Definisi ringkas
Kecurian kunci peribadi merujuk kepada keadaan apabila penyerang memperoleh kunci peribadi atau frasa pemulihan sesuatu dompet kripto melalui pancingan data, perisian hasad, kebocoran data, kejuruteraan sosial atau sandaran yang tidak selamat. Dengan maklumat itu, penyerang boleh menandatangani transaksi bagi pihak dompet tersebut dan memindahkan aset.
Dalam kebanyakan rantaian blok awam, sesiapa yang mengawal kunci peribadi boleh memulakan transaksi yang sah daripada alamat tersebut. Oleh itu, kecurian kunci peribadi biasanya lebih serius berbanding kebocoran kata laluan transaksi. Perlu diingat bahawa transaksi rantaian blok yang telah disahkan biasanya sukar dibatalkan. Sama ada aset boleh dipulihkan bergantung pada ke mana aset dihantar, kerjasama platform dagangan, proses penguatkuasaan undang-undang dan keadaan khusus di atas rantaian; pemulihan tidak boleh dianggap pasti.
Bagaimana kunci peribadi mengawal aset kripto
Dompet kripto lazimnya mengandungi dua jenis maklumat penting:
| Konsep | Fungsi | Patut didedahkan? |
|---|---|---|
Kunci awam / alamat | Digunakan untuk menerima aset, seperti alamat penerima bayaran | Alamat biasanya boleh dikongsi |
Kunci peribadi / frasa pemulihan | Digunakan untuk menandatangani transaksi dan membuktikan hak anda untuk menggunakan aset | Tidak boleh didedahkan sama sekali |
Apabila pengguna membuat pemindahan, dompet akan menggunakan kunci peribadi untuk menandatangani transaksi secara digital. Nod rangkaian hanya akan menerima transaksi selepas tandatangan disahkan sah. Jika penyerang memperoleh kunci peribadi atau frasa pemulihan, mereka boleh mengimport dompet itu pada peranti sendiri dan memindahkan aset ke alamat lain.
Frasa pemulihan biasanya terdiri daripada 12, 18 atau 24 perkataan bahasa Inggeris. Secara asasnya, frasa ini boleh digunakan untuk memulihkan atau menjana kunci peribadi. Bagi pengguna biasa, kebocoran frasa pemulihan biasanya sama seperti kebocoran kunci peribadi.
Situasi lazim berlaku
| Situasi | Tanda biasa | Titik risiko |
|---|---|---|
Laman pancingan data | Menyamar sebagai dompet, bursa atau halaman airdrop dan meminta frasa pemulihan | Pengguna sendiri menyerahkan maklumat kunci peribadi |
Perisian hasad | Trojan, perampas papan klip, aplikasi dompet palsu | Mencuri fail tempatan atau memintas input pengguna |
Sandaran tidak selamat | Mengambil tangkap layar frasa pemulihan, menyimpannya di storan awan atau menghantarnya ke e-mel sendiri | Bocor jika akaun awan atau peranti digodam |
Kejuruteraan sosial | Menyamar sebagai khidmat pelanggan, pentadbir komuniti atau pihak projek | Memanipulasi kepercayaan untuk memujuk pengguna mendedahkan frasa pemulihan |
Peranti tidak terkawal | Telefon atau komputer diakses orang lain untuk tempoh lama atau dipasang perisian kawalan jauh | Penyerang boleh melihat dompet atau kandungan sandaran |
Contoh mudah
Bayangkan seorang pedagang baharu melihat pautan untuk menuntut airdrop. Halaman itu menyatakan bahawa pengguna perlu mengesahkan pemilikan dompet dan meminta 12 perkataan frasa pemulihan. Selepas pengguna memasukkannya, penyerang segera mengimport dompet tersebut pada peranti lain dan memulakan pemindahan. Walaupun pengguna kemudian menyahpasang aplikasi dompet, penyerang sudah memiliki frasa pemulihan dan mungkin masih boleh mengawal alamat itu.
Dalam contoh ini, masalah sebenar bukan turun naik harga pasaran, tetapi hak kawalan dompet yang telah berpindah. Tindakan yang lazim dipertimbangkan termasuk segera berhenti menggunakan alamat tersebut, memindahkan aset yang belum dipindahkan ke dompet baharu, menyimpan bukti, serta menghubungi platform berkaitan atau pihak berkuasa.
Hubungan dengan dompet kustodian dan bukan kustodian
Bentuk risiko kecurian kunci peribadi bergantung pada jenis dompet:
| Jenis dompet | Siapa mengawal kunci peribadi | Risiko utama pengguna |
|---|---|---|
Dompet bukan kustodian | Pengguna sendiri mengawal kunci peribadi atau frasa pemulihan | Frasa pemulihan bocor, sandaran hilang, menandatangani transaksi berniat jahat |
Dompet kustodian | Bursa atau penyedia kustodian mengurus kunci peribadi | Akaun platform digodam, insiden keselamatan platform, kebenaran pengeluaran disalahgunakan |
Apabila menggunakan perkhidmatan kustodian, pengguna biasanya tidak berinteraksi secara langsung dengan kunci peribadi, tetapi masih perlu melindungi kata laluan log masuk, pengesahan dua faktor, e-mel dan tetapan alamat pengeluaran. Apabila menggunakan dompet bukan kustodian, pengguna mempunyai kawalan yang lebih langsung, tetapi turut memikul tanggungjawab penjagaan kendiri yang lebih tinggi.
Langkah pencegahan utama
- Jangan berikan frasa pemulihan atau kunci peribadi kepada mana-mana laman web, khidmat pelanggan atau pentadbir komuniti. Penyelenggaraan dompet yang sah, tuntutan airdrop atau pengesahan akaun biasanya tidak sepatutnya meminta pengguna memasukkan frasa pemulihan penuh.
- Sandarkan frasa pemulihan secara luar talian, contohnya tulis di atas kertas atau simpan menggunakan bahan tahan lama, dan letakkan di tempat yang selamat. Elakkan menyimpannya sebagai tangkap layar, di storan awan, aplikasi sembang atau e-mel.
- Semak laman rasmi dan sumber aplikasi, muat turun dompet melalui saluran rasmi, dan berhati-hati dengan iklan carian, domain tiruan serta aplikasi palsu.
- Berhati-hati walaupun menggunakan dompet perkakasan. Dompet perkakasan boleh mengurangkan kemungkinan kunci peribadi terdedah pada peranti yang bersambung ke internet, tetapi jika pengguna memasukkan frasa pemulihan pada halaman pancingan data, dompet perkakasan tidak dapat melindungi frasa tersebut.
- Semak alamat dan kandungan transaksi sebelum memindahkan aset, terutamanya kebenaran kontrak, kebenaran tanpa had dan permintaan tandatangan yang tidak dikenali.
- Asingkan penggunaan dompet, contohnya pisahkan dompet untuk interaksi harian daripada dompet untuk penyimpanan aset jangka panjang bagi mengurangkan risiko pendedahan tunggal.
- Jika mengesyaki kunci peribadi telah bocor, pindahkan aset ke dompet baharu secepat mungkin. Menukar kata laluan aplikasi dompet sahaja biasanya tidak dapat menghalang penyerang yang sudah memperoleh frasa pemulihan.
Perbezaan kecurian kunci peribadi dengan risiko lain
| Risiko | Semestinya melibatkan kebocoran kunci peribadi? | Penjelasan |
|---|---|---|
Kecurian kunci peribadi | Ya | Penyerang memperoleh kunci peribadi atau frasa pemulihan dan boleh menandatangani pemindahan secara langsung |
Penyalahgunaan kebenaran | Tidak semestinya | Pengguna mungkin telah menandatangani kebenaran kontrak berniat jahat, lalu penyerang memindahkan token tertentu melalui kontrak |
Akaun bursa digodam | Tidak semestinya | Penyerang mungkin mengeluarkan dana melalui akaun log masuk, bukan memperoleh kunci peribadi di atas rantaian |
Kehilangan kunci peribadi | Tidak | Pengguna sendiri tidak dapat mengakses kunci peribadi, menyebabkan aset mungkin tidak boleh digunakan, tetapi ini tidak bermaksud ia telah dicuri orang lain |
Perkara yang perlu diingat oleh pemula
Keselamatan kunci peribadi bukan isu pulangan pelaburan, tetapi isu kawalan aset. Walaupun harga sesuatu aset tidak jatuh, aset dalam dompet masih boleh dipindahkan jika kunci peribadi dicuri. Sebaliknya, menjaga kunci peribadi dengan baik tidak bermaksud dagangan pasti menguntungkan; ia hanya melindungi kawalan dompet dari sudut teknikal.
Jika melibatkan jumlah yang besar, platform rentas sempadan atau transaksi mencurigakan, simpan bukti seperti hash transaksi, alamat, rekod perbualan dan tangkap layar laman web. Pertimbangkan untuk mendapatkan bantuan daripada pakar keselamatan, sokongan platform dagangan atau saluran penguatkuasaan undang-undang tempatan.
Istilah berkaitan
- Kunci peribadi: Data rahsia yang digunakan untuk menandatangani transaksi dan menjadi bukti utama kawalan dompet kripto.
- Frasa pemulihan: Satu set perkataan yang digunakan untuk memulihkan dompet dan biasanya boleh menjana kunci peribadi.
- Kunci awam / alamat dompet: Pengecam awam yang digunakan untuk menerima aset.
- Dompet perkakasan: Bentuk dompet yang menyimpan kunci peribadi dalam peranti khusus.
- Serangan pancingan data: Taktik yang menggunakan laman web, e-mel atau mesej palsu untuk memujuk pengguna mendedahkan maklumat sensitif.
- Kebenaran kontrak: Tetapan kebenaran di atas rantaian yang membolehkan kontrak pintar menggunakan token tertentu milik pengguna.