<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
    <channel>
        <title>Rand0mWa1kXYZ</title>
        <link>https://paragraph.com/@rand0mwa1kxyz</link>
        <description>在直径930亿光年的可观测宇宙里随机漫步。</description>
        <lastBuildDate>Sun, 23 Aug 2026 21:57:27 GMT</lastBuildDate>
        <docs>https://validator.w3.org/feed/docs/rss2.html</docs>
        <generator>https://github.com/jpmonette/feed</generator>
        <language>en</language>
        <copyright>All rights reserved</copyright>
        <item>
            <title><![CDATA[Web 3里那些最重要的事--用概率思维思考安全问题]]></title>
            <link>https://paragraph.com/@rand0mwa1kxyz/web-3-3</link>
            <guid>F8mFAqEH5kmcPHFafDpQ</guid>
            <pubDate>Mon, 18 Apr 2022 01:26:05 GMT</pubDate>
            <description><![CDATA[总是看到类似下面的问题：我的助记词存在电脑/手机里的word/备忘录/pdf里，用密码锁了，安全吗/怎么会被盗呢？助记词存在1password/某某cloud里安全吗？...... 请考虑以下场景：假如你使用的某个邮箱地址在网上是可以公开看到的；黑客在网上漫无目标的收集了特别多邮箱地址，你的邮箱地址是其中之一；黑客给所有收集到的邮箱地址发送了一封邮件，邮件写的很有诱惑性，且邮件带有word/ppt/pdf/图片/视频类型的附件，且邮件里带有诱惑性的链接；你打开了邮件；点击了邮件里的链接；下载并打开了邮件中的附件； 你猜你上述哪一步已经被黑客控制了电脑/手机？ 当然，你可以说你不会打开任何陌生人的邮件，看到就删除，根本不会有后边的步骤。棒棒哒！给你点赞！ 那假如你收到的邮件是朋友/同事/领导/大V/某个项目官方等让你会大大降低防御的人发来的了？大概率会中招吧。 好，那你说你不会直接下载邮件里的附件，也不会随意打开邮件里的链接，你会去找发件人去求证。棒棒哒！给你点赞！ 你拆穿了黑客的套路。 但是很可惜，你的电脑/手机已经中招了，只要你打开了邮件，没有任何进一步的操作，你的设备已经在你...]]></description>
            <content:encoded><![CDATA[<p> 总是看到类似下面的问题：</p><blockquote><ul><li><p><strong>我的助记词存在电脑/手机里的word/备忘录/pdf里，用密码锁了，安全吗/怎么会被盗呢？</strong></p></li><li><p><strong>助记词存在1password/某某cloud里安全吗？</strong></p></li><li><p>......</p></li></ul></blockquote><p> 请考虑以下场景：</p><ol><li><p>假如你使用的某个邮箱地址在网上是可以公开看到的；</p></li><li><p>黑客在网上漫无目标的收集了特别多邮箱地址，你的邮箱地址是其中之一；</p></li><li><p>黑客给所有收集到的邮箱地址发送了一封邮件，邮件写的很有诱惑性，且邮件带有word/ppt/pdf/图片/视频类型的附件，且邮件里带有诱惑性的链接；</p></li><li><p>你打开了邮件；</p></li><li><p>点击了邮件里的链接；</p></li><li><p>下载并打开了邮件中的附件；</p></li></ol><p> 你猜你上述哪一步已经被黑客控制了电脑/手机？</p><p> 当然，你可以说你不会打开任何陌生人的邮件，看到就删除，根本不会有后边的步骤。<strong>棒棒哒！给你点赞！</strong> 那假如你收到的邮件是朋友/同事/领导/大V/某个项目官方等让你会大大降低防御的人发来的了？大概率会中招吧。</p><p> 好，那你说你不会直接下载邮件里的附件，也不会随意打开邮件里的链接，你会去找发件人去求证。<strong>棒棒哒！给你点赞！</strong> 你拆穿了黑客的套路。</p><p> 但是很可惜，你的电脑/手机已经中招了，只要你打开了邮件，没有任何进一步的操作，你的设备已经在你毫无知觉的情况下被黑客控制了。你说不可能，黑客做不到！！那我推荐你去关注一下黑帽大会或者国内的一些顶级安全会议，会让你大开眼界。</p><p> 你可能会有最后的挣扎，你说我的助记词在电脑/手机里都有加密保存的，黑客虽然黑了我的设备，但助记词是加密的黑客看不到。有加密就有解密，只要你的密码不是特别复杂，暴力破解并不会花特别长的时间。你说你用了超强的密码，破解不了！那黑客的木马程序在你的设备里运行，时刻监听你的所有加密了的文件，只要你自己解密使用，木马程序在一瞬间就能获取解密后的内容副本并发送给黑客。</p><p> 你崩溃了，那我存助记词的设备不联网总行了吧......<strong><em>不是所有人都在说助记词不要触网保存吗！！！</em></strong> 你咋非得折腾这么久才这么做呢？</p><p> 上述场景并不是特别严谨的学术，只是想表明一个观点，只要你保存的助记词触网了，就相当于多了一个风险点，给攻击者留了一个攻击窗口。虽然是一个风险点，并不代表一定会被黑导致助记词丢失，只是个概率问题而已。助记词触网保存了，就有一定的概率被黑客拿到，这个概率大小跟很多因素有关。</p><p> 假设我们都很在意自己的Web 3资产的安全，何不把明知道会有一定概率丢失助记词的风险点给堵死呢？那最起码助记词通过被网络入侵丢失的可能性就基本没有了对吧。</p>]]></content:encoded>
            <author>rand0mwa1kxyz@newsletter.paragraph.com (Rand0mWa1kXYZ)</author>
        </item>
        <item>
            <title><![CDATA[Web 3里那些最重要的事--助记词安全最佳实践]]></title>
            <link>https://paragraph.com/@rand0mwa1kxyz/web-3-2</link>
            <guid>vZG4lPUSTdw9j28NkkUY</guid>
            <pubDate>Sun, 17 Apr 2022 06:11:49 GMT</pubDate>
            <description><![CDATA[Web 3行业日新月异发展迅速，而安全本身也是一个动态攻防变化的过程，所谓最佳实践也只是在当前行业现状下做出的总结，请辩证的看待这篇文章。 假如你看过各种安全相关的文章，大概率会看到助记词永不触网的告诫。那么如何让助记词永不触网呢？很可惜，在当前环境下，只要你想充分的体验Web 3里各种新奇的应用，肯定是无法做到助记词永不触网的。这是生态当前现状下的结论。 本质上来讲，想要助记词永不触网，就需要把助记词保存在一个永远不会联网的媒介上。所以助记词的存储位置就成为了重中之重。如果让你选择，你会讲其存放在哪里？屏幕截图，图片保存在手机或电脑上手机备忘录电脑上，加密文档加密优盘硬件钱包助记词备份钢板网盘 除了网盘，其它所有存储方式都可以做到永不触网，只要有联网功能的设备始终保持网络断开就可以了。 那问题就来了，为什么文章开头我就说无法做到助记词永不触网呢。以最近大火的STEPN为例，这个应用有两种方式使用钱包功能：STEPNCreate a new wallet（创建新钱包）Import a wallet using Seed Phrase（导入助记词生成钱包） 创建新钱包时，STEPN...]]></description>
            <content:encoded><![CDATA[<blockquote><p>   <strong><em>Web 3行业日新月异发展迅速，而安全本身也是一个动态攻防变化的过程，所谓最佳实践也只是在当前行业现状下做出的总结，请辩证的看待这篇文章。</em></strong></p></blockquote><p>  假如你看过各种安全相关的文章，大概率会看到<code>助记词永不触网</code>的告诫。那么如何让助记词永不触网呢？很可惜，在当前环境下，只要你想充分的体验Web 3里各种新奇的应用，肯定是无法做到助记词永不触网的。<em>这是生态当前现状下的结论</em>。   本质上来讲，想要助记词永不触网，就需要把助记词保存在一个永远不会联网的媒介上。所以助记词的存储位置就成为了重中之重。如果让你选择，你会讲其存放在哪里？</p><ul><li><p>屏幕截图，图片保存在手机或电脑上</p></li><li><p>手机备忘录</p></li><li><p>电脑上，加密文档</p></li><li><p>加密优盘</p></li><li><p>硬件钱包</p></li><li><p>助记词备份钢板</p></li><li><p>网盘</p></li></ul><p>  除了网盘，其它所有存储方式都可以做到永不触网，只要有联网功能的设备始终保持网络断开就可以了。   那问题就来了，为什么文章开头我就说无法做到助记词永不触网呢。以最近大火的STEPN为例，这个应用有两种方式使用钱包功能：</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/648e63b728b06a4ad2248262cbbac8ec0a5f08f06026b8c5d0be3aa76e44dc3d.jpg" alt="STEPN" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">STEPN</figcaption></figure><ul><li><p>Create a new wallet（创建新钱包）</p></li><li><p>Import a wallet using Seed Phrase（导入助记词生成钱包）</p></li></ul><p>  创建新钱包时，STEPN应用会在有限的词库里随机挑选12个单词按照一定顺序来作为助记词；而导入助记词生成钱包的话，需要用户在其它途径已经生成了助记词，只是导入到STEPN钱包里而已。<strong>重点来了</strong>，<code>无论是创建新钱包还是导入助记词</code>，是不是助记词本身都会在安装了STEPN的这个手机里？如果想做到助记词永不触网，那是不是这个手机就永远不能联网？如果是的话，那请问你还如何使用STEPN这个应用来<em>赚取收益（锻炼身体）</em> 呢？到这里你应该明白了，当前生态，有一些应用，是无法让用户做到助记词永不触网的。那我们还如何保障助记词的安全性呢？   当前最佳的办法是，使用多套助记词，互相隔离。比如使用硬件钱包的一套助记词，存储保管大仓位的资产；而在类似STEPN这种无法使用硬件钱包的场景下，使用另一套助记词，这样即使因为各种原因导致了联网的STEPN使用的助记词泄漏，也不会影响硬件钱包里的大仓位资产。   更进一步，如果需要尽可能的保障触网助记词的安全性，最简单的办法就是保证设备的专用性。依然拿STEPN来举例，你在STEPN里投入了很多的资产，你需要一个专门用来跑STEPN的手机，没有任何其它第三方的应用，也不用这台手机来上网冲浪，除了散步跑步时拿出来打开STEPN之外，这台手机不会干别的。   只要做到了上述这些，关于助记词泄漏的可能性就大大降低了。当然你还需要防范手机/电脑被黑、助记词被身边人偷瞄等等，但这又是另一个话题了。   我认为在现在的情况下，更需要防范的是<strong><em>签名/授权安全</em></strong>，比起助记词安全来说，会更繁琐，也更加防不胜防。   最后希望大家都不会遇到安全事故，毕竟在Web 3里，除了自己，别人都无法帮你避免或者挽回你的损失。</p>]]></content:encoded>
            <author>rand0mwa1kxyz@newsletter.paragraph.com (Rand0mWa1kXYZ)</author>
        </item>
        <item>
            <title><![CDATA[Web 3里那些最重要的事--上]]></title>
            <link>https://paragraph.com/@rand0mwa1kxyz/web-3</link>
            <guid>CmZnRoriibrqdlXsTQrr</guid>
            <pubDate>Wed, 13 Apr 2022 08:54:24 GMT</pubDate>
            <description><![CDATA[1、什么是Web 3？你可能已经通过其它途径对Web 3产生了浓厚的兴趣，如果没有，这篇文章并不会对你有任何帮助。这个系列文章里并没有关于Web 3美好宏大的叙事，也不会讲述当前Web 3里激动人心的项目，更不会有任何的财富密码。它旨在让人们快速了解进入Web 3里最基础也是最重要的部分。 Web 3里最基础也是最重要的概念是所有权，只要理解了所有权这个可能已经被大部分人忽视了的概念，在Web 3里的游戏就有了很好的地基。 在传统互联网行业里，可能大部分用户都没有思考过自己的微信账号的所有权问题。下图截取自腾讯微信软件许可及服务协议：腾讯微信软件许可及服务协议--7.1.2还有我们离不开的银行卡，有兴趣的同学可以打给某个银行的客服询问一下，自己的银行卡的所有权是否是个人。 在Web 3里，我们不只拥有使用权，同时还拥有所有权，可能有人并不在意，微信账号或者是银行卡所有权并不是自己又有什么关系呢，我的使用体验很好，并没有给我造成任何不便。 我想从安全性的角度来说一下所有权。 如果我的微信账号由于各种原因造成了丢失，我现在无法登陆并使用我的微信账号，我可以找到腾讯的客服，让其帮助我来...]]></description>
            <content:encoded><![CDATA[<h3 id="h-1web-3" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">1、什么是Web 3？</h3><p>你可能已经通过其它途径对Web 3产生了浓厚的兴趣，如果没有，这篇文章并不会对你有任何帮助。这个系列文章里并没有关于Web 3美好宏大的叙事，也不会讲述当前Web 3里激动人心的项目，更不会有任何的财富密码。它旨在让人们快速了解进入Web 3里最基础也是最重要的部分。</p><p>Web 3里最基础也是最重要的概念是<strong><em>所有权</em></strong>，只要理解了所有权这个可能已经被大部分人忽视了的概念，在Web 3里的游戏就有了很好的地基。</p><p>在传统互联网行业里，可能大部分用户都没有思考过自己的微信账号的所有权问题。下图截取自<code>腾讯微信软件许可及服务协议</code>：</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/b46af957721794ccae8c7c4aafb9008fa0c0e0362b27c59a6f45b69d8af1f8e0.png" alt="腾讯微信软件许可及服务协议--7.1.2" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">腾讯微信软件许可及服务协议--7.1.2</figcaption></figure><p>还有我们离不开的银行卡，有兴趣的同学可以打给某个银行的客服询问一下，自己的银行卡的所有权是否是个人。</p><p>在Web 3里，我们不只拥有使用权，同时还拥有<strong><em>所有权</em></strong>，可能有人并不在意，<code>微信账号或者是银行卡所有权并不是自己又有什么关系呢，我的使用体验很好，并没有给我造成任何不便</code>。</p><p>我想从<code>安全性</code>的角度来说一下所有权。</p><p>如果我的微信账号由于各种原因造成了丢失，我现在无法登陆并使用我的微信账号，我可以找到腾讯的客服，让其帮助我来找回我的账号。从技术上讲，只要我能回答一些问题帮助其确认这个微信账号确实是我一直在使用的，他们就可以帮我拿回我的账号使用权。从所有权的角度去理解的话，由于每一个微信账号都归属于腾讯，他们自然会保管好他们的资产，在其用户需要支持的时候，提供良好的服务。</p><p>但是，假如Web 3里有一个类似的应用的话，我弄丢了我的账号，没有任何人可以帮我找回，因为我的账号本身就是我的所有权的象征，账号丢失，我并没有任何办法证明账号所有权是我自己。而且从技术角度上讲，即使应用开发服务团队，也爱莫能助。</p><p>这是一个很有意思的问题，只有服务创建者无法帮助我拿回我的账号，才能证明我完全拥有其所有权。我们需要完全为自己为的行为负责。这是我认为的Web 3里最重要的基石，对初入这个行业的人来说，也是最需要牢记于心的。</p><h3 id="h-2" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">2、拥有自己的私人银行</h3><p>可能每个人都希望成为某家银行的VVIP，如果拥有私行账户，最起码证明自己的个人资产达到了一定的门槛。</p><p>但在Web 3里，每个人都可以拥有自己的<strong>私人银行</strong>，而且这个私人银行的所有权还是自己。</p><p>我承认我<code>标题党</code>了，这里肯定没有财富密码可以让读到这篇文章的人暴富，但从某种角度来说，在Web 3里拥有某样东西确实是没有门槛的，没有人或者机构需要你提供身份证明、工作流水才能为你提供服务，你需要做的只是一点点动手能力。</p><p>回归正题，我认为<strong>钱包</strong>就是自己的私行，钱包里存放着我们所有在Web 3里的资产，无论是Token还是NFT。钱包是我们和当前大部分Web 3应用也就是DApp交互的媒介，只有有了这个，我们才能在Web 3里畅游。</p><p>正是由于<strong>所有权</strong>问题，<strong><em>钱包安全性</em></strong>才显得比任何时候都重要。如果你的银行卡丢了或者密码忘了，还可以拿上身份证明去开户行补办，但是Web 3里的钱包丢了或者被偷了，基本上能做的事情很少，大概率需要接受钱包里的所有资产损失，钱包开发商无能为力，DApp应用开发商也爱莫能助。</p><p>你有可能知道助记词、私钥这类概念，也看过很多助记词、私钥不触网，使用硬件钱包等等安全建议，这类建议如何强调其重要性都不为过。假如你拥有一个安全系数顶级的保险箱，保险箱里存有你的大部分资产，你会把这个保险箱的钥匙和密码随意存放吗？对应的，保护好助记词、私钥是我们拥有所有权的象征更是凭证，保护好它！</p><p>关于安全性，推荐<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook">区块链黑暗森林自救手册</a>，作者说<code>掌握这些，掌握你的加密货币安全。</code>，我想说的是，在Web 3里习惯了自己为所有行为负责后，可能会有不一样的角度来面对我们的生活。</p><h3 id="h-3-web-3" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">3、拥有自己的私人银行番外篇--如何更好的保护自己的Web 3资产</h3><p>我个人针对Web 3资产安全性做了一些总结，时刻提醒自己，写出来的同时，就是一次整理自己思路的过程。</p><ul><li><p>电子设备安全（手机、Pad、电脑）</p><ul><li><p>不root、不越狱、正版操作系统</p></li><li><p>保持系统的安全更新</p></li><li><p>保持应用软件的更新</p></li><li><p>只在官方下载安装应用</p></li><li><p>只安装常用应用，及时删除不用应用</p></li></ul></li><li><p>助记词安全</p><ul><li><p>使用硬件钱包</p></li><li><p>助记词不触网保存多份分开存放</p></li></ul></li><li><p>授权安全</p><ul><li><p>给DApp（智能合约）授权前，反复查验，尽量只给需要的数量授权，不给无限授权</p></li><li><p>定期查验，及时取消不用的授权</p></li></ul></li><li><p>交易安全</p><ul><li><p>每次转账、交易前，反复查验</p></li></ul></li></ul><p>最近看到有星球里的球友说被骗了，提到虽然看了不少安全相关的文章，还是被骗造成了不小的损失。如何解决虽然看了不代表理解，理解了不代表行动可以跟得上？我打算实践一下<code>“表象训练”</code>，有兴趣的同学可以自行搜索。</p>]]></content:encoded>
            <author>rand0mwa1kxyz@newsletter.paragraph.com (Rand0mWa1kXYZ)</author>
        </item>
    </channel>
</rss>