Professionals hack people, not systems | Pablo Sabbatella (Opsek)
三句話摘要
加密貨幣與技術從業人員的操作安全威脅與防禦策略 操作安全的核心不在於技術完美,而在於承認人的局限性,並通過硬體與隔離措施預防不可避免的社工與釣魚攻擊。 社工方法日益精細。詐騙者不再粗暴入侵,而是通過多輪次聯繫建立信任,在關鍵時刻投遞惡意軟件。常見手法包括冒充投資者、招聘人員或記者,要求目標下載「平台」或開啟釣魚連結,利用人們誤以為 macOS 無病毒的錯誤認知。
重點整理
重點- 1
社工方法日益精細。詐騙者不再粗暴入侵,而是通過多輪次聯繫建立信任,在關鍵時刻投遞惡意軟件。常見手法包括冒充投資者、招聘人員或記者,要求目標下載「平台」或開啟釣魚連結,利用人們誤以為 macOS 無病毒的錯誤認知。
- 2
零日與零點擊漏洞商業化。黑市存在專門販售未公開漏洞的服務,可無需用戶操作直接入侵設備。某些公司(如 Exodus Intelligence)明碼標價出售 Android/iOS 漏洞利用,形成龐大灰產生態。若某個開發者被入侵,由於企業文化透明度不足,他們往往隱瞞事實,導致整個組織暴露在風險中。
- 3
認證機制也能被釣魚。傳統 OTP 應用(Google Authenticator 等)無法驗證目標網站真偽,釣魚網站可實時代理 OTP 碼至真實平台。U2F 金鑰的 OTP 模式同樣可被釣魚,必須改用 FIDO2/WebAuthn 標準,該標準會驗證網域真偽。簡訊 2FA 風險最高,易遭 SIM 卡交換攻擊。
- 4
域名與供應鏈是薄弱環節。調查 350 家加密安全公司發現:25% 使用 GoDaddy、20% 使用 Namecheap、約 70% 註冊商可在一周內被劫持。Twitter 等社交平台帳號常通過社工支持人員、使用偽造身份文件或 SIM 卡交換完成接管。
實用技巧與重點
乾貨- 市場價格與威脅等級
- Exodus Intelligence 漏洞定價:Android/iPhone 單設備 100 萬美元,10 設備 1000 萬美元
- 偽造身份文件製作:$15-20 一份,支持任何國家,通過率 ~90%
- X Premium 帳戶保護成本:~$2,000/年
- 高風險域名註冊商
- GoDaddy:可在 3 天內被劫持
- Namecheap
- Squarespace
- 推薦:Cloudflare、AWS Route 53、Mark Monitor
- 認證設置
- 禁用:SMS 2FA、應用 OTP(如 Google Authenticator)、單密碼
- 必用:FIDO2/U2F 硬體金鑰(如 Yubikey)配置 FIDO2 模式
- 帳戶恢復郵箱:冷郵箱(不在日常電腦登入,對外不公開)
- 設備防護工具
- Objective See 產品:Task Explorer、Lulu(防火牆)、Knock Knock、Block Block
- Faraday 包:隔絕射頻,適合會議環境
- Alfred Camera:免費舊手機轉監控攝像頭
- 防篡改袋:存儲種子短語
- 社工常見手法
- Discord 雙重頻道詐騙:攻擊者同時冒充兩方,複製聊天內容造成信任假象
- 偽造 Slack 邀請連結:`app.slack.com`(真實為 `join.slack.com`)
- 利用 Reddit 評論欄:挂接惡意驅動下載連結
- 針對特定事件:Denver ETHer 大會被黑,假官方 NFT 驗證連結被大量點擊
- 雙因素認證配置流程(安全做法)
- 禁用應用 OTP
- 啟用 Yubikey FIDO2 模式
- 使用冷郵箱作恢復帳戶
- 使用虛擬電話號碼替代公開號碼(Skype、Google Fi、Idio)
- 定期更換 2FA(3-6 個月)
結論
結論“操作安全的核心不在於技術完美,而在於承認人的局限性,並通過硬體與隔離措施預防不可避免的社工與釣魚攻擊。”
完整解析
詳細加密貨幣安全的真正威脅不在於智能合約代碼本身,而在於人的層面。根據統計,近 80% 的加密貨幣盜竊案源於操作安全失誤而非技術漏洞。Pito 通過六個真實案例揭示了詐騙者的進化策略:從簡單的身份冒充,到高度協調的社工攻擊,再到供應鏈層面的劫持。
在身份冒充案例中,詐騙者利用 Twitter 用戶名規則——更改用戶名後舊名稱開放註冊——來冒充真實創業者。他們通過多輪融資承諾建立信任,最終誘導目標下載惡意軟件。這類惡意軟件往往通過零日漏洞傳播,黑市販售此類漏洞價格不菲(單個 Android 漏洞可達 250 萬美元),且購買者不限於政府機構,暗網也有販售。更危險的是,被入侵的開發者往往因擔心職業前景而不敢向公司披露,導致整個組織無法應對威脅。
域名和帳號安全同樣脆弱。調查顯示,加密生態中約 70% 的安全公司使用易被劫持的域名註冊商(如 GoDaddy,3 天內可被劫持),且大多未啟用 2FA。Twitter 等平台的帳號接管則通過社工支持團隊、偽造身份文件或 SIM 卡交換完成,某些大型協議甚至因缺乏內部應急計畫而陷入危機。
認證機制本身也存在漏洞。傳統 OTP 應用(Google Authenticator)無法驗證目標網站,釣魚網站可實時代理 OTP 碼至真實平台,導致帳號完全淪陷。硬體金鑰若配置為 OTP 模式,同樣可被釣魚。唯一安全方案是使用 FIDO2/U2F 標準,其驗證網域真偽的特性使釣魚攻擊失效。SMS 2FA 風險最高,易遭 SIM 卡交換;若平台強制手機號碼,應使用虛擬號碼並保密。
Pito 強調,防禦需要組合策略:冷郵箱管理帳戶、硬體金鑰認證、隔離設備與錢包、使用防火牆與惡意軟件檢測工具(如 Objective See 的 Lulu、Task Explorer)、在會議等高風險環境使用 Faraday 包隔絕信號。他承認這些措施會增加操作成本,但與因社工被盜的資金相比,代價微不足道。最後,他提醒與會者,威脅無處不在——釣魚最終會誘騙所有人、社工無法完全防禦、惡意軟件會在不經意間進入系統,因此多層防禦體系是必須的。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

