網絡釣魚

定义

网络钓鱼是一种网络攻击技术,恶意行为者通过伪造的电子邮件、网站、消息或应用程序冒充合法实体,诱骗受害者泄露敏感信息,例如密码、私钥、助记词或授权欺诈性交易。在加密货币生态系统中,网络钓鱼是最普遍且最具破坏性的攻击手段之一,每年造成数十亿美元的数字资产被盗。加密货币网络钓鱼的形式多种多样,包括伪造的交易所登录页面、欺诈性的钱包连接提示、恶意代币审批请求、冒充客服以及虚假的空投声明——所有这些都是为了诱骗用户放弃对其数字资产的控制权。

另请阅读:种子短语

起源与历史

日期创建
1990s“网络钓鱼”一词由此而来——早期攻击的目标是AOL用户
2003网络钓鱼已成为针对网上银行的主要网络犯罪手段。
2013首批加密货币网络钓鱼攻击的目标是比特币交易所用户
2017ICO钓鱼诈骗通过创建虚假的代币销售网站窃取数百万美元。
2018MyEtherWallet DNS 劫持会将用户重定向到钓鱼网站
2020DeFi钓鱼攻击抬头——虚假授权交易掏空钱包
2021NFT钓鱼攻击利用虚假市场链接瞄准OpenSea用户。
2022全球因加密货币网络钓鱼攻击损失超过 600 亿美元。
2023人工智能驱动的网络钓鱼技术能够制造更具说服力的虚假通信。
2024地址投毒和授权钓鱼成为主要攻击手段
“在加密货币领域,你就是自己的银行——这意味着你也是自己的安全部门。网络钓鱼是这种安全的最大威胁。”
区块链安全研究员

运作模式

攻击类型付款方式目标
虚假交易网站交易所登录页面的克隆电子邮件/密码凭证
钱包连接骗局恶意 dApp 请求权限代币审批/访问
种子短语收割虚假钱包更新/迁移页面12/24字恢复短语
模拟Discord/Telegram上的虚假支持私钥、资金
空投诈骗“免费领取代币”导致恶意合约钱包权限
地址中毒从相似的地址发送少量金额发送目的地错误

简单来说

  1. 假网站网络钓鱼者会创建与热门交易所或钱包网站几乎一模一样的假冒网站,只是网址略有不同(例如,“metamask.io”与“metamaask.io”)。当您在假冒网站上输入凭据时,攻击者会立即窃取您的凭据。
  2. 恶意批准DeFi 网络钓鱼通常涉及诱骗用户签署代币“批准”交易,使攻击者能够无限制地从您的钱包中花费代币——他们不需要您的私钥。
  3. 社会工程学攻击者在 Discord、Telegram 或 Twitter 上冒充 Exchange 支持人员,发送有关“帐户问题”的直接消息,从而引出钓鱼链接或索要私人信息。
  4. 种子短语盗窃最具破坏性的网络钓鱼攻击会瞄准您的助记词(12 或 24 个单词)。任何合法服务都绝不会索要您的助记词——如果出现这种情况,那绝对是骗局。
  5. 紧急策略网络钓鱼信息制造人为的紧迫感——“您的帐户将被锁定!”“在空投过期前领取!”——迫使受害者在没有理性思考的情况下快速行动。

实际例子

EventXtra XNUMX大解决方案技术实施成果
MyEtherWallet DNS 攻击(2018 年)黑客将 MEW 域名重定向到钓鱼服务器价值 152,000 美元的 ETH 从输入信息的用户处被盗。 私钥
OpenSea Phishing(2022)向NFT收藏家发送虚假合约迁移邮件创造二亿美元 NFT 通过恶意签名窃取
猴子排水器(2022-2023)利用网络钓鱼服务创建虚假的 NFT 铸造页面16万美元损失波及数千名受害者
应对中毒事件运动来自相似地址的针对大型钱包的灰尘交易用户复制错误地址,造成数百万美元损失

了解网络钓鱼的优势

企业优势描述
自我保护识别网络钓鱼可以防止个人资产损失。
社区安全举报钓鱼网站可以保护其他用户。
安全意识了解策略有助于提升整体网络安全。
预防诈骗 组织可以更好地保护其用户和平台
调查有助于评估平台和服务的安全性

缺点与风险

坏处描述
不断进化网络钓鱼技术不断改进和演变
不可逆损失被盗的加密货币无法通过拒付追回。
心理操纵即使是经验丰富的用户也可能在压力下屈服。
攻击规模每天有数百万次网络钓鱼攻击针对加密货币用户。
人工智能增强人工智能生成更具说服力的网络钓鱼内容

风险管理提示:

  • 切勿在除您自己以外的任何地方输入您的助记词。 账户余额 在设置/恢复期间
  • 务必手动验证网址——将官方网站添加至书签并使用这些书签。
  • 在所有 Exchange 帐户上启用硬件双因素身份验证 (YubiKey)
  • 使用可显示交易详情的硬件钱包进行验证
  • 切勿点击任何未经请求的电子邮件或私信中关于您加密货币账户的链接。
  • 定期使用 Revoke.cash 等工具撤销不必要的代币授权。

常见问题解答

如何识别加密货币网络钓鱼攻击?

警告信号包括:未经请求的关于您帐户的消息、索要助记词或私钥、与官方网站略有不同的 URL、制造紧迫感的消息、看似好得令人难以置信的优惠以及来自“支持人员”的私信。

我的交易所会要求我提供助记词吗?

绝对不会。任何正规的交易所、钱包提供商或客服团队都不会索要您的助记词或私钥。这是加密货币安全中最重要的一条规则——任何索要这些信息的行为都是骗局。

如果我遭遇了网络钓鱼攻击,我该怎么办?

立即采取行动:将剩余资产转移到一个新的、干净的钱包,并使用新的助记词进行验证。撤销被盗钱包上的所有代币授权。向相关平台报告此事件,并在社区渠道中提醒其他人。

硬件钱包能防止网络钓鱼吗?

它们能显著降低风险。硬件钱包会在屏幕上显示交易详情以供验证,然后再进行签名,这使得钓鱼网站更难诱骗您批准恶意交易。但是,如果您在虚假网站上输入助记词,它们无法阻止助记词钓鱼。

新闻