Oak Security 的 Jan Philipp Fritsche 表示,Web3 需要停止忽视基本的 OPSEC 卫生,尤其是在国家支持的威胁不断增加的情况下。
随着朝鲜的“ClickFake”活动再次引起人们对加密货币公司遭受网络攻击的关注,安全专家表示,Web3 最大的漏洞不是智能合约,而是人。
Oak Security 董事总经理 Jan Philipp Fritsche 在给 crypto.news 的一份说明中指出,大多数区块链项目甚至缺乏最基本的操作安全标准。
弗里切曾任欧洲中央银行分析师,目前负责协议咨询和审计,他表示,真正的风险在于团队如何管理设备、权限和生产访问。
Fritsche 在一份报告中表示:“ClickFake 活动表明团队很容易受到攻击。Web3 项目必须假设大多数员工在工作环境之外都会面临网络威胁。”
背景是,朝鲜的 Lazarus Group 正在发起一项名为“ClickFake Interview”的网络攻击,目标是加密货币专业人士。该组织在 LinkedIn 和 X 上冒充招聘人员,引诱受害者参加虚假面试以传播恶意软件。
这款名为“ClickFix”的恶意软件使攻击者能够远程访问并窃取加密钱包凭证等敏感数据。研究人员表示,Lazarus 使用了真实的文件和完整的采访对话来提高可信度。
大多数 DAO 和早期团队仍然依赖个人设备(通常用于开发和 Discord 聊天),这使他们容易受到国家级攻击者的攻击。与传统企业不同,许多 DAO 无法执行安全标准。
“没有办法强制执行安全卫生措施,”弗里切说。“太多团队,尤其是小团队,忽视了这一点,并希望获得最好的结果。”
Fritsche 表示,即使假设设备是干净的也可能存在缺陷。对于高价值项目,这意味着开发人员永远不应该有能力单方面将变更推向生产。
“公司发放具有有限权限的设备是一个好的开始,”弗里切说。“但你还需要安全措施——任何单个用户都不应该拥有这种控制权。”
传统金融的教训是什么?每一种风险都被认为是真实的,除非有证据证明其真实存在。
“在 TradFi 中,你需要一张钥匙卡才能查看收件箱,”Fritsche 说道。“该标准存在是有原因的。Web3 需要迎头赶上。”