Gate七月透明度报告发布:稳健实现多维增长
🔹衍生品交易量达 7,400 亿美元,市占率攀升至 11%,创年度新高🔹Launchpad、Launchpool 全面爆发,超额认购率高达 7325.60%,高峰 APR 超 4500%🔹Gate Alpha在7月份上线了超过400个代币,空投数量及奖励持续刷新纪录🔹储备金总规模达 105.04 亿美元,$GT 累计销毁超 1.8 亿枚
Gate 将继续以强劲增长拓展全球生态布局,致力于为用户打造更安全、高效、充满活力的数字资产生态系统。
完整报告详见:https://www.gate.com/zh/announcements/article/46650
Web3数据泄露频发 7大措施助你保护隐私安全
Web3领域数据泄露事件分析及防护措施
随着网络的普及,人们的生活和工作越来越依赖于互联网。在这种背景下,个人和组织面临的主要威胁来源于网络漏洞和攻击。数据隐私和个人隐私的重要性也与日俱增,而每年因漏洞导致的敏感数据丢失案例层出不穷。
Web3.0生态系统曾发生过多起重大安全事件,从中心化交易所私钥丢失到投资者个人数据被盗。这些泄露的数据可能在网络黑市中流传多年,给受影响用户带来长期风险。
某安全公司分析了74起发生在中心化Web3.0实体的安全事件。其中23起导致了长期的高风险数据丢失,10个数据包仍可在暗网论坛上购买。虽然执法行动可以打击部分黑客论坛,但这只是治标不治本的措施。
本文将探讨Web3.0数据泄露事件的分类,以及如何采取措施保护自身数据安全。
背景
网络安全威胁的规模和严重程度不断增加。Web3.0生态系统为攻击者提供了独特的攻击媒介,如智能合约漏洞和新型网络钓鱼技术。然而,Web3.0安全事件与其他行业的情况密切相关,反映出中心化项目和公司普遍存在的安全漏洞。
分析2011年以来针对Web3.0公司的事件,可以大致分为两类:
协议恶意利用:利用智能合约代码获取经济利益的事件
漏洞:攻击者破坏目标组织内部网络,窃取公司数据或资金的事件
这两类事件在近期和长期风险方面存在重要区别。协议恶意利用通常发生在确定的时间范围内,有明确的开始和结束。而漏洞则是持续性事件,可能导致数据长期泄露,被用于攻击或在暗网出售。
考虑到这一点,研究人员收集了74个过去的事件样本,将其归类为对社区成员构成持续风险的违规事件。
数据泄露与资金丢失
为评估持续风险,可将事件分为以下两类:
理论上可检索的数据丢失事件,包括个人身份信息和内部数据库等。
资金或数据丢失且数据无法再检索的事件。
第二类主要包括仅导致资金或私钥丢失的违规事件,这种损失通常无法追回。
在74起事件中,23起(约31%)属于数据可检索事件,其余51起为不可检索事件或仅遭受资金损失的事件。
数据分析显示:
2019年后可能被检索或恢复的数据事件显著增加,与疫情期间各行业黑客攻击和数据泄露事件增加呈正相关。
政府援助增长和2021年牛市可能为攻击者提供了更多勒索和数据销售机会。
被盗数据的去向
暗网及Telegram
丢失的数据通常最终被出售或转存到暗网(.onion网站)或明网上。具有经济价值的数据(如个人身份信息)会频繁出现在暗网市场或Telegram频道中。如果攻击者的勒索要求未得到满足,数据可能被丢弃在粘贴网站或黑客论坛上。
数据的最终去向决定了它对原始所有者构成的长期风险。相比于只能在暗网上购买的数据,以极低或零成本转储到黑客论坛的数据泄露风险更高。
在线论坛
考虑到2019年后可检索数据事件的增长,值得关注的在线黑客论坛包括Raid论坛、Breach论坛和Dread论坛。
Raid论坛曾是倾销和出售违规数据的首选平台之一,但在2022年被执法部门查封。Dread论坛似乎活跃到2022年底,但目前可能已关闭。
Breach论坛在Raid论坛关闭后立即上线,吸收了部分用户,但在2023年3月被FBI关闭。随后又出现了一些替代论坛,但用户规模有限。
目前,黑客和数据转储论坛社区功能比较混乱。传统论坛没有明确的替代者,国际执法机构也加大了打击力度,因此短期内论坛不太可能成为重大数据泄露的首选途径。
暗网市场上的数据泄露
暗网市场和论坛长期以来一直是人们转储或出售数据的场所。虽然也面临执法打击,但相比已全面关闭的在线论坛,暗网市场上的数据泄露频率仍然很高。
在23起可能检索到数据的泄露事件中,研究人员发现10起(43%)有活跃的数据销售广告。这表明:
2021年之后发生的违规行为数据来源难以获取,可能出现在已不存在的论坛上。
2019年及之前的数据集没有出现在可见的暗网市场中,可能是因为这些市场过早或鲜为人知。
这些数据是否仍可通过供应商获得难以评估,但相关广告依然存在。
数据泄露的长期风险
很难量化长期风险,但可以将数据丢失风险与非数据相关事件进行比较:
仅导致直接财务损失的违规事件风险较低,因为:
丢失敏感数据(尤其是客户数据)的违规事件带来更大的长期风险:
研究发现,2014年一起违规事件的数据仍可出售,但由于相关交易所已关闭,实际风险较低。然而,这些旧数据可能与较新的违规数据匹配,增加了长期参与Web3.0人员的风险。
总体而言,2019年以后丢失的数据(尤其是在暗网市场上易于出售的数据)可能构成最高的持续长期风险。自2022年起,受影响者几乎必然面临数据被用于欺诈活动的重大风险。尽管许多在线论坛被关闭,但应该假设所有丢失的数据,尤其是最近泄露的数据,很可能在某处仍然可用,并可能随时重新出现。
防护措施
虽然安全漏洞无法完全消除,但我们可以采取以下措施来保护数据和投资:
减少使用中心化服务的数量,包括中心化交易所等
尽可能使用双因素身份验证,防止未经授权的钱包活动或账户信息修改
考虑更改泄露事件中暴露的部分信息,如电子邮件地址或电话号码
将资产分散到自托管钱包和硬件钱包中,降低投资和财务风险
减少与个人数据共享的中心化Web3投资机构或交易所的数量
避免跨平台使用重复密码
在所有账户上启用双因素身份验证
监控报告数据泄露的网站,了解自己的电子邮件地址是否涉及泄露
使用信用监测服务,监控可能发生的身份盗窃和银行欺诈
通过采取这些措施,我们可以在一定程度上降低数据泄露的风险,保护自身在Web3.0生态系统中的安全。