Gate 与 BlockSec详解社工攻击路径与交易所防护机制

Gate 与 BlockSec详解社工攻击路径与交易所防护机制

N
News Editor
2026-09-14 10:15:04
Gate 与 BlockSec 在《大门安全课》首期中,围绕盗号、钓鱼、身份冒用和熟人作案展开问答,系统梳理了社交账号接管、SIM Swap、虚假招聘植入恶意软件等常见手法,并给出名人账号异常发币、熟人改收款地址、社交账号失陷后的处理顺序。双方还从交易平台视角介绍了冷静期、资金密码、防钓鱼码、安全分、Passkey、Gate Ukey 等风控工具,以及链上追踪与执法协作的实际边界。

Gate 与区块链安全公司 BlockSec 在《大门安全课》第一期中,围绕加密行业里最常见、但并不依赖复杂技术的攻击类型展开了一场长篇对谈:盗号钓鱼、社会工程、身份冒用,以及熟人作案。文章开篇抛出一个具体场景:如果合作伙伴在 Telegram 上通知公司收款地址已经更换,还附上一张盖章确认函,是否应该先转账、再事后确认?Gate 给出的答案很直接——不要在原对话里继续判断截图真假,而是切换到其他渠道重新核实。

Gate 与 BlockSec详解社工攻击路径与交易所防护机制 2

这期内容由 Gate 特别策划,邀请 BlockSec 联合创始人、香港中文大学副教授周亚金,以及 Gate 安全团队,从安全机构和交易平台两个角度,拆解这类造成损失最多的攻击为什么高频出现,以及普通用户和机构用户可以如何降低风险。

BlockSec 与 Gate 介绍了各自的安全背景

周亚金在文中被介绍为香港中文大学副教授,也是区块链安全公司 BlockSec 的联合创始人,在安全领域国际顶级会议及期刊上发表过 50 余篇论文,引用超过万次,目前正探索如何重构系统基础设施,以提升 AI 智能体的效率与安全性。

BlockSec 成立于 2021 年,业务覆盖链上安全防护、资金追踪调查和数字资产合规三个方向。按照文中披露的数据,BlockSec 已服务全球 1000 多家客户,累计保护链上资产超过 500 亿美元,非法地址标签库规模超过 6 亿,单个案件完整还原的最大资金规模为 16 亿美元。

Gate 安全团队则表示,平台安全部门负责账户、交易与资产安全体系建设,也长期处理异常账户申诉与协查请求。Gate 成立于 2013 年,是行业内首家推出 100% 储备金证明的交易平台,目前服务全球超过 6000 万用户。团队称,对 Gate 来说,安全不是附加功能,而是业务成立的前提。

社会工程攻击并不破解区块链,而是利用信任关系

周亚金将社会工程攻击的核心特征概括为:攻击者并不直接突破区块链底层、智能合约或密码学机制,而是通过控制身份、控制通信渠道,或者借助既有信任关系,诱导受害者主动完成转账、签名、授权,或安装恶意程序。

他在文中列出了几类典型方式。

  • 社交媒体账号被接管。攻击者并不伪造账号,而是直接控制真实账号,再利用其长期积累的影响力推广代币或发布钓鱼链接。账号是真的,不代表此刻发出的信息也是真的。
  • 通信渠道被接管后的定向诈骗。文中援引美国联邦法院公开文件披露的 Cheng v. T-Mobile 案作为案例:攻击者通过 SIM Swap 控制手机号,随后接管真实 Telegram 账号,借助双方原本存在的比特币交易关系,以高于市价收购为由,诱导受害者转出 15 BTC。
  • 长期经营关系后诱导投资。攻击者以朋友、投资顾问、租客或潜在合作方身份进入受害者社交圈,在数月甚至更长时间里建立信任,再引导其登录虚假投资平台。周亚金指出,这类攻击甚至不需要先盗取账号,攻击者本身就是主动变成一个被信任的人。
  • 以招聘或商务合作为诱饵植入恶意软件。文中提到 2025 年披露的 GrassCall 攻击,攻击者以 Web3 线上面试为名要求下载会议软件,实际植入的是窃密程序,目标包括浏览器凭据和加密钱包。类似话术还包括「摄像头无法工作」「需要更新 Zoom 插件」等,诱导用户运行终端命令。

Gate 安全团队表示,周亚金梳理的这些类型,在平台收到的申诉和协查请求中几乎都出现过,而且与交易所看到的情况高度一致:多数时候,攻击者并不需要攻破交易所系统。

团队称,Gate 平台本身长期运行 AI 与机器学习实时威胁检测、全链路加密传输、分布式流量清洗、Anycast 与 DNSSEC 等安全防线,但社会工程攻击绕开的并不是这些系统,而是用户本人。也正因如此,平台认为有些风险可以靠系统加固解决,另一些风险则必须由用户自己识别,而后者恰恰造成了更大的损失。

交易所看到的高频案例,更多来自普通用户而非名人

Gate 安全团队补充了两个平台侧更常见的观察。

第一,是频率错觉。名人账号被盗往往会上新闻,但从交易所工单来看,高频受害者并不是名人,而是普通用户。真实场景包括:被盗 Telegram 账号向熟人催付款、通知修改合作收款地址,或冒充项目方发布假 Mint 地址。单笔金额可能只有几千美元,不一定被媒体报道,但数量远高于名人账号事件。

第二,是冒充交易所客服。攻击者会假扮 Gate 客服,通过邮件、短信或社交平台私信联系用户,理由通常是账户异常、需要验证,或者有一笔提现待确认。对此,Gate 介绍了两个已经上线的工具。

  • 官方验证渠道。用户可以直接查询任意域名或联系邮箱是否属于 Gate 官方。团队建议,凡是收到自称来自 Gate 的消息,先花十几秒做一次查询。
  • 防钓鱼码。用户自行设置一串字符后,所有 Gate 发出的邮件都会带上它。换句话说,任何一封没有这串码的「Gate 邮件」,都应视为伪造。团队认为,这套机制的价值在于不依赖用户去识别发件人域名里是否多了一个字母,也不用判断措辞是否像官方,只需确认有没有那串自己设置的字符。

名人账号发出代币合约地址后,账号真实性与信息真实性要分开验证

对于名人账号被盗后发布代币合约地址,或朋友账号疑似被盗的情况,周亚金提出的原则是:账号真实性与信息真实性必须分别验证。即使信息来自经过认证的官方账号、项目方账号、名人账号,或者长期联系的熟人账号,也不应仅凭账号身份就直接执行高风险操作,尤其是购买新发行代币、连接钱包、签署链上交易、授予 Token Approval 这类动作。

他给出了几项验证办法。

  • 跨渠道验证。不能只依赖单一 X、Telegram、Discord 或微信账号,还应同步查看官方网站、其他官方社交媒体渠道、社区公告和可信第三方信息源。如果某个项目突然宣布新 Token、Airdrop 或 Mint,但官网和其他官方渠道没有同步,这本身就是异常信号。
  • 验证链上资产和合约状态。可关注合约部署时间、Deployer 地址、流动性规模、Holder 集中度、主要地址之间是否存在明显资金关联,以及是否出现快速拉升和集中抛售行为。周亚金表示,普通用户未必需要完成专业级链上调查,但至少应借助可信区块链浏览器和安全工具完成基础检查。
  • 不要在未经确认的情况下抢跑。他指出,社会工程攻击高度依赖 FOMO 和紧迫感,像「马上结束」「限时领取」「现在不买就没有了」这类话术,本质上是在压缩用户验证时间。对于未经充分验证的新资产,等待和确认通常比抢先交易更安全。

如果是朋友、合作伙伴或公司同事突然提出转账或更换收款地址,周亚金建议通过独立于原通信渠道的第二渠道核实。例如,在 Telegram 里收到转账请求后改用电话确认;在邮件中收到更换收款地址通知后,使用此前已经确认过的联系方式再核实一遍;大额转账前重新确认地址,并先做小额测试。他强调,最重要的一点是,不要在同一个可能已经被攻击者控制的通信渠道里,同时完成指令发起和身份验证。

链上钱包被盗是几秒钟的终局,交易所账户中间还有多道关口

谈到中心化交易所看到的账户风险与链上钱包被盗的不同,Gate 安全团队认为,最根本的差别在于时间。

如果链上钱包被盗,从签名到资产转移往往一步完成,几秒钟内结束,中间没有多少可介入环节。相对而言,在交易平台内部,从攻击者拿到登录凭证,到资产真的离开账户,中间还隔着多道步骤。Gate 表示,其账户安全体系按四个环节设计:登录、交易、提现、安全设置,每个环节都配有独立验证手段。

  • 登录环节:包括登录密码、邮箱、短信、Google 验证器,以及 IP 地址监测。系统在检测到不寻常登录位置时会发出提示,账户里的安全日志也会记录登录和关键操作历史,便于自查。
  • 提现环节:资金密码独立于登录态,不参与日常登录。即使有人掌握了用户登录权限,距离动用资产仍然隔着一道没有出现在登录流程里的凭证。此外,提现时还会根据环境变化、金额和账户综合风险进行动态验证,高风险提现会触发更严格的校验。
  • 出金方式开关:暂时用不到的通道可以关闭。团队的解释很直接——少一条通道,就少一个可能被利用的出口,等真正需要时再经过核身验证重新开启。
  • 安全设置环节:其中最关键的一项,是很多用户并不了解的冷静期机制。新添加的提现地址会被强制设置 24 小时至 48 小时冷静期,在此期间无法向该地址提现。如果用户在添加新地址的同时,还重置或修改了谷歌验证码、资金密码或绑定手机号,整个账户的提现功能都会被锁定。

Gate 安全团队表示,社会工程攻击的典型路径,往往是攻击者取得账户控制权后,先修改绑定信息或添加自己的提现地址,把原账户持有人排除在外。而这些动作本身就会触发锁定。换句话说,即使攻击者已经接管了账户,也不能立刻把钱转走,用户会收到通知,并拥有至少一整天的处置窗口。团队直言,在攻击者已经掌握用户全部信息的场景下,这类机制往往是仍然有效的最后一道防线。

Gate 与 BlockSec详解社工攻击路径与交易所防护机制 3

团队还提到,Gate 最近上线了安全分机制,会把已经开启和尚未开启的防护项逐条列出并打分。它的用途不是分数本身,而是把「我该做点什么」变成一张可以逐项完成的清单。团队建议用户把安全分做到 80 分以上,达到后还可以领取保障类产品。

社交媒体账号失陷后,先止损,再保留取证材料

在处理顺序上,周亚金认为,账号失陷后的第一步,是判断影响范围究竟只局限于社交媒体账号,还是已经扩散到邮箱、手机号、密码管理工具、钱包、交易所账号、云服务和开发环境。

如果主要是社交媒体账号失陷,他建议按以下顺序处理:

  1. 立即阻断攻击者继续访问。使用可信设备修改密码,强制退出其他登录 Session,撤销异常 OAuth 和第三方应用授权,并重新配置 MFA。如果平台支持,还应检查近期登录设备、登录位置和安全设置变更。
  2. 检查上游身份体系。重点排查绑定邮箱、手机号和主设备是否已经被控制。周亚金指出,很多社交账号失陷只是结果,真正的入口可能是邮箱失陷、SIM Swap、Browser Session 被盗、恶意软件或凭据泄露。如果只改社交账号密码而不处理上游入口,攻击者可能很快重新取得控制权。
  3. 尽快控制外部影响。通过官网、其他社交媒体账号、邮件和社区渠道发布风险提示,明确告知外部用户暂时不要相信被盗账号发出的链接、合约地址、投资信息、转账请求或软件安装要求。对于项目方、KOL 或机构账号,这一步尤其重要,因为主要损失可能并不来自账号所有者本人,而来自攻击者借助其社会影响力攻击大量关注者和合作伙伴。
  4. 如果钱包或资产凭证可能泄露,优先保护剩余资产。若怀疑 Private Key、Seed Phrase、Wallet Session 或其他钱包凭据已泄露,应尽快用可信设备创建新的安全钱包,并把仍可控制的资产转移过去,同时检查并撤销旧地址中的高风险 Token Approval 和其他授权。

他将整体原则概括为:先控制风险和保护资产,再进行完整取证。不过在止损过程中,也应尽量保留登录通知、邮件、短信、聊天记录、恶意链接、安装程序、设备日志、交易哈希、攻击地址和相关截图,因为这些材料会影响后续的链上资金追踪、交易所协查和执法调查。

Gate 安全团队从平台角度补充称,社交账号失陷后,攻击者往往会尝试进一步获取更多信息,下一步可能就是接管用户的交易所账户,因为那里的资产更容易直接变现。若站内已经出现异常提现或异常登录,用户应保留订单号、时间和截图,并第一时间联系官方客服冻结账户,账户出金通道会自动关闭。与此同时,也可以同步修改密码、Google 验证器、Passkey 等绑定安全项,这与链上资产转移并不冲突。

团队还提醒,很多协查请求是在事发数天甚至数周之后才提交,而资金在链上的流转速度是按分钟计算的,一旦完成多跳转移和跨链,可介入空间会迅速收窄。Gate 表示安全团队 7X24 小时值守,官网也提供专门的执法请求入口,供执法机构走正式协查流程。

另一个容易被忽视的阶段,是二次诈骗高发期。Gate 称,用户在资产被盗后常会在社交平台求助,接着就有人主动提供所谓「资产追回服务」,声称能够帮忙追回资金,但先收服务费。团队提醒,这类骗局很多,甚至有人会伪装成交易所官方协查人员,因此必须只通过官方渠道联系客服,并使用前述官方验证渠道核实身份。

熟人作案会让传统身份认证机制效果下降

在熟人作案与外部攻击的差异上,周亚金认为,最大不同在于攻击者拥有更多受害者背景信息,也具备更高的初始信任。

传统身份安全体系主要是为了解决「如何证明用户是本人」,因此会使用密码、短信验证码、Authenticator、设备认证、人脸识别、身份信息和 KYC 等机制。但在熟人作案场景里,攻击者可能长期接触受害者的常用邮箱、手机号码、证件信息、出生日期,甚至了解其常用密码习惯。而这些信息恰恰又常被账户恢复和客服申诉体系用作身份认证依据。对一个长期了解受害者并能接触其设备和个人信息的人来说,部分传统机制的有效性会明显下降。

从链上行为特征看,熟人作案也未必像典型黑客攻击那样迅速完成资产转移。外部攻击者通常追求快速转移、降低冻结风险,资金往往会迅速归集、跨链、多跳转移,并流入 mixer。熟人作案则可能持续更长时间,表现为小额、多次、长期,资金流也不一定带有传统黑客洗钱中常见的复杂结构。

因此,周亚金认为,防范熟人风险不能只靠「相信可信的人」,而应依赖最小权限和权限分离机制。对于个人用户,日常钱包应与长期资产钱包分离,操作数字资产的设备最好也独立。对于机构,则应建立从交易发起、审批、签名、执行,到大额交易复核和异常行为监控的完整安全体系。

Gate 安全团队表示,在申诉处理中,他们对这一点体感也很强。熟人作案最棘手的地方在于,从系统角度看,很多动作都像是「本人操作」:设备是常用设备,IP 是家里的,密码输入正确,验证码也是本人手机收到的。技术痕迹会同时指向同一个结论,平台可用来判断的空间非常有限,用户事后也很难自证,有关部门取证调查的难度会更大。

针对这类风险,Gate 推荐用户使用 Passkey。团队称,Passkey 绑定在用户设备上的一对密钥,验证时需要指纹或面容,具备两个其他方式难以替代的特性:一是天然抗钓鱼,因为 Passkey 会和域名绑定,仿冒网站即使做得和官网一样,也无法触发验证;二是设备丢失不等于账户丢失,即使有人拿到已经解锁的手机,没有生物识别信息,也无法完成 Passkey 验证。

如果需要更高强度的物理隔离,Gate 还提到 Gate Ukey。这是一把可用于登录、提现和修改安全设置的物理安全密钥。团队给出的判断是,无论攻击者掌握了多少用户信息,只要拿不到这把钥匙,就无法完成相关验证。

除此之外,团队再次强调冷静期机制在熟人场景中的价值。熟人作案往往也需要先修改绑定信息或添加提现地址,而这些动作都会触发 24 小时提现锁定,同时通知用户,相当于被动插入一个可被发现的时间窗口。团队同时建议用户关注安全分,尽量做到 80 分以上;将资金密码与登录密码分离;主动降低提现日限额;关闭不用的出金方式。

Web3 中身份、权限与资产之间的距离更短

解释 Web3 为什么更容易受到社会工程攻击影响时,周亚金给出的核心判断是:Web3 的身份、权限与资产之间距离非常短。

在传统互联网环境里,一个社交媒体账号被盗,直接后果通常是身份冒用、信息泄露,或者内容发布权限被滥用。但在 Web3 场景中,一个 Telegram、X 或 Discord 账号被接管后,攻击者很快就可以借此发布恶意合约地址、请求签名,甚至直接诱导发起资产转移。

另一个原因是区块链交易具有较强不可逆性。如果用户完成的是密码学意义上有效的签名,而且交易已经链上确认,通常并不存在传统支付体系里的直接撤销机制。因此,攻击者不一定非得破解区块链或私钥,只要通过社会工程成功诱导用户完成一次「合法」签名或转账,就能完成盗取资产的目的。周亚金据此认为,Web3 安全边界不能只局限于智能合约本身,还必须覆盖钱包、前端、社交账号、身份认证、设备、交易签名、资产权限和用户行为。

Gate 与 BlockSec详解社工攻击路径与交易所防护机制 4

Gate 安全团队则从另一个角度给出解释。团队认为,Web3 行业存在一个不可能性三角:去中心化、安全性、速度无法同时兼得。传统金融中,从攻击者拿到用户身份信息,到真的把钱转走,中间通常隔着人工核验、到账延迟、异常交易复核、争议处理和拒付机制,这些机制牺牲了效率,但留下了纠错时间。链上签名则往往在几秒钟内完成,速度和去中心化程度更高,安全性自然无法与传统金融完全等同。

也正因此,Gate 认为中心化交易所在安全性上天然保留了传统金融中的一些中心化控制。文中再次提到,平台会对新添加的提现地址执行 24 小时至 48 小时冷静期;如果用户在添加新地址的同时重置或修改谷歌验证码、资金密码或绑定手机号,整个账户的提现功能也会被锁定 24 小时。资金密码、提现日限额、新地址冷静期、异常登录二次验证,都会给用户体验带来一定摩擦,但团队表示,这些机制存在的唯一理由就是保护资产安全。

与此同时,Gate 也在文中披露了平台储备金证明的相关数据。团队称,Gate 是行业内首家承诺 100% 储备金的主流平台,采用默克尔树加 zk-SNARK 零知识证明技术。最新一期审计显示,总储备金为 82.15 亿美元,储备金率 127%,审计时间为 2026 年 8 月 19 日,由第三方机构 HACKEN 完成审计,实现代码已在 GitHub 开源。用户可以下载验证程序,自行验证自己的余额是否被包含在储备金证明中。

链上追踪不等于一定追回,但仍然决定后续干预空间

对于「资产已经转出后,链上追踪还有没有意义」这一问题,周亚金给出的回答是明确的。社会工程解释的是攻击者如何取得资产,链上调查回答的则是资产离开受害者地址后流向何处。

由于区块链的资金流公开且可验证,调查方可以持续追踪被盗资产的归集、mixer 行为、进入交易所的入金,以及不同攻击地址之间的关联关系;还可以进一步分析多个地址是否存在共同资金来源、共同 Gas 来源、相同资金路径或相似洗钱模式,并把这些线索整理后提供给执法机构采取下一步行动。周亚金提到,这正是 BlockSec MetaSleuth 等链上调查工具要解决的问题。

但他同时强调,需要区分两个概念:资金可追踪,并不代表资金一定可以追回。真正的冻结和追回,通常需要中心化交易所、稳定币发行方、安全公司和执法机构之间快速协作。因此,重大资产被盗事件里,响应时间非常关键。越早发现异常、越早完成初步追踪、越早联系相关机构,就越有可能在攻击者进一步转移资金前形成干预窗口。

Gate 安全团队表示,交易所正处于这条协作链条中的一环。如果被盗资金流入平台,平台可以基于风险标签和异常行为识别进行拦截。文中提到,Gate 拥有一套基于机器学习的实时风险评估系统,会对提现请求做风险判断并动态调整限额,同时根据账户行为和风险等级实时监控、拦截异常交易活动。

团队进一步解释称,链上的资金可以持续转移,但只要攻击者想把它变成法币,或者进入另一个交易体系,通常就要经过某个中心化节点,并留下身份痕迹。不过,如果账户冻结会涉及其他用户的合法权益,平台需要符合规定的法律程序,或收到执法机关的正式协查请求,而不能仅凭单方面说明就冻结另一用户资产。

从用户角度看,Gate 认为有三件事可以真正提高干预成功率:

  1. 尽快保留证据并报案,包括截图、交易哈希、聊天记录,并第一时间向执法机关报案或联系平台客服。团队表示,Gate 官网设有专门的执法请求入口对接这类流程。
  2. 立刻同步材料,提供交易哈希、时间线、对手地址等信息。按照团队说法,交易哈希和攻击地址是启动链上追踪的两项关键材料。
  3. 不要等待。Gate 透露,收到的协查请求中,相当一部分是在事发数天后才提交,而资金在链上的移动速度按分钟计算,人的反应却常常按天计算,这个时间差本身就是攻击者的优势。

团队最后还补充了一点:链上数据是永久保存的。攻击者今天可能不动这笔钱,但只要未来某一天想变现,就要经过某个可识别节点。很多案件的突破口,发生在攻击发生几个月甚至几年之后。

加固建议从身份隔离、设备隔离到权限隔离逐层展开

在最后一部分,周亚金将社会工程防护的目标定义为:不是试图保证用户永远不会被骗,而是通过技术和流程设计,降低单次身份失陷、设备失陷或人工判断错误所能造成的最大损失。

围绕这一点,他给出六项具体建议:

  1. 身份隔离。核心邮箱尽量不要用于低可信度第三方服务注册;不同重要账户使用独立密码,并启用 MFA;高价值账户可以进一步采用硬件安全密钥,以降低短信验证码和单设备认证的风险。
  2. 设备隔离。管理大额资产的设备尽量与日常网页浏览、社交通信和文件下载环境分离;日常使用的钱包也应与长期存放大额资产的钱包分开。
  3. 资产与权限隔离。不要让单一地址、单一账号或单一个人同时拥有全部资产和全部操作权限;机构用户可以通过多签、MPC、分级审批等方式构建多层防御。
  4. 验证渠道隔离。大额转账、修改收款地址、权限变更等高风险操作,应通过第二个独立渠道进行确认,避免在同一个通信渠道中同时完成发起和确认。
  5. 对异常行为设置额外控制。即使身份验证通过,只要行为本身明显异常,也应触发额外检查,例如金额显著高于历史水平、在异常时间进行大额操作,或首次向陌生地址转账。
  6. 将招聘、投资和商务场景纳入威胁模型。对于陌生招聘方、投资机构、项目方或合作伙伴发来的安装程序和会议软件,不应直接在存有真实钱包、浏览器 Session、SSH key、API key 或生产环境凭据的主力设备上运行。条件允许时,应使用独立设备、虚拟机或隔离环境验证。

周亚金特别点出了几类需要高度警惕的话术,包括「摄像头无法工作,需要运行一条命令」「请更新 Zoom 插件」「这是我们的内部面试软件」「先 Clone 这个项目运行一下」「连接一下你的 Wallet 测试产品」。他表示,对 Web3 用户来说,招聘邀请、投资机会和商务合作本身,也应该被纳入安全威胁模型。

Gate 安全团队则把平台内外的安全建议落到更具体的工具上。团队再次推荐用户关注 Gate 新上线的安全分功能,把资金密码、双重验证、防钓鱼码、提现白名单、提现日限额、出金方式管理等防护项逐条补齐,至少做到 80 分以上。

团队还额外提醒,平台外的公开资料同样是攻击面。例如,参会时使用真名、在朋友圈发布资产截图、把链上主地址绑定 ENS 或社交账号,这些信息单独看都不一定构成问题,但在攻击者手中可以被拼接起来。当对方同时知道用户有多少钱、叫什么、常去哪里、与谁来往,定向攻击、长期关系经营和身份冒用的成本就会显著下降,成功率也会更高。

Gate 表示,安全不应是平台单方面要求用户做加固,因此平台本身也应置于外部检验之下。文中提到,Gate 长期运行安全漏洞赏金计划,欢迎全球安全研究人员提交问题,可通过 sec@gate.com、工单或 HackenProof 平台反馈;储备金证明则由第三方机构审计并开源,任何人都可以自行验证。

文章最后回到了开篇的那个问题:如果合作伙伴在 Telegram 上发来新的收款地址,还附上盖章截图,正确做法不是继续判断截图真假,而是直接关闭这段对话,改用其他渠道联系对方。Gate 给出的结论是,社会工程之所以难防,不在于它技术多么高明,而在于它针对的从来不是代码漏洞,而是人在当下的判断力。对这个行业来说,真正的第一道安全防线,就是先挡住盗号、钓鱼、社会工程和身份冒用这类高损失、高频率的攻击。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。