1 月 28 日,Azuki 的 Twitter 帳戶遭到黑客攻擊,導致其粉絲點擊釣魚鏈接,竊取超過 122 個 NFT,造成超過 78 萬美元的損失。 NFT 專案 Moonbirds 的創始人 Kevin Rose 於 1 月 26 日錢包被盜,總共 40 個 NFT 被盜,損失超過 200 萬美元。 OpenSea 授權資產 1 月 15 日,@NFT GOD 點擊釣魚廣告鏈接,導致所有帳戶(包括 stack twitter 等)、比特幣和 NFT 被盜。

為什麼普通用戶和專案創始人如此頻繁地成為網路釣魚攻擊的目標?有哪些瀏覽器插件可以防止網路釣魚?在這篇文章中,列出了 11 個反網路釣魚攻擊外掛程式。

標準插件(安裝次數超過 10,000 次)

  1. PeckShieldAlert:中英文UI,50k+安裝次數。 PeckShield 團隊產品。該網站聲稱其資料庫中有1,286,478個惡意地址和90,931個釣魚網站,並且還在不斷更新中。目前僅支援 ETH 和 BSC。包含的功能包括代幣合約監控、錢包授權管理、主動防禦假幣和釣魚網站帶來的危險、可信任網域偵測、惡意插件偵測以及更多反釣魚網站功能。

  2. Pocket Universe 僅適用於 ETH 主網,安裝量超過 20,000 次,可透過 Firefox、Microsoft Edge、Google Chrome 等瀏覽器存取。聲稱可以與 Coinbase 和 Metamask 的錢包配合使用。提供的功能包括偵測詐騙 Seaport 交易、蜜罐 NFT 和網路釣魚網站。使用諸如阻止錢包連結、模擬交易以檢查交易安全性以及稍微減慢交易速度(不超過 1 秒)等功能。

  3. Revoke.cash:中文和英文介面,安裝量超過 10,000 次。適用於所有基於 EVM 的鏈,包括以太坊、Polygon 和 Avalanche,並可透過 Firefox、Microsoft Edge、Google Chrome 等瀏覽器存取。交易網站。

  4. Fire:適用於以太坊主網和Polygon,安裝量超過10,000。可與任何以太坊錢包配合使用,並與 Coinbase 和 MetaMask 錢包相容。如何運作:透過複製受使用者影響的 ERC-20、ERC-721 和 ERC-1155 交易,檢查掃描交易的安全性。

特定插件(安裝量少於 10,000 次)

  1. 由 Binance Labs 開發的 Wallet Guard 安裝量超過 6k。功能:監控和限制對網路釣魚網站的訪問,自動停用有害擴展程序,阻止對新建立的低信任網站的訪問。

  2. MetaDock:安全公司 BlockSec 團隊的產品,擁有超過 3,000 個安裝和開源程式碼。功能:僅支援 Opensea、Polygon、Fantom、Arbitrum、Cronos、Avalanche、比特幣、以太坊和比特幣經典。您可以觀察地址內資金的流動情況,關注 NFT 收款的危險,並與 Debank 和 NFTGo 等服務互動。

  3. 930 次安裝 Blockem Function:使用 AI 進行位址和交易模擬

  4. Metashield:程式碼開源,已有864個安裝,這是BuilderDAO培育的第一個專案。如何運作:協助使用者預警和攔截釣魚網站,識別、批准和轉移交易。使用黑名單和白名單,並驗證已核准地址的狀態。無需連接錢包,也無需授權。

  5. Stelo:開源,628 個安裝,適用於任何基於 Chromium 的瀏覽器。如何運作:透過包裝 Metamask 注入網站的 window.ethereum Javascript 對象,Stelo 會暫停向 Metamask 發出的交易請求。如果用戶在 Stelo 中接受交易,則繼續 Metamask 請求;如果用戶拒絕,則請求被取消。

  6. Scam Sniffer:目前有 615 個安裝。該代碼是免費提供的。整合功能包括模擬交易、偵測器 API(追蹤轉移使用者資產和請求授權等有害行為)等。

  7. Beosin Alert:區塊鏈安全審計業務 Beosin 團隊創建的 291 個安裝。

庫存明細

Wallet Guard、Pocket Universe、Fire、Scam Sniffer 和 Revoke.cash 是慢霧創始人 Cosine 的主要優先事項。

PeckShieldAlert 是最受歡迎且功能豐富的。然而,與 Phantom 2M+ 和 MetaMask 10M+ 相比,它的安裝量非常少。而且,沒有這方面的財務資訊,表示用戶和投資者都沒有考慮過。

90% 的 NFT 網路釣魚嘗試與虛假網域有關。針對區塊鏈業務的釣魚攻擊主要集中在兩點:域名和簽名。當使用者造訪釣魚頁面時,適當的外掛程式和瀏覽器可以立即向使用者發出風險提示,從而避免未來的詐欺簽名步驟,並在最初階段消除風險。

對於當時的新用戶來說,先前Web2時代的360時期解決了病毒攻擊,但沒有解決木馬病毒問題。病毒查殺的時機從來都不是一樣的(有專業技術避免防毒軟體查殺,大家可以自行Google一下)。如何縮小時間差、快速增加樣本數、提升辨識能力,決定了防毒軟體的強度。

與此類似,區塊鏈和NFT行業中的反釣魚插件的能力取決於如何首先發現釣魚網站並向用戶發出警報。如果無法先發現這些網路釣魚域名,將大大增加用戶損失金錢的危險。

此前,如果錢包有假簽名,它可以顯示用戶簽名的完整詳細信息,包括授權什麼、授權多少、授權給誰以及其他人類可以讀取的信息,並且在一定程度上還可以,防盜。儘管MetaMask目前佔據80%的市場份額,但分析起來卻非常具有挑戰性。

即使有些產品在分析方面表現良好,但仍無法阻止幣和NFT的損失。所有商品、著作和提醒均需額外付費。只有培養自己的安全意識,才能站在不賠錢、不賠 NFT 的位置。人身安全意識至關重要。

像 MetaMask 這樣的自我託管錢包,按照一種技術邏輯運行,使用戶能夠安全地存儲本地私鑰,處理用戶交易簽名,提供與重要區塊鏈主網路的連接,並實現 DeFi 等智能合約互動。

理論上,任何增強用戶體驗且不影響錢包轉帳介面功能的插件服務都可以嵌入。反網路釣魚位址篩選是唯一可以被視為嚴格的標準。

不幸的是,目前廣泛使用的錢包解決方案執行極其基本的任務並且服務優化能力有限。原因如下:

  1. 由於客戶端資訊負載的原因,行動端互動必須比瀏覽器外掛程式短;

  2. 釣魚網站、黑名單庫等受到去中心化共識的影響,需要中心化的維運協助,中心化的維運會提供共識。

  3. 由於商業化的傾向,服務夾層雖然可以提升體驗,但難度很高。

如今,市場上廣泛使用的瀏覽器安全插件大部分由第三方安全資料提供者提供;體驗雖好,但人氣不足。儘管前路漫長且充滿挑戰,但他們都希望有一天能成為保護 Web 3 的 360 安全衛士:

  1. 提供插件服務的插件也存在可能的安全威脅,其信任共識的建立需要時間;

  2. 由於目前經常在DEX環境或Mint NFT進行交易的活躍用戶安全意識淡薄,因此需要創建用戶行為;

  3. 黑名單地址庫和釣魚網站的更新帶來了嚴重的維運問題;

在我們看來,錢包的敘述應該垂直分割。

  1. 書呆子的極簡錢包;

  2. 適合初學者的安全互動式反釣魚皮夾;

  3. 可客製化的機構錢包;

  4. MPC錢包;

  5. 智能合約錢包和類似產品通常有垂直細分。

無論如何,這並不反對安全插件服務市場。他們目前同居並互相支持。我們預測,就像錢包一樣,一流的瀏覽器安全插件有一天將成為常態。