基於社區安全問題 - 作者:WhoTookMyCrypto.com
2017年對於加密貨幣行業來說是不平凡的一年,其價格的快速上漲引起了媒體的強烈關注。毫不奇怪,這引起了公衆和網絡犯罪分子的巨大興趣。加密貨幣的相對匿名性使其成爲那些使用它來繞過傳統銀行系統並逃避監管機構金融監管的人的最愛。
考慮到人們大部分時間都在使用智能手機而不是個人電腦,網絡犯罪分子將注意力集中在智能手機上也就不足爲奇了。更多信息顯示詐騙者如何瞄準加密貨幣用戶的智能手機,以及您可以採取的保護自己的幾個步驟。
假冒應用程序
加密貨幣交易所
此類智能手機軟件最著名的例子是用於訪問 Poloniex 帳戶的移動應用程序。在 2018 年 7 月推出正式版本之前,Google Play 已經出現了幾款假冒應用程序,這些應用程序被故意設計成與原始應用程序無法區分。許多下載並安裝這些程序的用戶的交易所登錄憑據被泄露,他們的加密貨幣被盜。一些應用程序更進一步,開始要求 Gmail 帳戶。值得注意的是,所有受害者的帳戶都沒有雙因素身份驗證 (2FA)。
您可以通過執行以下操作來確保您的安全:
訪問交易所的官方網站,確保他們確實有移動應用程序。如果是這樣,請使用其網站上提供的鏈接;
閱讀評論和評級。假冒應用程序通常會受到詐騙受害者的大量差評,因此請務必在安裝前進行檢查。但是,您也應該對僅具有正面評級和評論的應用程序持懷疑態度。任何合法的應用程序都會有負面評論;
檢查應用程序開發商、公司、電子郵件地址和網站信息。您必須驗證所提供的所有信息以及該應用程序確實與交易所相關聯;
檢查下載數量,這也應該考慮在內。流行的加密貨幣交易移動應用程序不太可能有少量下載;
在您的帳戶上激活 2FA。雖然這不能 100% 保護您的帳戶,但會讓詐騙者更難訪問該帳戶,並且即使您成爲網絡釣魚的受害者,也可以在很大程度上保護您的資金。
加密錢包
有許多不同的假冒應用程序。一類的本質是獲取用戶的個人信息,比如錢包密碼、私鑰等。
在某些情況下,此類應用會提供預先生成的公共地址,並假設用戶可以向其中存款。然而,反過來,他們無法訪問私鑰,因此不擁有他們發送的資金。
這種假錢包是專門爲以太坊、Neo 等最流行的加密貨幣創建的,不幸的是,許多用戶成爲了受害者。
避免成爲受害者的預防措施:
上述操作與接入交易所的申請同樣相關。但是,在使用錢包時,您絕對應該考慮到,當您第一次開始時,您必須收到新的公共地址和私鑰(或助記詞)。真正的錢包應用程序允許您導出私鑰,但您還應該確保新密鑰對的生成沒有受到損害。因此,應該使用信譽良好的軟件(最好是開源的);
即使應用程序爲您提供了私鑰(或助記詞),您也必須確保可以使用它來訪問您的錢包。例如,一些比特幣錢包允許用戶導入其私鑰或短語以可視化地址並訪問資金。爲了最大限度地降低密鑰和短語被泄露的風險,您可以在氣隙計算機(無法訪問互聯網)上執行此操作。
加密劫持
由於其進入門檻和管理成本較低,加密劫持顯然成爲網絡犯罪的最愛。此外,它還假設長期經常性收入。儘管與個人電腦相比,移動設備的處理能力較低,但移動設備越來越成爲這種攻擊的受害者。
除了使用網絡瀏覽器進行加密劫持之外,網絡犯罪分子還開發類似於常規遊戲、實用程序或教育應用程序的程序。然而,其中許多都是爲了在後臺默默地挖掘加密貨幣而設計的。
還有一些應用程序宣傳爲您設備的合法挖礦,但實際上獎勵屬於開發者,而不是用戶。更糟糕的是,網絡犯罪分子變得越來越狡猾,他們開發出更多無關緊要的挖掘算法來逃避檢測。
加密劫持對於您的移動設備來說非常危險,因爲它會降低性能並加速處理器和電池的磨損。更糟糕的是,除了其他病毒之外,它還可以充當特洛伊木馬。
應採取以下步驟來保護自己:
僅從官方來源(例如 Google Play)下載應用程序。盜版程序沒有經過預先檢查,並且很可能包含加密劫持腳本;
監控手機的性能,以防電池快速耗盡或過熱。如果確定原因,請關閉導致此問題的應用程序;
更新您的設備和應用程序以修復以前固件版本中的漏洞;
使用可以保護您免受加密貨幣劫持的網絡瀏覽器或安裝特殊擴展程序,例如:MinerBlock、NoCoin 和 Adblock;
如果可能,請在您的智能手機上安裝防病毒軟件並定期更新。
免費贈品和虛假挖礦應用程序
一些爲其用戶“挖掘加密貨幣”的程序實際上除了顯示廣告之外什麼也不做。它們通過反映隨着時間的推移不斷增加的獎勵來激勵保持應用程序的開放。有些程序強迫用戶留下最高評分以獲得獎勵。最終,這些平臺都沒有進行挖礦,它們的用戶也不會收到獎勵。
爲了保護自己免受此類詐騙,您應該瞭解大多數加密貨幣需要高度專業化的硬件(ASIC)才能進行挖掘,這意味着無法在移動設備上進行挖掘。無論你在那裏得到多少錢,它們都沒有任何意義。遠離此類應用程序。
快艇
這些程序會更改您複製的地址並將其替換爲另一個地址。因此,雖然受害者可以複製正確的收件人地址來處理交易,但它又會被攻擊者的地址替換。
爲了避免成爲此類應用程序的受害者,以下是發送交易時應考慮的一些預防措施:
始終檢查您粘貼到收件人字段中的地址,或者更好的是檢查三次。區塊鏈上的所有交易都是不可逆轉的,因此您應該始終小心。
最好檢查整個地址,而不僅僅是其中的一部分。有些應用程序非常智能,它們使用與您的收件人地址非常相似的地址。
更換SIM卡
在 SIM 交換詐騙中,攻擊者使用各種社會工程技術獲取用戶的電話號碼,誘騙移動運營商獲取新的 SIM 卡。此類欺詐最著名的案例是加密貨幣企業家邁克爾·特平(Michael Turpin)。他聲稱 AT&T 在處理他的手機憑證時疏忽大意,導致他損失了價值超過 2000 萬美元的代幣。
一旦網絡犯罪分子獲得了您的號碼,他們就可以使用它來繞過與之關聯的任何 2FA,之後他們就可以訪問您的錢包和交易賬戶。
網絡犯罪分子可以使用的另一種方法是監控您的短信。電信網絡中的缺陷允許攻擊者攔截您的通信,其中包括身份驗證的第二個要素。
這種攻擊特別令人擔憂的是,用戶不需要採取任何操作,例如下載假冒軟件或單擊受感染的鏈接。
爲避免成爲此類騙局的受害者,應採取預防措施:
請勿將您的主要手機號碼用於 SMS 2FA。相反,請使用 Google Authenticator 或 Authy 等應用程序來保護您的帳戶。在這種情況下,即使網絡犯罪分子擁有您的電話號碼,他們也無法訪問信息。此外,您還可以使用 YubiKey 或 Google Titan 使用硬件 2FA;
不要在社交媒體上分享您的身份信息,例如您的手機號碼。該信息可用於對您不利;
不要在社交網絡上宣佈您擁有加密貨幣,因爲這會立即使您成爲目標,如果您已經處於此位置,請避免透露其他個人信息,以及您使用的交易所和錢包;
與您的移動電話提供商同意保護您的手機號碼。這可能意味着擁有 PIN 碼或密碼,表明只有知道該密碼的人才能更改您的個人帳戶。此外,您可以同意更改只能在您本人在場的情況下進行。
無線上網
網絡犯罪分子不斷尋找您的移動設備中的弱點,尤其是與加密貨幣相關的弱點。這些弱點之一是使用 WiFi 訪問互聯網。公共互聯網熱點並不安全,使用它們時,您不應忽視連接前的預防措施,否則您將面臨泄露設備數據的風險。我們在有關公共 WiFi 的文章中討論了與確保您的安全相關的所有操作。
結論
手機已成爲我們生活中不可或缺的一部分,事實上,它們與數字身份的聯繫如此緊密,以至於它們可能成爲您的弱點。網絡犯罪分子知道這一點,並將繼續尋找利用它的方法。保護您的移動設備不再是可選的,因爲它已成爲必需品,因此請始終保持警惕並保持安全。
