2025-04-05 03:19:26
6

朝鲜最新加密货币黑客攻击事件暴露了 Web3 的安全漏洞:专家

朝鲜最新加密货币黑客攻击事件暴露了 Web3 的安全漏洞:专家

Oak Security 的 Jan Philipp Fritsche 表示,Web3 需要停止忽视基本的 OPSEC 卫生,尤其是在国家支持的威胁不断增加的情况下。

随着朝鲜的“ClickFake”活动再次引起人们对加密货币公司遭受网络攻击的关注,安全专家表示,Web3 最大的漏洞不是智能合约,而是人。

Oak Security 董事总经理 Jan Philipp Fritsche 在给 crypto.news 的一份说明中指出,大多数区块链项目甚至缺乏最基本的操作安全标准。

弗里切曾任欧洲中央银行分析师,目前负责协议咨询和审计,他表示,真正的风险在于团队如何管理设备、权限和生产访问。

Fritsche 在一份报告中表示:“ClickFake 活动表明团队很容易受到攻击。Web3 项目必须假设大多数员工在工作环境之外都会面临网络威胁。”

朝鲜的行动

背景是,朝鲜的 Lazarus Group 正在发起一项名为“ClickFake Interview”的网络攻击,目标是加密货币专业人士。该组织在 LinkedIn 和 X 上冒充招聘人员,引诱受害者参加虚假面试以传播恶意软件。

这款名为“ClickFix”的恶意软件使攻击者能够远程访问并窃取加密钱包凭证等敏感数据。研究人员表示,Lazarus 使用了真实的文件和完整的采访对话来提高可信度。

大多数 DAO 和早期团队仍然依赖个人设备(通常用于开发和 Discord 聊天),这使他们容易受到国家级攻击者的攻击。与传统企业不同,许多 DAO 无法执行安全标准。

“没有办法强制执行安全卫生措施,”弗里切说。“太多团队,尤其是小团队,忽视了这一点,并希望获得最好的结果。”

Fritsche 表示,即使假设设备是干净的也可能存在缺陷。对于高价值项目,这意味着开发人员永远不应该有能力单方面将变更推向生产。

“公司发放具有有限权限的设备是一个好的开始,”弗里切说。“但你还需要安全措施——任何单个用户都不应该拥有这种控制权。”

传统金融的教训是什么?每一种风险都被认为是真实的,除非有证据证明其真实存在。

“在 TradFi 中,你需要一张钥匙卡才能查看收件箱,”Fritsche 说道。“该标准存在是有原因的。Web3 需要迎头赶上。”

声明:文章不代表币特网观点及立场,不构成本平台的投资建议,转载联系作者并注明出处:然后加上这个内页的网址: https://m.bitcoin688.com/news/61500.html
回顶部