在DeFi的黑暗森林中,用戶每天面臨著各種安全威脅。據報道每年有超過十億美元的加密資產被騙走。用戶迫切地需要一種錢包衛士來守護資產。上篇文章提到了如?FoxEye這種Web3安全插件,本帖來解釋下它們的工作原理。
當談到反釣魚時,一個常見的安全模型是基于URL的反釣魚,因為大部分攻擊向量都依賴釣魚網站,如:
惡意合約高風險代幣授權漏洞假NFT危險簽名等等面向URL的反釣魚
建立釣魚URL的數據庫,當用戶訪問釣魚網站時進行攔截。
OpenSea Pro:已支持所有Art Blocks數字藏品的買賣:金色財經報道,NFT市場OpenSea Pro(原Gem)在社交媒體宣布已上線Art Blocks創始人的創始項目Squiggles NFT系列,也是目前Chromie Squiggles最大的“跨NFT市場”,此外OpenSea Pro還表示已支持所有Art Blocks市場上NFT系列的購買和出售。“Squiggles”是Art Blocks創始人兼首席執行官Snowfro(née Erick Calderon)于2020年10月推出的創始NFT項目,總計發行1萬枚。[2023/5/27 9:46:05]
面向URL的反釣魚只能建立在靜態的URL黑名單之上,這種措施有用但比較老套也不夠全面:
富國銀行支付10億美元的股東訴訟和解費:5月18日消息,富國銀行已就集體訴訟達成和解,同意向股東支付10億美元。該訴訟稱,該銀行在解決2016年虛假賬戶丑聞方面誤導了股東。
早在去年12月,美國消費者金融保護局責令富國銀行支付約37億美元,就其廣泛管理不善導致不當房屋止贖和非法收回車輛的行為向消費者提供賠償與支付罰款。(Cointelegraph)[2023/5/18 15:11:42]
不完備性:并不能涵蓋所有的釣魚網站。新生成的釣魚網站是盲區。滯后性:在用戶反饋和黑名單更新之間有一定延遲。局限性:對DNS劫持等其他攻擊手段無效。面向URL的反釣魚不能滿足用戶需求,因為它覆蓋的不是最終的安全敞口:待簽名交易。
Nike將在.Swoosh上發布其首個數字運動鞋系列:金色財經報道,運動品牌Nike將在其最近推出的.Swoosh平臺上發布其第一NFT運動鞋系列。這款名為Our Force 1(OF1)的虛擬運動鞋,從4月18日開始,耐克將開始向選定的.Swoosh用戶空投 \"海報\",可以參與5月8日的預售。5月10日,整個.Swoosh社區將能夠通過其市場購買這些數字商品。
用戶可以選擇兩種數字盒子--\"Classic Remix \"和 \"New Wave\"盒子,每種盒子類型對應不同的設計,包括由四名耐克粉絲在1月共同創造的設計。每個盒子的價格為19.82美元,是對Air Force 1運動鞋首次發布年份的致敬。[2023/4/18 14:09:55]
面向交易的反釣魚
Coinbase持有近200萬枚BTC:金色財經報道,Bitcoin News在社交媒體發文稱,Coinbase持有近200萬枚BTC,價值約400億美元。[2023/3/11 12:55:54]
殊途同歸,所有的釣魚都需要發起交易。如果我們能動態地解析交易或簽名,并攔截有害的那一部分,就可以實現用戶端的安全閉環。
典型的交易過程
本段包含一小部分代碼,但不理解代碼也可以閱讀。標準的交易過程為:
dApp前端通過?ethereum.request調用?eth_sendTransaction?向錢包發送交易信息。?params?包含所有的交易參數。ethereum.request({
method:‘eth_sendTransaction’,
params:
})
錢包要求用戶對交易簽名。將簽過名的交易發送到以太坊節點上。
Hook交易
Hook的意思是鉤子。在編程中我們把『攔截系統或軟件的函數、信息、事件,并增加或改變其功能』的技術稱為hook。
如果我們能hook這個eth_sendTransaction方法,那么就能在其被發送至用戶錢包簽名前對其進行審查。
在JavaScript中,我們使用基礎對象Proxy來完成hook。
創建一個對?ethereum.request的Proxy。
constproxy=newProxy(window.ethereum.request,this.proxyHandler);
window.ethereum.request=proxy;
其中一個參數?this.proxyHandler?中聲明了監聽到eth_sendTransaction后如何處理,具體細節按下不表,大體為:
攔截交易對象。發送至云端或在本地進行分析。若發現風險行為,警示用戶。顯然,第二步是這一流程里最關鍵和最有技術含量的,包括但不限于:
靜態分析函數selector,交互地址等調用棧的動態分析鏈式合約掃描代幣檢測交易模擬AML庫簽名分析惡意合約庫等等…每一條都可以單獨寫一篇文章,篇幅所限這里就不展開了。
Tips
最后有幾條使用安全插件的幾條建議:
僅從官網鏈接下載。雖然我還沒見到仿冒的Web3安全插件,但我可以說它們一定會來的。僅使用開源的插件。Hook是一種很有威力的技術,它不僅能攔截你的交易,也能修改之。你肯定不想后院起火吧。使用有更多功能的插件。簡單即弱小。不要在一個Chrome窗口里安裝多個安全插件,他們互相之間可能會沖突。如果想體驗多個插件,可以裝一卸一,或使用Chrome的多用戶功能。謹記安全是一種動態追求。風險也在不斷變化之中。雖然安全插件能極大提升你的安全水平,但無法保證100%安全。安裝安全插件的同時也要提升自己的安全意識。
Tags:ETHPROOXYProxyEthereum proUnited States Property CoinProxyNode
NFT市場在今年3月份后交易量持續走低,NFTGo.io數據顯示,在過去24小時內,以太坊上的NFT總交易量約為1068萬美元.
1900/1/1 0:00:00Web3世界中,繼新加坡流量減退后,香港重回亞洲加密世界的注意力中心。在不久前舉行的“香港金融科技周”上,香港特區政府正式發表《有關虛擬資產在港發展的政策宣言》,闡明政府為在香港發展具活力的虛擬.
1900/1/1 0:00:00本文作者GenevieveRoch-Decter,Former$100MM+MoneyManager?SeenonBloomberg.
1900/1/1 0:00:00這是白話區塊鏈的第1772期原創?作者|五火球教主出品|白話區塊鏈首先,這不是一篇教你擼毛的文.
1900/1/1 0:00:00Aave聯合創始人StaniKulechov感到比以往任何時候都要樂觀,價值50億美元的DeFi借貸協議即將推出的穩定幣GHO將解決現實世界的支付問題.
1900/1/1 0:00:00FTX一聲驚雷,加密世界眾生唏噓。原來即使頭頂全球第二大中心化交易所桂冠,也可以在一夜之間崩塌。FTX、Alameda、SBF踐踏了商業世界最基本的紅線:不挪用客戶托付的資產.
1900/1/1 0:00:00