比特幣生態(tài)怎么防釣魚?比特幣防釣魚教程
比特幣生態(tài)防釣魚指南!2021年末,Taproot 升級在第 709,632 個區(qū)塊生效。那時候的人們,沉浸在以太坊 NFT 的熱潮之中,無人知曉這將是 BTC 最「造富」的一次升級。Taproot 與 Segwit 升級一起為 BTC 網(wǎng)絡(luò)引入了新特性,也讓區(qū)塊數(shù)據(jù)間接擴(kuò)容(相當(dāng)于 1 MB 到 4 MB),成為了 2023 年至今 BTC 生態(tài)爆發(fā)的導(dǎo)火索。Taproot Assets、 Ordinals BRC-20、 ARC-20、 Runes 等新資產(chǎn)涌現(xiàn),也讓 Taproot 的轉(zhuǎn)賬采用率基本一直保持在一半甚至以上。
然而,新資產(chǎn)與新特性的引入也伴隨著新的安全挑戰(zhàn)。
比特幣生態(tài)有著與以太坊生態(tài)不一樣的底層模型。目前 BTC 新資產(chǎn)生態(tài)這種「好多東西都有待建設(shè)」和「理解門檻偏高」的場面,相信讓很多用戶都感到興奮——畢竟這往往意味著「暴富」的機(jī)會。
但這也會對用戶的安全操作意識提出了新的要求,否則很容易不明不白地就丟幣。甚至還出現(xiàn)了如之前 Atomic 市場錯誤使用簽名類型導(dǎo)致黑客攻擊的事故。
下文 OneKey 深入淺出告訴大家如何在安全基礎(chǔ)設(shè)施有限的 BTC 生態(tài),最大程度保護(hù)資產(chǎn)安全,預(yù)防釣魚。
Taproot 升級的具體影響簡析
在講述具體的防釣魚措施之前,我們需要鋪墊下 Taproot 升級的影響。
除了此前提到間接促進(jìn)了 BTC 多資產(chǎn)生態(tài)的繁榮之外,在 BTC 交易底層其實也發(fā)生了很大的變化,主要是兩個:Schnorr 簽名和 MAST 技術(shù)。而這兩者結(jié)合 PSBT (部分簽名交易)之后,便讓黑客釣魚的發(fā)揮空間更多了。
一個是 Schnorr 簽名。沒錯,這次升級把白皮書里的 ECDSA 簽名換掉了。這個簽名的技術(shù)特性是多個簽名或者公鑰聚合為一個。以往需要多個簽名一次次確認(rèn)的工作,現(xiàn)在只需要驗證一次,直接縮小了簽名的占用空間。
一個是 MAST 技術(shù)。如果說前者是聚合簽名,那么 MAST 就是用來「聚合」多個腳本(對于腳本,你可以理解為比特幣的有限「智能合約」)。同時,提交驗證解鎖花費(fèi)的時候,也只需要驗證花費(fèi)條件其中的一個。很多條件的復(fù)雜的腳本的占用空間可以大大縮小。
這兩個技術(shù)對隱私性的影響是最大的,同時也隱含了安全風(fēng)險的空間。
對于轉(zhuǎn)賬記錄,升級后所有的 UTXO 轉(zhuǎn)賬看起來都一樣。在 Mempool 里面轉(zhuǎn)賬類型都顯示為P2TR,地址都是bc1p開頭相同長度的地址。
在以前,你可以很輕松區(qū)分轉(zhuǎn)賬到普通地址(P2PKH/P2WPKH)和轉(zhuǎn)賬到腳本地址(P2SH/P2WSH)的區(qū)別。
現(xiàn)在觀察其他人花費(fèi)掉一個 UTXO 之前,你根本無法分辨轉(zhuǎn)賬到普通地址與轉(zhuǎn)賬到腳本地址的區(qū)別。
對于腳本,礦工驗證也只需要暴露腳本的一個花費(fèi)條件,其他的分支腳本,外界不得而知。
預(yù)防比特幣生態(tài)新資產(chǎn)釣魚的 5 個心術(shù)
顯然,目前 BTC 一層的資產(chǎn)生態(tài)的安全基礎(chǔ)設(shè)施遠(yuǎn)沒有以太坊強(qiáng)大,有許多東西需要用戶先行理解學(xué)習(xí)。
同時,釣魚的原理也和以太坊不太一樣,很多釣魚攻擊在被發(fā)現(xiàn)之前可能整個市場都不太了解。例如 Atomic 市場的*SIGNHASH_NONE 簽名安全事故,Unisat / Xverse 錢包也是后來才加入的安全提醒。
(1)第一個心術(shù):老生常談的加密安全基本功
也就是注意私鑰離線儲存安全、注意是否為信任的網(wǎng)址和注意保護(hù)電腦不要中招木馬病毒等等。
可是,在 FOMO 的市場中,新項目可能尚未形成信任共識就會有用戶想要去「沖」,這時候接下來的幾個心術(shù)就尤為重要。
(2)第二個心術(shù):明確輸入輸出
以太坊有「盲簽名」。也就是說在簽名的時候,如果錢包不解析,你只能看到一段亂七八糟的字符,無法預(yù)知簽名之后資產(chǎn)會發(fā)生什么變化。這也就造成了丟幣的風(fēng)險。
而在比特幣中,一定會明確一個交易的輸入和輸出,以及輸入輸出的對應(yīng)的轉(zhuǎn)賬地址。(也就是:「從哪來,來了多少幣」和「到哪里去,去了多少幣」。)
簽名的時候,不論是否使用 PSBT,交易前后會發(fā)生的變化,是一定會明確地顯示在錢包中。所以核對輸入輸出是否符合自己的意圖預(yù)期,非常重要。
例如假如黑客想要一次性釣走你的所有 Ordinals 銘文 NFT,在交易的輸入(INPUT)中,一定會顯示你的所有銘文 NFT 都被放進(jìn)去了。同時輸出(OUTPUT)中會顯示他們都去到了陌生的地址里。
以使用 Unisat 在 MagicEden 掛單 Ordinals 銘文 NFT 為例子。當(dāng)你在 MagiEden 市場掛單一個或者多個銘文 NFT 時,彈出的 PSBT 簽名請求會顯示交易的輸入(INPUT)是你的某一個銘文或者多個銘文,輸出則會顯示,一旦交易成功,你會收到多少的比特幣。
(3)第三個心術(shù):簽名類型要小心
你可以在這里看到比特幣目前的簽名類型的科普(https://btcstudy.org/2021/11/09/bitcoin-signature-types-sighash/…)。
這里面唯一需要注意的簽名類型就是 SIGHASH_NONE(0x02)和 SIGHASH_NONE | SIGHASH_ANYONECANPAY(0x82)。這兩個都意味著你「只對交易的輸入簽名,不管交易的輸出」。
對于交易銘文資產(chǎn)而言,安全的簽名類型應(yīng)該是SIGHASH_SINGLE | SIGHASH_ANYONECANPAY(0x83),能夠通過 PSBT 免信任構(gòu)造一個完整的交易。這也是 MagicEden、OKX 等主流銘文交易市場使用的簽名類型。
以 Atomic 市場之前錯誤使用 SIGHASH_NONE | SIGHASH_ANYONECANPAY(0x82) 簽名為例。
當(dāng)你掛單 Atom 銘文資產(chǎn)的時候,你在簽名的時候確實看到了正確的輸入和輸出,即「規(guī)定了我掛單的資產(chǎn)在輸入里,輸出也有我能收到的錢」。
但是,黑客完全可以拿到這個 PSBT 修改輸出,提交的交易也會被礦工打包,最終讓你收不到掛單的錢??傊且驗槭褂玫暮灻愋椭粚斎氩糠趾灻?,最終導(dǎo)致「零元購」。
好在,目前主流的 BTC 生態(tài)錢包,比如 Unisat 和 Xverse,已經(jīng)都支持了高亮提醒或者禁止 SIGHASH_NONE 類的簽名類型。如果看到了相關(guān)的簽名類型的提示,在非特殊用途的情況下,不要使用這種簽名。
(4)第四個心術(shù):使用腳本要小心
假如某個項目或者平臺,需要你轉(zhuǎn)賬資產(chǎn)到某個腳本地址,你要格外小心。在簽名的時候,你會看到你的資產(chǎn)在輸出中去到了一個陌生的地址。
根據(jù)此前的內(nèi)容你會知道,Taproot 升級后,腳本地址和用戶私鑰地址是一樣的。
假如盜竊者試圖用私鑰地址欺騙,收到的資產(chǎn)是可以直接轉(zhuǎn)走的。 假如是真的腳本地址。那要看他們是否公開了腳本地址的全部內(nèi)容。假如是公布不完整的內(nèi)容,盡管在使用的時候用戶可以正常地簽名操作轉(zhuǎn)移資產(chǎn),也有可能隱藏了一個或者多個的惡意 UTXO 解鎖條件??赡軙谖磥砟骋惶焱蝗弧甘站W(wǎng)」轉(zhuǎn)走全部的 UTXO 資產(chǎn)。
即使他們開源了整個腳本的內(nèi)容,目前市面上的錢包也并沒有驗證腳本 MAST 完整性和輸出地址的對應(yīng)性的功能,需要懂技術(shù)的用戶自行使用 Taproot 的算法確認(rèn)?;蛘呤中湃芜@個項目和團(tuán)隊。
好在對于目前的應(yīng)用,各種銘文資產(chǎn)的交易都不需要使用復(fù)雜的腳本,使用 PSBT(部分簽名交易)來規(guī)定好輸入和輸出即可。
但是在未來的 BTC L2 操作中,大概率會涉及到復(fù)雜多條件的比特幣腳本。例如 Babylon(@babylon_chain)的比特幣質(zhì)押腳本中,就有相對復(fù)雜一些的罰沒邏輯和解鎖邏輯。
假如你要使用這種比特幣腳本的原生質(zhì)押方式,此時開源腳本并驗證安全性、完整性就尤為重要,否則就需要用戶絕對信任項目方。
(5)第五個心術(shù):關(guān)注安全動態(tài),注意防患于未然
關(guān)注安全領(lǐng)域的頭部賬號,保證自己能跟上最新釣魚手法,第一時間獲得警告。諸如 SlowMist 的余弦@evilcos、Go Plus 安全官方@GoPlusSecurity、Scam Sniffer@realScamSniffer、我們 OneKey 官方賬號@OneKeyCN。
關(guān)于防患于未然,我們可以遷移其他地方的安全經(jīng)驗。 例如,在以太坊中,有這樣一種釣魚方式——即構(gòu)造頭尾相似的地址,導(dǎo)致用戶在歷史記錄中錯誤復(fù)制而丟失資產(chǎn)。而在構(gòu)造 BTC 簽名交易的時候,也有可能因為沒有清楚地檢查輸出的地址而踩到坑。
在 Unisat / Xverse 等主流 BTC 生態(tài)錢包中,Taproot 地址展示為bc1px…e9wh0(例),而bc1p為 Taproot 地址的固定開頭。
這相當(dāng)于只展示了 6 個字母為用于確認(rèn)。相對有常用地址通訊錄功能、基本都展示 10 位以上的以太坊的錢包標(biāo)配,顯然還不夠。
這意味著黑客有不小的可能,去通過生成匹配的地址進(jìn)行定制化釣魚(盡管目前在比特幣上還不多)。
所以如果做的絕一些,防患于未然,應(yīng)要核對盡可能完整的地址。
總之......
Study Bitcoin.
Study Bitcoin Security.
隨著 Taproot 為比特幣引入新資產(chǎn)新場景,我們也必須學(xué)習(xí)新形式的安全威脅,尤其是不斷演化的釣魚技術(shù)。
尤其是現(xiàn)在生態(tài)基礎(chǔ)設(shè)施不完善的情況,即使是誤操作丟幣、燒幣都時有發(fā)生,更別說精心策劃的釣魚了。
OneKey始終將安全置于首位,緊跟技術(shù)發(fā)展并更新分享安全策略。BTC 生態(tài)是這一輪牛市的主角之一,我們將繼續(xù)關(guān)注 BTC 生態(tài)的安全挑戰(zhàn),一起共同促進(jìn)和建設(shè)更安全的加密資產(chǎn)環(huán)境。
以上就是腳本之家小編給大家分享的比特幣生態(tài)防釣魚指南了,希望此篇教程能夠幫助到大家!
你可能感興趣的文章
-
為什么比特幣減半后會是牛市?是何說法?
比特幣減半是指比特幣的挖礦獎勵每隔一段時間(大約每四年)就會減半一次,那么,為什么比特幣減半后會是牛市?本文將為大家詳細(xì)分析比特幣減半后會是牛市及比特幣價格變化…
2024-04-08 -
買比特幣的app哪個好?盤點(diǎn)十大買比特幣的app
買比特幣是當(dāng)前熱門的投資方式之一,但選擇一個安全可靠的購買比特幣的軟件并不容易,在這篇文章中,小編為大家盤點(diǎn)十大買比特幣的app,幫助你找到最適合自己的軟件,無論是…
2024-04-03 -
為什么比特幣再創(chuàng)新高會爆倉?原因是什么?
當(dāng)前比特幣的價格一漲再漲,突破歷史新高,隨之而來的不僅是投資者情緒的高漲,還有比特幣市場爆倉的情況,本文就來和大家解讀一下爆倉的原因,幫助大家更好的了解比特幣市…
2024-04-03 -
比特幣現(xiàn)貨ETF五日凈流入中斷!GBTC凈流出3億美元
FarsideInvestors數(shù)據(jù)顯示,比特幣現(xiàn)貨ETF結(jié)束連四日凈流入,在4月1日總凈流出-8,570萬美元,更多關(guān)于GBTC凈流出3億美元詳細(xì)資訊,請看小編整理的正文…
2024-04-03 -
1個比特幣怎么賣掉?1個比特幣賣出操作教程
一般賣掉比特幣,都需要找一個安全靠譜的交易所進(jìn)行交易,比如歐易、幣安,在這些比特幣交易平臺上,你可以買賣比特幣,作為新手投資者,肯定還不知道1個比特幣怎么賣掉?下…
2024-04-03 -
Meme幣熱潮打亂比特幣減半周期!分析師:最詭異一波牛市
加密貨幣分析師把當(dāng)前的比特幣減半周期形容是「最詭異的牛市」,除了因為比特幣在減半前就創(chuàng)下新高,而且還有大量資金跳過以太幣等高市值加密貨幣,直接涌入Meme幣(Memecoi…
2024-04-03 -
Iphone手機(jī)怎么買比特幣?Iphone手機(jī)從注冊到買賣交易比特幣教程
對于國內(nèi)用戶來說,安卓手機(jī)購買比特幣的比較多,那么,Iphone手機(jī)怎么買比特幣?下面將為大家詳解Iphone手機(jī)從注冊到買賣交易比特幣教程…
2024-04-03 -
ios用戶購買比特幣用什么app好?購買比特幣用什么安全
比特幣是最廣為人知的一種加密貨幣,基于比特幣的影響力于知名度,吸引了很多慕名而來的投資者,那么作為ios系統(tǒng)的用戶買比特幣用什么app好呢,下面小編就來和大家詳細(xì)講講…
2024-04-02 -
簡單科普比特幣是24小時開盤交易嗎?
比特幣(Bitcoin)是一種全球性的數(shù)字貨幣,擁有獨(dú)立的交易市場和交易時間,正如其他金融市場一樣,比特幣的交易也有其特定的開盤和收盤時間,那么,比特幣是24小時開盤交易…
2024-04-01 -
一文了解比特幣牛市一般持續(xù)多長時間?持續(xù)久嗎?
2024年比特幣迎來了一波牛市,讓許多投資者和數(shù)字貨幣愛好者都十分興奮,然而,對于這次牛市的持續(xù)時間,人們產(chǎn)生了各種各樣的猜測和預(yù)測,那么,比特幣牛市一般持續(xù)多長時間…
2024-04-01