
黑客加速转向社工攻击,你的钱包安全防线准备好了么?
来源:布噜说
原文链接:https://mp.weixin.qq.com/s/V8LDRR_eZ8eiqn6zBuj9dw
Web3 是一片黑暗森林么?
这个问题,也许每个 Web3 用户都曾在心中问过自己。
「黑暗森林」理论,原本出自刘慈欣的《三体》,如今却被越来越多地用来形容 Web3 的安全生态:曾经我们以为只要智能合约审计合格、冷钱包离线保管,资产就足够安全,但现实却是,黑客早已悄悄换了方向,不只是围绕技术漏洞,而是转向了另一个更容易得手的破口——人性。
本文我们也将拆解这场「攻击范式的转变」,也看看,作为用户,我们的防线,还稳不稳。
01安全,Web3 的「不可承受之重」
自 2020 年 DeFi 盛夏以来,Web3 世界经历了一轮快速进化。
DEX、借贷、衍生品、固定收益、算法稳定币、资产合成、收益聚合器……每一个细分赛道都像是乐高积木,在开源与可组合性的加持下自由拼装,构建起一个多元而繁荣的链上金融宇宙。
只不过 DeFi 自身的无边界属性和可组合特性,在为这个「乐高世界」提供了足够的想象空间与可能性之余,也带来了诸多比传统金融更不可测的风险,使得整个链上世界更加脆弱:
攻击者无需通过正面攻破整个协议,只要找到最脆弱的一块拼图,就能击穿整个结构,从 Ronin 攻击事件再到屡见不鲜的链上 Rug、合约漏洞等安全事件,大多数都发生在链上。
更值得警惕的是,在这些安全事件中,攻击手段也日趋多元化。
如果说过去黑客偏好技术硬碰硬,如利用代码审计疏漏、合约逻辑漏洞进行攻击,那么如今,除了技术层面的合约漏洞(Poly、BNB Bridge),「社会工程攻击」正被黑客广泛采用并屡屡得逞:
这类攻击不再需要破解任何代码,甚至无需直接触及协议本身,只要诱导用户点击错一个链接、签名错一笔交易、复制错一个地址,就能达到盗取资产的目的。
02黑客转向:从合约漏洞到社会工程学攻击
人,其实才是安全系统中最薄弱的环节。
近两年来,针对用户的网络钓鱼几乎成为 Web3 中损失资金的最常见方式——CertiK 统计数据显示,2025 年第一季度 Web3 领域发生 197 起攻击事件,导致资产损失约 16.7 亿美元,较上一季度激增 303.4%。
值得警惕的是,私钥泄露事件(15 起 /1.4 亿美元)与高频爆发的钓鱼攻击(81 起 /1600 万美元)成为新威胁,黑客利用深度伪造、AI 伪装、恶意 DApp 等社会工程学手段突破防线。
这也是一个明眼可见的趋势,黑客不再偏爱攻破智能合约本身,而是转向了利用用户的操作疏忽与信息不对称发起社会工程学攻击,包括 2025 年 2 月 Bybit 交易所遭遇黑客攻击,导致价值约 15 亿美元的加密资产被盗,创下加密历史上单次盗窃案的新纪录,就与社会工程学攻击息息相关。
不过社会工程学攻击手法虽然种类繁多,但核心还是围绕「骗」字展开,所以常见的社会工程学手法也都与「骗取目标的信任和信息」有关:
-
Approve 欺骗:灰尘攻击、空投钓鱼 NFT,诱导用户签名授权;
-
私钥盗取:木马病毒、剪贴板监听、远程控制、输入法泄露等;
-
诈骗链接和钓鱼网站:假冒热门 DApp 界面或钱包 UI,诱导用户输入助记词或私钥;
-
伪装地址转账欺诈:通过尾号相似地址诱导用户误转;
以「Approve 欺骗」为例,黑客会通过「灰尘攻击」发送少量的加密资产或空投 NFT,诱使用户点击并进行交易授权,一旦中招,会让攻击者获得用户的钱包权限,从而盗取用户的资产(包括加密资产和 NFT)。
正因如此,用户在链上交易时,特别是在使用 DeFi 应用或交易工具时,授权管理就是一个需要高度重视的问题。毕竟以太坊的机制要求用户向智能合约授予代币授权,攻击者可以利用这个授权机制进行恶意操作。
所以用户应经常检查钱包的授权列表,及时撤销不再需要的授权,尤其是那些可能被遗忘的早期授权,以降低风险。
此外还有伪装地址转账欺诈(首尾攻击),也是极具欺骗性的社会工程学攻击手段——攻击者往往会利用地址生成特性(首尾若干字符相同,中间不同),伪造与用户常用地址或收款方地址「看起来相似」的地址,诱导用户将资产误转到攻击者地址,以骗取资金,目前主流 Web3 钱包都已添加针对「首尾攻击」的风险交易拦截服务。
总的来说,黑客不再仅仅执着于攻破智能合约本身,而是越来越多地利用用户的操作疏忽、认知偏差和信息不对称,发起精准的社会工程学攻击, 这已成为 Web2 和 Web3 领域用户损失资金的最常见途径。
03钱包们的用户「安全护城河」
那面对黑客不断升级的攻击手法,各家钱包厂商也在不断进化自己的防线,提供针对任意一笔链上交易的「全流程」服务,尽量确保交易的每一步环节都是安全的,从而实现全面的链上风险管理。
以 imToken 的安全风控系统为例,就采用了「动态标记 + 智能拦截 + 行为分析 + 多方协同」的组合策略,为用户构建从入口到交互的全流程防线:
比推快讯
更多 >>- GoPlus 顺利完成硬件钱包测评活动,推动 Web3 安全教育与行业共建
- 美联储 9 月降息前景未变,下周将迎繁忙市场
- 分析师:比特币价格跌破短期持有者均价导致市场陷入恐慌,巨鲸在下跌中仍在加仓
- 美联储进入“空白期”,下周仅地方联储主席发言
- 分析:窃取逾 3 亿美元的 Coinbase 黑客正持续通过 Tornado Cash 转移 ETH
- Radiant Capital 黑客花费 2370 万美元买入 5475 枚 ETH
- 比特币现货 ETF 昨日净流出 1.27 亿美元,过去 4 日净流入后首次净流出
- Reddit 宣布终止头像创作者计划,商店将于 11 月 11 日关闭
- Project Hunt:允许杠杆挖矿的借贷协议 Alpaca Finance 为过去 7 天被 Top 人物取关最多的项目
- RootData:IMX 将于一周后解锁价值约 906 万美元的代币
- 香港警方破获“蛊惑夹万”稳定币欺诈案件,涉案 300 万港元现金并拘捕三人
- 交易员 Eugene:目前已不参与市场交易,比特币突破走高是山寨季出现的必要条件
- 某合约巨鲸做空 BTC 扛单近 3 个月浮盈 708 万美元并赚取 502 万美元资金费,一度浮亏 1281 万美元
- 数据:“高买低卖”巨鲸再次恐慌性出售 7800 枚 ETH
- 某个经常高买低卖的鲸鱼地址在恐慌中抛售 7800 枚 ETH
- Verb Technology 将于 9 月 2 日更名为 TON Strategy 并更改股票代码为 TONX
- 某鲸鱼地址从 OKX 提币 1.24 万枚 ETH,两地址合计提币超 3 万枚 ETH
- 过去 24 小时全网爆仓 5.77 亿美元,主爆多单
- 加密恐慌与贪婪指数降至 39,市场快速陷入恐慌状态
- 数据:某巨鲸从 OKX 提取 7260 枚 ETH 价值 3164 万美元
- 某鲸鱼地址向 HyperLiquid 存入 1168 万 U 以挂单持续买入 SOL
- 消息人士:马斯克私人律师拟出任新 DOGE 财库公司董事长,该公司计划筹集 2 亿美元建立 DOGE 财库
- Arbitrum 基金会 9 小时前例行转移 1000 万枚 ARB 至 Coinbase Prime,过去 2 年卖出 3.5 亿枚 ARB
- 萨尔瓦多正将资金从单个比特币地址转移到多个新地址,以增强安全性
- 消息人士:马斯克的律师将担任一家规模 2 亿美元的狗狗币财务公司董事长
- 美财政部:2024年底持有外国证券总价值15.8万亿美元
- Circle无发行韩元稳定币的计划
- Grayscale提交Cardano和Polkadot ETF的S-1文件
- 特朗普家族关联比特币矿业公司完成合并,将于纳斯达克上市
- Solana 财库公司 DeFi Development Corp 扩展到英国,并计划进一步在全球推出
- 美股三大股指收跌 阿里巴巴涨近 13%
- Hyperliquid与币安衍生品交易量比率逼近14%,加速侵蚀币安市场份额
- 特朗普内阁警告法院:若裁定关税非法,将引发外交危机
- Amplify向美SEC提交XRP期权收益ETF申请
- 欧元净多头头寸为 123,039 手,比特币净空头头寸为 -372 手
- 美联储戴利:很快就到了重新调整政策的时候了
- 美联储戴利指出通胀与劳动力市场目标存在紧张关系
- 比特币一度跌破10.8万美元/枚,创7月8日以来新低
- 欧盟拟对谷歌广告业务处以“适度”罚款
- 投资者撤销对Strategy的集体诉讼
- 美国法官未就特朗普罢免库克案当庭作出裁决
- 美联储逆回购操作接纳 778.98 亿美元对手方
- 现货黄金向上触及3450美元/盎司,为6月16日以来首次
- 万斯:若特朗普发生意外,已准备好接任总统
- 市场消息:法官今日未就美联储理事库克的解职做出裁决,要求双方于下周二提交后续法庭文件
- 赵长鹏:加密交易需避免逢低卖出
- 分析师:自 7 月初以来以太坊 ETF 资金流入额已接近 100 亿美元
- 美 CFTC 前主席:稳定币将取代失败的货币
- Tom Lee 重申以太坊是未来十年最大的宏观交易之一,比特币仍是最佳价值储存手段
- 上市公司 PDN 与金融企业 OOKC Group 达成合作,推动合规驱动型 Web3.0 数字投行平台落地
比推专栏
更多 >>观点
比推热门文章
- 美联储 9 月降息前景未变,下周将迎繁忙市场
- 分析师:比特币价格跌破短期持有者均价导致市场陷入恐慌,巨鲸在下跌中仍在加仓
- 美联储进入“空白期”,下周仅地方联储主席发言
- 分析:窃取逾 3 亿美元的 Coinbase 黑客正持续通过 Tornado Cash 转移 ETH
- Radiant Capital 黑客花费 2370 万美元买入 5475 枚 ETH
- 比特币现货 ETF 昨日净流出 1.27 亿美元,过去 4 日净流入后首次净流出
- Reddit 宣布终止头像创作者计划,商店将于 11 月 11 日关闭
- Project Hunt:允许杠杆挖矿的借贷协议 Alpaca Finance 为过去 7 天被 Top 人物取关最多的项目
- RootData:IMX 将于一周后解锁价值约 906 万美元的代币
- 香港警方破获“蛊惑夹万”稳定币欺诈案件,涉案 300 万港元现金并拘捕三人