Web3 信息安全 ABC?

其实和 Web2 甚至 Web1 时期没什么大区别,特别是……

终极解决方案:只要没有钱就不用在乎安全了(不是)

嘛其实还有人会觉得什么 Web3 就是在炒概念就是,以及不少人其实在 Web 2 时代就一直在裸奔吧(笑)。所以就原谅咱再啰嗦一遍了。

说起来 Matters 某期「自由课」好像就是聊信息安全的,可以去搜索一下看看。

零号原则:Not Your Keys, Not Your Coins 

这个「零号原则」是咱自封的,因为咱觉得这大概是所有 Web3 安全技巧里最重要的了。假如汝手里没有钱包的私钥(或者助记词)的话,那费劲千辛万苦保护不是自己的东西有什么用?以及老生常谈的,放在交易所的资产链只会认为是交易所的,只是交易所以自己的信誉担保它们会按数量从自己那交付给汝罢了(所以万一利益大于信誉过于多的话提桶跑路也不是不可能)。

以及出于绝对的安全不存在和越来越频发的资料泄露案例来看,虽然不能完全说非中心化交易所(DEX)绝对比中心化交易所(CEX)更安全,但咱平时还是更倾向 DEX 一点。(虽然除了提供流动性要把币绑定在 DEX 的链上以外咱都不在交易所的帐号上留币就是了。)

虽然助记词已经比私钥好记太多了,但是一连是几个单词记起来还是有难度的。于是这里不妨再利用一下经典(?)的二八原则:非常重要的钱包的助记词(像是资产很多的、或者比较关键的)就手写下来放到钱包之类的安全的地方(话说这次奖品和活动促销的金属板应该就挺合适),不太重要的交给密码管理器来记应该也行。

所以用社交帐号或者电子邮件注册 Liker ID 的朋友们是时候导出助记词啦(?)

以及永远不要对其它任何人透露汝钱包的私钥或助记词,不管对方声称是什么人。

保护物理设备和操作系统安全

所有的安全工具(例如加密软件、杀毒软件和防火墙、隔离系统等)应该都强调过保护物理系统安全的必要性。(虽然系统里最弱的环节永远是人就是了。)

Xkcd 528 (Security) https://xkcd.com/538/

以及操作系统的保护也相当重要,例如如果用户的密码很容易被破解的话,汝给钱包设置的密码再安全也许都无济于事。

所以如果是有在用浏览器扩展之类的热钱包的话,那么就把之前各处听到的保护系统安全的招数用起来。例如给电脑设置一个安全的用户密码、装好防火墙和杀毒软件、定期做好更新、给热钱包设置一个安全的密码等等。如果有余力的话,在可信的硬件上用虚拟机或者物理隔离的方法操作十分重要的钱包也是一个好方法。

硬件钱包的话,大概就是老生常谈的不离视线小心被偷或者被调包、以及(或者)买两个当作备份之类的了。毕竟咱还没有过所以给不出别的什么提示了,汝可以参考汝硬件钱包的制造商网站或者上网搜索硬件钱包的更多使用技巧。

小心钓鱼,保持冷静

首先感谢 @自由精靈|多比 用 1.23 ETH 做的惨痛演示(不是)

钓鱼攻击这回事吧,说新也不算新,Web2时代就已经有不少了。当时主要目标是各为各位受害者的各种帐号,到了Web3时代,目标就成了各位钱包里的资产。(或者心更大的鱼可能就把整个钱包给丢了)目前钓鱼的“鱼钩”的来源,除了经典的邮件以外,大概还有搜索引擎和 IM 的私聊消息了。

(一个发件人的邮送域和发件人不一致的例子)
如果汝要使用的网站上有这个横幅的话,就记得看看和汝地址栏上的地址是否一样。
比如 LikeCoin 的 Discord Server 的话,就认准蓝色名字和 admin 身份组就可以了。
或者直接睡一觉起来再做决定也不迟(然后发现市场大震荡😂)

还有一件事……

总要经常靠自己学习和研究(Do Your Own Research)是吧?