<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
    <channel>
        <title>FallbackDev</title>
        <link>https://paragraph.com/@fallback</link>
        <description>undefined</description>
        <lastBuildDate>Sun, 21 Jun 2026 04:59:52 GMT</lastBuildDate>
        <docs>https://validator.w3.org/feed/docs/rss2.html</docs>
        <generator>https://github.com/jpmonette/feed</generator>
        <language>en</language>
        <copyright>All rights reserved</copyright>
        <item>
            <title><![CDATA[【警示】差点毁了我的 Web3 匿名身份]]></title>
            <link>https://paragraph.com/@fallback/【警示】差点毁了我的-web3-匿名身份</link>
            <guid>6IGwfKNzT6MBpleUamN7</guid>
            <pubDate>Wed, 31 Dec 2025 06:24:49 GMT</pubDate>
            <description><![CDATA[太长不看版：千万不要以为连接钱包就是 Web3，也不要以为“不绑定手机”就是匿名。只要服务器在国内，连接钱包 = 实名裸奔。记住：在中国，没有真正的 Web3！大家好，我是一个正在学习 Solidity 和 Foundry 的 Web3 新人。 截止到现在（2025年12月31日），国内web3的氛围已经越来越严肃了，11月多还传出深圳在抓捕web3从业者。伴随着各地财政吃紧，未来的远洋捕捞和承德程序员恐怕只多不少。在这样的环境下，安全不仅仅是为了隐私，更是为了保小命。 所以，像很多想要认真深耕的开发者一样，我费工夫重新弄了一套标准的身份隔离方案： Brave 浏览器 + 隐私模式 ； 专门的 Proton 邮箱 ； 全新的、从未在交易所实名关联过的 MetaMask 钱包； 全新的 GitHub 和 X 账号 我以为我安全了，直到昨天。 我踩到的坑为了了解下国内的圈子，我用新浏览器访问了国内某知名web3社区——某链。 在登录页面，我看到熟悉的 “MetaMask 登录” 按钮，这很web3。 那一刻，我的潜意识松懈了。于是，我毫不犹豫地点击连接，用我那个新的准备长期使用的“匿...]]></description>
            <content:encoded><![CDATA[<p><strong>太长不看版：千万不要以为连接钱包就是 Web3，也不要以为“不绑定手机”就是匿名。只要服务器在国内，连接钱包 = 实名裸奔。记住：在中国，没有真正的 Web3！</strong></p><hr><p>大家好，我是一个正在学习 Solidity 和 Foundry 的 Web3 新人。</p><p>截止到现在（2025年12月31日），国内web3的氛围已经越来越严肃了，11月多还传出深圳在抓捕web3从业者。伴随着各地财政吃紧，<strong>未来的远洋捕捞和承德程序员恐怕只多不少</strong>。在这样的环境下，安全不仅仅是为了隐私，更是为了保小命。</p><p>所以，像很多想要认真深耕的开发者一样，我费工夫重新弄了一套标准的身份隔离方案： <span data-name="check_mark_button" class="emoji" data-type="emoji"><img src="https://cdn.jsdelivr.net/npm/emoji-datasource-apple/img/apple/64/2705.png" draggable="false" loading="lazy" align="absmiddle"></span> Brave 浏览器 + 隐私模式 ；<span data-name="check_mark_button" class="emoji" data-type="emoji"><img src="https://cdn.jsdelivr.net/npm/emoji-datasource-apple/img/apple/64/2705.png" draggable="false" loading="lazy" align="absmiddle"></span> 专门的 Proton 邮箱 ；<span data-name="check_mark_button" class="emoji" data-type="emoji"><img src="https://cdn.jsdelivr.net/npm/emoji-datasource-apple/img/apple/64/2705.png" draggable="false" loading="lazy" align="absmiddle"></span> 全新的、从未在交易所实名关联过的 MetaMask 钱包； <span data-name="check_mark_button" class="emoji" data-type="emoji"><img src="https://cdn.jsdelivr.net/npm/emoji-datasource-apple/img/apple/64/2705.png" draggable="false" loading="lazy" align="absmiddle"></span> 全新的 GitHub 和 X 账号</p><p>我以为我安全了，<strong>直到昨天。</strong></p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0"><span data-name="octagonal_sign" class="emoji" data-type="emoji"><img src="https://cdn.jsdelivr.net/npm/emoji-datasource-apple/img/apple/64/1f6d1.png" draggable="false" loading="lazy" align="absmiddle"></span> 我踩到的坑</h3><p>为了了解下国内的圈子，我用新浏览器访问了国内某知名web3社区——某链。</p><p>在登录页面，我看到熟悉的 <strong>“MetaMask 登录”</strong> 按钮，这很web3。 那一刻，我的潜意识松懈了。于是，<strong>我毫不犹豫地点击连接，用我那个新的准备长期使用的“匿名钱包”完成了快捷登录。</strong></p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0"><span data-name="bulb" class="emoji" data-type="emoji"><img src="https://cdn.jsdelivr.net/npm/emoji-datasource-apple/img/apple/64/1f4a1.png" draggable="false" loading="lazy" align="absmiddle"></span> 无意间的发现</h3><p>就在我登录成功，准备深入交互时，我习惯性地拉到了网站底部。几行不起眼的小字：</p><blockquote><p><span data-name="copyright" class="emoji" data-type="emoji"><img src="https://cdn.jsdelivr.net/npm/emoji-datasource-apple/img/apple/64/00a9-fe0f.png" draggable="false" loading="lazy" align="absmiddle"></span>2025 XX社区 版权所有 | Powered By Tipask3.5 | 粤公网安备 440xxx... | 粤ICP备 171xxx...   | 粤B2-2023xxx 增值电信业务经营许可证</p></blockquote><p>那一刻我猛然惊醒：<strong>这不是 dApp，这根本不是去中心化应用！这是一个部署在中心化服务器上的、彻头彻尾的 Web2 网站！</strong></p><ul><li><p><strong>Powered By Tipask3.5：</strong> 这是一个传统的 Web2 问答系统源码，基于 MySQL 数据库。这意味着你的每一次访问、每一个 IP、每一个钱包地址，都被完整地写入了后台数据库。</p></li><li><p><strong>粤ICP备/公网安备：</strong> 服务器在国内，必须接受工信部和公安的备案。根据中国《网络安全法》和《互联网用户账号信息管理规定》，平台必须遵循后台实名的原则。</p></li><li><p><strong>粤B2-xxxx（增值电信业务经营许可证）：</strong> 经营性备案，拥有此牌照的平台受到更严格的监管，必须配合数据调取。</p></li></ul><h3 id="h-web3" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0"><span data-name="warning" class="emoji" data-type="emoji"><img src="https://cdn.jsdelivr.net/npm/emoji-datasource-apple/img/apple/64/26a0-fe0f.png" draggable="false" loading="lazy" align="absmiddle"></span> 给所有中国 Web3 新人的提醒</h3><p><strong>1. “连接钱包” 不等于匿名</strong>。在国内合规平台（各类技术社区、DAO 的国内官网），“连接钱包”只是一个好用的 UI 皮肤。 就算你现在只是连了钱包，如果你想发帖、评论，下一秒系统绝对会弹窗管你要手机号。 <strong>一旦你为了发帖绑定了手机，你的“匿名钱包地址”就和你的“真实身份”在数据库里永久锁死了。</strong></p><p><strong>2. 容易忽视的梯子设置（IP 泄露）。</strong>这是最容易被忽视的漏洞！ 即使你不绑定手机号，绝大多数人的梯子都不是全局模式（即：访问国内网站不走梯子，直接连接）。 当你访问社区时，你的流量是<strong>直连</strong>的。 <strong>服务器日志里会明明白白地记下：</strong><code>你的匿名钱包地址 0xABC...</code> <strong>+</strong> <code>你的真实家庭/公司宽带 IP</code><strong>运营商实名 + IP 溯源 = 你本人。</strong></p><p><strong>3. ID 关联 = 社工库扒底</strong>。很多人为了省事，在不同平台用了一样的用户名。 如果你的社区 ID 和你的知乎、微博、微信 ID 相似，甚至和你 X 上的 ID 一样。那么<strong>通过社工库手段很容易就能定位到。</strong></p><p><strong>4. 备案号 = 实名制</strong>。只要你在网站底部看到 <strong>ICP 备案</strong> 或 <strong>公网安备</strong>，请立刻切换思维模式。别把它当 Web3，把它当微信用。</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0"><span data-name="ambulance" class="emoji" data-type="emoji"><img src="https://cdn.jsdelivr.net/npm/emoji-datasource-apple/img/apple/64/1f691.png" draggable="false" loading="lazy" align="absmiddle"></span> 亡羊补牢：如果你已经连了怎么办？</h3><p>如果你读到这里，发现自己已经用主钱包连过国内网站，请立即执行以下操作：</p><ol><li><p><strong>断开连接：</strong> 检查 MetaMask ，把该网站断开。</p></li><li><p><strong>清理痕迹：</strong> 清除浏览器的 Cookies 和缓存；对于国内网站账户，一定要重置账户信息，然后注销账号。</p></li><li><p><strong>资产转移（最重要）：</strong> 此时你的钱包地址在逻辑上已经被污染了。如果你极其在意安全，或者资金量大，<strong>请立刻创建一个新钱包</strong>，将资产混币或经过交易所中转后转移。<strong>把这个已连接过的钱包视为明牌钱包，不再作为匿名身份使用。</strong></p></li></ol><p>Web3 的核心是所有权，而所有权的前提是安全。 别让一个无心的“连接钱包”，让你几个月的隐私努力付诸东流。</p><p>#Web3 #OpSec #Privacy #ChinaWeb3 #Learner</p>]]></content:encoded>
            <author>fallback@newsletter.paragraph.com (FallbackDev)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/c26a641c6e34b104953b9f8d33498d8313b483ad7034fed49400ccf19aec71c6.jpg" length="0" type="image/jpg"/>
        </item>
    </channel>
</rss>