 勒索软件
  2. 钓鱼攻击
  3. 供应链攻击
  4. 加密投资骗局

这些攻击多以个人用户为目标,更复杂的攻击则涉及会话 cookie、令牌和跨链桥等。

 

主要的网络攻击团伙多来自俄罗斯、朝鲜和伊朗。网络安全与地缘政治的关联,充分说明现实世界事件会直接影响数字安全格局。

 

2016 至 2020 年,中心化平台是攻击者的首要目标;自 2021 年起,攻击重心大幅转向 DeFi(去中心化金融)生态。仅勒索软件攻击在 2023 年就造成 11 亿美元资金损失,影响巨大。

 

AI 在加密网络攻击中的角色

人工智能的融入彻底改变了网络攻击格局。以下是这一演变的时间线:

  • 2018 年前:AI 主要被国防行业用于检测信息安全系统中的异常。
     
  • 2019-2020: 攻击者可用的 AI 工具增多,催生了深度伪造、钓鱼视频和音频骗局。
     
  • 2021-2022: 自动化高阶攻击激增,DeFi 平台成为主要目标,AI 生成的钓鱼邮件几乎以假乱真。
     
  • 2023: 随着 DeFi 平台加强安全措施,攻击暂时放缓,但攻击者很快转向“勒索软件即服务”(RaaS)。
     
  • 2024: 攻击再次上升,约 300 起事件,资金损失高达 40 亿美元。

我们见证了多起著名加密黑客事件,如 Mt. Gox、Coincheck 和 FTX,原因既有内部腐败,也有 Lazarus 等外部攻击团伙。

值得一提的是 Poly Network 被“Mr. White Hat”黑客攻击 6.11 亿美元,最终黑客归还了资金,暴露了平台安全漏洞。

 

Bybit 15 亿美元黑客事件

2025 年 2 月 21 日发生的 Bybit 攻击,是区块链史上最大黑客案之一。朝鲜 Lazarus 团伙发起的两步攻击,攻破了多签钱包:

  1. 黑客首先感染了多签智能合约,影响签名流程。
     
  2. 当钱包持有者用冷钱包签名交易时,无意中授权了资金转移到黑客钱包。
     
  3. 问题根源在于用户无法在钱包屏幕上看到完整交易详情。

此案凸显了“可信显示屏”及智能合约界面的安全隐患,后文将详细讨论。

网络安全五大原则

网络安全有五大基本原则,确保每个流程和应用始终保持高安全性:

  1. 数据保密性:仅授权人员可访问信息。
  2. 数据完整性:确保数据未被篡改。
  3. 数据可用性:保证随时可访问数据。
  4. 数据可追溯性:具备审计和分析能力。
  5. 数据认证:验证用户访问权限。

应用于加密钱包时,这些原则有更具体的体现:

  • 保密性——采用私钥和助记词系统;
  • 完整性——确保数字资产交易和密钥未被篡改;
  • 可用性——提供可靠的备份方案;
  • 可追溯性——通过区块链浏览器等功能审计和分析交易;
  • 认证——采用多重身份验证等强认证手段。

 

加密钱包类型及其威胁等级

加密钱包本质上是非对称加密密钥生成系统,即生成私钥和公钥,仅此而已。不同钱包类型对应不同安全风险:

 

软件钱包(热钱包):

  • 应用钱包及去中心化交易所钱包
  • 网页插件钱包
  • 桌面及手机钱包
  • 在线钱包(如 Kraken、Coinbase、Binance 等中心化交易所)

硬件钱包:

  • 基于 USB 的设备(Ledger、Trezor 等)
  • 智能卡及可穿戴设备(Tangem)

“我常问自己,加密钱包到底该做什么?它只需保存私钥和公钥,仅此而已。关键是设备能否联网?如果能联网,就不是冷钱包。”

这种分类直接对应安全风险等级。热钱包风险最高,冷钱包因完全隔离网络而风险最低。

 

硬件钱包属于非托管钱包(私钥归你所有),应用钱包如去中心化交易所也是非托管。中心化交易所热钱包则为托管钱包——私钥存储在其服务器。

软件钱包常见威胁包括:

  • 键盘记录器:黑客通过读取键盘输入窃取私密数据和密码。
     
  • 剪贴板劫持:篡改复制粘贴内容,将地址替换为黑客控制的地址。
     
  • 会话和 cookie 劫持:窃取认证令牌,即使完成多重验证也可能被盗。
     
  • 恶意软件和勒索软件:可直接危害钱包安全。
     
  • 智能合约漏洞:去中心化交易所相关代码缺陷。

中心化交易所主要风险源自平台被黑(如 Mt. GOX)及人为腐败(如 FTX)。

硬件钱包则面临不同威胁:

  • 供应链攻击:黑客在生产或运输环节篡改设备。
     
  • 固件注入:向设备软件植入恶意代码。
     
  • 连接漏洞:蓝牙、显示屏、USB 等接口问题。
     
  • PC 注入恶意软件:硬件钱包连接被感染电脑时的风险。

Tangem Card 由于结构简单,不存在供应链攻击风险,“你甚至只能销毁卡片,无法篡改”。

硬件钱包常见漏洞

硬件钱包可能包含多种组件,带来潜在安全隐患:

  • 电池 
    电池是重要的漏洞来源。通过改变供电,黑客可利用电压注入制造故障,泄露私钥并打开攻击入口。Tangem 无电池,因此不受此类攻击影响。

     

  • 显示屏
    关于硬件钱包“可信显示屏”,关键不在于有无屏幕,而在于其与硬件钱包的连接方式——是简单芯片,还是具备真正安全加密。
    近期多起钱包因显示屏漏洞被黑,包括 Bybit 事件,用户在小屏幕上无法完整核对交易内容。

    Tangem 钱包直接用手机屏幕展示,所有信息清晰明了,智能合约与交易细节一目了然。

     

  • 芯片组 

     

    这些安全微处理器负责管理私钥和显示。部分知名钱包的安全芯片曾被攻破。
     

    显示屏需额外芯片,增加潜在攻击面。组件越少,钱包越安全。增加显示芯片也意味着多一个固件注入入口。

     

  • 接口端口(USB、蓝牙、摄像头扫码、NFC)

     

    输入/输出端口同样带来安全风险。接口越多,钱包越易受攻击。通过 USB 升级固件尤需警惕,曾有黑客利用恶意固件更新发起攻击。

    Tangem 仅支持 NFC 通信,且仅在创建三张卡片复制私钥时才开放写入,其余时间仅为 NFC 读取模式。

Tangem Wallet 仅有一颗芯片且无电池,依靠 NFC 被动获取手机磁场能量。Tangem 的安全元件获得 EAL6+ 认证,达到军用级网络安全标准。

Tangem 芯片组

我发现该芯片已在法国 ANSSI 备案,法国政府颁发了认证证书,确认 Samsung S3D232A 芯片获得官方认可。

 

该芯片获得 EAL6+ 认证,可用于法国高安全行业,如护照等高度安全场景。

 

此外,卡片与手机的通信距离仅 4cm,进一步提升安全性,限制了攻击范围。

 

加密钱包风险评估

以下是标准钱包的典型交易流程及各步骤的风险:

首先,连接钱包并认证,此时风险极低,若开启双重验证更安全。但一旦钱包联网,风险开始上升。

连接过程会带来如下风险点:

  • 电脑漏洞(高风险)
  • 网络连接方式:
    1. 有线连接(更安全)
    2. 私人 WiFi(中等风险)
    3. 移动数据(4G/5G)
    4. 公共 WiFi(极高风险)

强烈建议不要连接公共 WiFi。如必须使用,务必开启 VPN 加密数据,但这应作为最后手段。

 

连接交易所后,风险转移至平台本身,近年来多起重大事件证明平台也可能被黑。离线签名风险较低,区块链本身因其安全设计风险极小。
 

Tangem Wallet 风险评估

下面介绍使用 Tangem Wallet 时的风险特征。

 

Tangem 通过手机进行认证,并直接通过手机连接交易所,彻底消除了与电脑相关的所有风险,大大减少了交易过程中的攻击面。 

 

网络连接风险(WiFi、移动数据、公共 WiFi)依然存在,但总体风险大幅降低,因为已消除了电脑端漏洞。

 

切记,切勿在公共 WiFi 下进行加密交易。仅此一项就能极大降低风险敞口。

 

常见攻击路径分类

具体攻击类型可按渠道划分:通信、钱包、PC/手机、交易所或网络。

钓鱼攻击

钓鱼是最常见的攻击之一。攻击者通过邮件、图片、视频或短信中的恶意链接,将用户引导至伪造网站,诱导输入敏感信息,进而盗取数据。

 

例如,你可能收到一封自称来自交易所的邮件,内容为“立即验证账户”,但实际链接指向钓鱼网站,窃取你的登录凭证。

暴力破解攻击

此类攻击通过不断尝试钱包 PIN 码进行认证,直到猜中为止。虽然耗时且复杂,但若系统未限制尝试次数,攻击仍可能成功。

攻击者可能对钱包或交易所账户尝试成千上万种 PIN 组合,直到猜中为止。

SIM 卡调包

此攻击针对依赖 SIM 卡的双重验证系统。

黑客冒充你联系运营商,谎称 SIM 卡丢失或损坏,申请新卡。一旦拿到新卡,就能拦截你的验证短信,绕过安全措施。

一旦攻击成功,所有双重验证短信将发到黑客手机,账户安全被攻破。

设备类攻击

多种攻击直接针对你的电脑和手机:

  1. 剪贴板劫持:拦截并篡改复制粘贴内容,如转账时更改加密地址。

     

  2. 键盘记录:记录键盘输入,窃取密码和私密信息。

     

  3. 恶意固件:影响可升级硬件钱包,黑客可伪造更新包植入恶意代码。

     

  4. 供应链攻击:设备在生产或运输途中被篡改,攻击者可提前植入后门。

网络类攻击

针对你与交易所连接的攻击包括:

  1. DDoS(分布式拒绝服务):通过流量攻击瘫痪交易所,为更深层攻击创造机会。
  2. 会话 cookie 攻击:窃取登录后的认证文件,黑客可直接利用你的活跃会话。
  3. 中间人攻击:攻击者插入你与交易所之间,读取网络传输数据。Poly Network 和 Coincheck 均曾遭遇此类攻击。
  4. DNS 欺骗:常见于公共 WiFi,用户被重定向到伪造网站,窃取登录凭证。

如何全面防护加密资产

针对不同攻击类型,实用防护建议如下:

  • 防钓鱼:绝不点击可疑链接,访问网站前先用 Google 搜索核实 URL。
  • 防暴力破解:设置强且长的密码,并用密码管理器安全保存。
    启用登录尝试次数限制。大多数智能手机已内置此功能,多次错误后自动锁定并延长等待时间。
    密码管理器让你无需记住所有复杂密码,每个服务都能用唯一强密码,降低遗忘和被盗风险。

     

  • 防 SIM 卡调包:联系运营商,开启 SIM 卡更换的密保措施,如设置专属密语。若突然无法使用手机服务,立即联系运营商,排查是否被他人申请新卡。

     

  • 防剪贴板攻击:每次粘贴加密地址后,务必逐字核对,签名前不要只看首尾几位。

     

  • 防供应链攻击:仅从官方渠道购买钱包,不要只依赖安全封条。

     

  • 防键盘记录:使用虚拟键盘(如多数银行 app),定期更新杀毒和反恶意软件工具。定期清理浏览器 cookie,确保会话 cookie 安全。

     

  • 防交易所漏洞:选择通过安全审计的交易所。

     

  • 防网络攻击:在公共 WiFi 下务必使用 VPN,VPN 可加密网络通信,使拦截数据无效。

     

  • 防 DNS 欺骗:访问网站时务必核对完整 URL,警惕细微字母变动。

     

  • 防智能合约风险:绝不签署自己无法完全阅读和理解的合约。即便设备屏幕较小,也要确保所有信息都已核查。

     

  • 防个人风险:保持线上匿名,不要向陌生人透露你持有加密资产。若被黑客盯上,任何防护都可能被攻破。

人因失误始终是网络安全最大隐患。尽量让加密钱包负责安全管理,Tangem 支持无助记词模式,进一步降低人为风险。

FAQ:加密货币网络安全

1. 如何安全使用 DeFi 智能合约?

使用 DeFi 智能合约时,建议选择经过长期运行且有安全审计的合约,通常更可靠。合约越简单越安全。用户可在区块链平台上查询审计报告及合约创建时间。

2. 政府能破解 EAL6 安全标准吗?

EAL6 是 Tangem 设备及国防行业采用的高级安全认证,极难被破解。目前没有证据表明政府或其他机构能攻破。更高等级如 EAL7-9 用于特殊场景,EAL6 已非常强大。

3. 用户最常见的网络安全错误是什么?

最常见的错误之一是未完全理解交易内容就批准。若智能合约或钱包被攻陷,用户可能无意中批准了恶意交易。务必仔细核查交易详情,切勿相信陌生人发来的消息。

4. 社会工程攻击如何运作,如何防范?

社会工程攻击常见于冒充银行、交易所等官方人员。随着 AI 技术发展,骗局更具迷惑性。防范建议:

  • 通过不同渠道核实对方身份。
  • 如接到电话,挂断后用官方渠道回拨。
  • 如收到链接,先搜索其安全性再点击。
  • 利用区块链浏览器查询地址是否为已知骗局。

5. 如果丢失了与 Tangem Wallet 配对的手机怎么办?

丢失手机不会危及 Tangem Wallet 安全。交易需同时验证手机和 Tangem Card(或 Ring)。用户可在新手机上重新配对钱包。Face ID、密码等多重认证进一步保障安全。即使手机丢失,只要攻击者无法获取全部认证要素,钱包依然安全。

6. Tangem 钱包支持多个收款地址吗?

目前 Tangem 钱包每种代币仅支持一个固定地址(如每个钱包一个比特币地址)。多地址功能正在开发中,用户可关注 Tangem 路线图 community.tangem.com/roadmap获取最新进展。

7. 日常用户应如何保持良好安全习惯?

为保障安全,建议:

  • 及时更新设备及软件。
  • 定期清理浏览器 cookie。
  • 谨慎使用浏览器插件,许多恶意软件通过插件传播。
  • 敏感操作建议用 Mozilla Firefox 等安全浏览器。
  • 安装强力杀毒软件,避免安装不必要的插件。

遵循上述建议,可显著提升安全性,降低网络威胁风险。

结语

定向攻击往往需要时间准备,个人警觉始终是抵御网络威胁的最后一道防线。保持匿名、使用无助记词的 Tangem Wallet 等简单措施,都能大幅提升安全性。

感谢你阅读至此。

欢迎加入 Tangem 社区,参与 Discord 和 Telegram 讨论。

Author logo
作者 Jacky Chemoula

Expert in data security.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.