KeyFrame內部研究專用

Professionals hack people, not systems | Pablo Sabbatella (Opsek)

DeFi Security Summit - DSS·12月20日週五·30 min英文

三句話摘要

加密貨幣與技術從業人員的操作安全威脅與防禦策略 操作安全的核心不在於技術完美,而在於承認人的局限性,並通過硬體與隔離措施預防不可避免的社工與釣魚攻擊。 社工方法日益精細。詐騙者不再粗暴入侵,而是通過多輪次聯繫建立信任,在關鍵時刻投遞惡意軟件。常見手法包括冒充投資者、招聘人員或記者,要求目標下載「平台」或開啟釣魚連結,利用人們誤以為 macOS 無病毒的錯誤認知。

重點整理

重點
  • 1

    社工方法日益精細。詐騙者不再粗暴入侵,而是通過多輪次聯繫建立信任,在關鍵時刻投遞惡意軟件。常見手法包括冒充投資者、招聘人員或記者,要求目標下載「平台」或開啟釣魚連結,利用人們誤以為 macOS 無病毒的錯誤認知。

  • 2

    零日與零點擊漏洞商業化。黑市存在專門販售未公開漏洞的服務,可無需用戶操作直接入侵設備。某些公司(如 Exodus Intelligence)明碼標價出售 Android/iOS 漏洞利用,形成龐大灰產生態。若某個開發者被入侵,由於企業文化透明度不足,他們往往隱瞞事實,導致整個組織暴露在風險中。

  • 3

    認證機制也能被釣魚。傳統 OTP 應用(Google Authenticator 等)無法驗證目標網站真偽,釣魚網站可實時代理 OTP 碼至真實平台。U2F 金鑰的 OTP 模式同樣可被釣魚,必須改用 FIDO2/WebAuthn 標準,該標準會驗證網域真偽。簡訊 2FA 風險最高,易遭 SIM 卡交換攻擊。

  • 4

    域名與供應鏈是薄弱環節。調查 350 家加密安全公司發現:25% 使用 GoDaddy、20% 使用 Namecheap、約 70% 註冊商可在一周內被劫持。Twitter 等社交平台帳號常通過社工支持人員、使用偽造身份文件或 SIM 卡交換完成接管。

實用技巧與重點

乾貨
  • 市場價格與威脅等級
  • Exodus Intelligence 漏洞定價:Android/iPhone 單設備 100 萬美元,10 設備 1000 萬美元
  • 偽造身份文件製作:$15-20 一份,支持任何國家,通過率 ~90%
  • X Premium 帳戶保護成本:~$2,000/年
  • 高風險域名註冊商
  • GoDaddy:可在 3 天內被劫持
  • Namecheap
  • Squarespace
  • 推薦:Cloudflare、AWS Route 53、Mark Monitor
  • 認證設置
  • 禁用:SMS 2FA、應用 OTP(如 Google Authenticator)、單密碼
  • 必用:FIDO2/U2F 硬體金鑰(如 Yubikey)配置 FIDO2 模式
  • 帳戶恢復郵箱:冷郵箱(不在日常電腦登入,對外不公開)
  • 設備防護工具
  • Objective See 產品:Task Explorer、Lulu(防火牆)、Knock Knock、Block Block
  • Faraday 包:隔絕射頻,適合會議環境
  • Alfred Camera:免費舊手機轉監控攝像頭
  • 防篡改袋:存儲種子短語
  • 社工常見手法
  • Discord 雙重頻道詐騙:攻擊者同時冒充兩方,複製聊天內容造成信任假象
  • 偽造 Slack 邀請連結:`app.slack.com`(真實為 `join.slack.com`)
  • 利用 Reddit 評論欄:挂接惡意驅動下載連結
  • 針對特定事件:Denver ETHer 大會被黑,假官方 NFT 驗證連結被大量點擊
  • 雙因素認證配置流程(安全做法)
  • 禁用應用 OTP
  • 啟用 Yubikey FIDO2 模式
  • 使用冷郵箱作恢復帳戶
  • 使用虛擬電話號碼替代公開號碼(Skype、Google Fi、Idio)
  • 定期更換 2FA(3-6 個月)

結論

結論

操作安全的核心不在於技術完美,而在於承認人的局限性,並通過硬體與隔離措施預防不可避免的社工與釣魚攻擊。

完整解析

詳細

加密貨幣安全的真正威脅不在於智能合約代碼本身,而在於人的層面。根據統計,近 80% 的加密貨幣盜竊案源於操作安全失誤而非技術漏洞。Pito 通過六個真實案例揭示了詐騙者的進化策略:從簡單的身份冒充,到高度協調的社工攻擊,再到供應鏈層面的劫持。

在身份冒充案例中,詐騙者利用 Twitter 用戶名規則——更改用戶名後舊名稱開放註冊——來冒充真實創業者。他們通過多輪融資承諾建立信任,最終誘導目標下載惡意軟件。這類惡意軟件往往通過零日漏洞傳播,黑市販售此類漏洞價格不菲(單個 Android 漏洞可達 250 萬美元),且購買者不限於政府機構,暗網也有販售。更危險的是,被入侵的開發者往往因擔心職業前景而不敢向公司披露,導致整個組織無法應對威脅。

域名和帳號安全同樣脆弱。調查顯示,加密生態中約 70% 的安全公司使用易被劫持的域名註冊商(如 GoDaddy,3 天內可被劫持),且大多未啟用 2FA。Twitter 等平台的帳號接管則通過社工支持團隊、偽造身份文件或 SIM 卡交換完成,某些大型協議甚至因缺乏內部應急計畫而陷入危機。

認證機制本身也存在漏洞。傳統 OTP 應用(Google Authenticator)無法驗證目標網站,釣魚網站可實時代理 OTP 碼至真實平台,導致帳號完全淪陷。硬體金鑰若配置為 OTP 模式,同樣可被釣魚。唯一安全方案是使用 FIDO2/U2F 標準,其驗證網域真偽的特性使釣魚攻擊失效。SMS 2FA 風險最高,易遭 SIM 卡交換;若平台強制手機號碼,應使用虛擬號碼並保密。

Pito 強調,防禦需要組合策略:冷郵箱管理帳戶、硬體金鑰認證、隔離設備與錢包、使用防火牆與惡意軟件檢測工具(如 Objective See 的 Lulu、Task Explorer)、在會議等高風險環境使用 Faraday 包隔絕信號。他承認這些措施會增加操作成本,但與因社工被盜的資金相比,代價微不足道。最後,他提醒與會者,威脅無處不在——釣魚最終會誘騙所有人、社工無法完全防禦、惡意軟件會在不經意間進入系統,因此多層防禦體系是必須的。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。