Em 28 de janeiro, a conta de Azuki no Twitter foi hackeada, levando seus seguidores a clicar em links de phishing, roubando mais de 122 NFTs e causando uma perda de mais de US$ 780.000. Kevin Rose, o criador do projeto NFT Moonbirds, teve sua carteira roubada em 26 de janeiro. Um total de 40 NFTs foram levados e mais de US$ 2 milhões foram perdidos. Ativos licenciados pela OpenSea Um link de anúncio de phishing foi clicado por @NFT GOD em 15 de janeiro, levando ao roubo de todas as contas (incluindo stack Twitter, etc.), bitcoins e NFTs.

Por que usuários comuns e fundadores de projetos são alvos de ataques de phishing com tanta frequência? Quais complementos de navegador estão disponíveis para proteção contra phishing? Nesta postagem, estão listados 11 plug-ins de ataque anti-phishing.

Plug-ins padrão (mais de 10.000 instalações)

  1. PeckShieldAlert: UI em chinês e inglês, tempos de instalação mais de 50k. Produto da equipe PeckShield. O site afirma ter 1.286.478 endereços maliciosos e 90.931 sites de phishing em seu banco de dados e está sendo atualizado continuamente. Apenas ETH e BSC são suportados neste momento. Os recursos incluídos incluem monitoramento de contratos de token, gerenciamento de autorização de carteira, defesa ativa contra perigos representados por tokens falsos e sites de phishing, detecção de nomes de domínio confiáveis, detecção de plug-ins maliciosos e mais recursos de sites anti-phishing.

  2. Aplicável apenas à rede principal ETH, o Pocket Universe tem mais de 20.000 instalações e é acessível através do Firefox, Microsoft Edge, Google Chrome e outros navegadores. afirma trabalhar com carteiras da Coinbase e Metamask. Detecção de transações fraudulentas no Seaport, Honeypot NFTs e sites de phishing estão entre as funções oferecidas. Use recursos como aqueles que impedem a vinculação de carteiras, simulam transações para verificar a segurança das transações e retardam um pouco as transações (não mais que 1 segundo).

  3. Revoke.cash: interface em mandarim e inglês, mais de 10.000 instalações. Adequado para uso com todas as cadeias baseadas em EVM, incluindo Ethereum, Polygon e Avalanche, e acessível através de navegadores como Firefox, Microsoft Edge, Google Chrome, etc. Os recursos incluem a capacidade de revogar autorização e avisos pop-up para transações feitas em phishing e sites de negociação NFT não incluídos na lista de permissões.

  4. Fire: adequado para rede principal Ethereum e Polygon, com mais de 10.000 instalações. Funciona com qualquer carteira Ethereum e é compatível com as carteiras Coinbase e MetaMask. Como funciona: Ao replicar as transações ERC-20, ERC-721 e ERC-1155 impactadas pelos usuários, verifica a segurança das transações digitalizadas.

Plug-ins específicos (menos de 10.000 instalações)

  1. Mais de 6k instalações do Wallet Guard, desenvolvido pela Binance Labs. Recursos: Monitore e limite o acesso a sites de phishing, desative automaticamente extensões prejudiciais, bloqueie o acesso a sites recém-estabelecidos e de baixa confiança.

  2. MetaDock: O produto da equipe da empresa de segurança BlockSec, com mais de 3.000 instalações e código-fonte aberto. Função: Suporta apenas Opensea, Polygon, Fantom, Arbitrum, Cronos, Avalanche, Bitcoin, Ethereum e Bitcoin Classic. Você pode observar a movimentação de dinheiro dentro de um endereço, ficar de olho no perigo das cobranças de NFT e interagir com serviços como Debank e NFTGo.

  3. 930 instalações da função Blockem: simulação de endereços e transações usando IA

  4. Metashield: O código é open source, são 864 instalações e este é o primeiro projeto que o BuilderDAO promove. Teoria de funcionamento: Para ajudar os usuários a alertar e bloquear sites de phishing, identificar, aprovar e transferir transações. Use listas negras e brancas, bem como verifique o status dos endereços aprovados. Nenhuma conexão de carteira é necessária e nenhuma autorização é necessária.

  5. Stelo: Código aberto, 628 instalações, funciona com qualquer navegador baseado em Chromium. Como funciona: Ao agrupar o objeto Javascript window.ethereum que o Metamask injeta no site, Stelo suspende as solicitações de transação emitidas para o Metamask. Caso o usuário aceite a transação no Stelo, a solicitação do Metamask continua; se o usuário recusar, a solicitação será cancelada.

  6. Scam Sniffer: Existem agora 615 instalações. O código está disponível gratuitamente. Os recursos integrados incluem transações simuladas, uma API de detecção (rastreando comportamentos prejudiciais, como transferência de ativos do usuário e solicitação de autorização) e muito mais.

  7. Alerta Beosin: 291 instalações criadas pela equipe da empresa de auditoria de segurança blockchain Beosin.

Detalhamento do estoque

Wallet Guard, Pocket Universe, Fire, Scam Sniffer e Revoke.cash são as principais prioridades do fundador do SlowMist, Cosine.

PeckShieldAlert é o mais popular e rico em recursos. No entanto, comparado ao Phantom 2M+ e MetaMask 10M+, possui um número muito pequeno de instalações. Além disso, não há informações financeiras nesta área, indicando que nem os utilizadores nem os investidores se preocuparam com o assunto.

90% das tentativas de phishing NFT referem-se a nomes de domínio falsos. Os ataques de phishing ao negócio blockchain são dispersos principalmente em dois pontos: nomes de domínio e assinaturas. Quando um usuário acessa uma página de phishing, os plug-ins e navegadores apropriados podem alertar imediatamente o usuário sobre o risco, evitando a necessidade de uma futura etapa de assinatura fraudulenta e permitindo que o risco seja eliminado na fase inicial.

Para os novos usuários da época, o período 360 da era Web2 anterior resolveu os ataques virais, mas não resolveu o problema dos vírus cavalos de Tróia. O momento de detecção e prevenção de vírus nunca é o mesmo (uma tecnologia profissional para evitar a detecção e eliminação de software antivírus, você mesmo pode pesquisar no Google). O nível de potência do software antivírus é determinado pela forma como reduzir a diferença de tempo, aumentar o número de amostras rapidamente e melhorar o reconhecimento.

Semelhante a isso, a capacidade de um plug-in anti-phishing nas indústrias de blockchain e NFT depende de como detectar sites de phishing e alertar os usuários sobre eles. A falha em detectar esses nomes de domínio de phishing aumentaria significativamente o risco de os usuários perderem dinheiro.

Anteriormente, se a carteira tivesse uma assinatura falsa, ela poderia exibir todos os detalhes da assinatura do usuário, incluindo o que autorizar, quanto autorizar, para quem e outras informações que poderiam ser lidas por humanos, e também poderia, até certo ponto , impedir o roubo. Embora a MetaMask detenha atualmente 80% do mercado, a análise é muito desafiadora.

Mesmo que alguns produtos tenham um bom desempenho em termos de análise, eles ainda não conseguem impedir a perda de moedas e NFT. Todos os produtos, escritos e lembretes são extras. Você só pode ficar em uma posição em que não perca dinheiro ou NFTs se desenvolver sua própria consciência de segurança. A consciência da segurança pessoal é fundamental.

Carteiras autocustódicas, como MetaMask, funcionam de acordo com uma lógica técnica que permite aos usuários armazenar com segurança chaves privadas locais, processar assinaturas de transações de usuários, oferecer conexões às redes primárias de blockchains importantes e permitir interações de contratos inteligentes como DeFi.

Teoricamente, qualquer serviço de plug-in que melhore a experiência do usuário sem afetar a função da interface de transferência de carteira pode ser incorporado. A triagem de endereços antiphishing é o único critério que pode ser caracterizado como rigoroso.

Infelizmente, a geração atual de soluções de carteira amplamente utilizadas executa tarefas extremamente básicas e possui capacidades limitadas de otimização de serviços. A seguir estão as causas:

  1. A interação do terminal móvel deve ser mais curta do que os plug-ins do navegador devido à carga útil de informações do cliente;

  2. Sites de phishing, bibliotecas de lista negra, etc. são afetados pelo consenso descentralizado e exigem operação centralizada e assistência de manutenção, que fornecerá consenso.

  3. Pela propensão à comercialização, ainda que o mezanino de atendimento possa melhorar a experiência, fazê-lo é um desafio.

Hoje em dia, provedores terceirizados de dados de segurança fornecem a maioria dos plug-ins de segurança de navegador amplamente utilizados no mercado; embora a experiência seja boa, a popularidade é insuficiente. Apesar do longo e desafiador caminho pela frente, todos esperam um dia trabalhar como 360 guardas de segurança protegendo a web 3:

  1. O plug-in que oferece serviços de plug-in também apresenta possíveis ameaças à segurança e leva tempo para que seu consenso de confiança seja construído;

  2. Há uma necessidade de criar comportamentos de usuário, uma vez que usuários ativos que negociam frequentemente no ambiente DEX ou Mint NFT atualmente têm pouca consciência de segurança;

  3. O banco de dados de endereços da lista negra e a atualização de sites de phishing apresentam problemas operacionais e de manutenção significativos;

A narrativa da carteira deveria, na nossa perspectiva, ser dividida verticalmente.

  1. Carteira minimalista dos Nerds;

  2. Uma carteira anti-phishing interativa e segura para iniciantes;

  3. Carteira institucional personalizável;

  4. Bolsa MPC;

  5. Carteiras de contratos inteligentes e produtos similares geralmente possuem segmentos verticais.

Em qualquer caso, isto não se opõe ao mercado de serviços de plugins de segurança. Atualmente eles coabitam e apoiam um ao outro. Prevemos que, assim como uma carteira, um plug-in de segurança de navegador de alto nível algum dia se tornará a norma.