¿De verdad es segura tu moneda? Entendiendo la lógica subyacente del custodia cripto a partir de la “llave privada”
Imagina esto: depositas 1 millón en un banco que no tiene ventanillas, no tiene atención al cliente y tampoco tiene caja fuerte. El banco te da una cadena de números aleatoria como “contraseña para retirar dinero” y te advierte: si esa cadena se pierde, el dinero se acabó; si otra persona la ve, el dinero también se acabó; y el banco no puede ayudarte en nada. Esto suena como un experimento mental absurdo, pero en el mundo de la criptografía, esa es la realidad de todos los días. Estos números son la llave privada. Quien controla la llave privada, controla los activos. En una blockchain, no existe el concepto de “cuenta” — solo existen “llaves privadas” y las “direcciones de clave pública” derivadas de ellas. Puedes hacer una transferencia no porque “hayas iniciado sesión” en el sistema, sino porque el software de tu monedero firma digitalmente la transacción con tu llave privada. Cuando los nodos de la red verifican la firma y esta es válida, ejecutan tus instrucciones.
昨天聊到 AI 取消了攻击者的成本约束。今天说一个最具体的后果:多因素认证(MFA)和后台权限恢复流程,正在被 AI 系统性击穿。 传统安全里,MFA 是“最后一道防线”。逻辑很简单:就算密码丢了,黑客拿不到你的手机/令牌。但 AI 绕开了这道防线——不是破解密码学,而是攻击“人”。 2024 年起,UNC3944 这类攻击手法已经成熟:黑客用 AI 克隆高管的语音,打电话给 IT 帮助台,说“我手机丢了,没法收验证码,麻烦帮我重置一下 VPN 密码”。帮助台客服听到的就是老板的声音,语气、口音、甚至咳嗽声都一模一样。结果?攻击者从初始访问到拿下域管理员权限,平均只要 40 分钟。 在加密行业,这个场景可以直接平移。项目方的 Discord 管理员、CEX 的 KYC 审核员、甚至多签钱包的审批人,都是 AI 社工的目标。一个克隆语音电话,就能让攻击者拿到后台权限、重置邮箱、甚至修改提现地址白名单。 更讽刺的是,很多“合规”的 MFA 方案,比如短信验证码、TOTP,在设计时根本没考虑“攻击者能完美冒充用户”的情况。它们假设“拥有手机=拥有身份”,但 AI 让这个假设崩塌了。 活体检测也一样。ISO/IEC 30107-3 这类标准,防的是“举照片”“戴面具”这类物理攻击,但防不住“虚拟摄像头注入”。攻击者不需要真的做个面具,只要在软件层面把合成视频流喂给摄像头驱动,系统就会认为“这是一个活人”。研究显示,人类识别 AI 深伪视频的准确率只有 24.5%——比抛硬币还低。 对普通用户来说,这意味着:视频通话里的“交易所客服”“项目方合伙人”,可能只是 AI 生成的幻影。任何通过语音、视频、甚至实时聊天确认的大额转账,都可能是陷阱。 明天我们聊:为什么“年度审计”在 AI 时代等于“睁眼瞎”,以及这对智能合约意味着什么。