買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > AVAX > Info

SCOR:Web3防騙指南:Discord用戶、運營者、開發者都應了解的安全技能_AquariusCoin

Author:

Time:1900/1/1 0:00:00

原文標題:《全面解析Discord安全問題》?

最近看到Discord的安全問題頻發,近期本人也從Discord的普通用戶,轉變到Discord社區的運營者,同時也成為了Discord生態上的開發者,所以本文就以Discord的安全作為主題給大家分享一下Discord上有關安全的問題。

實際上Discord的安全問題被詬病已久,但這也不能完全責怪Discord,因為Discord實在是太開放了,就像最初的Android一樣,任何一個APP都可以拿到幾乎系統的所有權限,所以任何一個APP有安全風險,那么整個系統都會有安全風險。上面說到Discord的三個角色,任何一方未對安全引起重視也都會導致安全問題。

安全無小事,希望這篇文章能夠幫助到以上三個角色的讀者們。

對于普通用戶

Discord上的用戶遭受損失主要是因為Discord上的釣魚網站信息太多了,所以對于普通用戶來說,為了避免被釣魚,需要注意以下幾點:

關閉私信

關閉私聊

該選項如果打開的話,Discord的成員可以直接向你發起私聊,而這些成員的頭像以及賬號也許會與你在Discord里看到的管理員一模一樣,這時你也許就會放松警惕而輕信這個賬號,所以當他們發送某個鏈接給你的時候也許你就被釣魚成功了。

Web3基礎設施協議4EVERLAND將在Nautilus Chain主網集成自身協議:5月9日消息,Web3基礎設施協議4EVERLAND將在Nautilus Chain主網集成自身協議,4EVERLAND是一個Web3基礎設施,可促進Web3應用更輕松、更快速地托管前端、存儲數據/NFT/文件等,并在IFS/Arweave/Dfinity等分布式設施上訪問。Layer3鏈Nautilus Chain不僅具備定制化特性,同時也具備作為行業內第一個并行化,且運行速度最快EVM Rollup的L3擴容方案,在4EVERLAND等基礎設施的促進下,有望進一步推動Nautilus Chain生態的繁榮,并提升其生態競爭力。[2023/5/9 14:51:49]

另外好友請求也需要注意,最近我在OpenSea的Discord里問了個問題,結果也是頭像和賬號和Discord管理員一模一樣的賬號來請求加好友,這種情況直接忽略就好。

不要點擊任何未知鏈接

這個截圖是OpenSea官方的Discord中的消息,大意是說OpenSea要和YouTube合作發行NFT,只有100個免費名額。小白用戶看到這個消息可能立馬FOMO了,點擊截圖中的鏈接后,看到的網站大概長這樣。

基于PlatON構建的Web3.0密態支付清算體系TOPOS正式發布:4月13日消息,由萬向區塊鏈實驗室、HashKey Group、PlatON聯合主辦的 2023香港Web3嘉年華“全球Web3支付創新論壇”在香港正式召開。PlatON創始人孫立林進行了《Web3.0密態支付清算體系》的開場演講,并正式發布了基于PlatON構建的Web3.0密態支付清算體系——TOPOS。

TOPOS是一個基于區塊鏈底層的開放支付清算操作系統,堅持OPEN LOOP的多邊架構,其支付核心基于Tokenized Money,旨在讓Web3的“錢”由用戶自我鑄造并安全的完成價值的受控轉移。任何人都可以通過TOPOS提供的底層調用區塊鏈能力在生態當中組裝最終的支付清算服務。商戶和用戶可以非托管的持有Web3的資產,并且依賴收單機構、錢包機構、Tokenized Money支付場景標準制定者開發的標準來完成支付和交換價值。

TOPOS將致力于在全球監管合規框架之下,廣邀全球開發者、發卡機構、收單機構、錢包、其他第三方專業化服務機構共同參與構建基于多方共識的多邊支付清算架構。[2023/4/13 14:01:34]

看到域名和網站都沒問題,想到只有100個名額,也許就趕緊點Claim搶Mint了,但執行了該交易之后你的NFT也就丟了。

游戲公司JetSynthesys收購Web3產品工作室Metaphy Labs:9月29日消息,游戲公司JetSynthesys Pvt Ltd宣布收購Web3產品工作室Metaphy Labs,這是該公司在元宇宙領域里的首筆收購交易,但具體收購金額暫未透露。據悉,JetSynthesys主要利用人工智能、機器學習、區塊鏈和AR/VR技術布局游戲、數字娛樂和社交社區三大領域,其創始人兼首席執行官Rajan Navani透露,他們將預留5000萬美元在未來三年投資元宇宙市場,包括進行一系列投資和收購交易。Metaphy Labs主要幫助品牌商在 Web3 領域里創建自己的元宇宙業務。[2022/9/29 6:02:34]

所以看到這種消息千萬需要提高警惕,一般來說各個項目方發行NFT的話都會提前發布消息,這種突然告訴你要發布NFT的消息一般都是假的。

如何判斷釣魚網站

有時候在Discord里看到無論是誰發來的鏈接,在點擊之前首先需要看訪問的域名是不是項目官方的域名,如果不是的話點擊進入后就需要十分警惕:

如果該網站喚起MetaMask的彈窗只是要求查看你的錢包地址,是安全的,例如下圖:

Web3初創公司zbyte完成1000萬美元私募融資:7月12日消息,Web3初創公司zbyte宣布完成1000萬美元私募融資,具體融資信息暫未披露。該公司計劃利用這筆融資構建基于低代碼、無代碼(low-code, no-code)接口的去中心化區塊鏈平臺,并推出Dapp應用商店。

此外,zbyte還將在今年第四季度推出公共Token ZBYT,加速推動開發人員社區和企業對區塊鏈技術的采用。(Inc42)[2022/7/12 2:08:25]

該操作只是授權該網站查看你的錢包地址,不會對你的資產有其他操作。

當你繼續在該網站上瀏覽,需要進行錢包相關操作的時候就需要特別留意了,一般網站喚起你的MetaMask總共有如下幾個操作類型:

轉賬

如果網站喚醒的是截圖上的轉賬請求,你需要注意轉賬的目標地址是不是你希望轉出的地址,以及轉賬的金額是否正確。

對于轉賬來說比較簡單,只要確定收款地址和金額就好了。

簽名

一般來說獲取簽名的目的是為了證明你擁有該錢包地址,例如Discord里有個叫Collabland的機器人,它就是通過簽名來驗證你擁有該錢包地址,并且該錢包地址上擁有該NFT,驗證通過后就會給你一個Holder身份認證。

a16z合伙人:不能因Web 3和加密新興技術存在缺陷就徹底限制:11月24日消息,a16z合伙人Chris Dixon在推特上發文表示,不能因為當前新興技術存在缺陷就反對新興技術發展,任何重要技術運動都需要經歷很多年時間過程,善意的批評可以改善技術,需要將“暫時出現的缺點”和“徹底限制”區分開,尤其是Web 3和加密,現在的確存在交易費用過高、能源消耗過大的問題,這是該新興技術的暫時缺陷,但出于不同發展階段,我們可以思考更多解決方案,但不能把“暫時缺陷”視為徹底否認新興技術的理由。[2021/11/24 7:08:49]

如果大家看到的簽名內容是這種明文可讀的就沒有什么問題了,你能看明白這段話是什么意思。但注意胡亂簽名也是會導致資產損失。

但如果大家看到的簽名內容如上面這個截圖,看不明白是什么,就別操作了。因為上面這個彈窗的簽名內容是OpenSea的賣單簽名,但賣單的價格可能被攻擊者設置為0.001E,如果你不小心在釣魚網站對此簽名了,你的NFT可能就會被低價賣給釣魚者。

所以對于簽名消息有一個大致原則,看得懂就簽,看不懂就別簽。

合約調用

大家在很多網站上遇到更多的情況是合約調用,例如mintNFT之類的操作等。

如果是合約調用,首先需要確定的是調用的「合約地址」是不是官方公布的合約地址,確定合約地址沒問題之后再看調用該合約的「功能類型」,如果「調用功能」類型顯示approve、setApprovalForAll、transfer、safeTransferFrom之類的字樣就需要警惕了,因為這是給出授權讓別人可以轉移走你的資產,這也是最常見的釣魚方式。

前文所說的OpenSea的Discord被攻擊發出的釣魚網址,以及本人下面推特分享的案例都是這種方式。

所以對于合約調用的總體原則就是:確認合約地址正確,確認操作類型不是approve、setApprovalForAll、transfer、safeTransferFrom等字樣。

對于運營者

對于大部分場景做到以上,普通用戶就可以避坑了,但是作為Discord的運營者,我們需要比普通用戶更盡責地保護社區成員的安全,避免因為運營者的安全疏忽導致用戶的損失。對于Discord的運營者,也有以下幾點需要注意的:

開啟2FA

沒有開啟2FA的話,一旦賬號密碼泄漏,那么攻擊者就可以利用管理者的賬號發布釣魚信息。

別點陌生鏈接

目前發現有針對于Discord管理者釣魚的網站,管理者進入網站被引導后會讓攻擊者得到管理者的Discordsession,攻擊者利用session就可以繞開2FA及登陸驗證,直接以管理員的身份接管Discord社區了。下面推文有詳細分析,感興趣的朋友可以看看。

盡量少引入Bot

為社區每增加一個Bot,就會帶來多一分的安全風險,任何一個Bot被攻擊者利用了,都能夠對社區的Discord發起SCAM攻擊。

Crepto社區只引入了一個外部Bot,CollabLand,用于驗證holder的身份,畢竟已經是Discord標配了。其他Bot如果不是必須使用的話,Crepto社區也就不再引入了。

引入Bot權限過大

Discord管理員引入Bot的時候,需要注意Bot索取的服務器權限,秉持最小授權原則,如果發現一個功能簡單的Bot要求管理員權限的話,最好不要引入。因為這個Bot的項目方如果被攻擊,輕則只是給您的Discord社區發送垃圾消息,重則它可以剔出所有用戶,刪除所有頻道和記錄。

上面是引入CollabLandBot時索取服務器的權限,CollabLandBot要求授權的是「管理員」這個最高權限。CollabLandBot的作用是給通過認證了的holder授予了某個角色,實際上CollabLandBot只需要索取管理Member和Role的權限就足夠了,但不知道為何索要了最高權限?也希望知道的朋友告知一下。

所以對于Discord的管理者來說,Discord的安全主要在于:

-管理者賬號的安全?

-Bot的安全

管理者賬號的安全可以由團隊提升安全意識來保證,但Bot的安全對于管理者來說卻無能為力,所以管理者只能是秉持能少用Bot就少用,能少給授權就少給的原則來處理即可。

對于開發者

Crepto社區已經開發了兩款DiscordBot,也算是對Discord的開發有所了解。所以對于在Discord上進行開發的朋友們,也給出了以下幾點安全建議:

Bot的Token一定要保證安全

Discord的開發者都知道,Bot的生命線就掌握在Token上,Token被攻擊者拿到之后,攻擊者可以利用你的Bot干他想干的任何事情,所以千萬需要像重視錢包私鑰安全那樣去重視Bot的Token。

運行Bot的服務器安全

服務器安全的話題可以無限展開,但這里就提醒一點,BotToken的安全十分重要,Bot是在服務器上運行的,所以服務器被攻破意味著Token也泄漏了,當然還有Bot所獲取Discord上的所有數據也全泄漏了。

養成定期更換Token的習慣

就跟一些網站定期要求用戶更換密碼一樣,雖然Discord沒有強制要求開發者定期更換Bot的Token,但我認為養成定期更換Token是必不可少的,特別是你的Bot用戶數量多的時候。

Bot按需索取權限

千萬別無腦索取Discord服務器的「管理員」權限,確認你的Bot需要用到哪些功能,再去索取相應的權限。這樣即便你的Bot被黑,那么受損程度也被控制在一定范圍之內。

對于開發者的總體原則就是保證BotToken的安全,以及最小索取你的Bot權限。

Tags:SCOISCSCORORDAquariusCoinISC價格SCORCHERORD幣

AVAX
WEB:Web3 不該成為新型剝削工具 DAO 需要更加人性化_SCO

沒有「人性化」的DAO無法成為真正意義上的未來工作組織形式。當我們沉浸在對Web3無限未來的暢想中時,不知道有多少人注意到了,當下有關Web3的敘事帶給我們的體驗實際上并沒有「那么好」.

1900/1/1 0:00:00
數字資產:金色晨訊 | 5月14日隔夜重要動態一覽_數字貨幣

21:00-7:00關鍵詞:DoKwon、SushiSwap、LFG、Optimism1.DoKwon:沒有出售任何LUNA與UST獲利.

1900/1/1 0:00:00
TOKEN:再聊NFT 跌落神壇或許是好事_pSTAKE Staked ETH

1、4月,周杰倫在社交平臺Instagram上發文說,自己持有的NFT被盜,且很快被倒賣。 2、據OpenSea與Ethscan的信息顯示,該NFT從周杰倫地址轉出,并很快以130ETH、155.

1900/1/1 0:00:00
USD:金色午報 | 5月14日午間重要動態一覽_區塊鏈技術通俗講解科普

7:00-12:00關鍵詞:福建、SpiritSwap、Nansen、HopProtocol1.福建機關發布“ORG”幣傳銷活動案例.

1900/1/1 0:00:00
SAFE:DAO項目不可忽略的五大內在屬性_SAFESTAR幣

在最基本的層面上,DAO是簡單的。它們促進了兩件事:集體所有權和集體決策。當我們考慮到設計DAO的許多方法時,它開始變得更加復雜.

1900/1/1 0:00:00
IMO:交通運輸部:深化區塊鏈等技術在冷藏集裝箱應用_區塊鏈

今日,交通運輸部官網發布了《關于開展冷藏集裝箱港航服務提升行動的通知》。 部署開展冷藏集裝箱港航服務提升行動,積極推動區塊鏈、物聯網等新一代信息技術與冷鏈物流深度融合,進一步提高冷藏箱港航服務品.

1900/1/1 0:00:00
ads