攻擊Poly Network的黑客已歸還資產(chǎn),普通人如何防范數(shù)字資產(chǎn)安全?
據(jù)Coin98數(shù)據(jù)統(tǒng)計(jì),2021年第三季度共發(fā)生了11起重大DeFi盜竊事故,其中有5起屬于跨鏈橋資產(chǎn)盜竊事故,分別為:AnySwap(7月10日,$790萬(wàn))、ChainSwap(7月11日,$440萬(wàn))、THORChain兩起(7月15日,$500萬(wàn))&(7月23日,$800萬(wàn))、以及Poly Network(8月10日,$6.11億)。
近日的Poly Network攻擊事件,是歷史上涉案金額最大的黑客事件,同時(shí)也是整個(gè)加密歷史上涉案金額最大的黑客事件。不僅項(xiàng)目方在黑客面前束手無(wú)策,對(duì)于普通人而言,如何做好自身數(shù)字資產(chǎn)的安全防范非常重要。

被攻擊的當(dāng)天,8月10號(hào)中午12時(shí),黑客竟公開(kāi)表示將要?dú)w還所有資產(chǎn),其通過(guò)鏈上交易備注表示準(zhǔn)備歸還盜取的資產(chǎn),但因?yàn)闊o(wú)法聯(lián)系Poly Network項(xiàng)目方,希望Poly Network提供一個(gè)多簽錢(qián)包。黑客還稱“獲取這么多財(cái)富已經(jīng)是一個(gè)傳奇,而拯救世界更是永恒的傳奇,我做出了決定,不再使用DAO?!?/span>
看起來(lái)似乎是黑客“回心轉(zhuǎn)意”,但實(shí)際上僅僅是一次“風(fēng)險(xiǎn)大于作惡收益”的權(quán)衡。
盡管資金已經(jīng)得到歸還,但一次黑客攻擊便可轉(zhuǎn)移6億美元資產(chǎn)的負(fù)面新聞,可能又再次對(duì)Defi的發(fā)展打上了不可逆轉(zhuǎn)的陰影。
有關(guān)虛擬貨幣安全性的討論,從它誕生以來(lái)從未停止。根據(jù)目前常見(jiàn)的虛擬幣盜竊案件,這里總結(jié)了幾種防范的被盜的小技巧,希望能引起大家警覺(jué):
01 選擇強(qiáng)密碼
無(wú)論你將加密貨幣存儲(chǔ)在交易所還是錢(qián)包中,你的第一道防線都是強(qiáng)大的密碼。
需要注意的是,不要在多個(gè)帳戶使用相同的密碼,如果你的電子郵件和其他購(gòu)物平臺(tái)使用相同的密碼,那么黑客只需檢索另一個(gè)平臺(tái)的密碼,他們就可以立即訪問(wèn)你的電子郵件帳戶,從而可以訪問(wèn)你所有內(nèi)容。
為了提高安全性,請(qǐng)啟用雙重或多重身份驗(yàn)證。當(dāng)然,每隔幾個(gè)月定期更改你的錢(qián)包密碼(以及所有在線帳戶的密碼)也是一種很好的做法。
02 選擇合適的錢(qián)包
選擇存儲(chǔ)虛擬資產(chǎn)的錢(qián)包類型很重要。
第一種類型是典型的云錢(qián)包(可從移動(dòng)設(shè)備和桌面訪問(wèn)),云錢(qián)包允許你從任何地方存儲(chǔ)和訪問(wèn)自己的虛擬貨幣。如果你是新手,云錢(qián)包是很適合的選擇,因?yàn)樗子谠O(shè)置和使用。
此外你也可以考慮硬件錢(qián)包,這是一個(gè)類似于U盤(pán)的設(shè)備,你可以在其中輕松存儲(chǔ)你的所有私鑰。由于這些錢(qián)包可以在你的工作完成后立即與互聯(lián)網(wǎng)斷開(kāi)連接,因此黑客訪問(wèn)錢(qián)包信息的機(jī)會(huì)就會(huì)大大減少。

此外,為了增加安全性,請(qǐng)將你的硬件錢(qián)包及其備份密鑰放在不同的地方。如果你經(jīng)常有大額交易,最好在你的錢(qián)包中再增加一層安全層。
03 不要從公共電腦訪問(wèn)錢(qián)包
無(wú)論你多么迫切地需要訪問(wèn)自身帳戶,永遠(yuǎn)不要試圖使用公共計(jì)算機(jī)訪問(wèn)你的虛擬資產(chǎn)信息。
你最好是使用個(gè)人計(jì)算機(jī)或筆記本電腦,確保其密碼安全,并且配備防范惡意軟件的保護(hù)系統(tǒng)。
04 啟用多重簽名
啟用多重簽名后,用戶必須訪問(wèn)兩個(gè)或多個(gè)錢(qián)包密鑰才能處理任何交易,類似于某些網(wǎng)站上的雙因素身份驗(yàn)證。多重簽名意味著即使黑客擁有私鑰,他們也需要擁有額外的密鑰來(lái)執(zhí)行交易。
如果你遵循這些步驟,你將最大限度地降低黑客訪問(wèn)你的錢(qián)包的風(fēng)險(xiǎn)并確保你的加密貨幣安全。
05 交易時(shí)不要連公共Wi-Fi
最近幾年,使用路由器Wi-Fi保護(hù)訪問(wèn)(WPA)協(xié)議中,也有一些黑客盜竊案發(fā)生。用戶的設(shè)備如果連接到黑客的Wi-Fi網(wǎng)絡(luò),那么用戶通過(guò)這個(gè)網(wǎng)絡(luò)下載或發(fā)送的所有信息都可供攻擊者使用,包括加密錢(qián)包的私鑰。對(duì)于機(jī)場(chǎng)、酒店的公共Wi-Fi,大家一定要注意。
06 避免克隆和釣魚(yú)網(wǎng)址
對(duì)于克隆網(wǎng)站,我們需要做的就是擦亮眼睛,往往一個(gè)字母大小寫(xiě)的區(qū)別,就會(huì)將我們帶入陷阱之中。
攻擊者一般會(huì)拷貝原始網(wǎng)站的內(nèi)容,引誘用戶訪問(wèn)克隆網(wǎng)站,當(dāng)用戶輸入帳戶密碼或密鑰時(shí),用戶的所有信息就被盜取了。
雖然加密貨幣空間以驚人的速度增長(zhǎng)和變化,但黑客和詐騙者用來(lái)竊取虛擬貨幣的套路非常多,作為小白的我們根本防不勝防!在此提醒大家一定要提高警覺(jué),有時(shí)候惡意鏈接、惡意軟件、惡意郵件以及惡意的網(wǎng)站都非常危險(xiǎn),擦亮火眼金睛,千萬(wàn)別“上套”。

8月12日凌晨,PeckShield追蹤顯示,攻擊Poly Network的黑客開(kāi)始?xì)w還資產(chǎn),在Polygon上于區(qū)塊17862254已歸還10,100USDC,在Polygon上于區(qū)塊17862497歸還100萬(wàn)USDC。
以下是攻擊Poly Network的黑客關(guān)于這次攻擊事件的解釋,用12條自問(wèn)自答回應(yīng)一切:
1.問(wèn):為什么要攻擊?
答:為了好玩 :)
2.問(wèn):為什么選擇PolyNetwork?
答:跨鏈攻擊很火。
3.問(wèn):為什么要轉(zhuǎn)走代幣?
答:為了保證安全。
當(dāng)發(fā)現(xiàn)錯(cuò)誤時(shí),我有一種復(fù)雜的感覺(jué)。問(wèn)問(wèn)自己,如果你面對(duì)如此多的財(cái)富,該怎么辦。禮貌地詢問(wèn)項(xiàng)目團(tuán)隊(duì),以便他們解決問(wèn)題?任何人都可能成為叛徒!我不能相信任何人!我能想出的唯一解決方案是將它保存在受信任的帳戶中,同時(shí)保持我自己匿名和安全。
現(xiàn)在每個(gè)人都聞到了陰謀的味道。內(nèi)鬼?不是我,但誰(shuí)知道呢?我有責(zé)任在任何內(nèi)部人員隱藏和利用它之前揭露漏洞!
4.問(wèn):為什么如此復(fù)雜?
答:Poly Network是一個(gè)不錯(cuò)的系統(tǒng)。這是黑客可以享受的最具挑戰(zhàn)性的攻擊之一。我必須快速擊敗任何內(nèi)部人員或黑客,我把它當(dāng)作獎(jiǎng)勵(lì)挑戰(zhàn):)
5.問(wèn):你暴露了嗎?
答:不。絕不。我明白即使我不作惡也有暴露自己的風(fēng)險(xiǎn)。所以我使用了臨時(shí)電子郵件、IP 或所謂的指紋,這是無(wú)法追蹤的。我寧愿呆在黑暗中拯救世界。
6.問(wèn):30小時(shí)前到底發(fā)生了什么?
答:說(shuō)來(lái)話長(zhǎng)。 信不信由你,我是被迫玩這個(gè)游戲的。
Poly Network是一個(gè)復(fù)雜的系統(tǒng),我沒(méi)有設(shè)法建立一個(gè)本地測(cè)試環(huán)境。我一開(kāi)始沒(méi)能制作POC。然而,就在我放棄之前,AHA時(shí)刻到來(lái)了。在調(diào)試了一整夜之后,我為本體ontology網(wǎng)絡(luò)制作了一個(gè)SINGLE消息。
我計(jì)劃發(fā)起一個(gè)很酷的閃電戰(zhàn)來(lái)接管四個(gè)網(wǎng)絡(luò):ETH、BSC、POLYGON和HECO。然而,HECO網(wǎng)絡(luò)出錯(cuò)了!中繼器的行為與其他中繼器不同,管理員只是直接中繼了我的漏洞利用,并且密鑰已更新為一些錯(cuò)誤的參數(shù)。它破壞了我的計(jì)劃。
我應(yīng)該在那一刻停下來(lái),但我決定讓節(jié)目繼續(xù)!如果他們?cè)跊](méi)有任何通知的情況下秘密修補(bǔ)漏洞怎么辦?
然而,我不想引起加密世界的真實(shí)恐慌。所以我選擇忽略垃圾幣,所以人們不必?fù)?dān)心它們會(huì)歸零。我拿了重要的代幣(SHIB除外)并且沒(méi)有出售任何代幣。
7.問(wèn):那為什么要出售/轉(zhuǎn)換那些代幣?
答:POLY團(tuán)隊(duì)最初的回應(yīng)讓我很生氣。
在我有機(jī)會(huì)回復(fù)之前,他們敦促其他人責(zé)備和憎恨我!我當(dāng)然知道有假的DEFI代幣,但我并沒(méi)有當(dāng)真,因?yàn)槲覜](méi)有洗錢(qián)的計(jì)劃。
與此同時(shí),存入Curve可以賺取一些利息來(lái)支付潛在成本,這樣我就有更多時(shí)間與Poly團(tuán)隊(duì)進(jìn)行談判。
8.問(wèn):為什么給要小費(fèi) 13.37枚ETH?
答:我感受到了以太坊社區(qū)的溫暖。
我正忙于調(diào)查HECO的問(wèn)題并調(diào)試我的腳本。我認(rèn)為這是網(wǎng)絡(luò)問(wèn)題,為什么我不能存款(我在一個(gè)復(fù)雜的代理后面)。所以我和那家伙分享了我的善意。
9.問(wèn):為什么要問(wèn)TORNADO和DAO?
答:目睹了如此多的黑客攻擊,我知道將資金投入TORNADO是一個(gè)明智但絕望的決定。這違背了我的初衷。在遇到這么多乞丐后,成為眾包黑客只是我的笑話:)
10.問(wèn):為什么退款?
答:這一直是計(jì)劃!我對(duì)金錢(qián)不是很感興趣!我知道人們受到攻擊時(shí)會(huì)很痛苦,但他們不應(yīng)該從這些黑客中學(xué)到一些東西嗎?我在午夜之前宣布了退款的決定,所以相信我的人應(yīng)該好好休息;)
11.問(wèn):為什么退款的這么慢?
答:我確實(shí)需要時(shí)間與POLY團(tuán)隊(duì)交談。抱歉,這是我所知道的唯一一種在隱藏自己的身份的同時(shí)證明我的尊嚴(yán)的方法。我需要休息一下。
12.問(wèn):Poly Network團(tuán)隊(duì)?
答:我已經(jīng)和他們開(kāi)始了簡(jiǎn)短的交談,日志在以太坊上。我可能會(huì)也可能不會(huì)發(fā)布它們。他們?cè)馐艿耐纯嗍菚簳r(shí)的,但令人難忘。
我想為他們提供有關(guān)如何保護(hù)他們網(wǎng)絡(luò)安全的提示,以便他們?cè)谖磥?lái)有資格管理10億美金級(jí)別的項(xiàng)目。Poly Network是一個(gè)設(shè)計(jì)良好的系統(tǒng),它將處理更多資產(chǎn)。他們?cè)谕铺厣嫌泻芏嘈路劢z,對(duì)嗎?
聲明:投資有風(fēng)險(xiǎn),入市須謹(jǐn)慎。本資訊不作為投資理財(cái)建議。


