KeyFrame內部研究專用

The One Click

DeFi Security Summit - DSS·11月24日週一·21 min英文

三句話摘要

Web3 生態系統中「一次點擊」即可引發災難的操作安全威脅全景,以及如何透過工具與流程降低損失。 供應鏈攻擊與社會工程無法完全預防,但透過乾淨裝置、事先演練的應變計畫、以及「何時被攻擊」而非「會不會被攻擊」的心態,可以大幅限制損失。 操作安全才是核心戰場:現今絕大多數被盜資金都因操作安全疏失,而非合約漏洞。黑客轉向攻擊「人」而非「代碼」,社會工程釣魚已成主流手法,因為信任感是 Web3 社群的文化基礎,正好被利用。

重點整理

重點
  • 1

    操作安全才是核心戰場:現今絕大多數被盜資金都因操作安全疏失,而非合約漏洞。黑客轉向攻擊「人」而非「代碼」,社會工程釣魚已成主流手法,因為信任感是 Web3 社群的文化基礎,正好被利用。

  • 2

    供應鏈攻擊幾乎無法完全預防:開發者日常依賴數百個套件與函式庫,任何一個維護者被入侵都可能導致惡意代碼擴散至數十萬用戶。講者認為這是最危險的攻擊向量,因為它繞過了所有端點防護。

  • 3

    裝置被入侵等同於把解鎖的電腦交給攻擊者:一旦設備被完全控制,防火牆與 EDR 形同虛設。因此威脅模型的核心問題應是:「如果我的筆電被入侵,最壞的情況是什麼?」藉此倒推需要強化的環節。

  • 4

    安全的心態要從「會不會被攻擊」轉為「何時發生事件」:預設自己終將遭到攻擊,才能真正落實事件應變計畫,而非只是紙上談兵。

實用技巧與重點

乾貨
  • 99% 被盜加密資產源於操作安全問題
  • 2025 年 9 月 npm 供應鏈事件:1 名開發者被釣魚 → 18 個 npm 套件被植入惡意代碼 → 目標:竊取用戶 token(錢包竊取程式)
  • Bybit hack = 迄今最大加密盜竊案
  • 供應鏈監控工具:IikidoChainGuard、社群開源 npm 惡意軟件掃描器、VSDier(VS Code 擴充套件掃描)
  • OBSC 免費開源工具三件套:
  • 裝置敏感資訊掃描腳本(偵測 SSH key 是否無 passphrase、瀏覽器儲存密碼等)
  • 系統強化腳本(支援 macOS / Linux / Windows,一鍵啟用所有安全設定)
  • 工廠重置指南(含備份步驟)
  • OBSC 應用安全設定查詢平台:涵蓋 Twitter、Signal、Slack、Telegram、2FA 應用等
  • 建議使用:YubiKey(抗釣魚 2FA)、硬體錢包EDR全磁碟加密
  • 高敏感操作建議使用隔離專用裝置(semi-airgapped + hardened)
  • 事件應變流程:斷網 → 轉移熱錢包資產 → 備份至外接硬碟 → 撤銷 Gmail/交易所等帳號授權 → 清機 → 重新強化設定

結論

結論

供應鏈攻擊與社會工程無法完全預防,但透過乾淨裝置、事先演練的應變計畫、以及「何時被攻擊」而非「會不會被攻擊」的心態,可以大幅限制損失。

完整解析

詳細

當前 Web3 安全最大的誤區,是將資源集中在智慧合約審計,卻忽視了操作安全(Operational Security, OPSEC)。講者 Louie 來自 OBSC,擁有 Web2 安全背景,進入 Web3 後發現許多協議對「鏈下」攻擊面幾乎毫無防備。他引用數據指出,現今 99% 的被盜資金源於操作安全不足,Bybit 事件更是史上規模最大的加密盜竊案,敲響了整個產業的警鐘。

社會工程是最主流的攻擊手法,因為 Web3 社群本質上重視建立信任,而黑客正是利用這種文化心理。釣魚(phishing)、簡訊釣魚(smishing)、精準魚叉攻擊(spear phishing)往往組合使用,最終目的幾乎都是引導目標下載惡意軟件,進而竊取私鑰或助記詞。講者特別強調一個核心邏輯:安全再強,一次點擊就可能全盤崩潰,因此人才是整個防禦體系中最薄弱的環節。

供應鏈攻擊是講者最擔憂的向量。2025 年 9 月的 npm 事件是近期代表性案例:一名擁有高度權限的開發者遭釣魚得手,攻擊者藉此向 18 個 npm 套件推送惡意代碼,植入錢包竊取後門。所幸這次被快速偵測,但講者警告:若攻擊目標是長期潛伏監控而非立即竊取,偵測難度將大幅提升。他坦承供應鏈攻擊「幾乎不可能完全預防」,但可透過 Iikido、ChainGuard 等工具監控套件是否遭篡改,以及使用 VSDier 掃描 VS Code 擴充套件,盡量縮小暴露面。

面對這些威脅,OBSC 推出三項免費開源工具供社群使用:敏感資訊掃描腳本讓使用者了解「若裝置被入侵,哪些東西會被偷走」;系統強化腳本針對 macOS、Windows、Linux 一鍵啟用所有關鍵安全設定;工廠重置指南則協助受害者在事件發生後快速清機重建。此外,OBSC 還整理了一份應用安全設定查詢平台,涵蓋 Telegram、Slack、Signal、Twitter 等常用工具,幫助用戶確認是否啟用 2FA、如何撤銷可疑 session——因為 Telegram 帳號被盜後的連鎖冒充事件,已導致多家公司蒙受財損。

講者最後呼籲業界轉換心態:不要問「我會不會被攻擊」,而要問「當事件發生時,我準備好了嗎」。事件應變計畫若從未演練,等同於沒有計畫。DPRK 駭客組織是全職的對手,SIM 卡劫持等「老招」仍在持續發生。安全預算的投入,遠比一次事件的財務與聲譽損失划算。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。