人身威胁:当攻击不再是数字化的

·阅读 5 分钟·作者:SSP Editorial Team
SSP Academy 封面:针对加密持有者的人身威胁与扳手攻击

人身威胁:当攻击不在网络上

大多数加密安全建议都假设攻击者在别处——钓鱼网站、恶意合约、被入侵的笔记本电脑。有一类威胁绕开了这一切。一个知道你持有加密资产、并愿意当面威胁你的人,不需要破解任何密码学。他只需要你解锁手机。

业内称之为“扳手攻击”,源自一个老笑话:再强的加密也挡不住一个拿着扳手的人。想到这件事令人不安,正因如此,它值得你在它真正发生之前花十分钟冷静思考。

这种威胁为何在增加

针对加密资产持有者的人身攻击已不再是罕见个案。许多国家都报道过针对被认为持有加密资产者的绑架、入室抢劫和暴力抢夺,而且这些案件集中在持有者可被公开识别的地方。

原因很简单:经济账。随着数字安全不断提升,获取他人币的最便宜途径从设备转向了人本身。加密资产是不记名价值:谁控制私钥,谁就控制资金,而已确认的转账无法撤回。对罪犯来说,吸引力正在于此。

隐秘是第一道也是最好的防线

几乎每一次人身攻击都始于攻击者知道你持有加密资产——最好还知道有多少。

不要炫耀你的持仓。 发布余额、收益或资产截图会让你成为目标。在活动上、酒吧里或对刚认识的人谈论这些也一样。

把身份与财富分开。 与你的真实姓名、所在城市和加密活动相关联的社交媒体账户会构成一张地图。想想一个陌生人能拼凑出什么。

留意数据痕迹。 交易所数据泄露、硬件设备的收货地址以及链上分析造成的暴露,都曾被用来找到持有者。你的地址透露的信息比你想象的多,一旦某个公开已知的地址与你的身份关联,你的全部历史也就与你关联了。

对付扳手攻击最有效的防御,是永远不被选中。而这主要取决于你不说什么。

多签在这里能做什么——不能做什么

SSP 把你的资金放在 2-of-2 多签中:一把密钥在浏览器扩展里,一把在手机上。这能很好地防范设备被入侵、手机被盗或笔记本遭钓鱼。它的设计目的是不让单一故障点把一切交给别人。

但在胁迫问题上必须说清楚。如果两台设备都在你身边——手机在口袋里,笔记本在家里——控制了你的攻击者可以逼你在两台设备上都批准。同一个人在同一地点持有的两把密钥,挡不住威胁这个人的人。

只有当密钥真正分离、且攻击者无法当场克服时,多签才开始对人身威胁起作用:放在不同地点,或由不同的人持有。这也是企业使用多人金库的原因之一——在多人之间分配签名权的组织从设计上就让单个被胁迫的人不足以动用资金。对个人来说,把第二把密钥放在无法立即到达的地方能起到同样效果,代价是便利性。

还有一个更残酷的事实。让自己无法配合,可能会让暴力局面升级而不是结束。分离密钥是一种事先为人所知时最有效的威慑,而不是在抢劫中途拿出来的招数。

调整持仓结构以降低暴露

不要让所有资产都能立即花掉。 日常金额可以放在你随身携带的设备上。较大的持仓最好放在需要时间、路程或其他人才能转移的地方。

考虑一个日常消费钱包。 一个余额不多的独立钱包,是你在被胁迫时可以交出去的东西。这不是保证——意志坚决的攻击者可能不相信那就是全部——但它改变了算计。

不要随身携带恢复材料。 助记词应存放在安全的地方,与设备分开,绝不放在钱包、包里或手机备忘录中。

考虑你的家人。 如果有其他人和你同住,他们也是你威胁模型的一部分。他们需要知道足以保证安全的信息,但不能多到让他们自己成为目标。

如果真的发生了

没有人能为暴力局面提供剧本,这里没有任何东西比你或他人的安全更重要。安全专业人士的一般建议始终如一:你的生命比你的币更值钱。配合对方,保持冷静,专注于脱身。

事后,立即报警,并把你当时随身携带的每一把密钥都视为已泄露。把剩余资产转移到新密钥。通知资金可能流入的交易所——被盗资金如果很快进入受监管平台,有时可以被冻结。

坦诚的总结

密码学无法保护你免受能当面威胁你的人的伤害。能保护你的是:不被识别为目标,不把所有资产都放在即时可取之处,以及——对于较大的持仓——确保没有任何一个人在任何一个地点能转走全部资金。

二签二多签是抵御通过屏幕而来的攻击的出色保护。对于发生在现实世界中的攻击,隐秘是第一道防线,分离是第二道,而你的人身安全永远优先于两者。

分享本文

相关文章