DeFi Security 101 2025 - Web3 Operational Security 101
三句話摘要
Web3 組織面臨的五大社交工程與操作安全攻擊手法,以及如何用制度與硬體金鑰防禦。 你的電腦終將被植入惡意程式、你終將點到釣魚連結,唯有 YubiKey(FIDO2)、獨立備援裝置與「感染立即回報」的文化,才能讓個人失誤止步於個人,而非蔓延成組織災難。 雙群組 Telegram 中間人詐騙:攻擊者創建兩個分別冒充買賣雙方的 Telegram 群組,充當人工中繼站轉傳訊息,受害者看到的對話內容完全一致。破解方法是在不同通訊管道(如 WhatsApp)交叉驗證轉帳地址,因此流程與制度的存在即使 99% 時間無用,那 1% 就能防止災難。
重點整理
重點- 1
雙群組 Telegram 中間人詐騙:攻擊者創建兩個分別冒充買賣雙方的 Telegram 群組,充當人工中繼站轉傳訊息,受害者看到的對話內容完全一致。破解方法是在不同通訊管道(如 WhatsApp)交叉驗證轉帳地址,因此流程與制度的存在即使 99% 時間無用,那 1% 就能防止災難。
- 2
釣魚已從「仿冒」升級為「借道真實來源」:Eventbrite 官方帳號、Trezor 電子報系統、以太坊基金會部落格、Vitalik 的 Twitter 帳號都曾被用作釣魚載體;攻擊者甚至先駭入目標的律師信箱,在受害者預期收到合約草稿的那一天,從律師的真實信箱寄出含惡意文件的郵件。
- 3
TOTP 2FA(Google Authenticator 等)可被即時釣魚代理:釣魚網站把使用者輸入的帳密與驗證碼即時轉發至真實網站登入,驗證碼就在你輸入的瞬間失效;唯有 YubiKey 搭配 FIDO2(Passkey)才能讓金鑰自動驗證請求來源網域,釣魚網站上 YubiKey 不會回應。
- 4
個人電腦終將被入侵,核心問題是報告文化:Bybit 事件示範了單一開發者的裝置被植入竊密程式後,可向上升級成數十億美元損失;員工因羞愧而隱瞞感染事件比感染本身更危險,組織必須建立「感染無罪、不報有罪」的文化與事件回應計畫。
實用技巧與重點
乾貨- 數字與規模
- Bybit 駭客事件損失:$15 億美元
- DPRK 滲透 Web3 組織比例:至少 15%(部分估計更高)
- DPRK 佔 Web3 徵才來信比例:35–50%
- YubiKey 價格:$60–$80 美元
- Malwarebytes 反惡意軟體年費:約 $20 美元
- 建議備用 YubiKey 數量:3 支,存放於 3 個不同地點
- 工具與產品
- 硬體金鑰:YubiKey Nano(USB-C 常插)、YubiKey 5C NFC、YubiKey Bio(指紋版)
- EDR(端點偵測與回應):CrowdStrike、SentinelOne(個人可購買授權)
- 反惡意軟體:Malwarebytes
- 密碼管理器:未指定品牌,但強調「瀏覽器內建密碼儲存」絕對不可用
- 安全 2FA:YubiKey 配置 FIDO2(Passkey in hardware)
- 不安全 2FA:SMS、Email OTP、Google Authenticator、Authy、Microsoft Authenticator
- 操作流程與制度
- Telegram 聯絡人標記法:在名字後加公司專屬 emoji,群組中辨識仿冒帳號
- Telegram 必須使用「Secret Chats」(端對端加密)才安全,普通對話訊息存於伺服器
- 轉帳前必須透過另一個通訊管道交叉確認收款地址
- 切換通訊管道(Discord → Telegram、Telegram → Signal)本身就是紅旗
- 備援金鑰:下載 Recovery Codes,紙本列印兩份存放不同地點(不可存入密碼管理器)
- 備援裝置:至少 2 支手機、2 台電腦;備用機離線保存、定期同步
- 做求職面試時應使用獨立的隔離電腦
- 北韓手法細節
- 付錢給美國公民在家架設 25 台遠端存取電腦
- 真人美國公民出鏡接 Zoom,念腳本,實際操作者在北韓
- 被檢測到機率低的原因:工作表現優異、從不抱怨
結論
結論“你的電腦終將被植入惡意程式、你終將點到釣魚連結,唯有 YubiKey(FIDO2)、獨立備援裝置與「感染立即回報」的文化,才能讓個人失誤止步於個人,而非蔓延成組織災難。”
完整解析
詳細Web3 組織的安全威脅已大幅轉移。演講者 Pablo 和 Bruno 從 OBSC 的研究視角指出,目前區塊鏈資金損失中有 99% 來自操作安全漏洞——私鑰外洩、SIM 卡劫持、社交工程、域名劫持、內部威脅與惡意程式——而非智能合約漏洞。更值得警惕的是,這些攻擊幾乎全部以社交工程為起點:說服人比駭系統更有效率,Kevin Mitnick 所說「社交工程能繞過包括防火牆在內的所有技術」在今天仍是事實。
第一個案例展示了一種零技術含量卻極其精妙的詐騙——「雙群組 Telegram 中間人」。詐騙者在 Telegram 分別建立兩個群組:一個加入真實的 Peter(並冒充 John),另一個加入真實的 John(並冒充 Peter),自己同時在兩組中充當人工轉傳節點。由於買賣雙方彼此相識、對話內容完全一致,直到轉帳地址被悄悄替換才被識破。這個案例的核心教訓是:無聊的跨渠道驗證流程,在那 1% 的關鍵時刻就是你唯一的保命符;同時,被要求切換通訊平台本身就是一個不應忽略的警示信號。
釣魚攻擊也進化到了讓人幾乎無法防禦的程度。演講者列舉多起案例——Eventbrite 官方帳號發出的假 NFT 門票、Trezor 電子報系統遭駭後寄出的惡意連結、以太坊基金會部落格被入侵——說明攻擊已不再依賴仿冒網域,而是直接借用信任鏈上的真實節點。最令人警惕的案例中,攻擊者先駭入一位創始人的律師信箱,讀取郵件得知創始人預計在週三收到合約草稿,然後就在那個特定的週三,從律師的真實信箱發送含惡意文件的郵件。受害者收到的是他認識的人、在預期時間點寄來的預期文件,沒有任何理由懷疑。這說明「來源可信」在現代威脅模型中已不再是充分的安全保證。
在身份驗證層面,演講者直接宣判 TOTP 類 2FA(Google Authenticator、Authy 等)已死。攻擊者可以架設代理釣魚網站,在你輸入驗證碼的瞬間即時轉發至真實網站登入,讓你的 6 位數字碼毫無意義。唯一能真正防禦此類攻擊的是 YubiKey 搭配 FIDO2 設定:YubiKey 在生成回應前會驗證請求的來源網域,釣魚網站域名不對,YubiKey 就不會回應,攻擊在這裡完全中斷。演講者建議人手至少 3 支 YubiKey 分散存放,並在每個重要帳號設定時下載 Recovery Codes 紙本備份,強調這些代碼絕對不能存入密碼管理器。
最後,演講者以 Bybit $15 億事件作為總結性警示:攻擊鏈的起點可能只是一位開發者在求職面試流程中感染了竊密程式。個人裝置被感染後,攻擊者取得 AWS Cookie,進而部署惡意程式碼,最終在鏈上操作時沒有人仔細核對簽名內容,鑄成大錯。演講者特別呼籲,組織必須建立「感染無罪、隱瞞有罪」的回報文化——員工因羞愧而沉默,才是真正讓攻擊從個人事件升級為組織危機的關鍵因素。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

