社區貢獻的內容 - 作者:WhoTookMyCrypto.com
2017年對於加密貨幣行業來說是不平凡的一年,估值飆升,並受到主流媒體的廣泛曝光。正因爲如此,這種情況引起了公衆和網絡犯罪分子的極大興趣。加密貨幣提供的相對匿名性使其成爲這些惡意行爲者夢寐以求的工具,他們經常使用加密貨幣繞過傳統銀行系統並逃避監管機構的監督。
鑑於人們使用智能手機的時間往往多於臺式電腦,網絡犯罪分子將注意力轉向前者也就不足爲奇了。因此,下面的文章重點介紹詐騙者通過移動設備訪問加密貨幣用戶的機制,以及後者可以採取的一些保護自己的措施。
虛假加密貨幣應用程序
虛假的加密貨幣交易應用程序
最著名的假加密貨幣交易應用程序的例子可能是 Poloniex。在 2018 年 7 月推出官方移動應用程序之前,Google Play 上已經可以找到幾個假冒的 Poloniex 交易應用程序 - 這些應用程序是故意設計的功能性的。許多下載這些欺詐性應用程序的用戶發現他們的 Poloniex 訪問憑證被泄露,加密貨幣被盜。一些應用程序更進一步,甚至要求用戶提供 Gmail 帳戶的訪問憑據。需要注意的是,只有缺乏雙因素身份驗證(2FA)的帳戶最終纔會受到損害。
以下步驟可以幫助您保護自己免受這些類型的詐騙:
檢查交易所的官方網站,以驗證其是否確實提供移動交易應用程序。如果是這樣,請使用同一網站提供的鏈接。
閱讀評論和評級。詐騙應用程序通常會收到大量抱怨被騙的人的負面評論,因此請務必在下載前進行檢查。同樣,您也應該對擁有過度積極評論和評級的應用程序持懷疑態度。每個合法的應用程序總是伴隨着相當多的負面評論。
查看與應用程序開發者相關的信息。檢查是否提供了對合法公司、網站或電子郵件的引用。接下來,您應該在線搜索所提供的信息,以驗證它是否確實鏈接到官方交易所。
檢查下載數量。這個細節也必須考慮在內,因爲一個非常受歡迎的交易所不太可能有較低的下載量。
在您的帳戶上激活 2FA 身份驗證。雖然不是 100% 安全,但 2FA 身份驗證更難繞過,並且可以在保護您的資金方面發揮巨大作用 - 即使您的登錄憑據已被網絡釣魚破壞。
假加密貨幣錢包應用程序
假冒應用程序有多種類型。其中,那些試圖從用戶那裏獲取個人數據的人,例如錢包的密碼和私鑰。
在某些情況下,這些是虛假應用程序,它們爲用戶提供之前生成的公共地址。用戶會認爲他們可以安全地將資金存入這些地址,但是,由於沒有向他們提供私鑰,他們將無法訪問存入其中的資金。
這種類型的假錢包是爲以太坊或 Neo 等流行的加密貨幣創建的,不幸的是,許多用戶丟失了資金。以下是您可以採取的一些預防措施,以避免成爲此類詐騙的受害者:
上一節中強調的預防措施(專門針對虛假交易應用程序)在這種情況下同樣有效。然而,在處理錢包應用程序時可以採取的額外措施是確保第一次打開所述應用程序時生成全新的地址,並且擁有相應的私鑰或助記詞種子。合法的錢包應用程序將允許您導出私鑰;但確保新密鑰對的生成不會受到損害也很重要。因此,您應該使用信譽良好的軟件(最好是開源的)。
即使應用程序爲您提供了私鑰(或種子),您也應該檢查是否可以從中派生和訪問公共地址。例如,一些比特幣錢包允許用戶導入私鑰或種子來查看地址和訪問資金。爲了最大限度地降低密鑰和種子被泄露的風險,理想的情況是在“氣隙”計算機(即與互聯網斷開連接)上執行此操作。
加密劫持應用程序
由於其易於獲取、成本低廉以及提供長期經常性收入的潛力,加密貨幣劫持已成爲網絡犯罪分子最喜歡的做法之一。儘管與 PC 相比,移動設備的處理能力較低,但移動設備正成爲加密貨幣劫持的越來越常見的目標。
除了網絡瀏覽器加密劫持之外,網絡犯罪分子還在開發看似完全合法的功能性、教育性應用程序和遊戲的程序。然而,其中許多應用程序被設計爲在後臺祕密運行腳本。
還有一些加密劫持應用程序被宣傳爲合法的第三方挖礦應用程序,但其獎勵最終給予了開發人員而不是用戶。
更糟糕的是,犯罪分子變得越來越狡猾,這導致他們安裝輕量級挖掘算法,這使得他們的檢測變得極其困難。
加密劫持對移動設備極其有害,因爲它會降低移動設備的性能並加速磨損。更糟糕的是,它還可以充當其他甚至更有害類型的惡意軟件的特洛伊木馬。
以下步驟可能有助於保護您免受加密貨幣劫持:
僅從 Google Play 等官方平臺下載應用程序。盜版應用程序尚未經過預先審查,並且更有可能包含加密劫持腳本。
監控您的手機以識別電池電量消耗過多或過熱的情況。一旦檢測到,請取消導致這些影響的應用程序。
保持您的設備和應用程序更新,以便修補潛在的安全漏洞。
使用可防止加密劫持的網絡瀏覽器或安裝信譽良好的插件,例如 MinerBlock、NoCoin 和 Adblock。
如果可能,安裝移動防病毒軟件並保持更新。
免費贈品和虛假加密貨幣挖礦應用程序
這些是模擬挖掘加密貨幣的應用程序,但實際上它們除了顯示廣告之外什麼也不做。它們通過反映隨着時間的推移獎勵的增加來激勵用戶保持應用程序打開。其中一些應用程序甚至鼓勵用戶留下五星級評論作爲獲得上述獎勵的條件。當然,這些應用程序都無法有效挖礦,它們的用戶永遠不會獲得真正的獎勵。
爲了保護自己免受這種騙局,有必要了解挖掘大多數加密貨幣需要高度專業化的硬件(著名的 ASIC),這意味着從移動設備執行操作是不可行的。無論如何,以這種方式開採的任何數量都是微不足道的。因此,我們建議您遠離任何類似的應用程序。
Apps portapapeles (剪輯應用程序)
此類應用程序會更改複製的加密貨幣的地址,並將其替換爲攻擊者的地址。這樣,雖然受害者可以複製正確的接收地址,但他們粘貼來處理交易的地址將被攻擊者的地址替換。
下面,我們介紹了您在處理交易時可以採取的一系列措施,以避免成爲此類應用程序的受害者:
請務必仔細檢查您粘貼到送貨字段中的地址。區塊鏈交易是不可逆轉的,因此您應始終謹慎行事。
最好驗證您提供的整個地址,而不僅僅是其中的一部分。有些應用程序足夠複雜,可以粘貼看起來與合法地址相似的地址。
SIM 卡交換
在 SIM 卡交換詐騙中,網絡犯罪分子可以獲取用戶的電話號碼。他們通過使用社會工程技術來實現這一目標,這些技術使他們能夠欺騙移動運營商並讓他們提供 SIM 卡的副本。最著名的 SIM 交換騙局是影響加密貨幣企業家 Michael Terpin 的騙局,他聲稱 AT&T 疏忽地將他的手機憑證交給了第三方,導致他損失了價值超過 2000 萬美元的代幣。
一旦犯罪分子獲得您的手機號碼,他們就可以使用它來繞過任何依賴它的 2FA 身份驗證。從那裏,它們將進入您的加密貨幣錢包和交易賬戶。
網絡犯罪分子可以使用的另一種方法是通過短信監控您的通信。通信網絡故障可能會讓犯罪分子攔截您的消息 - 其中可能包括 2FA PIN 碼。
這些類型的攻擊特別令人不安的是,它們不需要受害者積極參與——就像下載假冒軟件或打開惡意鏈接的情況一樣。
爲了避免陷入此類騙局,可以考慮採取以下措施:
請勿使用您的手機號碼進行短信類型的 2FA 身份驗證。相反,請使用 Google Authenticator 或 Authy 等應用程序來保護您的帳戶。網絡犯罪分子將無法訪問這些類型的應用程序,即使他們接管了您的電話號碼。或者,您也可以使用硬件 2FA 身份驗證 - 例如 YubiKey 或 Google 的 Titan 安全密鑰。
切勿在社交網絡上透露個人信息,例如您的電話號碼。網絡犯罪分子可以利用該信息並在其他網站上冒充您。
您永遠不應該在社交媒體上宣傳您擁有加密貨幣,因爲這可能會讓您成爲目標。如果你處於每個人都知道你擁有它們的位置,請避免透露個人信息 - 例如你使用的交易所或錢包。
計劃通過您的移動電話提供商保護您的帳戶。這可能包括需要 PIN 碼或密碼才能進行任何更改。或者,您也可以要求只能親自進行上述更改,從而無法通過電話執行更改。
無線上網
網絡犯罪分子不斷尋找訪問移動設備的可能方法,尤其是那些使用加密貨幣的移動設備。這些潛在的切入點之一是 WiFi。公共 WiFi 網絡不安全,用戶在連接之前應始終採取預防措施。否則,網絡犯罪分子將面臨訪問其移動設備上存儲的數據的風險。這些預防措施已在專門針對公共 WiFi 網絡的文章中進行了闡述。
最後的想法
手機已經成爲我們生活的重要組成部分。事實上,它們與我們的數字身份如此緊密地交織在一起,以至於它們可能成爲我們的主要弱點。網絡犯罪分子知道這一點,這就是爲什麼他們繼續尋找利用它們的機制。保護您的移動設備不再是一種選擇,而是一種必需。務必謹慎行事。
