您的位置: > 欧 易 OKX 区块链新闻> 正文

打印本文             

背景概述

近期 Web3 项目方/名人的 X 账号被盗并被用于发送钓鱼推文的事件频发,黑客善于利用各种手段盗取用户账号,较为常见的套路如下:

诱导用户点击假冒的 Calendly/Kakao 会议预约链接,从而窃取用户账号的授权或控制用户的设备;

私信诱骗用户下载带木马的程序(假冒游戏、会议程序等),木马除了会盗取私钥/助记词之外,可能还会窃取X账号权限;

利用 SIM Swap 攻击,窃取依赖手机号的X账号权限。

慢雾安全团队协助解决了多起类似事件,如 7 月 20 日,TinTinLand 项目方 X 账号被盗,攻击者置顶了一条含有钓鱼链接的推文。在慢雾安全团队的协助下,TinTinLand 及时解决了账号被盗问题,并对 X 账号进行了授权审查和安全加固。

考虑到屡屡出现受害者,许多用户对于如何增强X账号安全性不太了解,慢雾安全团队将在本文为大家讲解如何对X账号做授权排查和安全设置,以下是具体操作步骤。

授权排查

我们以 Web 端为例,打开x.com页面后,点击侧边栏的“More”,找到“Settings and privacy”选项,这里主要用于设置账号的安全和隐私。

进入“Settings”栏目后,选择“Security and account access”以对账号的安全和授权访问进行设置。

查看授权过的应用

很多钓鱼方式是利用用户误点击授权应用链接,导致把X账号的发推权限授权出去,随后账号被用于发送钓鱼信息。

排查方法:选择“Apps and sessions”栏目,查看账号授权给了哪些应用,如下图,演示账号授权给了这 3 个应用。

选择具体的应用后可以看到相对应的权限,用户可通过“Revoke app permissions”移除权限。

查看委托情况

排查方法:Settings → Security and account access → Delegate

如果发现当前账号开启了允许邀请管理,那么需要进入“Members you’ve delegated”查看当前账号共享给了哪些账号,在不需要共享后应第一时间取消委派。

查看异常登录日志

如果用户怀疑账号被恶意登录,可以通过排查登录日志来查看异常登录的设备,日期和地点。

排查方法:Settings → Security and account access → Apps and sessions → Account access history

如下图,进入 Account access history 可以查看登录设备的型号,登录日期,IP 和地区,如果发现异常登录信息,则说明账号可能被盗了。

查看登录设备

如果X账号被盗后发生恶意登录,用户可以通过查看当前账号的登录设备,然后将恶意登录的设备踢下线。

排查方法:选择“Log out the device shown”,将账号从某个设备注销退出。

安全设置

2FA 验证

用户可以通过开启 2FA 验证,为账号开启双重验证保险,避免密码泄漏后账号直接被接管的风险。

配置方法:Settings → Security and account access → Security→ Two-factor authentication

可以设置如下 2FA 来增强账号的安全性,如短信验证码、身份验证器和安全密钥。

额外的密码保护

除了设置账号密码和 2FA 外,用户还可以开启额外的密码保护来进一步增强X账号安全性。

配置方法:Settings → Security and account access → Security → Additional password protection

总结

定期检查授权应用和登录活动是确保账号安全的关键,慢雾安全团队建议用户定期根据排查步骤对X账号进行授权排查,从而加强账号的安全性,降低被黑客攻击的风险。如果发现账号被黑,请立即采取措施,修改账号密码,进行授权排查,撤销可疑授权,并对账号进行安全增强设置。

查看更多


深度测评:热门NFTs付费分析工具一览

home page

深度测评:热门NFTs付费分析工具一览

NFT Overview

traitsniper

1、traitsniper作为在opensea常用的免费排名插件是非常受欢迎的。

2、traitsniper的专业版非常昂贵,一周vip是0.2eth,一个月是0.65eth。

3、traitsniper的分析更多从项目属性(性状)着手,但对于批量买几十一百个nft的trader来说,似乎不太关心属性,毕竟以量取胜。

4、接下来看看traitsniper我认为的特色功能,批量make offer(open bid),这也是我为traitsniper付费的唯一原因。

5、目前的nft marketplace在用户体验上有诸多的不科学设计,虽然looks和x2y2推出了收藏品报价系列,但也还是没解决批量make offer的问题。

6、traitsniper的批量makeoffer最多只能100个,这个设计逻辑也算合理,但需要在小狐狸签名100次。

7、问题出在traitsniper的数据延迟性非常高,有时候我只想make offer buy now的listing,traitsniper因为数据延迟性的原因,没法展示出目前listing的项目,进而导致make offer的项目很多都已经易手,最终体验下来中标率非常低。

8、批量open bid的需求如果没有得到很好解决,等同于你在cex买币不能挂单,只能现价买。

总结:

1、如果仅仅使用排名打分插件,traitsniper可以说是满分。批量make offer是trader的刚需,市场上也没找到其他替代方案。不能批量open bid意味着只能现价扫地板,或者逐一去opensea签名,从用户体验角度改善空间很大。

2、如果traitsniper的listing延迟性能得到改善,我会继续为0.65eth一个月的会员付费,如果有对批量open bid深入研究的朋友,欢迎与我交流。

3、traitsniper综合来说,如果你不打算大量购入nft,也不打算海量open bid,那traitsniper的vip我可以很负责的说不值得充值。毕竟free版本的插件已是顶配。

购买推荐指数:★☆☆☆☆

深度测评:热门NFTs付费分析工具一览

moby

1、moby是一款我非常喜欢的数据分析工具,比较微观的展示出了项目近期的量价关系。

2、moby可能更适合做一级mint的玩家使用,能实时监控并生成某一个项目合约的mint状态点状图。

3、比较特色的功能是listing价格分级图表,从不同价格区间罗列出listing的价格压力状态,且能做到低延迟性展示。

4、关于如何使用moby观察某一个项目的压力位和关键趋势位,以后我会专门出一篇实战文章来复盘。

5、moby的一级minting警报和巨鲸追踪功能也是其特色,小伙伴们可以自己挖掘。

总结:如果是经常关注一级minting和喜欢二级trading的玩家,moby可以说性价比非常高的nft分析工具。如果说新手都是闭眼玩家,那么moby就能让我们实现半睁眼效果。

购买推荐指数:★★★★☆

深度测评:热门NFTs付费分析工具一览

简易趋势

深度测评:热门NFTs付费分析工具一览

深度测评:热门NFTs付费分析工具一览

原文作者:匿名博士最近闲下来,准备写一篇NFT付费分析工具的...

关于我们

支持iOS|android|windows等平台

  • 用户支持
  • 帮助中心
  • 服务条款
微信二维码
欧 易 (OKX) 数字货币交易平台 Powered by OKX
QR code