深度迷思:资产放在冷钱包还是交易所?到底怎么选?

时间:2024-09-21 编辑: 浏览:(12)

作者:OneKey 中文来源:X,@OneKeyCN

最近一段时间,币安和 OKX 都不太平。币安有用户反馈恶意插件 Aggr 绕过币安的 MFA(多因素身份认证),通过对敲盗走了用户的资产。OKX 则有用户称黑客使用 AI 换脸绕过 MFA 后更换了手机号、邮箱以及谷歌的验证器,随后盗走用户资产。

受害用户们撰写了生动的长文,一石激起千层浪。一时间,人心惶惶,各种截图谣言四起催促着人们赶紧提走代币。

但仅仅是迁走代币,就够了吗?或许,这个问题本身折射的思维模式,未必正确。

安全从来不是一道单选题。

了解 Web2 账户安全的防线:MFA

如果你非要在冷钱包和交易所之前二选一,其实本质上,就是在「私钥」和「MFA 多因素身份认证」之间选择。

对于 MFA,如果你是一个多年的互联网冲浪选手,或许你已深有体会——

不知道从什么时候开始,一个简单的密码已经不够了。短信验证码、邮箱验证码,甚至是人脸识别、谷歌验证器才是「主角」。国内有的 APP 甚至不需要设置密码,只需要手机验证码。

这很好理解,大部分普通人设置的密码根本不够安全(很多密码库已经被各大海内外网站泄露无数次了),所以需要层层保护:

第一层,只有你知道的信息:如密码、安全问题;

第二层,只有你在持有的物品:如 SIM卡、手机、谷歌验证动态密码等;

第三层,只有你本人有的特征:如指纹、虹膜、人脸、声音等。

一个常见的认证因子组合:密码 + 邮箱验证码 + 手机验证码 + 谷歌验证器动态密码 + 用户人脸身份信息。

是不是听起来无懈可击?理论上来说,启用了完全的 MFA ,账户应该非常安全。即使某一层被突破,黑客也无法访问帐户,除非他们也获得了其他身份验证因素。

但是实际上并非如此。

在各大互联网公司中的业务流程中,他们可能会为了简化用户的操作采取动态式的、选择性地验证。

这时候,真正重要的便是其风控方案(如异地登陆、异常操作识别)能否覆盖到用户操作的边缘情况。

以推特为例,2023 年 9 月,以太坊创始人 Vitalik 遭遇了 SimSwap(Sim 卡交换)攻击——即有黑客通过社会工程学,让服务商 T-mobile 转移 Vitalik 手机号到黑客手机上。随后 Vitalik 的推特发布了诈骗信息,导致了约 69 万美元的损失。

Vitalik 事后在 Warcast(一个去中心化社交平台) 上感叹,一个电话号码足以重置 Twitter 账户的密码,电话号码并不安全。慢雾科技的首席信息安全官也表示,SimSwap 攻击成本不高,甚至黑市里都有 SimSwap 劫持的报价。(出处(https://x.com/WuBlockchain/status/1701407498174108136、https://chaincatcher.com/article/2101231)。

可见,即使有 MFA 的存在,在手机号验证权限过大、没有识别出异常登陆的情况下,推特没有阻挡黑客的攻击。当然,这也可能是推特在效率和安全上的平衡。

这种平衡,在涉及管理用户资产的交易所更是一个难题。

以币安用户因恶意插件丢失资产为例。黑客实际上并无法通过直接提币到链上盗取用户的资产,因为这肯定会需要过 MFA。所以,黑客使用了交易操作进行对敲,通过来回亏损交易某个小市值代币让黑客从波动中获利。随后快速地从另一个账户提走,完成盗币。

然而,对于登陆状态下的交易所,大部分人肯定是希望交易能够及时、快速。大家肯定不希望在快速买卖的过程中还要验证几层 MFA。在这一点上,币安只能通过升级更复杂的风控方案(比如识别对敲)来解决,而不是使用 MFA 去影响用户交易的效率。

放弃一劳永逸,唯有狡兔三窟

看完前一部分内容,相信你已经知道理解了 MFA 并不完美,仍需要通过风控方案来进行平衡效率和安全。强如世界级大所,也需要一直升级。

而选择私钥,便是自我承担风控方案的开始,这升级的压力来到了你的身上。

你是否做好了准备完全控制自己的加密资产?你也许一开始只是简单地从小狐狸上抄写私钥到小纸条上,但很快你就会发现这远远不够。

你依然需要:

- 以相同的力度防止黑客入侵你的电脑;

- 以相同的警觉度防范最新的黑客钓鱼、社会工程攻击;

- 在常用热交互钱包、冷钱包之间分配资金,同时管理授权;

- 付出一些额外成本,如使用硬件钱包保护隔离私钥,甚至是更高级的方案

到这一步,你会发现「放在冷钱包还是交易所,到底怎么选?」并不是一个好问题。私钥和 MFA 都各有好处和权衡。

对于系统性地管理资产安全,思考这几个问题才是更重要的:

- 有哪些风险?对于大部分用户来说,就是防黑客入侵与钓鱼;

- 如何分散风险?通过多样化和冗余的策略来降低单点故障的风险;在 Defi 圈子里,有句话叫「一矿一地址」,可以体会下;

- 如何降低风险?是否在能力范围内采取各种各样的预防措施和控制措施,比如安装安全插件、使用硬件钱包甚至是多签;

- 如何应对风险?制定应急响应计划和灾难恢复计划,比如如何最快联系到如慢雾这样安全机构进行资产被盗后的补救。

这些问题,对于不同资产规模、不同需求的用户,回答都不同。

搞清楚这些问题之后,或许我们就不会再问标题所提到的问题,做一些诸如把全部资产放在一个交易所、使用存放大额资产的钱包去交互陌生网站的操作了。

(推荐阅读:A0 ~ A9 成神之路的加密资产保管方案,你在什么段位?https://x.com/OneKeyCN/status/1792075838617452688)

结语:安全是反人性的

投资通常是反人性的,安全亦然。

安全被黑客攻破,最终往往是由于人性的弱点被利用——如懒惰、贪婪和轻视。

我们深知一些用户只想要一个简单的答案,比如用 App 这个就安全、买了这个硬件钱包就能解决一切问题。就像大家永远在问,买了哪个币能发财。

作为一家负责的加密安全解决方案提供商,我们必须诚实地说——安全不是一个简单的结果,而是一个思想和实践过程。

有人说,认知决定了财富获取的高度。

同样地,认知也决定财富守护的底线。

最新 更多 >
  • 1 AfroX币有希望吗

    AfroX币是一种新兴的虚拟货币,它以其独特的特性引起了人们的关注。虽然它的未来还不确定,但是有许多迹象表明,AfroX币有可能成为下一个热门的数字货币。首先,AfroX币在非洲地区拥有广泛的用户群体。非洲是一个人口众多且经济增长迅速的地区,对数字货币的需求也越来越大。AfroX币作为非洲文化和价值观的代表,有可能在该地区取得成功。其次,AfroX币的技术基础非常强大。它使用了区块链技术,保证了交

  • 2 $GENE币值多少钱一枚

    在当前数字货币市场中,有许多令人瞩目的加密货币,其中$GENE币就是一种备受关注的虚拟货币。$GENE币是基于区块链技术的一种去中心化数字货币,它在过去几年中的价值稳步上涨,因此引起了许多人的兴趣。那么,$GENE币究竟值多少钱一枚呢?根据最新的数据,目前每枚$GENE币的价值约为X美元,具体数值会随着市场需求和供应而有所波动。 要了解$GENE币背后的价值,我们需要仔细研究它的特点。首先,$GE

  • 3 AIM币值多少钱一枚

    AIM币是一种全新的数字货币,它在加密货币市场中引起了广泛的关注。作为一种去中心化的数字货币,AIM币具备了许多有吸引力的特点,其中之一就是其价值。那么,AIM币到底值多少钱一枚呢?让我们深入了解一下。首先,值得注意的是,AIM币的价值是根据市场供需决定的。就像其他数字货币一样,AIM币的价格在交易所上不断波动。如果市场上有很多人愿意购买AIM币,但供应有限,则AIM币的价格会上涨。相反,如果卖家

  • 4 AIEN币值多少钱一枚

    AIEN币是一种数字货币,是基于区块链技术发行的加密货币。与传统的法定货币不同,AIEN币的价值是由市场供需关系和投资者情绪等多种因素决定的。尽管AIEN币是一种虚拟币,但它的价格波动与其他投资品一样具有较大的风险和机会。目前,AIEN币的价格在市场上是不断变化的,每枚AIEN币的价值可能随时上涨或下跌。AIEN币的价格取决于多种因素,包括市场供求关系、市场流动性、AIEN币的用途与应用、投资者对

  • 5 2LC币值多少钱一枚

    2LC币是一种虚拟货币,它的价值会根据市场需求和供应量的变化而发生波动。在币界网APP上,你可以随时查看2LC币的实时行情和最新消息,以便及时了解币值的走势。那么,2LC币到底值多少钱一枚呢?这个问题并没有一个固定的答案,因为2LC币的价值是由市场决定的。市场上的供需关系会影响人们对2LC币的购买和出售行为,进而影响其价格。如果市场对2LC币的需求较高,而供应量较少,那么2LC币的价格往往会上涨。

  • 6 1MT币有风险吗

    1MT币,在加密货币市场中备受关注,吸引了许多投资者的目光。然而,对于这个数字货币来说,是否存在风险?这是一个需要深入分析的问题。首先,我们需要明确的是,任何投资都存在风险。加密货币市场尤其如此,因为它相对较新且波动性较高。1MT币作为一种加密货币,同样面临着市场风险和技术风险。在市场风险方面,1MT币的价格可能受到多种因素的影响,如市场供需、政策法规变化、市场情绪等。这些因素都可能导致价格的剧烈

  • 7 AFC币值多少钱一枚

    AFC币是一种新兴的数字货币,它在全球范围内逐渐受到关注和认可。作为一种虚拟货币,AFC币的价值是由市场供求关系决定的。那么,AFC币值多少钱一枚呢?让我们一起来了解一下。首先,需要了解的是,AFC币的价值是随时变化的。就像其他投资品一样,AFC币的价格会随着市场的波动而上下波动。因此,无法准确地给出一个固定的价格。但是,我们可以通过查看市场上的行情与交易数据来了解AFC币的价值范围。其次,AFC

  • 8 ADX币值多少钱一枚

    ADX(AdEx)是一个去中心化的广告交换平台,旨在改变传统的广告行业。作为区块链技术的应用,ADX提供了一种透明、去中介化的广告投放和监测解决方案,使广告主和发布者可以直接合作达成交易,同时确保数据安全和隐私保护。那么,现在的ADX币值多少钱一枚呢?根据最新行情显示,ADX的价格在稳步上涨,当前价格约为XXX美元/枚。ADX是使用以太坊平台上的ERC-20代币,因此在交易所和数字资产平台上交易都

  • 9 aENJ币有风险吗

    ENJ币有风险吗?需要注意的潜在风险在加密货币市场上,ENJ币已经成为备受关注的数字货币之一。ENJ币是基于以太坊区块链的加密货币,旨在打造一个去中心化的虚拟物品交易平台。虽然ENJ币有着广阔的应用前景和潜在价值,但是作为投资者,在购买和持有ENJ币时,也需要留意其中存在的风险。1. 市场风险加密货币市场非常波动,价格可能会在短时间内出现剧烈波动。虽然ENJ币的市值持续上升,但是这并不能保证未来价

  • 10 1DOGE币值多少钱一枚

    1DOGE币是一种虚拟货币,其价值随着市场供求关系而波动。DOGE币由比特币改进而来,具有比特币的去中心化和匿名性特点,但相对来说更容易采用和使用。目前,1DOGE币的价值约等于0.33美元。相比于其他虚拟货币,DOGE币的价值并不是很高,但它的特点在于可替代性和流通性。由于DOGE币的转账速度快、手续费低,使得它成为一种理想的小额支付方式。DOGE币的市值目前约为40亿美元,位列市值前十的虚拟货