Warum ist Phishing im Web3 so einfach erfolgreich?

sind nicht, weil die Benutzer zu dumm sind, und auch nicht, weil die Hacker so fähig sind.
Sondern dieses System hat von Anfang an die "Kosten für das Verständnis von Sicherheit" den Benutzern überlassen.

Vor ein paar Tagen hatte ein älterer Kollege im Gruppenchat ein Problem.
Ich habe eine neue Protokollautorisierung angeklickt, die ganz normal aussieht, und die Benutzeroberfläche ist auch ziemlich gut gemacht.
Aber innerhalb von weniger als zehn Sekunden waren die Wallet-Vermögenswerte leer.

Solche Dinge sind im Web3 sehr verbreitet; wir haben außer vorsichtig, vorsichtig und noch vorsichtiger keine andere Möglichkeit.
Aber um ehrlich zu sein, die aktuellen Proxy-Verträge, Berechtigungsweiterleitungen und obfuskierten Aufrufe,
Sag nicht mal zu den Kleinanlegern, selbst normale Entwickler müssen lange draufschauen.

Das Problem ist eigentlich ganz einfach:

Warum muss ein System sicherstellen, dass die Nutzer den Code verstehen, um Sicherheit zu gewährleisten?

Die Logik von Web3 sieht jetzt so aus:

Dein Signatur = Genehmigung
Genehmigungsinhalt = vollständig öffentlich
Kosten für das Verständnis = Nutzer tragen

Es sieht sehr „dezentralisiert“ aus, bedeutet aber auch – die Risiken sind ebenfalls dezentralisiert.

Als ich neulich das \u003cm-85/\u003e Whitepaper gelesen habe, stellte ich fest, dass es tatsächlich versucht, diese zugrunde liegende Logik zu ändern.

Seine Kerntechnologie ist nicht nur ZK (Null-Wissen-Nachweis),
sondern eine Kombination aus drei Dingen:

Wahlweise Offenlegung + programmierbarer Datenschutz + zweischichtiges Ressourcenmodell.

1. Wahlweise Offenlegung (Selective Disclosure).

Auf traditionellen Blockchains sind alle Daten standardmäßig öffentlich. Die Logik von Midnight ist umgekehrt:

Standardmäßig privat, nur der Teil, den du aktiv erklärst, wird öffentlich.

Dabei wird null Wissen Nachweis (ZK) verwendet. Einfach gesagt: Du kannst beweisen, dass „du Recht hast“, musst aber niemandem sagen, „was genau du getan hast“.

Zum Beispiel bei der Identitätsprüfung: Auf einer normalen Blockchain musst du vollständige Informationen einreichen; auf \u003cc-60/\u003e musst du nur beweisen, dass „ich die Bedingungen erfülle“. Das ist nicht nur Privatsphäre, sondern auch Sicherheitsgrenze.

2. ist programmierbarer Datenschutz (Programmable Data Protection).

Das ist wichtig, es löst das Problem der „undurchsichtigen Berechtigungen“.

Das aktuelle Problem mit Verträgen ist:
Du unterschreibst, aber du weißt nicht, wie deine Berechtigungen verwendet werden.

Das Design von Midnight ist:

Entwickler müssen klar angeben:
welche Daten verwendet werden, welche öffentlich gemacht werden. Mit anderen Worten, Berechtigungen sind nicht mehr „implizit“, sondern müssen „explizit erklärt“ werden.

Die Veränderungen, die das mit sich bringt, sind:

Angreifer können nicht mehr durch komplexe Logik „Berechtigungspfade verstecken“, weil das System selbst solche unscharfen Räume nicht zulässt.

3. ist sein Wirtschaftsmodell: NIGHT + DUST.

Auf traditionellen Blockchains musst du für jede Transaktion Gas zahlen, und Gas ist öffentlich. Das bedeutet: Deine Verhaltenspfade, Zeiten und Beträge können alle zurückverfolgt werden.

Midnight hat diese Angelegenheit aufgeschlüsselt:

  1. NIGHT: öffentliche Token (Governance, Belohnung

  2. DUST: private Ressourcen (für Transaktionen)

DUST hat einige Schlüsselmerkmale: nicht übertragbar, wird abgebaut, nur zur Ausführung von Operationen verwendet.

das bedeutet, dass Transaktionen nicht mehr direkt das Finanzverhalten offenlegen. Andere können deine operative Logik nicht durch Gebühren und Pfade zurückverfolgen.

Technisch gesehen bilden diese drei Punkte eigentlich einen geschlossenen Kreis:

   Daten sind standardmäßig verborgen (ZK)

   Berechtigungen müssen erklärt werden (programmierbarer Schutz)

   Verhaltensspuren werden abgeschwächt (DUST-Mechanismus)

Wenn es eines Tages weniger Dinge wie „einmal klicken und das Wallet leeren“ gibt, dann liegt das wahrscheinlich nicht daran, dass die Nutzer schlauer geworden sind, sondern daran, dass – das System endlich begonnen hat, einen Teil der Verantwortung für die Nutzer zu übernehmen.

\u003ct-151/\u003e