社區貢獻 - 作者:WhoTookMyCrypto.com


2017 年對於加密貨幣產業來說是非凡的一年,其估值的快速上升將其推向了主流媒體。毫不奇怪,這為他們贏得了公眾和網路犯罪分子的巨大且日益增長的興趣。加密貨幣提供的相對匿名性使其成為犯罪分子的最愛,他們經常利用加密貨幣繞過傳統銀行系統並逃避監管機構的金融監管。

鑑於人們在智慧型手機上花費的時間比在桌上型電腦上花費的時間更多,網路犯罪分子也轉向這些設備也就不足為奇了。以下文章詳細介紹了詐騙者如何透過行動裝置瞄準加密貨幣用戶,以及用戶可以採取的一些保護自己的步驟。


虛假加密貨幣應用程式

假加密貨幣交易平台應用程式

Poloniex 可能是最著名的虛假加密貨幣交易所的例子。在 2018 年 7 月推出官方行動交易應用程式之前,Google Play 已經列出了幾款假冒的 Poloniex 交易平台應用程序,這些應用程式故意設計為功能性的。許多下載這些詐騙應用程式的用戶發現他們的 Poloniex 登入憑證被洩露,加密貨幣被盜。有些應用程式甚至更進一步,要求使用者提供 Gmail 帳戶的登入資訊。值得注意的是,只有沒有雙重認證 (2FA) 的帳戶才會受到損害。

以下步驟可以幫助您保護自己免受此類詐騙。

  • 檢查交易所的官方網站,檢查其是否確實提供行動交易應用程式。如果是,請使用其網站上提供的連結。

  • 閱讀評論和評分。詐騙應用程式通常會有很多不好的評論,人們抱怨被騙了,所以在下載應用程式之前一定要檢查這些評論和評分。但是,您也應該對評論和評分完美的應用程式保持懷疑態度。任何合法的應用程式都會有相當多的負面評論。

  • 檢查應用程式開發者資訊。查看是否提供了合法的企業、電子郵件地址和網站。也建議搜尋一下網路上提供的信息,看看是否真的與官方交易平台相關。

  • 檢查下載數量。下載數量也應該考慮。一個非常受歡迎的加密貨幣交易所不太可能產生少量的下載。

  • 在您的帳戶上啟動 2FA。儘管不是 100% 安全,但 2FA 更難規避,即使您的登入憑證遭到洩露,也可以在保護您的資金方面發揮巨大作用(請參閱網路釣魚文章)。


假加密貨幣錢包應用程式

假冒應用程式有多種類型。一種變體旨在從用戶那裡獲取個人信息,例如他們的錢包密碼和私鑰。

在某些情況下,虛假應用程式會向使用者提供預先產生的公共地址。因此,這些用戶假設資金被存入這些地址,但最終他們無權存取私鑰,因此無權存取存入的資金。

這些假錢包的例子是為以太坊和 Neo 等流行的加密貨幣創建的,不幸的是,許多用戶丟失了資金。以下是一些可以採取的預防措施,以避免成為這些做法的受害者:

  • 上面有關假冒交易應用程式的段落中強調的預防措施也適用。但是,在使用錢包應用程式時,您可以採取的額外預防措施是確保您首次打開應用程式時產生新地址,並且您擁有私鑰(或助記詞)。合法的錢包應用程式可讓您匯出私鑰,但確保新金鑰對的產生不會受到損害也很重要。因此,建議使用信譽良好的軟體(最好是開源軟體)。

  • 即使應用程式為您提供了私鑰(或助記詞),您也應該驗證是否可以派生公共地址並可以從中存取公共地址。例如,一些比特幣錢包允許用戶匯入私鑰或助記詞,以便查看地址和存取資金。為了最大限度地降低金鑰和短語外洩的風險,您可以在隔離的電腦(與 Internet 斷開連接)上執行此操作。


隱形加密貨幣挖礦應用程式(加密貨幣劫持)

隱形加密貨幣挖礦(加密貨幣劫持)是網路犯罪分子最喜歡的方式之一,因為其實施過程中存在很少的障礙並且管理成本較低。此外,它還為他們提供了長期經常性收入的潛力。儘管與個人電腦相比,行動裝置的處理能力較低,但行動裝置越來越成為秘密加密貨幣挖礦的目標。

除了網頁瀏覽器加密駭客之外,網路犯罪分子還開發看似合法的程式、遊戲、公共事業或教育應用程式。然而,其中許多應用程式旨在在後台秘密運行加密貨幣挖礦腳本。

還有一些加密貨幣駭客應用程式被宣傳為合法的第三方礦工,但獎勵是給予應用程式開發人員而不是用戶的。

更糟的是,網路犯罪分子變得越來越狡猾,並部署了輕量級挖掘演算法來避免被發現。

隱形加密挖掘(加密劫持)對您的行動裝置極為有害,因為它會降低效能並加速磨損。更糟的是,它們可能會充當更具危害性的惡意軟體的特洛伊木馬。

可以採取以下措施來保護自己:

  • 僅從官方商店(例如 Google Play)下載應用程式。被駭客入侵的應用程式不會經過預先篩選,並且更有可能包含隱形加密挖掘腳本。

  • 監控您的手機以確保電池不會耗盡或過熱。一旦偵測到這些現象,請關閉導致這些現象的應用程式。

  • 保持您的裝置和應用程式更新以修補安全漏洞。

  • 使用可防止秘密加密挖掘的網頁瀏覽器或安裝信譽良好的瀏覽器插件,例如 MinerBlock、NoCoin 和 Adblock)。

  • 如果可能,請安裝行動防毒軟體並保持最新。


免費禮物和假加密貨幣挖掘應用程式

這些應用程式聲稱為其用戶挖掘加密貨幣,但實際上除了顯示廣告之外什麼都不做。他們透過承諾隨著時間的推移增加獎勵來鼓勵用戶保持應用程式開放。一些應用程式甚至鼓勵用戶留下 5 星級評論以獲得獎勵。當然,這些應用程式都沒有真正進行挖礦,它們的用戶也從未獲得任何獎勵。

為了保護自己免受這種騙局的侵害,請注意,對於大多數加密貨幣來說,挖礦需要高度專業化的硬體(ASIC),這意味著不可能在行動裝置上進行挖礦。無論你提取多少數量,充其量都是微不足道的。遠離此類應用程式。


剪裁應用

這些應用程式修改您複製的加密貨幣位址並將其替換為攻擊者的位址。因此,雖然受害者想要複製收件者的正確地址,但他們貼上來處理交易的地址卻被攻擊者的地址所取代。

為了避免成為這些應用程式的受害者,處理交易時需要採取以下預防措施:

  • 請務必仔細檢查您貼上到收件者欄位中的地址。區塊鏈上的交易是不可逆轉的,因此您應該始終小心這一點。

  • 最好檢查完整地址,而不是只檢查部分地址。有些應用程式足夠智能,可以貼上看起來像您想要的地址的地址。


SIM卡更換

在 SIM 卡交換詐騙中,網路犯罪者可以獲得使用者的電話號碼。為此,他們使用社會工程技術誘騙行動電信商向他們發放新的 SIM 卡。最著名的 SIM 交換騙局涉及加密貨幣企業家 Michael Terpin。他聲稱 AT&T 在使用他的手機憑證時存在疏忽,導致他損失了價值超過 2000 萬美元的代幣。

一旦網路犯罪分子獲得了您的電話號碼,他們就可以使用它來繞過任何依賴它的 A2F。從那裡,他們可以存取您的加密貨幣錢包和交易所。

網路犯罪分子可以採用的另一種方法是監控您的簡訊通訊。通訊網路中的漏洞可能會讓犯罪分子攔截您的訊息,其中可能包括您登入時應該收到的 2FA 第二因素識別碼。

這種攻擊特別令人擔憂的是,用戶可能會因為任何類型的錯誤而成為受害者(與其他類型的詐騙不同,其中用戶被誘騙下載假冒軟體或點擊惡意連結)。

為避免落入這些騙局,請考慮以下步驟:

  • 請勿透過簡訊使用您的手機號碼進行 2FA。相反,請使用 Google Authenticator 或 Authy 等應用程式來保護您的帳戶。即使網路犯罪分子知道您的電話號碼,也無法存取這些應用程式。您也可以使用 2FA 設備,例如 YubiKey 或 Google Titan 安全金鑰。

  • 不要在社群媒體上洩露個人識別訊息,例如您的手機號碼。網路犯罪分子可以收集這些資訊並用它在其他地方竊取您的身分。

  • 你永遠不應該在社群媒體上宣傳你擁有加密貨幣,這會讓你成為目標。或者,如果您處於每個人都知道您擁有它的位置,請避免透露個人訊息,包括您使用的交易所或錢包。

  • 與您的手機提供者做出安排以保護您的帳戶。這可能意味著將 PIN 或密碼與您的帳戶相關聯,並表明只有知道 PIN 的使用者才能更改帳戶。您也可以要求親自進行這些更改並透過電話拒絕。


無線上網

網路犯罪分子不斷尋找行動裝置的入口點,尤其是加密貨幣用戶的行動裝置。一個典型的例子是公共 WiFi 接入並不安全,用戶在連接之前應採取預防措施。否則,他們將面臨允許網路犯罪分子存取其行動裝置上儲存的資料的風險。有關公共 Wi-Fi 的文章介紹了這些預防措施。


結論

手機已經成為我們生活中不可或缺的一部分。事實上,它們與您的數位身分密切相關,以至於它們可能成為我們最大的弱點。網路犯罪分子意識到了這一弱點,並將繼續尋找利用它的方法。保護您的行動裝置不再是一種選擇。它已成為一種必需品。保持安全。