Definisi ringkas
Kecurian frasa benih ialah keadaan apabila penyerang memperoleh frasa benih atau frasa pemulihan dompet kripto pengguna melalui laman pancingan data, perisian hasad, sokongan pelanggan palsu, kebocoran tangkap layar, kebocoran sandaran awan atau pemerhatian secara fizikal. Dengan frasa tersebut, penyerang boleh memulihkan dompet, mengawal kunci peribadi dan memindahkan aset atas rantaian.
Dalam dompet bukan kustodian, frasa benih biasanya berfungsi seperti “kunci utama” kepada aset dalam dompet. Jika pihak lain mendapat frasa benih yang lengkap, mereka mungkin tidak memerlukan kata laluan bursa, kod SMS atau akses e-mel untuk memindahkan token atau NFT daripada dompet tersebut.
Cara ia berfungsi
Banyak dompet kripto menjana 12 atau 24 perkataan bahasa Inggeris sebagai frasa benih semasa dompet dicipta. Pengguna kemudian boleh menggunakan set perkataan ini untuk memulihkan akaun dalam dompet yang serasi. Logik asasnya adalah seperti berikut:
| Peringkat | Maksud | Titik risiko |
|---|---|---|
Mencipta dompet | Dompet menjana frasa benih, dan kunci peribadi diterbitkan daripada frasa tersebut | Jika persekitaran penjanaan tidak selamat, perisian hasad mungkin merekodkannya |
Menyandarkan frasa benih | Pengguna menulis atau menyimpan frasa pemulihan | Tangkap layar, storan awan, aplikasi sembang dan e-mel boleh menyebabkan kebocoran |
Memulihkan dompet | Frasa benih dimasukkan pada peranti baharu atau aplikasi dompet | Jika dimasukkan ke laman web atau aplikasi palsu, penyerang boleh memperolehnya serta-merta |
Menandatangani transaksi | Kunci peribadi digunakan untuk membenarkan pindahan atas rantaian atau interaksi kontrak | Selepas memulihkan dompet, penyerang boleh memindahkan aset sendiri |
Perlu dibezakan bahawa frasa benih bukan kata laluan log masuk bursa. Jika anda menyimpan aset di bursa berpusat, kunci peribadi biasanya dikustodikan oleh platform. Jika anda menggunakan dompet bukan kustodian, frasa benih biasanya perlu dijaga sendiri, dan kerugian akibat kehilangan atau kebocoran frasa tersebut selalunya sukar dipulihkan.
Senario lazim
- Laman pancingan data: Penyerang meniru laman rasmi dompet, halaman tuntutan airdrop atau halaman staking, lalu meminta pengguna memasukkan frasa benih untuk “mengesahkan dompet”. Dompet atau aplikasi blockchain yang sah lazimnya tidak sepatutnya meminta anda memasukkan frasa benih pada laman web untuk menuntut ganjaran.
- Sokongan pelanggan palsu atau mesej peribadi komuniti: Seseorang menyamar sebagai wakil projek, bursa atau sokongan dompet, mendakwa boleh “membaiki dompet” atau “mendapatkan semula aset”, lalu meminta frasa benih.
- Sambungan pelayar atau aplikasi hasad: Dompet palsu, alat dagangan palsu atau sambungan pelayar berniat jahat mungkin membaca papan klip, mengambil tangkap layar atau merekod input papan kekunci.
- Kebocoran penyegerakan awan: Jika frasa benih disimpan sebagai tangkap layar, foto atau dokumen dalam storan awan, e-mel atau sejarah sembang, frasa tersebut boleh diperoleh jika akaun berkenaan diceroboh.
- Pendedahan luar talian: Frasa benih yang ditulis di atas kertas boleh difoto, hilang, atau dilihat oleh orang lain semasa dimasukkan di tempat awam.
Contoh ringkas
Seorang pengguna baharu melihat pautan “tebus token percuma” di media sosial. Halaman tersebut kelihatan seperti antara muka dompet terkenal dan memaparkan arahan “masukkan 12 perkataan untuk melengkapkan pengesahan dompet”. Selepas pengguna memasukkan frasa benih, penyerang memulihkan dompet itu pada peranti mereka sendiri dan memindahkan stablecoin di dalamnya ke alamat lain. Oleh sebab pindahan atas rantaian biasanya tidak boleh diterbalikkan, pengguna sukar mendapatkan semula dana hanya melalui mekanisme blockchain.
Contoh ini bukan penilaian tentang pulangan pelaburan. Ia menunjukkan bahawa mana-mana halaman yang meminta anda memasukkan frasa benih di luar konteks pemulihan dompet wajar dianggap sebagai isyarat risiko tinggi.
Langkah pencegahan untuk pemula
- Jangan dedahkan frasa benih kepada sesiapa: Ini termasuk individu yang mendakwa sebagai sokongan pelanggan, pentadbir, wakil projek atau pekerja bursa.
- Jangan masukkan frasa benih di laman web, borang komuniti atau aplikasi tidak dikenali: Gunakannya hanya apabila anda benar-benar perlu memulihkan dompet dan telah mengesahkan sumber perisian boleh dipercayai.
- Utamakan sandaran luar talian: Anda boleh menulisnya di atas kertas atau menggunakan alat sandaran logam yang tahan api dan air. Elakkan menyimpan melalui tangkap layar, foto, e-mel, storan awan atau aplikasi sembang.
- Semak laman rasmi dan sumber muat turun: Muat turun aplikasi dompet melalui saluran rasmi. Berhati-hati dengan iklan carian, domain yang hampir sama ejaannya dan sambungan pelayar palsu.
- Lindungi frasa benih walaupun menggunakan dompet perkakasan: Dompet perkakasan mengurangkan risiko pendedahan kunci peribadi secara dalam talian, tetapi kebocoran frasa benih masih boleh menyebabkan aset dicuri.
- Urus aset secara berasingan dan berlapis: Jangan simpan aset bernilai besar untuk tempoh panjang dalam dompet yang kerap digunakan untuk interaksi harian. Aset bernilai tinggi boleh diletakkan dalam storan sejuk atau skim pelbagai tandatangan yang lebih ketat.
- Semak kelulusan secara berkala: Kecurian frasa benih berbeza daripada risiko kelulusan kontrak, tetapi kedua-duanya boleh menyebabkan kehilangan aset. Untuk dompet yang kerap digunakan, semak dan batalkan kelulusan kontrak yang tidak lagi diperlukan.
Jika mengesyaki frasa benih telah bocor
Jika anda percaya frasa benih mungkin telah dilihat oleh pihak lain atau dimasukkan ke halaman mencurigakan, anggap dompet tersebut tidak lagi selamat. Pendekatan umum termasuk:
- Cipta dompet baharu dengan segera, dan jangan terus menggunakan frasa benih lama.
- Pindahkan aset yang masih boleh dikawal secepat mungkin ke dompet baharu, sambil mengambil kira yuran gas atau yuran pelombong serta kesesakan rangkaian.
- Berhenti menggunakan dompet lama untuk berinteraksi dengan kontrak, bagi mengelakkan pendedahan aset yang berterusan.
- Simpan bukti, seperti URL mencurigakan, rekod sembang dan hash transaksi, untuk laporan kepada platform, pihak berkuasa atau pasukan keselamatan.
- Jangan percaya janji “pemulihan berbayar” atau “jaminan dapat semula”. Pemulihan aset atas rantaian sangat bergantung pada keadaan khusus, kerjasama platform dan proses undang-undang. Tiada jaminan seragam yang boleh dipercayai.
Perbezaan dengan risiko berkaitan
| Istilah | Maksud utama | Perbezaan daripada kecurian frasa benih |
|---|---|---|
Kebocoran kunci peribadi | Kunci peribadi bagi satu alamat atau akaun diperoleh pihak lain | Frasa benih biasanya boleh menerbitkan beberapa kunci peribadi, jadi skop kesannya mungkin lebih besar |
Risiko kelulusan kontrak | Pengguna meluluskan kontrak pintar untuk membelanjakan token tertentu | Tidak semestinya melibatkan kebocoran frasa benih, tetapi kontrak berniat jahat boleh memindahkan aset yang telah diluluskan |
Serangan pancingan data | Menipu pengguna melalui halaman atau identiti palsu untuk mendapatkan maklumat | Salah satu kaedah lazim dalam kecurian frasa benih |
Dompet bukan kustodian | Dompet yang membolehkan pengguna menyimpan sendiri kunci peribadi dan frasa benih | Kawalan kendiri lebih tinggi, tetapi tanggungjawab penjagaan juga terletak pada pengguna |
Dompet perkakasan | Dompet yang mengasingkan kunci peribadi dalam peranti khusus | Boleh mengurangkan risiko serangan dalam talian, tetapi tidak menggantikan keperluan menjaga frasa benih |
Istilah berkaitan
- Frasa benih
- Kunci peribadi
- Dompet bukan kustodian
- Dompet perkakasan
- Serangan pancingan data
- Kelulusan kontrak pintar
- Dompet pelbagai tandatangan
- Dompet sejuk
Sumber rujukan
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks
- https://ethereum.org/en/wallets/
- https://bitcoin.org/en/secure-your-wallet
- https://support.metamask.io/start/user-guide-secret-recovery-phrase-password-and-private-keys/