Laman Utama
/
Glosari
/
Kecurian kunci peribadi

Kecurian kunci peribadi

Crypto
Infrastruktur kripto
Kecurian kunci peribadi berlaku apabila penyerang memperoleh kunci peribadi atau frasa pemulihan dompet lalu memindahkan aset kripto. Ketahui cara ia berlaku, contoh, risiko dan langkah pencegahan.

Definisi ringkas

Kecurian kunci peribadi merujuk kepada keadaan apabila penyerang memperoleh kunci peribadi atau frasa pemulihan sesuatu dompet kripto melalui pancingan data, perisian hasad, kebocoran data, kejuruteraan sosial atau sandaran yang tidak selamat. Dengan maklumat itu, penyerang boleh menandatangani transaksi bagi pihak dompet tersebut dan memindahkan aset.

Dalam kebanyakan rantaian blok awam, sesiapa yang mengawal kunci peribadi boleh memulakan transaksi yang sah daripada alamat tersebut. Oleh itu, kecurian kunci peribadi biasanya lebih serius berbanding kebocoran kata laluan transaksi. Perlu diingat bahawa transaksi rantaian blok yang telah disahkan biasanya sukar dibatalkan. Sama ada aset boleh dipulihkan bergantung pada ke mana aset dihantar, kerjasama platform dagangan, proses penguatkuasaan undang-undang dan keadaan khusus di atas rantaian; pemulihan tidak boleh dianggap pasti.

Bagaimana kunci peribadi mengawal aset kripto

Dompet kripto lazimnya mengandungi dua jenis maklumat penting:

KonsepFungsiPatut didedahkan?

Kunci awam / alamat

Digunakan untuk menerima aset, seperti alamat penerima bayaran

Alamat biasanya boleh dikongsi

Kunci peribadi / frasa pemulihan

Digunakan untuk menandatangani transaksi dan membuktikan hak anda untuk menggunakan aset

Tidak boleh didedahkan sama sekali

Apabila pengguna membuat pemindahan, dompet akan menggunakan kunci peribadi untuk menandatangani transaksi secara digital. Nod rangkaian hanya akan menerima transaksi selepas tandatangan disahkan sah. Jika penyerang memperoleh kunci peribadi atau frasa pemulihan, mereka boleh mengimport dompet itu pada peranti sendiri dan memindahkan aset ke alamat lain.

Frasa pemulihan biasanya terdiri daripada 12, 18 atau 24 perkataan bahasa Inggeris. Secara asasnya, frasa ini boleh digunakan untuk memulihkan atau menjana kunci peribadi. Bagi pengguna biasa, kebocoran frasa pemulihan biasanya sama seperti kebocoran kunci peribadi.

Situasi lazim berlaku

SituasiTanda biasaTitik risiko

Laman pancingan data

Menyamar sebagai dompet, bursa atau halaman airdrop dan meminta frasa pemulihan

Pengguna sendiri menyerahkan maklumat kunci peribadi

Perisian hasad

Trojan, perampas papan klip, aplikasi dompet palsu

Mencuri fail tempatan atau memintas input pengguna

Sandaran tidak selamat

Mengambil tangkap layar frasa pemulihan, menyimpannya di storan awan atau menghantarnya ke e-mel sendiri

Bocor jika akaun awan atau peranti digodam

Kejuruteraan sosial

Menyamar sebagai khidmat pelanggan, pentadbir komuniti atau pihak projek

Memanipulasi kepercayaan untuk memujuk pengguna mendedahkan frasa pemulihan

Peranti tidak terkawal

Telefon atau komputer diakses orang lain untuk tempoh lama atau dipasang perisian kawalan jauh

Penyerang boleh melihat dompet atau kandungan sandaran

Contoh mudah

Bayangkan seorang pedagang baharu melihat pautan untuk menuntut airdrop. Halaman itu menyatakan bahawa pengguna perlu mengesahkan pemilikan dompet dan meminta 12 perkataan frasa pemulihan. Selepas pengguna memasukkannya, penyerang segera mengimport dompet tersebut pada peranti lain dan memulakan pemindahan. Walaupun pengguna kemudian menyahpasang aplikasi dompet, penyerang sudah memiliki frasa pemulihan dan mungkin masih boleh mengawal alamat itu.

Dalam contoh ini, masalah sebenar bukan turun naik harga pasaran, tetapi hak kawalan dompet yang telah berpindah. Tindakan yang lazim dipertimbangkan termasuk segera berhenti menggunakan alamat tersebut, memindahkan aset yang belum dipindahkan ke dompet baharu, menyimpan bukti, serta menghubungi platform berkaitan atau pihak berkuasa.

Hubungan dengan dompet kustodian dan bukan kustodian

Bentuk risiko kecurian kunci peribadi bergantung pada jenis dompet:

Jenis dompetSiapa mengawal kunci peribadiRisiko utama pengguna

Dompet bukan kustodian

Pengguna sendiri mengawal kunci peribadi atau frasa pemulihan

Frasa pemulihan bocor, sandaran hilang, menandatangani transaksi berniat jahat

Dompet kustodian

Bursa atau penyedia kustodian mengurus kunci peribadi

Akaun platform digodam, insiden keselamatan platform, kebenaran pengeluaran disalahgunakan

Apabila menggunakan perkhidmatan kustodian, pengguna biasanya tidak berinteraksi secara langsung dengan kunci peribadi, tetapi masih perlu melindungi kata laluan log masuk, pengesahan dua faktor, e-mel dan tetapan alamat pengeluaran. Apabila menggunakan dompet bukan kustodian, pengguna mempunyai kawalan yang lebih langsung, tetapi turut memikul tanggungjawab penjagaan kendiri yang lebih tinggi.

Langkah pencegahan utama

  • Jangan berikan frasa pemulihan atau kunci peribadi kepada mana-mana laman web, khidmat pelanggan atau pentadbir komuniti. Penyelenggaraan dompet yang sah, tuntutan airdrop atau pengesahan akaun biasanya tidak sepatutnya meminta pengguna memasukkan frasa pemulihan penuh.
  • Sandarkan frasa pemulihan secara luar talian, contohnya tulis di atas kertas atau simpan menggunakan bahan tahan lama, dan letakkan di tempat yang selamat. Elakkan menyimpannya sebagai tangkap layar, di storan awan, aplikasi sembang atau e-mel.
  • Semak laman rasmi dan sumber aplikasi, muat turun dompet melalui saluran rasmi, dan berhati-hati dengan iklan carian, domain tiruan serta aplikasi palsu.
  • Berhati-hati walaupun menggunakan dompet perkakasan. Dompet perkakasan boleh mengurangkan kemungkinan kunci peribadi terdedah pada peranti yang bersambung ke internet, tetapi jika pengguna memasukkan frasa pemulihan pada halaman pancingan data, dompet perkakasan tidak dapat melindungi frasa tersebut.
  • Semak alamat dan kandungan transaksi sebelum memindahkan aset, terutamanya kebenaran kontrak, kebenaran tanpa had dan permintaan tandatangan yang tidak dikenali.
  • Asingkan penggunaan dompet, contohnya pisahkan dompet untuk interaksi harian daripada dompet untuk penyimpanan aset jangka panjang bagi mengurangkan risiko pendedahan tunggal.
  • Jika mengesyaki kunci peribadi telah bocor, pindahkan aset ke dompet baharu secepat mungkin. Menukar kata laluan aplikasi dompet sahaja biasanya tidak dapat menghalang penyerang yang sudah memperoleh frasa pemulihan.

Perbezaan kecurian kunci peribadi dengan risiko lain

RisikoSemestinya melibatkan kebocoran kunci peribadi?Penjelasan

Kecurian kunci peribadi

Ya

Penyerang memperoleh kunci peribadi atau frasa pemulihan dan boleh menandatangani pemindahan secara langsung

Penyalahgunaan kebenaran

Tidak semestinya

Pengguna mungkin telah menandatangani kebenaran kontrak berniat jahat, lalu penyerang memindahkan token tertentu melalui kontrak

Akaun bursa digodam

Tidak semestinya

Penyerang mungkin mengeluarkan dana melalui akaun log masuk, bukan memperoleh kunci peribadi di atas rantaian

Kehilangan kunci peribadi

Tidak

Pengguna sendiri tidak dapat mengakses kunci peribadi, menyebabkan aset mungkin tidak boleh digunakan, tetapi ini tidak bermaksud ia telah dicuri orang lain

Perkara yang perlu diingat oleh pemula

Keselamatan kunci peribadi bukan isu pulangan pelaburan, tetapi isu kawalan aset. Walaupun harga sesuatu aset tidak jatuh, aset dalam dompet masih boleh dipindahkan jika kunci peribadi dicuri. Sebaliknya, menjaga kunci peribadi dengan baik tidak bermaksud dagangan pasti menguntungkan; ia hanya melindungi kawalan dompet dari sudut teknikal.

Jika melibatkan jumlah yang besar, platform rentas sempadan atau transaksi mencurigakan, simpan bukti seperti hash transaksi, alamat, rekod perbualan dan tangkap layar laman web. Pertimbangkan untuk mendapatkan bantuan daripada pakar keselamatan, sokongan platform dagangan atau saluran penguatkuasaan undang-undang tempatan.

Istilah berkaitan

  • Kunci peribadi: Data rahsia yang digunakan untuk menandatangani transaksi dan menjadi bukti utama kawalan dompet kripto.
  • Frasa pemulihan: Satu set perkataan yang digunakan untuk memulihkan dompet dan biasanya boleh menjana kunci peribadi.
  • Kunci awam / alamat dompet: Pengecam awam yang digunakan untuk menerima aset.
  • Dompet perkakasan: Bentuk dompet yang menyimpan kunci peribadi dalam peranti khusus.
  • Serangan pancingan data: Taktik yang menggunakan laman web, e-mel atau mesej palsu untuk memujuk pengguna mendedahkan maklumat sensitif.
  • Kebenaran kontrak: Tetapan kebenaran di atas rantaian yang membolehkan kontrak pintar menggunakan token tertentu milik pengguna.

Sumber rujukan

Amaran Risiko dan Penafian

Pasaran melibatkan risiko, dan pelaburan harus dilakukan dengan berhati-hati. Artikel ini tidak merupakan nasihat pelaburan peribadi dan tidak mengambil kira matlamat pelaburan, keadaan kewangan atau keperluan khusus pengguna individu. Pengguna harus mempertimbangkan sama ada sebarang pendapat, pandangan atau kesimpulan dalam artikel ini sesuai dengan keadaan mereka. Pelaburan berdasarkan ini adalah tanggungjawab sendiri.

Tamat
TraderKnows
Ditulis olehTraderKnows
Tarikh dicipta:2026-08-12 17:11
Terakhir dikemas kini:2026-08-12 17:21
Analisis bebas: Dikaji secara manual dan disemak faktanya oleh Pasukan Pematuhan TraderKnows berdasarkan rekod pengawalseliaan awam.
Hubungi Kami
Media Sosial
Wilayah
Wilayah

Hak cipta © 2023-2026 Traderknows Ltd. Hak cipta terpelihara.

Semak Semula
Hubungi