社區提交 - 作者: WhoTookMyCrypto.com
2017年是加密貨幣領域的一個輝煌年份,快速增長的估值使其進入媒體視野,引起了公衆和網絡犯罪分子的廣泛關注。對於網絡犯罪分子來說,加密貨幣已成爲他們偏愛的對象,他們越來越多地利用它們來繞過傳統銀行系統,規避監管機構的金融審查。
由於人們在智能手機上花費的時間超過了桌面電腦,因此網絡犯罪分子也開始關注這些設備並不奇怪。以下討論說明了欺詐者如何通過移動設備針對加密貨幣用戶,以及用戶可以採取的一些步驟來保護自己。
虛假的加密貨幣應用程序
虛假的加密貨幣交易平臺應用程序
最著名的虛假加密貨幣交易平臺應用程序可能是Poloniex的例子。在2018年7月正式推出移動交易應用程序之前,Google Play已經列出了多個專門設計的虛假Poloniex平臺應用程序。許多下載了這些欺詐應用程序的用戶的Poloniex登錄憑證被黑客攻擊,並且他們的加密貨幣被盜。甚至某些應用程序還進一步要求用戶提供Gmail賬戶的登錄憑證。值得強調的是,只有未啓用雙重身份驗證(2FA)的賬戶才被黑客攻擊。
以下步驟可以幫助您保護自己免受這些欺詐的侵害。
檢查平臺的官方網站,以確認它是否確實提供了手機應用。如果平臺提供了,請使用其官方網站上提供的鏈接。
閱讀評論和評價。欺詐應用程序通常會有許多差評,用戶抱怨被騙,因此在下載之前確保檢查它們。然而,您也應該對提供完美評價和評論的應用程序持懷疑態度,因爲任何合法應用程序都有其公平的負面評論。
檢查應用程序開發者的信息。查找是否提供合法的公司、電子郵件地址和網站。您還應該對提供的信息進行在線搜索,以查看它是否實際上與官方平臺相關。
檢查下載次數。您還應考慮應用程序的下載次數,因爲不太可能有知名加密貨幣交易平臺的應用程序下載次數很少。
在您的賬戶上啓用雙重身份驗證(2FA)。儘管它並不是100%安全的,但很難繞過2FA,並且可以在保護您的資金方面產生巨大差異。即使登錄憑證被盜。
虛假的加密貨幣存儲錢包應用程序
有多種不同類型的虛假應用程序。一種形式試圖獲取用戶的個人信息,如錢包密碼和私鑰。
在某些情況下,虛假應用程序爲用戶提供了預先生成的公共地址。因此,他們假設資金存入這些地址。但他們無法訪問私鑰,因此無法訪問發送給他們的任何資金。
這種虛假的加密貨幣錢包是爲流行的加密貨幣如以太坊和Neo創建的,不幸的是,許多用戶以這種方式失去了他們的資金。以下是一些可以採取的預防措施,以避免成爲受害者:
上述平臺應用程序部分中列出的預防措施同樣適用。然而,處理錢包應用程序時,您可以採取的額外預防措施是確保在首次打開應用程序時生成全新的地址,並確保您擁有私鑰(助記詞)。合法的錢包應用程序允許您導出私鑰,但同樣重要的是確保生成新的密鑰對時不會被危害。因此,您應使用聲譽良好的軟件(最好是開源的)。
即使應用程序爲您提供了私鑰(或主密鑰),也應檢查公共地址是否可以獲得並訪問。例如,某些比特幣錢包允許用戶導入他們的私鑰或種子,以便可視化地址並訪問資金。爲降低私鑰和種子被泄露的風險,您可以在與互聯網斷開的計算機上進行此操作。
加密劫持應用程序
由於門檻低且簡單,加密劫持在網絡犯罪分子中非常流行。此外,這些應用程序爲他們提供了獲得長期重複收入的機會。儘管與計算機相比處理能力較低,但移動設備越來越成爲加密劫持的目標。
除了在網絡瀏覽器中進行加密劫持外,網絡犯罪分子還開發看似合法的遊戲、助手或教育應用程序。然而,這些應用程序中的大多數旨在運行代碼,以便通過受害者的瀏覽器進行隱祕挖礦。還有一些被宣傳爲合法礦工的加密劫持應用程序,但獎勵送給了應用程序的開發者,而不是用戶。情況變得更糟,因爲網絡犯罪分子變得更加複雜,發佈輕量級挖礦算法以避免被發現。
加密劫持對移動設備的危害極大,因爲它降低了性能並減慢了設備速度,更糟糕的是,它可能充當有害的特洛伊木馬病毒。
可以採取以下步驟以保護自己免受它們的侵害。
僅從官方商店下載應用程序,如Google Play,未經審覈的應用程序可能包含加密劫持程序。
監控您的手機以防止過度電池消耗或過熱。一旦發現,請立即結束導致此問題的應用程序。
保持您的設備和應用程序更新,以修復和關閉安全漏洞。
使用防止加密劫持的瀏覽器,或安裝著名的瀏覽器插件,如MinerBlock、NoCoin和Adblock。
安裝移動防病毒軟件,並在可能的情況下保持其更新。
免費贈品和虛假的加密貨幣挖礦應用程序
這些應用程序假裝爲用戶挖掘加密貨幣,但實際上什麼也不做,只是展示廣告。它們通過隨着時間的推移增加用戶獎勵來激勵用戶保持應用程序打開。某些應用程序還激勵用戶留下5星評價以獲得獎勵,當然通過這些應用程序並沒有挖掘任何加密貨幣,用戶也沒有獲得任何獎勵。
爲了防止這種欺詐,我明白對於大多數加密貨幣來說,挖礦需要高專業設備(ASIC),這意味着在手機上挖礦是不可能的。即使是您能挖到的金額也會微不足道,因此最好遠離這些應用程序。
剪貼板應用程序
這些應用程序會更改您複製的加密貨幣地址,並將其替換爲攻擊者的地址。因此,儘管受害者可能複製了正確的收件人地址,但攻擊者替換的地址是處理交易時粘貼的地址,從而獲取資金。
爲了避免成爲這些應用程序的受害者,您可以在進行交易時採取以下一些預防措施:
始終仔細檢查您粘貼到收件人字段中的地址。區塊鏈上的交易是不可逆的,因此您必須始終保持警惕。
最好檢查整個地址,而不是其中的部分。某些應用程序足夠聰明,能夠粘貼與您預期地址相似的地址。
SIM卡交換
在SIM卡交換的欺詐過程中,網絡犯罪分子可以訪問並控制用戶的電話號碼。他們通過使用社會工程技術欺騙移動運營商爲他們發放新的SIM卡。最著名的SIM卡交換欺詐案例涉及企業家和加密貨幣先驅邁克爾·特爾賓(Michael Terpin)。他聲稱AT&T在處理他的手機憑證時疏忽,導致他損失了價值超過2000萬美元的代幣。
一旦網絡犯罪分子獲得您的電話號碼,他們就可以利用它繞過任何基於此的雙重身份驗證(2FA)。然後,他們可以訪問您的加密貨幣錢包和交易賬戶。
網絡犯罪分子還可以通過監視您的短信通信來實施另一種方式。通信網絡中的缺陷可能使罪犯能夠攔截您的消息,其中可能包含發送給您的雙重身份驗證(2FA)代碼。
這種攻擊特別令人擔憂的是,用戶不需要採取任何行動,例如下載虛假的程序或點擊惡意鏈接。
爲了防止成爲此類騙局的受害者,請考慮以下一些步驟:
請勿將您的手機號碼用於短信雙重身份驗證(2FA)。相反,使用諸如Google Authenticator或Authy等應用程序來保護您的賬戶。這使得即使網絡犯罪分子擁有您的電話號碼,他們也很難訪問這些應用程序。您還可以使用2FA設備,如YubiKey或Google Security Titan Key。
在社交媒體上不要泄露個人身份信息,例如您的手機號碼。網絡犯罪分子可以捕獲這些信息並在其他地方冒充您。
您絕不應該在社交媒體上宣佈您擁有加密貨幣,因爲這會使您成爲目標。如果您處於一個所有人都知道您擁有加密貨幣的環境中,您應該避免泄露個人信息,包括您使用的平臺或錢包。
與移動服務提供商安排保護您的賬戶。這可能意味着將個人識別號碼(PIN)或密碼附加到您的賬戶,並要求只有知道密碼的用戶才能對賬戶進行更改。您還可以要求親自進行此類更改,而不是通過電話進行更改。
WiFi
網絡犯罪分子不斷尋找移動設備的入侵點,尤其是加密貨幣用戶的設備。這些入侵點是訪問WiFi網絡。公共WiFi網絡不安全,用戶在連接之前應採取預防措施。它們使網絡犯罪分子有機會訪問他們移動設備上的數據。這些預防措施在有關公共WiFi網絡的文章中進行了介紹。
總結想法
手機已成爲我們生活中不可或缺的一部分。實際上,它們與您的數字身份緊密相連,因此可能成爲您最大的弱點。網絡犯罪分子意識到這一點,並將繼續尋找利用這一點的方法。保護移動設備不再是可選的,而是必要的。保持安全。
