Vào ngày 28 tháng 1, tài khoản Twitter của Azuki đã bị hack, khiến những người theo dõi anh nhấp vào các liên kết lừa đảo, đánh cắp hơn 122 NFT và gây ra khoản lỗ hơn 780.000 USD. Kevin Rose, người tạo ra dự án NFT Moonbirds, đã bị lấy ví vào ngày 26 tháng 1. Tổng cộng 40 NFT đã bị lấy đi và hơn 2 triệu đô la đã bị mất. Tài sản được OpenSea cấp phép Một liên kết quảng cáo lừa đảo đã được @NFT GOD nhấp vào vào ngày 15 tháng 1, dẫn đến việc đánh cắp tất cả các tài khoản (bao gồm cả stack twitter, v.v.), bitcoin và NFT.
Tại sao người dùng thông thường và người sáng lập dự án thường xuyên bị tấn công lừa đảo? Có những tiện ích bổ sung nào cho trình duyệt bảo vệ chống lừa đảo? Trong bài đăng này, 11 plugin tấn công chống lừa đảo được liệt kê.
Plugin tiêu chuẩn (Hơn 10.000 lượt cài đặt)
PeckShieldAlert: Giao diện người dùng tiếng Trung và tiếng Anh, hơn 50 nghìn lần cài đặt. Sản phẩm của đội PeckShield. Trang web tuyên bố có 1.286.478 địa chỉ độc hại và 90.931 trang web lừa đảo trong cơ sở dữ liệu của nó và nó liên tục được cập nhật. Chỉ ETH và BSC được hỗ trợ tại thời điểm này. Các tính năng đi kèm bao gồm giám sát hợp đồng mã thông báo, quản lý ủy quyền ví, bảo vệ tích cực trước các mối nguy hiểm do mã thông báo giả mạo và trang web lừa đảo gây ra, phát hiện tên miền đáng tin cậy, phát hiện trình cắm độc hại và nhiều tính năng trang web chống lừa đảo khác.
Chỉ áp dụng cho mạng chính ETH, Pocket Universe có hơn 20.000 lượt cài đặt và có thể truy cập thông qua Firefox, Microsoft Edge, Google Chrome và các trình duyệt khác. tuyên bố sẽ hoạt động với các ví từ Coinbase và Metamask. Phát hiện các giao dịch gian lận tại Cảng biển, Honeypot NFT và các trang web lừa đảo nằm trong số các chức năng được cung cấp. Sử dụng các tính năng như tính năng ngăn chặn liên kết ví, mô phỏng giao dịch để kiểm tra tính bảo mật của giao dịch và làm chậm giao dịch một chút (không quá 1 giây).
Revoke.cash: giao diện bằng tiếng Quan Thoại và tiếng Anh, hơn 10.000 lượt cài đặt. Thích hợp để sử dụng với tất cả các chuỗi dựa trên EVM, bao gồm Ethereum, Polygon và Avalanche, đồng thời có thể truy cập thông qua các trình duyệt như Firefox, Microsoft Edge, Google Chrome, v.v. Các tính năng bao gồm khả năng thu hồi ủy quyền và cảnh báo bật lên đối với các giao dịch được thực hiện trên lừa đảo và các trang web giao dịch NFT không có trong danh sách trắng.
Fire: phù hợp với mạng chính Ethereum và Polygon, với hơn 10.000 lượt cài đặt. Hoạt động với mọi ví Ethereum và tương thích với ví Coinbase và MetaMask. Cách thức hoạt động: Bằng cách sao chép các giao dịch ERC-20, ERC-721 và ERC-1155 bị ảnh hưởng bởi người dùng, nó sẽ kiểm tra tính bảo mật của các giao dịch được quét.
Các plugin cụ thể (Ít hơn 10.000 lượt cài đặt)
Hơn 6 nghìn lượt cài đặt Wallet Guard, được phát triển bởi Binance Labs. Tính năng: Giám sát và giới hạn quyền truy cập vào các trang web lừa đảo, tự động vô hiệu hóa các tiện ích mở rộng có hại, chặn quyền truy cập vào các trang web mới thành lập và có độ tin cậy thấp.
MetaDock: Sản phẩm của nhóm bảo mật BlockSec, với hơn 3.000 lượt cài đặt và mã nguồn mở. Chức năng: Chỉ hỗ trợ Opensea, Polygon, Fantom, Arbitrum, Cronos, Avalanche, Bitcoin, Ethereum và Bitcoin Classic. Bạn có thể quan sát sự chuyển động của tiền trong một địa chỉ, theo dõi sự nguy hiểm của việc thu thập NFT và tương tác với các dịch vụ như Debank và NFTGo.
930 lượt cài đặt Chức năng Blockem: Mô phỏng địa chỉ và giao dịch bằng AI
Metashield: Mã là nguồn mở, có 864 lượt cài đặt và đây là dự án đầu tiên mà BuilderDAO nuôi dưỡng. Lý thuyết hoạt động: Để hỗ trợ người dùng cảnh báo và chặn các trang web lừa đảo, xác định, phê duyệt và chuyển giao giao dịch. Sử dụng danh sách đen trắng, cũng như xác minh trạng thái của các địa chỉ được phê duyệt. Không cần kết nối ví và không cần ủy quyền.
Stelo: Mã nguồn mở, 628 lượt cài đặt, hoạt động với mọi trình duyệt dựa trên Chrome. Cách hoạt động: Bằng cách gói đối tượng Javascript window.ethereum mà Metamask đưa vào trang web, Stelo tạm dừng các yêu cầu giao dịch được cấp cho Metamask. Nếu người dùng chấp nhận giao dịch trong Stelo, yêu cầu Metamask sẽ tiếp tục; nếu người dùng từ chối, yêu cầu sẽ bị hủy.
Scam Sniffer: Hiện có 615 lượt cài đặt. Mã này có sẵn miễn phí. Các tính năng tích hợp bao gồm các giao dịch mô phỏng, API trình phát hiện (theo dõi các hành vi có hại như chuyển tài sản của người dùng và yêu cầu ủy quyền), v.v.
Cảnh báo Beosin: 291 lượt cài đặt được tạo bởi nhóm kiểm toán bảo mật blockchain của Beosin.
Phân tích hàng tồn kho
Wallet Guard, Pocket Universe, Fire, Scam Sniffer và Revoke.cash là những ưu tiên chính của Cosine, người sáng lập SlowMist.
PeckShieldAlert là phổ biến nhất và giàu tính năng nhất. Tuy nhiên, so với Phantom 2M+ và MetaMask 10M+, nó có số lượt cài đặt rất ít. Ngoài ra, không có thông tin tài chính nào trong lĩnh vực này, cho thấy rằng cả người dùng và nhà đầu tư đều không hề suy nghĩ về nó.
90% nỗ lực lừa đảo NFT liên quan đến tên miền giả mạo. Các cuộc tấn công lừa đảo vào hoạt động kinh doanh blockchain chủ yếu phân tán ở hai điểm: tên miền và chữ ký. Khi người dùng truy cập vào một trang lừa đảo, các plug-in và trình duyệt thích hợp có thể cảnh báo ngay cho người dùng về rủi ro, ngăn chặn việc cần phải thực hiện bước chữ ký gian lận trong tương lai và cho phép loại bỏ rủi ro trong giai đoạn đầu.
Đối với những người dùng mới vào thời điểm đó, giai đoạn 360 trong kỷ nguyên Web2 trước đó đã giải quyết được các cuộc tấn công của vi-rút, nhưng nó không giải quyết được vấn đề về vi-rút ngựa Trojan. Thời điểm phát hiện và ngăn chặn virus không bao giờ giống nhau (công nghệ chuyên nghiệp tránh bị phát hiện và tiêu diệt phần mềm diệt virus, bạn có thể tự Google). Mức độ sức mạnh của phần mềm chống vi-rút được xác định bằng cách giảm chênh lệch thời gian, tăng số lượng mẫu nhanh chóng và cải thiện khả năng nhận dạng.
Tương tự như vậy, khả năng của một plug-in chống lừa đảo trong ngành công nghiệp blockchain và NFT phụ thuộc vào cách phát hiện các trang web lừa đảo ngay từ đầu và cảnh báo người dùng về chúng. Việc không phát hiện ra những tên miền lừa đảo này ngay từ đầu sẽ làm tăng đáng kể nguy cơ người dùng bị mất tiền.
Trước đó, nếu ví có chữ ký giả, nó có thể hiển thị chi tiết đầy đủ về chữ ký của người dùng, bao gồm ủy quyền cái gì, ủy quyền bao nhiêu, cho ai và các thông tin khác mà con người có thể đọc được và ở một mức độ nào đó, nó cũng có thể đọc được. , ngăn chặn hành vi trộm cắp. Mặc dù MetaMask hiện nắm giữ 80% thị trường nhưng việc phân tích vẫn rất khó khăn.
Ngay cả khi một số sản phẩm hoạt động tốt về mặt phân tích, chúng vẫn không thể ngăn chặn việc mất tiền và NFT. Tất cả hàng hóa, bài viết và lời nhắc đều là phụ. Bạn chỉ có thể đứng ở vị trí không bị mất tiền hoặc NFT bằng cách phát triển nhận thức về bảo mật của chính mình. Ý thức về an toàn cá nhân là điều tối quan trọng.
Ví tự quản lý, như MetaMask, hoạt động theo logic kỹ thuật cho phép người dùng lưu trữ khóa riêng cục bộ một cách an toàn, xử lý chữ ký giao dịch của người dùng, cung cấp kết nối với mạng chính của các chuỗi khối quan trọng và cho phép tương tác hợp đồng thông minh như DeFi.
Về mặt lý thuyết, bất kỳ dịch vụ plug-in nào nâng cao trải nghiệm người dùng mà không ảnh hưởng đến chức năng giao diện chuyển ví đều có thể được nhúng. Sàng lọc địa chỉ chống lừa đảo là tiêu chí duy nhất có thể được coi là nghiêm ngặt.
Thật không may, thế hệ giải pháp ví được sử dụng rộng rãi hiện nay thực hiện các nhiệm vụ cực kỳ cơ bản và có khả năng tối ưu hóa dịch vụ hạn chế. Sau đây là những nguyên nhân:
Tương tác với thiết bị đầu cuối di động phải ngắn hơn so với các plug-in của trình duyệt do tải trọng thông tin khách hàng;
Các trang web lừa đảo, thư viện danh sách đen, v.v. bị ảnh hưởng bởi sự đồng thuận phi tập trung và yêu cầu hỗ trợ vận hành và bảo trì tập trung, điều này sẽ mang lại sự đồng thuận.
Do xu hướng thương mại hóa, mặc dù tầng lửng dịch vụ có thể cải thiện trải nghiệm nhưng thực hiện được điều đó là một thách thức.
Ngày nay, các nhà cung cấp dữ liệu bảo mật bên thứ ba cung cấp phần lớn các plug-in bảo mật trình duyệt được sử dụng rộng rãi trên thị trường; tuy trải nghiệm tốt nhưng mức độ phổ biến chưa đủ. Dù chặng đường phía trước còn dài và đầy thử thách nhưng họ đều hy vọng một ngày nào đó sẽ được làm nhân viên bảo vệ 360 độ bảo vệ web 3:
Plug-in cung cấp các dịch vụ plug-in cũng có thể có các mối đe dọa bảo mật và cần có thời gian để xây dựng sự đồng thuận tin cậy;
Cần phải tạo ra hành vi của người dùng vì những người dùng tích cực thường xuyên giao dịch trong môi trường DEX hoặc Mint NFT hiện có ít nhận thức về bảo mật;
Cơ sở dữ liệu địa chỉ danh sách đen và việc cập nhật các trang web lừa đảo gây ra các vấn đề nghiêm trọng về vận hành và bảo trì;
Theo quan điểm của chúng tôi, câu chuyện về ví nên được chia theo chiều dọc.
Ví tối giản của Nerds;
Ví chống lừa đảo tương tác an toàn thân thiện với người mới bắt đầu;
Ví tổ chức có thể được tùy chỉnh;
Ví MPC;
Ví hợp đồng thông minh và các sản phẩm tương tự thường có phân khúc dọc.
Trong mọi trường hợp, điều này không đối lập với thị trường dịch vụ plugin bảo mật. Họ hiện đang chung sống và hỗ trợ lẫn nhau. Chúng tôi dự đoán rằng, giống như một chiếc ví, một plug-in bảo mật trình duyệt hàng đầu một ngày nào đó sẽ trở thành tiêu chuẩn.