儘管網絡安全基礎設施不斷增強,但網絡身份仍然面臨諸多風險,其中包括與用戶電話號碼被黑客入侵相關的風險。

7 月初,LayerZero 首席執行官 Bryan Pellegrino 成爲 SIM 卡交換攻擊的最新受害者之一,黑客一度接管了他的 Twitter。

佩萊格​​裏諾在恢復 Twitter 賬戶後不久寫道:“我猜有人從垃圾桶裏撿走了我的徽章,並以某種方式誘騙銷售代表在我離開 Collision 時使用它作爲 SIM 卡交換的身份證明。”

佩萊格​​裏諾告訴 Cointelegraph:“上面寫着‘布萊恩·佩萊格里諾 — 演講者’,只是普通的紙質會議徽章。”

佩萊格​​裏諾的失誤事件可能會導致用戶認爲進行 SIM 卡交換攻擊就像搶走某人的徽章一樣簡單。Cointelegraph 已聯繫了一些加密貨幣安全公司,以查明情況是否如此。

什麼是 SIM 卡交換攻擊?其影響有多大?

SIM 卡交換攻擊是一種身份盜竊形式,攻擊者會接管受害者的電話號碼,從而讓他們訪問銀行賬戶、信用卡或加密賬戶。

2021 年,聯邦調查局收到了 1,600 多起 SIM 卡交換投訴,涉及損失超過 6800 萬美元。CertiK 安全運營總監 Hugh Brooks 告訴 Cointelegraph,這意味着前三年收到的投訴數量增加了 400%,這表明 SIM 卡交換“肯定在增加”。

布魯克斯表示:“如果不放棄基於短信的雙重身份驗證,並且電信提供商不提高其安全標準,我們很可能會看到攻擊持續增長。”

SlowMist 首席信息安全官 (CISO) 23pds 表示,SIM 卡交換目前還不太普遍,但在不久的將來,這種現象很有可能進一步增加。他表示:

“隨着 Web3 的普及並吸引更多人加入該行業,由於 SIM 卡交換攻擊的技術要求相對較低,因此發生 SIM 卡交換攻擊的可能性也會增加。”

23pds 提到了過去幾年加密貨幣領域發生的幾起 SIM 卡交換黑客攻擊案例。2021 年 10 月,Coinbase 正式披露,黑客因 2FA 漏洞竊取了至少 6,000 名客戶的加密貨幣。此前,英國黑客 Joseph O’Connor 於 2019 年因多次通過 SIM 卡交換黑客攻擊竊取了價值約 80 萬美元的加密貨幣而被起訴。

進行 SIM 卡交換攻擊有多難?

CertiK 高管表示,SIM 卡交換黑客攻擊通常可以利用公開的信息或通過社會工程學獲取的信息進行。

布魯克斯說:“總體而言,與智能合約漏洞或交易所黑客等技術要求更高的攻擊相比,SIM 卡交換對攻擊者來說可能被視爲較低的進入門檻。”

SlowMist 的 23pds 也認爲 SIM 卡交換不需要高級技術技能。他還指出,這種 SIM 卡交換“甚至在 Web2 世界中也很普遍”,因此在 Web3 環境中出現這種交換“並不奇怪”。

23pds 表示:“這種攻擊方式通常更容易實施,利用社會工程學來欺騙相關運營商或客服人員。”

如何防止 SIM 卡交換黑客攻擊?

由於 SIM 卡交換攻擊通常對黑客的技術技能要求不高,因此用戶必須盡職盡責地確保其身份安全,以防止此類黑客攻擊。

防止 SIM 卡交換黑客攻擊的核心措施是限制使用基於 SIM 卡的 2FA 驗證方法。Hacken 的 Budorin 指出,與其依賴短信等方法,不如使用 Google Authenticator 或 Authy 等應用。

SlowMist CISO 23pds 還提到了更多策略,例如多因素身份驗證和增強的帳戶驗證(例如附加密碼)。他還強烈建議用戶爲 SIM 卡或手機帳戶設置強 PIN 或密碼。

避免 SIM 卡交換的另一種措施是妥善保護個人數據,如姓名、地址、電話號碼和出生日期。SlowMist CISO 還建議仔細檢查在線賬戶是否存在任何異常活動。

CertiK 的 Brooks 強調,平臺還應負責推廣安全的 2FA 實踐。例如,公司可以在允許更改賬戶信息之前要求進行額外驗證,並教育用戶瞭解 SIM 卡交換的風險。

Cointelegraph 編輯 Felix Ng 補充報道。