Tag: 钱包

【独家】首波与IG合作钱包!Trust Wallet执行长:用途将更广、会有更多人走入Web3

无论是巷口早餐店阿姨,或是赶捷运去公司的上班族,过去一年时间里,一定都听过NFT(非同质化代币)、加密货币,然而实际上真的投入其中的人却非常稀少。

据统计,全球只有约10%人口,有在使用以区块链技术为基础的Web3应用,国内交易所业者估计,台湾使用的人口恐怕只有6~7%。

今年五月时,Meta执行长马克祖克伯(Mark Zuckerberg)证实,将在Instagram上新增NFT的功能,除了可以展示NFT收藏,甚至创作者未来还能在Instagram等平台铸造NFT。

无论要使用任何Web3服务,「钱包(Wallet)」扮演关键角色,Meta公布第一波相容的加密货币钱包,包括Rainbow、MetaMask、Trust Wallet等平台。

但「钱包」到底是什麽?区块链服务要从哪里用?恐怕是多数人疑惑,《数位时代》越洋专访Trust Wallet执行长Eowyn,从与Instagram的合作谈起,揭开背後神秘面纱。

靠两大优势,Trust Wallet与Instagram搭上线

未来在Instagram上,除了可以将自己的头象换成NFT,创作者甚至能透过Instagram等平台铸造NFT,成为新的创作者经济。

根据外媒《The Block》报导,支援的区块链平台包括以太坊和Polygon,也规划加入Flow及Solana。而要把NFT呈现在Instagram上,就必须要可以绑定钱包。

身为第一波合作的对象,Trust Wallet执行长Eowyn回忆,大约是今年1~2月时,Instagram主动找上门谈合作,背後有两大原因,首先是Trust Wallet拥有6千万次的下载量、超过1100万月活跃用户,是世界最大的手机钱包之一。

另一原因,是Trust Wallet的操作方式简洁易用、安全度高,也因此在2018年被全球最大加密货币交易所币安(Binance)收购,这也是币安第一笔的收购案,意义特殊。

对Eowyn来说,与Instagram合作最大意义,在於Web3产业终於被主流所认可,并可以透过这项合作,更加了解用户对於NFT应用的需求,在未来协助更多Web2公司走入Web3世界。

「钱包」就像护照,有它才能遨游区块链世界

有人形容,「钱包」就像是区块链世界中的护照,有了它就能到处探索,这样的形容非常贴切。事实上,虽然中文翻译成「钱包」,但实际上「钱包」内并不会真正储存虚拟资产,而是一种跟区块链网路互动的钥匙。

Eowyn形容,钱包更像是区块链世界的浏览器,现在无论用手机或电脑上网,多半需要透过浏览器当作入口,才能使用各式不同服务,钱包也是一样的,透过它可以使用去中心化应用(Dapps),也能藉由钱包,在区块链上传送及接收加密货币。

钱包最重要的,是一个由公钥及私钥产生的公共地址,这一串地址代表区块链上一个特定的「位置」,可以用来收发虚拟资产,因此我们可以将公共地址分享给所有人来接收资产,但私钥绝对不能让外人知道,否则虚拟资产会被盗走。

Trust Wallet以及常听到的MetaMask,就是俗称的「手机加密钱包」,在行动装置上就能操作。除了透过钱包使用区块链服务,钱包也可作为在区块链世界中的身分验证工具。Eowyn认为,无论是护照或是浏览器,钱包能做的事情越来越多,或许有一天世界会赋予它一个新名字也不一定。

不收手续费,Trust Wallet有何不同?

虽然Trust Wallet在2018年被币安收购,但在过去几年的时间里,运作上始终保持高度独立性,并未受币安的平台、策略太多影响。

对币安来说,本身的交易所平台是一个比较中心化的入口,适合新手大众使用,一般在币安上刷卡买币,资产也都是由币安代管;Trust Wallet钱包则是去中心化的入口,由於高度的管理自主性,使用门槛比较高,例如私钥一旦搞丢了,钱包业者也帮不了忙,使用情境上两者并不冲突。

Eowyn表示,即便被收购後,团队仍保持高度自主性,目标是发展成区块链世界的重要基础入口,过程中,甚至没有偏好任何一条跟币安有关的链。截至目前,Trust Wallet支援的公链数量已经达到66条,几乎涵盖所有常用的链,用户不需要每交易一种币,就去下载一款钱包。Eowyn有信心地说,用户只需要一个钱包,就几乎能管理所有虚拟资产。

因为有币安的资金资源,Trust Wallet不需要因为收入压力,而改变任何产品的方向跟策略,甚至影响到用户体验。就收费来说,在Trust Wallet上传送虚拟资产到其他钱包,是不需要收取手续费的,「这也不是说收入就不重要,而是我们必须跟用户(社群)间,保持良性的循环,这才是Web3公司的核心。」

不过,这段时间也发生许多变化,像是NFT、Defi等创新,都是发生在区块链上,更多用户需要像Trust Wallet这样的去中心化钱包,满足跨链资产转移需求。举例来说,在中心化平台买币後,会想要把币转到去中心化平台玩Dapps或买NFT,「资产转移路径越来越频繁了。」

看见这股趋势,Eowyn透露,近期会开放在币安完成KYC(实名认证)的用户,可以直接在Trust Wallet上用法币买币,不需要再跳转到中心化交易所,接下来支援的币种将来到44个。…

谨防诈骗:Discord 私信钓鱼手法分析

By:Thinking@慢雾安全团队

事件背景

5 月 16 日凌晨,当我在寻找家人的时候,从项目官网的邀请链接加入了官方的 Discord 服务器。在我加入服务器后立刻就有一个”机器人”(Captcha.bot)发来私信要我进行人机验证。这一切看起来相当的合理。我也点击了这个验证链接进行查看。

钓鱼手法分析

我访问”机器人”(Captcha.bot)发来的链接后,是有让我进行人机验证的,但是当我验证通过后,发现它要求唤起我的小狐狸(MetaMask)钱包,唤起的钱包界面挺真实的,如下图所示,但是我看到了钱包的地址栏显示”about:blank”这引起了我的警惕(平时审计了不少插件钱包),如果是插件唤起的就不会有这个”about:blank”的地址栏了。

接下来我随意输入了密码,并且通过审查元素查看,确定这个小狐狸(MetaMask)界面是由虚假网站”https://captcha.fm/”弹出的,并不是真实的钱包界面,于是我开始调试这个钱包。

在随意输入密码后,这个虚假的钱包界面进入到”Security Check”界面,要求我输入助记词进行验证。注意,输入的密码和和助记词会被加密发送到恶意站点的服务端。

通过分析域名可以发现,这恶意域名 captcha.fm 解析到了 172.67.184.152 和 104.21.59.223,但是都是托管在 cloudflare 上,只能是反手一个举报了。

分析恶意账号

下载保存好恶意站点的源码后,我将情报发给了项目方团队,并开始分析这次钓鱼攻击的账号。由于我刚加入家人群,就收到了下面的这个地址发来的验证消息。经过分析,这个账号是一个伪装成 Captcha.bot 机器人的普通账号,当我加入到官方服务器后,这个假 Captcha.bot 机器人立刻从官方服务器私发我假的人机验证链接(看着像是自动化识别新加入的用户,自动构造链接并私发钓鱼链接),从而引导我输入钱包密码和助记词。

我在相关频道里面搜索了 Captcha.bot,发现有好几个假 Captcha.bot,于是将这几个账号也一并同步给了项目方团队,项目方团队很给力,也很及时地进行了处理(此时已是凌晨了),把这几个假 Captcha.bot 删除了,并一起讨论了可能的防范方式。

再次收到钓鱼链接

事情还没结束,第二天早上又一位慢雾的小伙伴(感谢 @Victory 提供素材)加入到官方 Discord 服务器中,再次收到恶意账户发来的私信,里面包含着一个钓鱼链接,不同的是,这次的钓鱼者直接伪装成官方的账户发送私信。

这次钓鱼者讲的故事是在链接中导入助记词进行身份验证,然而不是采用假小狐狸(MetaMask)的界面来欺骗用户,而是直接在页面上引导用户输入助记词了,这个钓鱼手法就没这么真(钓鱼手法太粗糙)。

钓鱼网站的域名和 IP 是 app.importvalidator.org 47.250.129.219,用的是阿里云的服务,同样反手一个举报。…

无聊猿又被偷!官网Instagram遭骇客入侵,遭盗价值数百万NFT

无聊猿在诸多名人加持下,身价跟着水涨船高,更引来骇客与钓鱼网站的觊觎,许多持有者不断有被偷盗的灾情传出,就连无聊猿官方也在劫难逃,一样面临被骇的命运。

本周一(4月25日)无聊猿(Bored Ape Yacht Club,简称BAYC)在官方Twitter上发布一则贴文,说明他们的官方Instagram被骇客攻击,该骇客骇进BAYC的Instagram帐号後利用钓鱼连结将加密货币从用户的帐号中转移出来,窃取价值数百万美元的NFT。

先前歌手周杰伦在4 月1 日在Instagram 发出限时动态表示自己持有的无聊猿NFT被钓鱼网站偷了,不只有周杰伦,从去底许多红透半边天的无聊猿被骇客锁定,并且在交易平台不断被转手,导致所有者损失数百万美元。

BAYC在官方Twitter提醒:「不要铸造任何东西、点击连结或是将你的钱包与任何网站进行连结。」因为在那之前,遭骇的BAYC官方Instagram发布了一则假贴文,声称必须从网站连结MetaMask钱包的帐号,才能够藉由空投(Airdrop)领取免费的代币。

但BAYC的公告已经来不及阻止这起窃盗事件,因为当用户将虚拟钱包和该网站连结并同意进行交易时,骇客便可以直接窃取他们钱包内的NFT,目前在OpenSea上面已经无法查看骇客的个人页面,但由於NFT去中心化的特性,还是可以从其他平台上查看其钱包内容,该骇客目前所持有的NFT总价值约为280万美元,虽然报导和推文宣称有超过50只无聊猿和变异猴被偷,但无聊猿的共同创始人Garga表示只有10只。

根据《Chainalysis》公布的加密货币犯罪报告,2021年NFT市场上的非法交易大幅成长,在2021年第4季的交易金额将近140万美元,而其中诈骗交易额也呈现翻倍成长。

《Coin Telegraph》表示虽然OpenSea的安全措施有两种─冻结偷窃的帐户和锁住被偷的NFT,但假如骇客在帐户被锁住之前就将内容转售,那麽这些保护措施其实很难发挥作用,反而有可能让不知情的买家成为收害者。

由此可见,即使有设定安全措施,但去中心化的特质也让平台很难在短时间内就做出有效的拦截措施,不但无法保障用户的权益,随着因为被偷而受限制的NFT越来越多,供给减少的NFT也将需要更多钱才能购买。

虽然近年来NFT和加密货币市场相当热门,但由於去中心化的特色让交易难以快速追踪和立即阻止诈骗交易,所以也因此被骇客盯上,像是在4月初时无聊猿的Discord伺服器曾受到骇客攻击,成功偷取了一只变异猴,知名的NFT游戏Axie Infinity日前曾被偷走价值约6.25亿美元的加密货币,这些窃盗事件也提醒着用户区块链交易的风险,操作相关交易时更应谨慎小心。

参考资料:The Block、The Verge、Coin Telegraph

责任编辑:吴秀桦…

Web2 进击 Web3!Stripe 支援加密货币金流身份验证快又有效

商务金流服务 Stripe 宣布支援加密货商用业务,包括加密货币交易、加密钱包、NFT 市集。

Stripe 共同创办人 John Collison 在 3/10 於 Twitter 上分享此消息,并且附上网页连结,里面详细解释了 Stripe 在 Web3 的各种应用情境。

交易方面,Stripe 的平台可以法币入金及出金,共支援 45 种法币。加密钱包提供 API 让使用者可以追踪管理比特币、以太币、无聊猿等。NFT 市集则利用 Stripe 已经拥有的身份验证功能,可以快速检验 33 个国家的身分证明文件,来保障买卖双方,降低 NFT 交易令人闻风丧胆的诈骗问题。 

现在 Stripe 的客户已经有包括 Blockchain.com、FTX、Nifty Gateway 等区块链公司,FTX 的总裁 Brett Harrison 就曾赞 …