以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > USDT > Info

Web3安全插件工作原理及使用建議_ETH

Author:

Time:1900/1/1 0:00:00

在DeFi的黑暗森林中,用戶每天面臨著各種安全威脅。據報道每年有超過十億美元的加密資產被騙走。用戶迫切地需要一種錢包衛士來守護資產。上篇文章提到了如?FoxEye這種Web3安全插件,本帖來解釋下它們的工作原理。

當談到反釣魚時,一個常見的安全模型是基于URL的反釣魚,因為大部分攻擊向量都依賴釣魚網站,如:

惡意合約高風險代幣授權漏洞假NFT危險簽名等等面向URL的反釣魚

建立釣魚URL的數據庫,當用戶訪問釣魚網站時進行攔截。

AMC與Hares合作推出首個生態應用游戲《野兔星球》:據官方消息,AMC和Hares團隊合作,推出首個生態應用游戲《野兔星球》。 該游戲將為用戶提供沉浸式的元宇宙體驗和生態通證AMC。將增強AMC社區的互動和娛樂體驗,豐富AMC的生態系統。雙方的合作不僅為AMC的用戶提供了更好的生態體驗,同時也為Hares團隊在區塊鏈游戲領域的發展帶來新機遇。[2023/7/7 22:24:17]

面向URL的反釣魚只能建立在靜態的URL黑名單之上,這種措施有用但比較老套也不夠全面:

不完備性:并不能涵蓋所有的釣魚網站。新生成的釣魚網站是盲區。滯后性:在用戶反饋和黑名單更新之間有一定延遲。局限性:對DNS劫持等其他攻擊手段無效。面向URL的反釣魚不能滿足用戶需求,因為它覆蓋的不是最終的安全敞口:待簽名交易。

主要媒體公司要求公開披露SBF保釋擔保人身份:1月13日消息,包括彭博社、金融時報和路透社在內的八家主要媒體公司要求公開披露負責為FTX前首席執行官SBF提供2.5億美元保釋金擔保的兩名擔保人。

代表媒體巨頭的Davis Wright Tremaine LLP的律師在1月12日寫給紐約地方法院法Lewis Kaplan信中表示,”公眾了解SBF擔保人的權利超過了他們的隱私和安全權利。”

據悉,希望說服法官公開披露SBF擔保人身份的媒體組織包括美聯社、彭博社、CNBC、道瓊斯、金融時報、Insider和華盛頓郵報。

金色財經此前報道,FTX創始人SBF請求法官對兩位幫助其獲得保釋的擔保人身份保密,以保護他們免受公眾審查和潛在的騷擾。去年12月,FTX創始人SBF以2.5億美元保釋。這筆2.5億美元的保釋金由四個人擔保,其中至少一人不是SBF家庭成員,不過到目前為止還沒有人支付任何費用且只有SBF父母兩人簽字。[2023/1/13 11:09:45]

面向交易的反釣魚

OpenSea昨日以太坊鏈上交易量為673萬美元:金色財經報道,據Dune Analytics數據顯示,昨日OpenSea以太坊鏈上交易量為673萬美元,本月累計交易量2.8億美元。[2022/9/25 7:19:14]

殊途同歸,所有的釣魚都需要發起交易。如果我們能動態地解析交易或簽名,并攔截有害的那一部分,就可以實現用戶端的安全閉環。

典型的交易過程

本段包含一小部分代碼,但不理解代碼也可以閱讀。標準的交易過程為:

派盾:兩筆共4277枚ETH轉入Celsius錢包地址:6月14日消息,據PeckShield監測,1小時前有兩筆共4277枚ETH(約合500萬美元)轉入Celsius錢包地址。[2022/6/14 4:26:31]

dApp前端通過?ethereum.request調用?eth_sendTransaction?向錢包發送交易信息。?params?包含所有的交易參數。ethereum.request({

method:‘eth_sendTransaction’,

params:

})

錢包要求用戶對交易簽名。將簽過名的交易發送到以太坊節點上。

Hook交易

Hook的意思是鉤子。在編程中我們把『攔截系統或軟件的函數、信息、事件,并增加或改變其功能』的技術稱為hook。

如果我們能hook這個eth_sendTransaction方法,那么就能在其被發送至用戶錢包簽名前對其進行審查。

在JavaScript中,我們使用基礎對象Proxy來完成hook。

創建一個對?ethereum.request的Proxy。

constproxy=newProxy(window.ethereum.request,this.proxyHandler);

window.ethereum.request=proxy;

其中一個參數?this.proxyHandler?中聲明了監聽到eth_sendTransaction后如何處理,具體細節按下不表,大體為:

攔截交易對象。發送至云端或在本地進行分析。若發現風險行為,警示用戶。顯然,第二步是這一流程里最關鍵和最有技術含量的,包括但不限于:

靜態分析函數selector,交互地址等調用棧的動態分析鏈式合約掃描代幣檢測交易模擬AML庫簽名分析惡意合約庫等等…每一條都可以單獨寫一篇文章,篇幅所限這里就不展開了。

Tips

最后有幾條使用安全插件的幾條建議:

僅從官網鏈接下載。雖然我還沒見到仿冒的Web3安全插件,但我可以說它們一定會來的。僅使用開源的插件。Hook是一種很有威力的技術,它不僅能攔截你的交易,也能修改之。你肯定不想后院起火吧。使用有更多功能的插件。簡單即弱小。不要在一個Chrome窗口里安裝多個安全插件,他們互相之間可能會沖突。如果想體驗多個插件,可以裝一卸一,或使用Chrome的多用戶功能。謹記安全是一種動態追求。風險也在不斷變化之中。雖然安全插件能極大提升你的安全水平,但無法保證100%安全。安裝安全插件的同時也要提升自己的安全意識。

Tags:ETHSBFOXYPROLETHSBF價格OXY價格BPRO價格

USDT
萬字長文|10年回溯,Crypto 投融資演化史_比特幣

FTX,花了兩年時間坐上二把手的位置,只在一夕之間跌落神壇,百億估值如曇花泡影,一朝散盡,放在年輕的加密行業發展史中,它也如一顆巨石,跌落湖中央,讓每一個坐在Crypto航船上的人都心生不安.

1900/1/1 0:00:00
關于合約交易的倉位管理和止損_BOX

一、倉位管理 對于只玩現貨的幣友來說可能看我們合約玩家就是賭狗。但是我并不認同這點,我認為合約本身是個好工具,他讓我們的交易變得更加靈活,至少理論上漲跌都可以盈利明顯比只能靠漲才能獲利所帶來的機.

1900/1/1 0:00:00
一文縱覽港府主推的資產支持代幣、ABT和STO_代幣化

港府于10月31日發布的《有關香港虛擬資產發展的政策宣言》重點提及了資產支持代幣(asset-backedtoken,或ABT),意味著作為國際金融中心的香港今后將重點發展此類虛擬資產產品.

1900/1/1 0:00:00
CZ拿下了FTX,卻引爆了加密世界的真雷曼_FTX

11月9日凌晨0點,SBF在自己的社媒賬號發布推文:「大家好,我有幾件事要宣布。事情兜了個圈子,我們已經與FTX的第一個投資者,也是最后一個Binance達成了戰略交易協議.

1900/1/1 0:00:00
盤點L2數據:開啟以太坊下半場_以太坊

在今年年中,Optimism和Aribitrum等OPR陸續開啟多輪奧德賽活動;年末,Scroll、zkSync、Starknet、Hermez等ZKR都將表示將在年底和明年上半年陸續開啟測試網.

1900/1/1 0:00:00
從兼容性、等效性看zkEVMs賽道的競爭格局_以太坊

當涉及到通過rollups擴展以太坊時,零知識rollups,特別是兼容EVM的ZK-rollups的出現,通常被認為是圣杯.

1900/1/1 0:00:00
ads