<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
    <channel>
        <title>SAFEIS</title>
        <link>https://paragraph.com/@safeis</link>
        <description>SAFEIS是行业先进的区块链安全公司，旨在向全球范围内用户提供广泛的区块链安全服务，保障用户财产安全。团队始终坚持区块链技术的研发与创新，与广大从业者共同打造安全健康的行业生态。Make Trustless - 让信赖无需信赖！</description>
        <lastBuildDate>Sun, 06 Sep 2026 18:56:46 GMT</lastBuildDate>
        <docs>https://validator.w3.org/feed/docs/rss2.html</docs>
        <generator>https://github.com/jpmonette/feed</generator>
        <language>en</language>
        <image>
            <title>SAFEIS</title>
            <url>https://storage.googleapis.com/papyrus_images/b864c9b1abe49efcd20b9cb9cc363f57db59ab0c4ded2deff07bbadb3e6d012b.jpg</url>
            <link>https://paragraph.com/@safeis</link>
        </image>
        <copyright>All rights reserved</copyright>
        <item>
            <title><![CDATA[安士百科|区块链知识问答精选，一文入门区块链（下篇）]]></title>
            <link>https://paragraph.com/@safeis/rBk4Bp0ZsFEBjHSNh7cb</link>
            <guid>rBk4Bp0ZsFEBjHSNh7cb</guid>
            <pubDate>Fri, 16 Sep 2022 08:40:39 GMT</pubDate>
            <description><![CDATA[**51 什么是加密钱包? 加密钱包本质上是一个用于存储和管理加密资金、账户私钥、跟踪代币余额并签署交易的DAPP。 一个加密钱包是由很多零部件组成的，通常包括：钱包账号、公钥地址（账户）、区块链网络、基础代币、合约代币、发送/接收、交易、应用等。 目前，常见的加密钱包包括Meta Mask（小狐狸）、TokenPocket（TP钱包）、imToken（im钱包）等； **52 加密钱包都有哪些类型？ 一、从是否触网络来划分，加密钱包主要有两种形式：冷钱包和热钱包。 冷钱包：助记词或私钥不触网，在一个离线的设备中存储。交易通过扫码签名等方式进行。冷存储也被视为相对最安全的一种加密资产保管方式。冷钱包包括硬件钱包； 热钱包：助记词或私钥会触网，如果存储的设备被黑，有资产被盗风险。手机应用钱包、浏览器插件钱包大多是热钱包。 二、从私钥生成方式来划分，加密钱包主要有两种类型：确定性和非确定性，它们的区别在于是否相互关联。 非确定性钱包具有由随机数生成的私钥，并且这些私钥彼此不相关。确定性钱包具有由单个主私钥（称为种子，也可以称为助记词）生成的私钥。 在确定性钱包中，私钥是相互关联的，并...]]></description>
            <content:encoded><![CDATA[<figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/e0f3b9f001f5bae26fd3631f6a2eb0dc78e5c2e53da95667a8fa0a07439039a9.jpg" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>**<em>51 什么是加密钱包?</em></p><p><strong>加密钱包</strong>本质上是一个用于存储和管理加密资金、账户私钥、跟踪代币余额并签署交易的DAPP。</p><p><strong>一个加密钱包是由很多零部件组成的</strong>，通常包括：钱包账号、公钥地址（账户）、区块链网络、基础代币、合约代币、发送/接收、交易、应用等。</p><p>目前，常见的加密钱包包括Meta Mask（小狐狸）、TokenPocket（TP钱包）、imToken（im钱包）等；</p><p>**<em>52 加密钱包都有哪些类型？</em></p><p><strong>一、从是否触网络来划分</strong>，加密钱包主要有两种形式：冷钱包和热钱包。</p><p><strong>冷钱包</strong>：助记词或私钥不触网，在一个离线的设备中存储。交易通过扫码签名等方式进行。冷存储也被视为相对最安全的一种加密资产保管方式。冷钱包包括硬件钱包；</p><p><strong>热钱包</strong>：助记词或私钥会触网，如果存储的设备被黑，有资产被盗风险。手机应用钱包、浏览器插件钱包大多是热钱包。</p><p><strong>二、从私钥生成方式来划分</strong>，加密钱包主要有两种类型：确定性和非确定性，它们的区别在于是否相互关联。</p><p><strong>非确定性钱包</strong>具有由随机数生成的私钥，并且这些私钥彼此不相关。确定性钱包具有由单个主私钥（称为种子，也可以称为助记词）生成的私钥。</p><p>在<strong>确定性钱包</strong>中，私钥是相互关联的，并且始终可以使用相同的种子进行复制。</p><p><strong>三、从载体形式上来划分</strong>，加密钱包主要有桌面钱包、浏览器插件钱包、手机钱包、硬件钱包。</p><p>**<em>53 什么是私钥？</em></p><p><strong>私钥</strong>是通过随机数发生器生成的，一般来说，这是一个256bits的数，私钥用来生成公钥和钱包地址，也用来对交易进行签名。</p><p>拥有了私钥就拥有了对这个钱包的所有权和支配权。所以，<strong>保护私钥对于加密钱包而言至关重要!</strong></p><p>**<em>54 什么是公钥？</em></p><p><strong>公钥</strong>是由私钥经过SECP256K1算法处理生成。SECP256K1是一种椭圆曲线算法，通过一个已知私钥时可以算得公钥，而公钥已知时却无法反向计算出私钥，这是保障区块链安全的算法基础。</p><p>公钥哈希和钱包地址可以通过互逆运算进行转换，所以它们是等价的，<strong>从某种意义上说，公钥可以理解为就是钱包地址。</strong></p><p>**<em>55 什么是助记词？</em></p><p><strong>助记词</strong>是明文私钥的另一种表现形式，最早是由 BIP39 提案提出，其目的是为了帮助用户记忆复杂的私钥 ( 64 位的哈希值)。</p><p><strong>助记词一般由12、24个单词构成</strong>，这些单词都取自一个固定词库，其生成顺序也是按照一定算法而来。</p><p>**<em>56 什么是私募？</em></p><p><strong>私募</strong>是指以非公开发行方式向特定人群募集资金的一种行为，特定人群多是圈内的KOL和投资机构，但也可能是个人投资者。</p><p>在加密市场，部分获得项目私募额度的KOL会出售部分额度给散户，这种私募认购类似于ICO，风险极高，<strong>投资者需谨防骗局。</strong></p><p>**<em>57 什么是公募？</em></p><p><strong>公募</strong>是指加密项目以公开发行方式向公众募集资金的一种行为，公募较私募最大的优点是会受到一定程度的监督，投资安全性较高。</p><p>**<em>58 什么是ICO？</em></p><p><strong>ICO</strong>为Initial Coin Offering 的缩写，中文是首次代币发行。源自股票市场的首次公开发行（IPO）概念，是加密行业的一种特有行业术语。</p><p><strong>ICO是指加密项目在正式上线前通过出售其发行的代币来筹集资金的行为</strong>，因为代币没有上线且缺乏监管，所以<strong>很多ICO背后都是诈骗项目</strong>，这些诈骗项目骗取了用户投资的资金后即跑路。</p><p>2017年9月4日下午3点，中国人民银行领衔网信办、工信部、工商总局、银监会、证监会和保监会等七部委发布《关于防范代币发行融资风险的公告》（以下简称公告），《公告》指出代币发行融资本质上是一种未经批准非法公开融资的行为，要求自公告发布之日起，各类代币发行融资活动立即停止，同时，已完成代币发行融资的组织和个人做出清退等安排。在受到监管后，<strong>ICO已经基本从加密市场消失。</strong></p><p>**<em>59 什么是IDO？</em></p><p><strong>IDO</strong>为Initial Dex Offering 的缩写，即首次去中心化交易平台发行。</p><p>项目方将项目代币上市委托给DEX交易平台，平台对项目进行严格审核之后，确定上市日期，大家可以通过DEX平台的任务活动获取对应的IDO项目方新代币的空投奖励。因为有DEX平台的背书，所以<strong>相较于ICO安全性有较大提升。</strong></p><p>**<em>60 什么是IEO？</em></p><p><strong>IEO</strong>为Initial Exchange Offering 的缩写，也被称作LaunchPad，中文是首次交易所发行。</p><p><strong>加密项目首次发行代币通过加密中心化交易所来发行</strong>，由交易所帮忙出售代币，帮助项目方筹措资金。因为透过交易所发行需要审核，如果是诈骗的项目会先被交易所过滤，所以可信度较上面提到的ICO高，风险相对低很多。</p><p>IEO让符合条件的投资者在代币上市前用较便宜的价格买入，所以在上市后可以赚取不错的收益。</p><p>**<em>61 什么是一级市场？</em></p><p><strong>一级市场</strong>又称初级市场，是新发行的币种从发行者向投资者出售的市场。简单来说一级市场就是加密项目所发行的代币在未上交易所之前由发行者向投资者公募私募的阶段。</p><p>**<em>62 什么是二级市场？</em></p><p><strong>二级市场</strong>是指代币已在中心化交易所或DEX上线并可以自由交易的市场。</p><p>**<em>63 加密行业安全环境如何？</em></p><p>随着整个加密行业的蓬勃发展，许多黑客已经盯上盯上了这块“香饽饽”，大量黑客正在涌入加密行业，各类骗局、漏洞攻击、身份盗窃、数据勒索等<strong>安全事件频繁发生且有愈演愈烈之势。</strong></p><p>此外，因区块链去中心化和匿名性等特征，监管难度较高，加密行业整体安全意识还较低，安全产品和服务还未能在大众中推广开来，许多加密用户和机构都遭遇过加密诈骗和黑客攻击，加密货币犯罪现在已成为亟需治理的事情。</p><p><strong>总之，加密行业安全领域面临着诸多挑战。</strong></p><p><strong>64</strong> <strong>防范加密资产被盗有哪些实用策略?</strong></p><p><strong>1.使用冷钱包</strong></p><p>与热钱包不同，冷钱包不连接互联网，因此不会受到网络攻击。私钥存储在冷钱包中可有效保护加密资产。</p><p><strong>2.使用安全网络</strong></p><p>在交易或进行加密交易时，仅使用安全的网络，避免使用公共 Wi-Fi 网络。</p><p><strong>3.资金分散到多个钱包中</strong></p><p>鸡蛋不要放到同一个篮子中，这句话在金融领域和加密领域都十分受用。</p><p>将加密资产分发到不同的多个钱包中，这样可以在遭受攻击时，将损失降到最低。</p><p><strong>4. 提高个人设备安全性</strong></p><p>确保个人设备安装了最新的安全软件，以防御新发现的漏洞和网络攻击，并且开启防火墙来提高设备的安全性，以避免黑客通过设备系统安全漏洞来进行攻击。</p><p><strong>5.设置强密码并定期更改</strong></p><p>在谈论安全性时，我们不能低估强密码的重要性。很多人在多个设备、应用程序、社交媒体账户和加密钱包上使用相同的密码，这大幅增加了加密资产被盗的几率。</p><p>防止被盗需要钱包账户建立一个安全等级较高的强密码，这个强密码需要具有独特性，并养成定期更改的习惯。</p><p>此外，选择双重身份验证 (2FA) 或多重身份验证 (MFA) 可以提高安全性。</p><p><strong>6.谨防钓鱼攻击</strong></p><p>通过恶意广告和电子邮件进行的网络钓鱼诈骗在加密货币世界中十分猖獗。在进行加密交易时要格外小心，避免点击任何可疑和未知链接。</p><p>**<em>65 加密史上十大盗窃事件</em></p><p>区块链自问世以来，加密货币骗局频发并有愈演愈烈之势，区块链也无法为用户的资金提供足够的安全性。此外，加密货币可以匿名转移，从而导致加密行业的重大攻击盗窃事件频发。</p><p>下文将梳理剖析<strong>加密史上十大加密货币盗窃事件</strong></p><p><strong>1、Mt. Gox被盗事件</strong></p><p>Mt. Gox被盗事件仍然是历史上最大的加密货币盗窃案，在2011年至2014年期间，有超过 85 万枚比特币被盗。</p><p>Mt. Gox声称导致损失的主要原因是源于比特币网络中的一个潜在漏洞——交易延展性，交易延展性是通过改变用于产生交易的数字签名来改变交易的唯一标识符的过程。</p><p>2011年9月，MtGox的账户私钥就已泄露，然而该公司并没有使用任何审计技术来发现漏洞并预防安全事件的发生。此外，由于 MtGox 定期重复使用已泄露私钥的比特币地址，导致被盗资金损失不断扩大，到2013年中，该交易所已被黑客盗取<strong>63万枚比特币</strong>。</p><p>许多交易所会同时使用冷钱包和热钱包来进行资产的存储和转移，一旦交易所的服务器被黑，黑客便可以盗取热钱包里面的加密资产。</p><p><strong>2、Linode被盗事件</strong></p><p>加密网络资产托管公司Linode主要业务就是托管比特币交易所和巨鲸的加密资产。</p><p>不幸的是，这些被托管的加密资产储存在热钱包中，更为不幸的是，Linode于2011年6月遭到黑客攻击。</p><p>这导致超过<strong>5万枚比特币</strong>被盗，Linode的客户损失惨重，其中，Bitcoinia、Bitcoin.cx以及Gavin Andresen分别损失43000枚、3000枚和5000枚比特币。</p><p><strong>3、BitFloor被盗事件</strong></p><p>2012 年 5 月，黑客攻击 BitFloor 并盗窃了<strong>2.4万枚比特币</strong>，这一切源于钱包密钥备份未加密，才使攻击者轻而易举获得了钱包密钥，并进而盗取了巨额加密资产。</p><p>被盗事件发生后，BitFloor 的创建者 Roman Shtylman 决定关闭交易所。</p><p><strong>4、Bitfinex被盗事件</strong></p><p>使用多重签名账户并不能完全杜绝安全事件的发生，Bitfinex接近<strong>12万枚巨额比特币</strong>资产被盗事件就证明了这一点。</p><p>2022年6月份，2000万枚OP代币就是因为不恰当使用多重签名账户而被盗。</p><p><strong>5、Coincheck被盗事件</strong></p><p>总部位于日本的 Coincheck 在 2018 年 1 月被盗价值 <strong>5.3 亿美元</strong>的 NEM ( XEM ) 代币。</p><p>Coincheck事后透露，由于当时的人员疏忽，黑客能够轻易访问他们的系统，且由于资金保存在热钱包中并且安全措施不足，黑客能够成功盗取巨额加密资产。</p><p><strong>6、KuCoin被盗事件</strong></p><p>KuCoin于2020年9月宣布，黑客盗取了其大量的以太坊 ( ETH)、BTC、莱特币 ( LTC )、Ripple ( XRP )、Stellar Lumens ( XLM )、Tron ( TRX ) 和 USDT等加密资产。</p><p>朝鲜黑客组织 Lazarus Group 被指控为KuCoin被盗事件的始作俑者。</p><p>这次被盗事件造成了<strong>2.75 亿美元</strong>的资金损失。幸运的是，该交易所收回了约<strong>2.7亿美元</strong>的被盗资产。</p><p><strong>7、Poly Network被盗事件</strong></p><p><strong>Poly Network被盗事件是有史以来最严重的加密货币盗窃案之一。</strong></p><p>2021 年 8 月，一位被称为“白帽先生”的黑客利用了 DeFi 平台 Poly Network 网络中的一个漏洞，成功窃取了Poly Network上价值约 <strong>6 亿美元</strong>的加密资产。</p><p>Poly Network被盗事件蹊跷的是，自被盗事件发生后，“白帽先生”不仅与Poly Network官方保持公开对话，而且还于一周后归还了所有被盗的加密资产。“白帽先生”因此获得50万美元的奖金，并获得了成为 Poly Network 高级安全官的工作机会。</p><p><strong>8、Cream Finance被盗事件</strong></p><p>2021 年 10 月，Cream Finance发生安全事件，被黑客盗取价值<strong>1.3 亿美元</strong>的加密资产。</p><p>这是 Cream Finance 今年发生的第三起加密货币盗取事件，黑客在 2021 年 2 月盗取了 3700 万美元的加密资产，在 2021年 8 月盗取了 1900 万美元的加密资产。</p><p>本次被盗事件是通过闪电贷攻击的方式完成的，攻击者使用 MakerDAO 的 DAI 生成大量 yUSD 代币，同时还利用 yUSD 价格预言机来完成闪电贷攻击。</p><p><strong>9、BadgerDAO被盗事件</strong></p><p>2021 年 12 月，一名黑客成功从DeFi 项目 BadgerDAO 上的多个加密货币钱包中窃取资产。</p><p>该事件与通过Cloudflare将恶意脚本注入网站用户界面时的网络钓鱼有关。黑客利用应用程序编程接口 (API) 密钥窃取了 <strong>1.3 亿美元</strong>的资金。API 密钥是在 Badger 工程师不知情或未经许可的情况下创建的，用于定期将恶意代码注入其一小部分客户端。</p><p>然而，由于黑客未能及时从Badger提取资金，因此大约 900 万美元加密资产得以追回。</p><p><strong>10、Bitmart被盗事件</strong></p><p>2021年12 月，Bitmart的热钱包遭到黑客攻击，约2亿美元加密资产被盗。</p><p>SAFEIS研究发现，约<strong>1 亿美元</strong>的加密资产是通过以太坊网络盗取转移的，另外接近1亿美元是通过币安智能链网络盗取转移的。</p><p>此次被盗事件涉及20多种代币，包括比特币等主流币，和相当数量的山寨币等。</p><p>**<em>66 什么是庄家？</em></p><p><strong>庄家</strong>通常是指某个项目的控盘方，可以操纵市场价格。比较大的项目里会有许多庄家，因为他们持仓量大，除了拥有大量的该项目加密货币，还会有其他的加密货币做对手盘。</p><p><strong>67 什么是割韭菜？</strong></p><p><strong>韭菜</strong>指加密市场的普通散户，庄家往往会引诱散户买卖加密货币或投资加密项目，进而通过各种套路从中牟利而致使散户损失资金，这种忽悠韭菜的行为即称为“割韭菜”。</p><p>**<em>68 什么是韭菜盘？</em></p><p>这类骗局套路，或是需要购买矿机，或是需要购买额度的，通过推广拉人头、三级分销等模式来引诱更多的人进场。</p><p>只有少部分早期参与的人可能会有收益，后面进来的人都是待割的“韭菜”。</p><p>这类盘子生命周期都比较短，一旦出现增长乏力的情况，“虚伪共识”随时都可能崩塌，韭菜盘也就到了该收割的时间点。</p><p><strong>69 什么是杀猪盘？</strong></p><p>**“养猪”**就是特指骗子假以网络交友，当感情到位后，就会“杀猪取食”。</p><p>这个“完美异性”会以某种理由或者噱头鼓动受害人投资虚拟货币， 或是让受害人把虚拟币投资到他们自搭的小平台，或是利用受害人对虚拟货币不了解，利用各种方式获得受害人账号信息或者钱包密钥，进而达到盗取受害人虚拟货币的目的。</p><p>从数据上看，这类案件绝大部分受害者都是女性，特征表现为经济独立、长期单身、感情空虚、教育背景良好等，<strong>女性需要格外警惕此类骗局。</strong></p><p>**<em>70 什么是互助盘？</em></p><p><strong>互助盘</strong>是由资金盘演变过来的一种新模式，根本上都是庞氏骗局。“互助盘”是“虚拟币+金融”最早期的模式，指的是运用直销倍增原理，以滚动或静态的资金流通形式，拆东墙补西墙，用后加入会员的钱支付给前面会员的网络传销形式，本质是金字塔式传销诈骗。</p><p>这类骗局极具隐蔽性、欺骗性和社会危害性。“互助盘”的特点是不限额，无门槛，想进就进，容易出假单，平台存在很大暗箱操作的可能。这种诈骗方式已经存世良久，盘子数目庞大、受害人及被诈骗资金总量数字相当恐怖。</p><p>近几年，互助盘打着“虚拟货币”、“数字加密通用积分”之类的幌子，利用区块链这一载体进行演变发展，隐匿性高、蔓延迅速、监管困难、追踪查控难度高。</p><p>**<em>71 什么是Rug Pull？</em></p><p>**“Rug Pull”**翻译过来的表意为「抽地毯」，是一种常见的加密骗局，往往发生于DeFi领域，通常是指加密行业项目方突然放弃某一个项目或撤出流动性池子，卷走用户投资资金的诈骗行为，通俗地讲就是卷款跑路。</p><p><strong>“Rug Pull”的常见类型如下：</strong></p><p><strong>1、窃取流动性</strong></p><p><strong>这种类型的“Rug Pull”通常发生在DeFi领域</strong>，项目方会把流动性池子里的所有加密货币抛售或转移，这种项目往往没有进行严格的代码审计，代码中隐藏了恶意设置的漏洞，通过这样的方式项目方便可以轻松窃取流动性池子里的所有加密货币。</p><p>一旦发生此类“Rug Pull”，项目方发行的代币价格也会极速下跌，直至归零。</p><p><strong>2、直接卷款跑路</strong></p><p><strong>这种类型的“Rug Pull”通常发生在中心化交易所等领域</strong>，这类项目通常是中心化的，也没有流动性功能，甚至没有发行代币，但掌握着巨额用户资产，因为中心化的种种缺陷，导致中心化的项目方能几乎不受限制地转移用户资产。</p><p>建立时间较短、注册信息虚假的中心化项目发生此类“Rug Pull”的风险极高。</p><p><strong>3、控制卖盘</strong></p><p>控制卖盘是指项目开发人员在编写代码时对卖盘进行限定，只有项目方的卖单能够出售，当用户购买其推出的加密代币并不断推高代币价格时，诈骗者会评估收益，一旦符合预期，就会抛售其发行的代币，用户只能无助地看着持有的代币最终变为一堆毫无价值的数字。</p><p>这种诈骗方式很巧妙但难以持久。</p><p><strong>4、抛售代币</strong></p><p>此类“Rug Pull”诈骗者的操作套路是，会先广泛推广该项目，目的就是通过提升项目热度来吸引用户购买代币，随着项目热度持续高涨以及代币价格的不断走高，诈骗者会迅速大量抛售其发行的代币，代币价格随之极速下跌，诈骗者会把其发行的代币转换为稳定币或主流价值币种，而用户往往没有时间反应来出售持有的代币，最终蒙受巨大损失。</p><p><strong>此类“Rug Pull”项目没有流动性功能，这是和“窃取流动性”类型的“Rug Pull”最大的区别。</strong></p><p><strong>延伸阅读</strong>：<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://mp.weixin.qq.com/s?__biz=Mzg3Nzc2OTc1OA==&amp;mid=2247483768&amp;idx=1&amp;sn=b5d8b81050634a06f4a8780522052004&amp;chksm=cf1ca409f86b2d1ff793c2774e3fa49481bb0651f7d488c0785854e570b0c8592bc682a11071&amp;scene=21#wechat_redirect">《SAFEIS：深度剖析加密行业的Rug Pull骗局》</a></p><p>**<em>72 如何有效防范“Rug Pull”骗局?</em></p><p><strong>1、检测项目方信息是否公开</strong></p><p>加密项目背后的核心人员信息是投资者需要重点关注的，项目方信息未公开虽然更为符合去中心化的特点，但是里面必然会掺杂大量恶意项目，当前加密行业优质项目的核心人员信息都是公开的。</p><p>投资者应该对未公开信息的项目抱有质疑态度，要通过项目官网、社交媒体账户、社区热度质量以及白皮书等信息，来判断项目方信息未公开是践行去中心化，还是毫无名气，更或是带有恶意目的的故意隐匿。</p><p><strong>总之，项目方信息未公开的项目极具风险性，对投资者而言应该是一个值得警惕的危险信号。</strong></p><p><strong>2、检测流动性池是否被锁定</strong></p><p><strong>识别大部分“Rug Pull”骗局最简单也十分有效的方式是检查流动性池是否被锁定</strong>，流动性池锁定的项目安全性较高，有权威第三方参与的锁定流动性池的项目安全性更高，而流动性池未锁定的项目极为危险，因为项目方可以轻而易举地窃取流动性池子里的所有加密货币。</p><p>投资者还应检查流动性池被锁定的比例，锁定的比例和项目安全性成正比，一般而言，锁定的比例应该在80%到100%之间，此外，锁定的时间也是很重要的指标，流动性池应当受基于时间函数的限制，这意味着没有人可以在时间限制范围内移动池子里的加密货币。</p><p>值得一提的是，<strong>流动性池锁定机制由UNISWAP创立。</strong></p><p><strong>3、检测代码是否已进行外部审计</strong></p><p><strong>正规且高质量的项目都会由信誉良好的第三方机构进行代码审计</strong>，外部审计对于去中心化的加密项目格外重要，如果一个项目始终没有进行代码外部审计，这个项目就有很多潜在性的风险。</p><p>投资者应该多方验证项目外部审计结果，并只认可权威第三方出具的代码审计报告，代码中没有发现任何恶意的项目才值得考虑投资与否。</p><p><strong>4、检测卖盘是否被控制</strong></p><p>卖盘控制是通过恶意代码实现的，这种方式较为隐秘，投资者可以通过小额购买代币然后出售的方式来进行测试，如果无法出售，该项目就可判定为骗局。</p><p><strong>5、新代币异常暴涨需要格外警惕</strong></p><p>一个不入流的新项目代币在没有重大利好情况下，突然异动暴涨，往往就是利用散户普遍的“追涨杀跌”心态吸引散户入局，而代币价格拉高之后就是大量抛售，也就是常说的“割韭菜”。</p><p>投资者可以通过区块浏览器来检查代币持有者的数量，数量过少的代币价格容易被操纵，骗局的可能性极大。</p><p><strong>6、可疑的高收益</strong></p><p>“Rug Pull”骗局很多时候就是庞氏骗局，这类骗局就是通过极具诱人的高收益来诱骗投资者，进而欺诈投资者投入的本金，也可以说，收益越高，风险就越大，投资者应该始终保持清醒的头脑，进而做出明智的判断。</p><p>**<em>73 NFT常见骗局有哪些？</em></p><p><strong>1、炒作骗局</strong></p><p>当看到某个NFT在很多渠道被大力宣传时，就要格外小心了，过度推销往往暗藏杀机，好的项目自然会被用户主动推广，但是其中不乏很多项目是不怀好意的恶意炒作。</p><p><strong>2、虚假网站</strong></p><p>虚假网站通过伪造真实网站来达到以假乱真的效果，通过假冒项目方来进行诈骗，诈骗的方式很多，但最终往往都会要求用户提供钱包凭证，该类网站或许看起来是真实的，页面也很精致，但如果他们要求用户提供钱包凭证，这一定是诈骗网站，请保持足够高的安全意识。</p><p><strong>3、采用拍卖方式出售NFT风险</strong></p><p>在出售 NFT时，尤其是在一些非头部或新的NFT交易平台操作时，需要格外留意支付货币的选择。</p><p>有些交易平台不够完善，在采用拍卖方式出售NFT时，参与拍卖的人可能会利用发起拍卖人设置上缺陷或者平台漏洞，使用低价值的加密货币购买NFT，从而给发起拍卖方带来潜在的损失。</p><p><strong>4、虚假NFT空投</strong></p><p>NFT空投确实存在，但根本不常见，尤其是不明来历的空投风险更高。</p><p>骗子往往会向大量钱包地址空投NFT，并通过左手倒右手的方式使NFT的地板价看起来很诱人，当用户收到这类不明来历的NFT时，如果没有进行真伪验证，就急于出售变现，就会落入诈骗者的圈套。</p><p>用户在出售时，会进行钱包授权交互等操作，而这个过程中，诈骗者就可以获取用户的钱包过度授权或者钱包凭证，进而转移高价值的NFT等资产，用户就可能蒙受巨大损失。</p><p><strong>5、冒充官方客服</strong></p><p>冒充项目官方客户是另一个常见的骗局，这种骗局自古就有，只不过每个时代或领域，都有各自的特点和特殊传播渠道，这类骗局的高发渠道以Discord，推特，电报和邮件为主。 延伸阅读：<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="http://mp.weixin.qq.com/s?__biz=Mzg2MTc3NTEyMg==&amp;mid=2247484974&amp;idx=1&amp;sn=647328b2b35be91a868dedc196fb0fa8&amp;chksm=ce10b253f9673b45969cc880741a3ae4950f15dc6cbd19f87009e03421cb6de86e400595ab65&amp;scene=21#wechat_redirect">《必须十分警惕的五大NFT骗局！》</a></p><p>**<em>74 什么是PDF恶意文件骗局？</em></p><p><strong>PDF恶意文件骗局是指骗子将嵌入了病毒的文件伪装为正常的PDF文件进行行骗。</strong></p><p>这类骗局的套路通常如下：</p><p><strong>1、骗子行骗第一步</strong></p><p>诈骗者会在行骗前准备好嵌入病毒的文件，并修改了文件名且末尾添加了. PDF的后缀，然后将文件的图标改为PDF图标。</p><p>这样就把一个嵌入病毒的文件伪装为看似正常的PDF文件。</p><p><strong>2、骗子行骗第二步</strong></p><p>诈骗者会寻求诈骗目标，以近期真实案例为例，诈骗者联系了一个艺术家，并委托了一个关于艺术创作的任务，随后，该艺术家就收到一个关于任务需求的压缩文件，里面有客户需求文档、事例以及草图等PDF文件。</p><p>这些PDF其实是恶意SCR文件，是一个可执行的脚本文件。</p><p><strong>3、骗子行骗第三步</strong></p><p>当该艺术家打开文档，查看客户需求的时候，看似正常的文件却让一切变得很糟糕。</p><p>他钱包里的所有的NFT都被列出并出售，所有的ETH等加密货币都被转移到骗子的钱包中。</p><p>艺术家并不是这个骗局的唯一目标。最近，很多Web3用户都因为这个骗局，失去了对自己的钱包账户的控制权，损失了钱包里的所有NFT和加密货币等资产。</p><p>延伸阅读：<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="http://mp.weixin.qq.com/s?__biz=Mzg3Nzc2OTc1OA==&amp;mid=2247484778&amp;idx=2&amp;sn=594a0645d683885935fe2703308e492f&amp;chksm=cf1ca01bf86b290d680ef2348c6ed4f64da51d88f1cbb32e569c9a4bdb782db6cb57cee06a68&amp;scene=21#wechat_redirect">《安全风险警示：Web3新骗局正在侵吞用户钱包资产!》</a></p><p>**<em>75 Twitter上常见的加密骗局有哪些？</em></p><p><strong>1、入侵Twitter认证账户并发布加密骗局信息</strong></p><p>诈骗者通过技术手段入侵某些名人的Twitter认证账号，在掌控了账户权限之后会发布加密诈骗信息，这类骗局对用户而言极难辨别真假，受骗几率很高。</p><p>2020年7月，Twitter遭受了大规模黑客攻击，攻击者成功入侵了至少130个Twitter账户，其中包括<strong>拜登、奥巴马、比尔·盖茨、马斯克以及杰夫·贝佐斯</strong>等知名人士的Twitter账号，攻击者利用这些账号发布“赠送”比特币的诈骗信息，总计骗取了13.14个（当时价值约为11.8万美元）比特币，受骗用户数量达到300人之多。</p><p>2022年7月，英国陆军的Twitter和Facebook账户被黑，并被攻击者用来宣传加密货币骗局。</p><p><strong>2、“高仿”Twitter认证账户行骗</strong></p><p>诈骗者往往通过高度仿冒名人Twitter账户来行骗，为了达到以假乱真的效果，诈骗者还会刷粉丝数量以及对推文内容专门刷赞、转发和评论。</p><p>2022年3月，一名冒充马斯克的Twitter骗子从一名德国男子处骗取了10枚比特币，当时价值约56万美元。</p><p><strong>3、钓鱼攻击骗局</strong></p><p>诈骗者会使用类似UNICODE编码的字母虚构URL地址，将钓鱼网站URL地址做的和真实加密项目官网几乎一样，通过Twitter账号发布诈骗信息，诱导用户进入钓鱼网站骗取加密货币。</p><p>一起针对「NFT抽奖工具」Premint项目的骗局中，诈骗者就使用类似UNICODE编码的字母虚构了URL地址，与真实URL地址唯一不同的是将字母 &quot;i &quot;改为非英语字母的类似字符。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/2bb12641f3d541321de756403d54f7cdfeef82457bc8cef18b07ec56cdacbb21.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>点击链接进入该钓鱼网站后，可以看到网站界面和Premint官网别无二致，用户只要点击 &quot;登录注册 &quot;按钮链接钱包，钓鱼网站就会根据钱包中的NFT藏品总价值和钱包余额给用户发送一个Seaport签名，<strong>只要用户确认签名授权，钱包中的所有NFT和加密货币都会被立即窃取。</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/fd271177c520f1ddff573f80d5389803b55d163d1852da54222ede5d0f11404c.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>4、蜜罐账户骗局</strong></p><p><strong>这类骗局通常是通过私信的方式将诈骗信息大批量发送给Twitter用户，诈骗信息中会向用户许以某种好处，进而诱导用户向诈骗者加密钱包地址进行转账，一旦转账，机器人都会立即将用户钱包里的加密货币转移走。</strong></p><p>一名Twitter用户曾受到一条诈骗私信，私信内容是这样说的：“嗨，我是一名学生，我收到了6800个USDT（trx20），但是我不知道怎么把USDT换成美元。您能教教我怎么使用Trust钱包吗？我可以支付你300USDT酬劳。”诈骗者或许认为这样的方式还不足以打动收到消息的Twitter用户，于是，诈骗者在私信的后半部分将钱包的私钥和12个助记词都写了上去，一旦用户出于善念或贪婪的心理向该钱包地址转手续费，用户加密钱包里面的资金便会被立即转移走。</p><p><strong>5、恶意PDF文件骗局</strong></p><p><strong>近期，恶意PDF文件骗局事件频繁发生，其中多数是针对艺术家、加密社区大V以及一些加密项目。Twitter等社交媒体是这一骗局传播的重要渠道。</strong></p><p>SAFEIS在之前推文<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="http://mp.weixin.qq.com/s?__biz=Mzg3Nzc2OTc1OA==&amp;mid=2247484778&amp;idx=2&amp;sn=594a0645d683885935fe2703308e492f&amp;chksm=cf1ca01bf86b290d680ef2348c6ed4f64da51d88f1cbb32e569c9a4bdb782db6cb57cee06a68&amp;scene=21#wechat_redirect">《安全风险警示：Web3新骗局正在侵吞用户钱包资产!》</a>中，详细讲述了此类骗局的套路：通过委托受骗者一个付费需求，然后将需求文档发送给受骗者，而这个需求文档其实是事先准备好的伪装为PDF文件的恶意SCR文件（可执行的脚本文件），一旦受骗者点击打开这个文件，受骗者加密钱包中的所有NFT和加密资金都会被盗取。</p><p>SAFEIS在之前推文<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="http://mp.weixin.qq.com/s?__biz=Mzg3Nzc2OTc1OA==&amp;mid=2247484778&amp;idx=2&amp;sn=594a0645d683885935fe2703308e492f&amp;chksm=cf1ca01bf86b290d680ef2348c6ed4f64da51d88f1cbb32e569c9a4bdb782db6cb57cee06a68&amp;scene=21#wechat_redirect">《安全风险警示：Web3新骗局正在侵吞用户钱包资产!》</a>中，详尽地阐述了“如何检测PDF文件是否含有病毒”以及“如何防范此类骗局”。<strong>检测方式</strong>主要是借助腾讯哈勃分析系统、VirusTotal以及福昕PDF365这三个工具；此类骗局的<strong>防范措施</strong>主要有五条：及时更新PDF阅读器和系统、禁用JavaScript、使用虚拟机、避免点击不明来历的邮件、使用浏览器的内置 PDF 阅读器。</p><p><strong>6、帮找回加密货币的骗局</strong></p><p>诈骗者会在Twitter上找寻加密社区受骗者，试图将诈骗目标对象对准已经被骗的人，并通过私信或评论回复的方式建立联系，声称可以通过技术手段找回被盗的加密货币，但前提是需要一些费用来部署智能合约，受骗者如果已经丧失了辨别骗局的能力，一心只想找回之前损失的加密货币，那必然会再次受骗。所以加密用户要始终警惕各类骗局。</p><p>延伸阅读：<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="http://mp.weixin.qq.com/s?__biz=Mzg3Nzc2OTc1OA==&amp;mid=2247484778&amp;idx=1&amp;sn=4fee2b595f8ed0f68caa051cf00efeb0&amp;chksm=cf1ca01bf86b290db2ba529b5e2a546419711561218cc98a825ac494f679ab94cd13e6d0ff17&amp;scene=21#wechat_redirect">《Twitter加密骗局十分猖獗，连马斯克、拜登的Twitter账户都被盗过!》</a></p><p>**<em>76 Telegram上的常见加密骗局有哪些？</em></p><p>当前，TG上各类骗局事件频繁，主要有以下五种常见骗局。</p><p><strong>1、假冒的Telegram频道</strong></p><p>此类诈骗者通常会创建热门项目的“山寨”版TG频道，这些频道和真实频道看起来有相似的名字和头像，并且管理员的用户名也几乎雷同，诈骗者往往会在假冒的TG频道中发送预售代币计划、快速致富计划或免费奖品等信息，以此来骗取用户资金或身份信息。</p><p><strong>2、“加密专家”骗局</strong></p><p>诈骗者往往在TG上直接给用户发送私信，打着“加密投资高回报”、“保证承诺”的幌子，并且要求用户在其“特殊”加密货币交易所开设一个账户，一旦用户上当入金到该账户，账户和诈骗者就都会消失。</p><p><strong>3、TG机器人攻击</strong></p><p>TG的独特之处之一是它能够在平台上构建和使用机器人，TG机器人使用自然语言处理和人工智能 (AI) 进行现实对话，这使得用户很难判断真假，在这个骗局的最新版本中，黑客使用名SMSRanger 的机器人冒充银行的代表，一旦黑客输入TG用户的电话号码，该机器人就会打电话并试图说服用户透露个人和账户信息。</p><p>更为惊人的是，任何人都可以利用这些机器人进行诈骗，而使用这些机器人月费只需 300 美元。</p><p><strong>4、加密赠品骗局</strong></p><p>诈骗者在TG上发送免费奖品、抽奖和赠品的信息来诱骗用户，领取奖品需要提供银行信息、个人数据并支付费用。</p><p><strong>5、黑客控制用户TG账户</strong></p><p>黑客在控制了用户TG账户后，会扫描聊天信息数据，一旦发现助记词或私钥等信息，就会立即控制该钱包并转移其中的资金，此外，还会根据用户聊天内容生成关系图谱，并拉一个一模一样的群，进而在群里对用户的好友进行诈骗。</p><p>除了以上以及几种常见典型骗局以外，TG上还出现了搬砖套利骗局、TG浪漫骗局等形式，共有十多种之多。</p><p>延伸阅读：</p><p><a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="http://mp.weixin.qq.com/s?__biz=Mzg3Nzc2OTc1OA==&amp;mid=2247484122&amp;idx=1&amp;sn=688e6707868c72c4462ee8c6c7e276cd&amp;chksm=cf1ca7abf86b2ebd94721ae6f020cb87b560dc183a1dda5542ccd4163dd4819634583dc5c985&amp;scene=21#wechat_redirect">《SAFEIS：Telegram已成为骗局的高发区，圈内大V也未能幸免，损失惨重！》</a></p><p><a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="http://mp.weixin.qq.com/s?__biz=Mzg3Nzc2OTc1OA==&amp;mid=2247484722&amp;idx=1&amp;sn=fd2575e0c4b3f2eea1ee815e8ff051d7&amp;chksm=cf1ca043f86b2955ca4b8534128d96997ab11db5c7bf0c02c621161690c3462114a18a42f722&amp;scene=21#wechat_redirect">《Telegram诈骗频发 东南亚30万骗子的再就业》</a></p><p>**<em>77 Telegram上加密骗局防范措施有哪些？</em></p><p>1、对所有链接提高警惕，即使这些链接是由您的亲朋好友发送的；</p><p>2、对于所有涉及到交易的信息，务必要多渠道验证信息的真实性；</p><p>3、切勿向任何人透露个人信息、钱包信息、银行信息等；</p><p>4、创建一个强密码，以防止诈骗者轻易侵入账户，并且各平台密码保持一定差异性，此外，还需要添加两步验证 (2FA)；</p><p>5、对TG账户进行隐私设置。创建TG账户后，立即打开端到端加密；</p><p>6、定期检查登录设备IP，如果出现不是常用地址的ip登录账户，就要提高警惕；</p><p>7、对TG账户的邀请设置进行升级，调整为只有好友才能拉您进群；</p><p>8、保持设备安全功能的开启，比如防火墙、杀毒软件等。</p><p>**<em>78 什么是51%攻击？</em></p><p>所谓<strong>51%攻击</strong>，也称为“51% Attack”，是指某个人或某组织掌握了全网51%以上的算力之后，就可以抢先完成一个更长的，伪造交易的链条，比特币只认最长的链，所以伪造的交易也会得到所有节点的认可。</p><p>这对整个区块链网络而言是灾难性的，黑客可以修改交易的顺序并阻止它们被确认，甚至可以撤销之前完成的交易。</p><p>比特币黄金BTG就曾遭受51%算力攻击，黑客曾短暂控制了BTG区块链网络，进而通过“双花攻击”的方式，不断地在交易所发起交易和撤销交易，最终，黑客获利逾38万个BTG。</p><p>目前比特币的全网算力极为庞大，要想成功发起51%攻击需要花费的成本估计超过150亿元，这几乎是不可逾越的鸿沟。区块链网络越庞大，遭受51%攻击的可能性越小。</p><p>**<em>79 什么是双花攻击？</em></p><p><strong>“双花攻击”</strong>（double spend attack）又叫“双重消费攻击”。是指一笔资金花了两次或者多次，攻击者通过不停发起和撤销交易，将一定数额的代币反复在账号之间转账实现获利。</p><p><strong>通常，有五种方式可以实现双花攻击：</strong></p><p><strong>1、51%攻击</strong></p><p>这种攻击是通过控制网络算力实现双花。如果攻击者控制了网络中50%以上的算力，那么在控制算力的这段时间，攻击者可以将区块逆转，进行反向交易，实现双花。</p><p><strong>2、芬尼攻击（Finney attack）</strong></p><p>芬尼攻击主要通过控制区块的广播时间来实现双花，攻击对象针对的是接受0确认的商家。</p><p><strong>3、种族攻击 （Race attack）</strong></p><p>这种方式主要通过控制矿工费来实现双花。</p><p>比如，攻击者把一定数量的token发给一个商家，我们命名为分支A。如果商家接受0确认，那么攻击者就会再把这笔token发给自己的一个钱包，我们命名为分支B。攻击者会对分支B这笔交易支付更高的矿工费，一旦分支B的这笔交易较分支A的交易先确认，分支A的交易就会被回滚。通俗地讲，就是攻击者通过双花攻击，原钱包里的token仍然在，新钱包里也平添了一笔token。</p><p><strong>4、Vector76攻击</strong></p><p>Vector76攻击，是种族攻击和芬尼攻击的组合，又称“一次确认攻击”，也就是交易即便有了一次确认，交易仍然可以回滚。如果电子钱包满足以下几点，Vector76攻击就容易发生。这几点即钱包接受一次确认就支付；钱包接受其它节点的直接连接；钱包使用静态IP地址的节点。</p><p><strong>5、替代历史攻击（Alternative history attack）</strong></p><p>如果商家在等待交易确认，alternative history attack就有机会发生，当然，这需要攻击者有较高的算力，对于攻击者来说，会有浪费大量电力的风险。</p><p>**<em>80 什么是网络钓鱼攻击？</em></p><p><strong>网络钓鱼</strong> （Phishing）攻击者利用欺骗性的电子邮件和伪造的 Web 站点来进行网络诈骗活动，攻击者进行网络钓鱼攻击的目标是窃取用户的账户凭证（密码、私钥等），最终盗取用户资产。</p><p>网络钓鱼的诈骗信息通常是由邮件、Telegram、Twitter、Discord等媒介渠道进行传播。</p><p>**<em>81 什么是土狗项目？</em></p><p><strong>土狗项目</strong>是指疯狂蹭热点概念，没有审计和背书、没有资本加持、项目也不知名、团队背景一般、项目代币没有实力上线主流中心化交易所，只能在一些DEX上进行交易的新加密项目。</p><p>当前，发币成本极低且只需几步操作，骗子利用一些用户不了解虚拟货币或是赌博的心态，通过蹭热点等炒作方式，吸引投资者投资，最终“Rug pulls”（捐款跑路），代币一泻千里，基本归零，成为空气币。</p><p>**<em>82 洗钱方式有哪些?</em></p><p><strong>1、区块链隐私工具</strong></p><p>犯罪分子经常使用区块链隐私工具来掩盖他们的踪迹，然后再将资金转移到合法企业或主要加密货币交易所。<strong>之前，市场占有率最高的隐私工具是混币器Tornado</strong>，但因为美国监管问题，已经一落千丈。</p><p><strong>2、暗网交易所</strong></p><p>犯罪分子可以利用暗网交易所，把相应的加密资产反复多次操作，最终安全地将其转移到外部加密货币钱包，而无需使用混币服务。</p><p><strong>3、赌博和游戏网站</strong></p><p>洗钱者使用加密货币在一些赌博和游戏网站上购买虚拟筹码等，并在网站上进行几次交易后兑现。一旦从这些网站提现成功，这些资金便成功被洗白。</p><p><strong>4、交易所嵌套服务</strong></p><p>一些交易所对嵌套服务采取十分宽松的规则，犯罪分子将利用这些服务洗钱。</p><p><strong>5、利用私募/公募隐匿资产</strong></p><p>犯罪分子通过参与项目私募/公募也可以达到隐匿资产的目的。这样基本达到和混币器基本一致的隐匿效果，但这种方法有一定局限性，比如，完全变现的周期会比较长、资金投资风险较高。</p><p><strong>6、正常公司</strong></p><p>当比特币或其他加密货币成功被洗出后，虽然这笔钱不再与犯罪有直接关联，但犯罪分子仍然需要一种方法来解释这笔钱的合法来源。</p><p>犯罪分子往往会创建一家看似正常合法的公司，或者通过第三方类似公司来证明收入的合理性。</p><p>延伸阅读：<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="http://mp.weixin.qq.com/s?__biz=Mzg3Nzc2OTc1OA==&amp;mid=2247483716&amp;idx=1&amp;sn=f7f5206228d2e665a73718b2fe8fa363&amp;chksm=cf1ca435f86b2d235acbe28b87cf6bc3474b9adea33538a5601e4dcd8c3265a3fa11fed3f8fa&amp;scene=21#wechat_redirect">《震惊！犯罪分子是如何在五年内洗掉几百亿美元加密货币的！》</a></p><p>**<em>83 为什么洗钱者十分青睐比特币？</em></p><p>比特币对洗钱者来说是一个有吸引力的选择。</p><p><strong>主要是因为使用加密货币洗钱比其他方法更容易，隐匿性更高</strong>，监管困难和追溯技术门槛较高，作为加密货币的创世币种，比特币相较于其他加密货币的安全性和去中心化程度更高。</p><p>此外，利用比特币等加密货币洗钱时，链上转账是“无国界”的，只需要输入正确的币链一致的地址即可完成转账。相较于传统跨境转账方式上，不论是在时效性、成本、额度、跨境监管等方面，都具有巨大的优势。</p><p>**<em>84 中本聪到底是谁？</em></p><p>**中本聪是比特币的开发者兼创始者。**2008年11月1日中本聪发表了比特币白皮书，并于2009年1月3日首次挖出比特币，谁能动用创世区块里的比特币谁便是中本聪本人，所以谁是中本聪呢？历史上出现过很多个“中本聪”：</p><p>2013年，有人爆料在数学领域有过卓越贡献的<strong>望月新一</strong>就是中本聪，但是并没有提出直接证据。</p><p>2014年，黑客黑进了中本聪用过的邮箱，并找到了邮件的主人<strong>多利安•中本（Dorian Nakamoto）</strong>，随后多利安表示自己只是偶然获取了邮箱的地址和密码，并不是中本聪。</p><p>2016年，**克雷格•赖特(CraigWright)**表示他是中本聪，且能提供中本聪的私钥。但随后，赖特因为无法面对大家的质疑而撤回自己的声明。</p><p>**<em>85 密码朋克是什么？</em></p><p>中本聪的比特币白皮书最早发布于“密码朋克”。<strong>狭义地说，“密码朋克”是一套加密的电子邮件系统。</strong></p><p>1992年，英特尔的高级科学家Tim May发起了密码朋克邮件列表组织。1993年，埃里克•休斯写了一本书，叫《密码朋克宣言》。这也是“密码朋克”（cypherpunk）一词首次出现。</p><p>“密码朋克”用户约1400人，讨论的话题包括数学、加密技术、计算机技术、政治和哲学，也包括私人问题。<strong>早期的成员有非常多IT精英，比如“维基解密”的创始人阿桑奇、BT下载的作者布拉姆•科恩、万维网发明者Tim-Berners Lee爵士、提出了智能合约概念的尼克萨博、Facebook的创始人之一肖恩•帕克。当然，还包括比特币的发明人中本聪。</strong></p><p>据统计，比特币诞生之前，密码朋克的成员讨论、发明过失败的数字货币和支付系统多达数10个。</p><p>**<em>86 什么是WEB3？</em></p><p>**“Web3”**一词由以太坊联合创始人/波卡创始人 Gavin Wood 在 2014 年提出。</p><p>至今，Web3还没有一个公认的定义，但可以明确的是，互联网的迭代往往伴随着技术创新、信息生产关系的改变，新一代革新的驱动力基于解决上一代的突出矛盾的诉求。基于此，Web3致力打造一个基于区块链技术、数据共享、用户主导、用户共建、成果共享、去中心化的网络生态，意在解决Web2.0带来的生态不平衡、发展不透明等问题。</p><p><strong>Web3（也称为 Web 3.0）是万维网迭代的新一代概念名称，底层支撑由区块链（技术层）和以分布式存储（数据层）组成。</strong></p><p>**<em>87 什么是元宇宙？</em></p><p><strong>元宇宙</strong>（Metaverse）是利用科技手段进行链接与创造的，与现实世界映射与交互的虚拟世界，具备新型社会体系的数字生活空间。 </p><p><strong>元宇宙一词诞生于1992年的科幻小说《雪崩》</strong>，小说描绘了一个庞大的虚拟现实世界，在这里，人们用数字化身来控制，并相互竞争以提高自己的地位，到如今看来，描述的还是超前的未来世界。</p><p><strong>“元宇宙”这个词更多只是一个商业符号，它本身并没有什么新的技术，而是集成了一大批现有技术</strong>，包括5G、云计算、人工智能、虚拟现实、区块链、数字货币、物联网、人机交互等。</p><p>**<em>88 什么是域名</em></p><p><strong>加密领域的域名</strong>特指区块链中的命名系统，是一种非同质化代币性质的NFT，主要用于简化加密钱包地址，加密域名是去中心化的、匿名的、安全的，可以作为加密资产，是WEB3的基础设施。</p><p><strong>加密域名最具代表性的项目是ENS域名。</strong></p><p>**<em>89 什么叫KYC？</em></p><p><strong>KYC</strong>是“know your customer”的缩写，是指验证用户身份的过程。银行、信托、保险等金融机构在为客户提供服务时，对账户的实际持有人和实际收益人进行审查，以确认客户身份是否符合监管要求。</p><p>在加密领域，中心化的项目基本都会要求用户进行KYC，部分去中心化项目在特定活动时也会要求用户进行KYC。</p><p>**<em>90 什么是OTC?</em></p><p><strong>OTC</strong>是Over-the-counter 的缩写，一般指场外交易市场，在加密市场，特指法币交易，即使用人民币等法币购买加密货币或将加密货币兑换为法币的过程。</p><p><strong>当前，法币交易主要存在于中心化交易所</strong>，比如币安交易所，火币交易所已于2021年末关闭OTC以及清退大陆用户。</p><p>此外**，私下交易的情况也十分普遍**，有些是朋友间的交易，有些是群友之间担保交易，有些就是由中间人撮合的交易。</p><p>**<em>91 什么是搬砖套利</em></p><p><strong>搬砖套利</strong>是指跨平台赚取其中差价，比如去中心交易所Uniswap上的某个币价格和中心化交易所币安有差异，就可以在价格低的平台买入该币种，然后转入价格高的平台出售，这个过程就叫搬砖套利。</p><p>**<em>92 什么是Degen？</em></p><p><strong>Degen</strong>为degenerate(堕落者)的缩写，意为「DeFi 赌徒、老手」。常用来形容不考虑DeFi 协议安全审计的情况下，抢先投入资金，并在热度下降、泡沫破裂前离场，提取流动性、将代币抛售给下家新手，类似泡沫逐利高手的概念。</p><p><strong>Degen有时不仅是指精明的 DeFi 老手，连很会开发各种玩法的开发者也会被称作Degen。</strong></p><p>**<em>93 什么是空投？</em></p><p><strong>空投</strong>，即Airdrop，是指为了激励早期贡献者，践行WEB3精神，加密项目在上线发币时，将一定数量的代币分配早期贡献者的一种行为。</p><p>迄今为止，引爆加密社区热门空投主要有Uniswap、DYDX、ENS等。</p><p>**<em>94 什么是锁仓？</em></p><p><strong>加密市场的锁仓</strong>与传统金融的锁仓概念存在明显差异，加密市场的锁仓通常是指通过某些平台将加密货币进行一定时间的锁定，与传统金融领取的定期存款较为类似。</p><p>多数情况下，锁仓是为了赚取一定收益，锁仓期选择众多，可长可短，但相应的年化收益率也会不同。</p><p>**<em>95 什么是流动性？</em></p><p>加密市场里的**流动性（Liquidity）**是指加密项目满足用户正常交易、提取资金、到期支付债务和借款人正常贷款的能力。</p><p>流动性的高低直接影响着应用的总锁仓量（TVL）、资金供应量以及交易滑点。流动性增加可以有效降低交易滑点，并提升应用的竞争力，从而吸引更多用户加入。</p><p>**<em>96 什么是流动性池？</em></p><p><strong>流动性池</strong>是指锁定在智能合约中的资金总和。这些流动性池是去中心化交易平台（DEX）的重要组成部分，<strong>最早采用流动性池的加密项目是Bancor，但真正让它流行起来的是Uniswap。</strong></p><p>**<em>97 什么是流动性挖矿？</em></p><p><strong>流动性挖矿</strong>是指用户为平台提供流动性（通常是指质押两个代币组合成的交易对，也有的平台只需要质押单个代币即可），最终获得平台发送的质押奖励的行为。</p><p>流动性的增减和平台相应交易对交易深度以及可借贷资金金额息息相关。</p><p>**<em>98 什么是MINT？</em></p><p><strong>MINT</strong>就是铸造的意思，通常是指把数字资产存放并记录在区块链上(基本上都是在以太坊上)，这一名词多用于NFT领域。</p><p>**<em>99 什么是分叉？</em></p><p><strong>简单来说，更新加密货币协议或代码称为分叉</strong>。分叉意味着区块链分为两个分支。当网络的参与者无法就共识算法和验证交易的新规则达成一致时，就会发生这种情况。</p><p>**<em>100 分叉有哪些类型？</em></p><p><strong>分叉分为三种类型：硬分叉、软分叉、意外分叉。</strong></p><p><strong>硬分叉</strong>是指区块链发生永久性分歧，在新共识机制发布后，部分没有升级的节点拒绝验证已升级的节点产生的区块，两方各自延续自己认为正确的链，最终分叉成两条链。</p><p>2016年，黑客利用代码漏洞攻击以太坊，为了避免投资者的资产被转移，以太坊直接选择了硬分叉，分叉后形成了两条链，一条为原以太坊经典（ETC），一条为新的分叉链以太坊，各自代表不同的社区共识。</p><p><strong>软分叉</strong>是指区块链的交易数据结构发生改变的时候,旧节点忽略此种改变,可以接受和验证新节点产出的区块,即软分叉之后不会产生两条链。</p><p><strong>硬分叉和软分叉统称为有意分叉，而有意分叉之外，还有一种分叉——意外分叉</strong>。当两个或以上的矿工在几乎相同的时间成功挖到区块，便会出现意外分叉。 此时，矿工便会分别在两条分叉上各自挖矿，直至其中一条分叉比其他分叉更长（这代表矿工对采纳哪一个分叉已达成共识）。</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">后记</h3><p>安士百科的推出，将全面服务于行业知识普及、内容检索和业务能力水平提升等多个方面，使全行业受益。</p><p><strong>百问百答入口</strong>（公众号底部栏，点击“安士百科”即可）</p><p><strong>SAFEIS，Make Trustless-让信赖无需信赖！</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/7bf7549b9a64bdacffa26df77b2bb34a06d131ccc0c25ae7a7bf7474fe35dc29.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/749f0fdc52ed2690f59ffe4d7f1780b89d5f323f5063f54192a74ed1769003b2.jpg" length="0" type="image/jpg"/>
        </item>
        <item>
            <title><![CDATA[安士百科|区块链知识问答精选，一文入门区块链（上篇）]]></title>
            <link>https://paragraph.com/@safeis/BlSDBi2kJ11mMX2oSe4h</link>
            <guid>BlSDBi2kJ11mMX2oSe4h</guid>
            <pubDate>Fri, 16 Sep 2022 07:47:16 GMT</pubDate>
            <description><![CDATA[安士百科，致力于成为区块链领域的百科全书，是业内卓越一流的知识库，安士百科深度整合了区块链行业多方面知识、区块链安全经典案例以及政策法规，主要包括四大内容板块：百问百答、安全知识、经典案例、政策法规。百问百答汇集了较为全面的区块链方面的知识点，内容专业丰富而又简单易懂。 本文从百问百答诸多知识点，精选了一批最受关注的知识点，一文让大家基本入门。 ***01 *比特币/区块链的诞生 **2008年美国爆发金融危机并迅速扩散到全球，对以银行为代表的传统金融体系的信任危机也愈演愈烈。 比特币就是在这样的背景下诞生的。2008年10月31日，一名自称中本聪（Satoshi Nakamoto）的神秘人物向「加密货币邮件组」成员发送了比特币白皮书（《比特币：一种点对点的电子现金系统》），区块链这一概念在该白皮书中首次被提出。 2009年1月3日，比特币创世区块生成，在区块中包含了当天《泰晤士报》的头条新闻标题，「The Times 03/Jan/2009 Chancellor on brink of second bailout for banks」。自此，比特币和区块链正式诞生。 ***0...]]></description>
            <content:encoded><![CDATA[<figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/e0f3b9f001f5bae26fd3631f6a2eb0dc78e5c2e53da95667a8fa0a07439039a9.jpg" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>安士百科，致力于成为区块链领域的百科全书，是业内卓越一流的知识库</strong>，安士百科深度整合了区块链行业多方面知识、区块链安全经典案例以及政策法规，主要包括<strong>四大内容板块</strong>：百问百答、安全知识、经典案例、政策法规。百问百答汇集了较为全面的区块链方面的知识点，内容专业丰富而又简单易懂。</p><p>本文从百问百答诸多知识点，精选了一批最受关注的知识点，一文让大家基本入门。</p><p>***01<br>*比特币/区块链的诞生 **2008年美国爆发金融危机并迅速扩散到全球，对以银行为代表的传统金融体系的信任危机也愈演愈烈。</p><p><strong>比特币就是在这样的背景下诞生的</strong>。2008年10月31日，一名自称<strong>中本聪（Satoshi Nakamoto）的神秘人物向「加密货币邮件组」成员发送了比特币白皮书（《比特币：一种点对点的电子现金系统》</strong>），区块链这一概念在该白皮书中首次被提出。</p><p><strong>2009年1月3日，比特币创世区块生成</strong>，在区块中包含了当天《泰晤士报》的头条新闻标题，「The Times 03/Jan/2009 Chancellor on brink of second bailout for banks」。自此，<strong>比特币和区块链正式诞生。</strong></p><p>***02 *什么是区块链?</p><p>区块链**是一种分布式的、加密安全的数据库结构，它允许网络参与者在不需要中介的情况下建立交易数据的可信且不可变的记录。</p><p>区块链可以执行交易结算以外的多种功能，例如智能合约。</p><p>区块链已证明自己是安全协调数据的卓越解决方案，但它们还有更多功能，包括代币化、激励设计、抗攻击和降低交易对手风险。</p><p><strong>第一个区块链是比特币区块链</strong>，它本身就是一个多世纪以来的巅峰之作密码学和数据库技术的进步。</p><p>***03 *什么是区块？</p><p>区块**是比特币网络的一部分，交易数据永久存储其中。此外，这些块始终是连续的，并且新数据会被添加到最新的块中。</p><p><strong>简而言之，它是一个固定大小的记录簿</strong>。一旦一个块完成，就会生成一个新块，然后将其附加到块链上。这就是“区块”链名称的由来。</p><p>***04 *区块链如何创建区块？</p><p>当达到区块大小时，区块链会自动创建新块。**</p><p>由于区块是一个文件，因此交易数据会保留在文件中，直到它变满为止。它们以线性方式列出并相互连接，以便最新块与前一个块相连。为了识别块，使用数学函数生成哈希值。</p><p>区块中的所有信息都是加密的，只能由接收方和发送方访问。</p><p>***05 *区块链中的区块链接顺序是怎样的？</p><p>区块链中的每个区块总是以相反的顺序链接。**</p><p>换句话说，区块链将每个块连接到它之前的块。因此，块被反向链接。</p><p>**<em>06 什么是区块高度？</em></p><p><strong>区块高度</strong>是指链接在主链上的区块数量，区块高度和最新区块的编号始终是一致的。</p><p>**<em>07 区块链如何运作？</em></p><p>当区块链网络中发生数字交易时，它与在同一时间范围内发生的其他交易一起组成一个加密安全的“<strong>区块</strong>”，然后将该块广播到区块链网络。</p><p>**区块链网络由验证和中继交易信息的节点或参与者组成。**交易区块由称为矿工的参与者验证，他们使用计算能力解决密码难题并验证交易区块。第一个解决和验证区块的矿工将获得奖励。每个已验证的块都连接到先前已验证的块，从而创建一个块链。</p><p>比特币的交易记录会保存在数据区块之中，<strong>比特币系统中大约每10分钟会产生一个区块，每个数据区块一般包含区块头（Header）和区块体（Body）两部分。</strong></p><p>**区块链的一个重要加密基础是哈希函数。**散列将固定值分配给输入到系统中的字符串。区块链散列能力产生了一个确定性、可快速计算和抗原像的系统。</p><p>**<em>08 什么是哈希？</em></p><p><strong>Hash</strong>，一般学术界翻译做“散列”，程序员直接音译为“哈希”，它的操作是把任意长度的输入（又叫做预映射pre-image）通过散列算法变换成固定长度的输出，该输出就是散列值。</p><p><strong>哈希一般的实际应用被称为安全散列算法（缩写为SHA），SHA家族的五个算法</strong>，分别是SHA-1、SHA-224、SHA-256、SHA-384，和SHA-512，后几个一般也可以统称为SHA-2，由美国国家安全局（NSA）所设计，并由美国国家标准与技术研究院（NIST）发布；是美国的政府标准。也是众多互联网和电子产品的密钥门神。</p><p><strong>比特币采用的SHA-256属于SHA-2的256位用法</strong>，计算能力的飞速发展导致我们的基础算法必须不断改进，才能适应生产环境的需要同时避免潜在的安全风险，后来的各类加密货币采用了更多更难破解的加密算法。</p><p>**<em>09 区块链有哪些特征？</em></p><p>区块链具有<strong>四大特征</strong>，分别是：去中心化、匿名性、公开透明、不可篡改。</p><p>**<em>10 去中心化如何解释？</em></p><p><strong>去中心化是区块链最基本的特征</strong>，区块链不再依赖于中心化机构，实现了数据的分布式记录和存储。</p><p>去中心化就是指区块链每个节点都存储数据交易中所有数据，网络中的传输内容和交易数据不再需要通过某个中心化服务器进行，数据也不再存储在中心化服务器上，这样可以防止因中心化服务器权力过大而引起的风险。</p><p>另外，**每个节点不仅会参与数据存储，还会验证其他节点记录信息的正确性。**只有当某个记录的正确性被大部分节点认同，或者所有节点的对比结果一致时，它才可以被写入链中。</p><p><strong>但区块链也并不是绝对的去中心化。架构不同，去中心化的程度也不同。</strong></p><p>根据应用场景的不同，可以有完全去中心、多中心和弱中心。<strong>公有链</strong>，就是完全去中心化的架构，比如比特币网络；<strong>联盟链</strong>往往是由多个机构共同构建管理，是介于公有链和私有链之间的一种账本结构，去中心化程度居中，比如银行之间做的支付交易、跨境支付交易等，实际上是几个银行之间构建一个联盟链；而<strong>私有链</strong>往往是由企业服务内部构建的，区块链的共识机制、验证、读取等行为均由一个实体控制并只对实体内部开放，这种架构的中心化程度就是偏高的。</p><p>**<em>11 不可篡改如何解释？</em></p><p>区块链网络中，每个参与节点都保存一份完整的交易历史记录，这样，任何一个节点想篡改这些历史记录，别的节点都可以拿出自己的数据备份进行证伪。<strong>哈希算法，可以保证任何交易都不能被篡改，因为一经修改，整条链都会变化。</strong></p><p>**共识机制的重要作用之一是使得修改大量区块的成本极高，因此篡改数据几乎是不可能的。**以采用工作量证明的区块链网络（比如比特币、以太坊）为例，只有控制 51% 的算力以上才可能重新生成所有区块以篡改数据。</p><p>但是，破坏数据并不符合拥有大算力的玩家的自身利益且基本没有可能来实现，这种实用设计增强了区块链上的数据可靠性。</p><p>**<em>12 公开透明如何解释？</em></p><p>区块链系统是<strong>公开透明</strong>的，除了交易各方的私有信息被加密外，区块中的数据经处理后被公开在区块链上，意味着所有的交易信息都是公开可见的。</p><p>区块链数据记录和运行规则可以被全网节点审查、追溯，具有很高的透明度。</p><p>任何人或节点都可以通过公开的接口查询区块链数据记录或者开发相关应用，<strong>这是区块链系统值得信任的基础。</strong></p><p>**<em>13 匿名性如何解释？</em></p><p><strong>匿名性</strong>，就是指区块链利用密码学的隐私保护机制，可以根据不同的应用场景来保护交易人的隐私信息。</p><p>**通过密码学的隐私保护机制，区块链技术解决了节点间的信任问题。**因为节点之间的交换可以遵循固定的算法，并且区块链中的程序规则会在数据进行交互活动时自行判断活动的有效性，所以链上的数据存储和交互可以在匿名而非基于地址和个人身份的情况下进行。无须通过公开身份的方式即可让对方对自己产生信任，这对信用的累积是非常有帮助的。</p><p>**<em>14 什么是共识算法？</em></p><p><strong>共识算法</strong>可以理解为是为了实现分布式一致性协议而产生的一系列流程与规则。共识算法在区块链中大量使用，因为它们使未知节点的网络能够就通过区块链存储或共享的数据达成共识。</p><p><strong>区块链系统中存在多种共识算法。</strong></p><p>在有虚拟货币体系的区块链中共识算法类型主要有POW(工作量证明)、POS（权益证明）和DPOS（委托权益证明）等；</p><p>而在不需要货币体系区块链中，传统的一致性共识算法成为首选，如BFT（拜占庭容错技术）、PBFT（实用拜占庭容错算法）、PAXOS等。</p><p>**<em>15 共识算法主要有哪些类型？</em></p><p>有许多类型的共识算法，最常见的共识算法包括:</p><p>工作量证明（PoW）</p><p>权益证明 (PoS)</p><p>委托权益证明 (DPoS)</p><p>权威证明 (PoA)</p><p>**<em>16 什么是POW?</em></p><p>**PoW的全称是Proof of Work，中文称之为工作量证明。**工作量证明（PoW）是指通过提供必要的计算能力来解决棘手的数学难题，保障区块链帐本的一致性与交易的最终性。</p><p>工作量证明的特点是，它巧妙地融合了技术和经济因素，不是纯粹地试图通过技术本身来达到这一点，而是纳入了经济激励。维护网络的节点可以得到有价值的虚拟货币作为奖励，这个过程被称为挖矿。</p><p>目前，采用POW共识机制的区块链主要有比特币和以太坊等。</p><p>**<em>17 什么是POS？</em></p><p>**POS的全称是Proof of Stake，中文称之为权益证明。**POS是指通过评估质押人持有代币的数量和时长来决定获得记账权的机率，使用伪随机数的方式指定持有货币的人为交易的验证者，创造新的区块并接续在最长的链后面。</p><p>如果要参与其中获得奖励，需要在该网络中锁仓一定数量的数字货币作为股权。一般来讲，股权越大，成为节点的概率越大。</p><p>权益证明(PoS)解决了工作量证明网络需要大量算力的问题，避免了其运行过程中电力和能源的大量消耗。</p><p>**<em>18 什么是DPoS？</em></p><p><strong>DPoS的全称是Delegated Proof of Stake，中文称之为委托权益证明。</strong></p><p>DPoS是权益证明共识算法的民主版本，因为它包含投票过程。代币持有人实时为证人和代表投票。然后，他们负责验证交易并保持其节点连续运行以维护区块链。证人因其在生成区块链和向区块链添加区块链中的作用而获得报酬。并且，与任何民主国家一样，他们需要扎实的声誉来维持在代币持有者中的知名度。</p><p><strong>在DPoS共识机制下，有一些安全措施可以保证网络的完整性</strong>。这些包括:</p><p>1、证人平均分担权力。他们都无法利用自己的资源在系统内部获取更多动力。</p><p>2、当见证人在一个区块上签名时，它必须验证另一个受信任节点在该区块之前签名。</p><p>3、错过轮到的证人可能会失去他们在网络中的选票和职位。这为另一个用户留下了自由的地方。</p><p>4、该系统使所有令牌持有者都有机会成为代表，而不论他们的资源如何。</p><p>5、网络还建立声誉评分，以帮助选民在选择代表时做出有根据的决策。</p><p>在DPoS中，令牌持有者的声誉是最重要的资产，因为代表根据其身份获得奖励。建立信任需要很长时间，任何失误都会对某人的信誉造成灾难性影响。</p><p>**<em>19 什么是PoA？</em></p><p><strong>PoA的全称是Proof of Authority，中文称之为权威证明。</strong></p><p>**PoA是一种基于声誉的共识算法，**它为区块链网络（尤其是私有链）引入了实用且有效的解决方案。权威证明共识算法运用身份的价值，这意味着，被选为区块验证者凭借的不是抵押的数字货币而是个人的信誉。</p><p>权威证明模型依赖于有限数量的区块验证者，这使其成为高度可扩展的系统。区块和交易都由预先被批准的参与者验证，他们充当系统的管理者。</p><p>权威证明算法可以应用于各种场景中，并且它被认为是物流应用的优先选择。例如在供应链方面，权威证明被认为是一种有效而合理的解决方案。</p><p>**<em>20 什么是智能合约？</em></p><p><strong>智能合约</strong>本质上是为特定目的编码的程序。以太坊为区块链生态系统开创了实用的智能合约，基于以太坊的智能合约有很多应用。</p><p>**智能合约具有无限的格式，以支持众多行业。**在银行和金融领域，智能合约可以帮助自动化索赔处理并实现监管控制限制的实时执行；在供应链管理中，智能合约用于执行资产跟踪流程，以及自动化合规和报告。</p><p>**<em>21 什么是DAPP？</em></p><p><strong>DAPP是去中心化的应用程序。</strong></p><p>DAPP可与传统软件应用程序相媲美，不同之处在于它们实施了去中心化架构和加密经济系统以提高安全性、促进信任、资产代币化和设计新的网络激励措施。</p><p>**<em>22 DAPP与智能合约一样吗？</em></p><p>以太坊中一般会认为智能合约就是DAPP，但严格上来说，两者是有所区别的。</p><p>DAPP的数据交互由布置在区块链上的智能合约完结，这种合约是去中心化的，难以篡改。从开发角度看，<strong>DAPP是前端+智能合约，后端逻辑放在区块链上，没有服务器。</strong></p><p>**<em>23 什么是DeFi？</em></p><p><strong>DeFi</strong>通常称之为去中心化金融（Decentralized Finance），是指由去中心化技术（尤其是区块链技术）促成的经济范式转变，标志着从原先集中和封闭的金融系统向基于可互操作、可编程、可访问和可组合的开放协议的转变。</p><p><strong>DeFi已成为加密行业最活跃的领域之一。</strong></p><p>**<em>24 什么是CeFi？</em></p><p><strong>CeFi</strong>是Centralized Finance的缩写，通常称之为中心化金融，是与DeFi相对的一个概念。</p><p>现有金融体系都是CeFi，比如银行、证券交易所、各种金融机构，此外，加密市场里包括火币、OKEx在内的加密货币交易所以及其它中心化加密产品都属于CeFi的范畴。</p><p>**<em>25 什么是GameFi？</em></p><p><strong>GameFi</strong>通常被称为金融游戏化，简单地说GameFi=NFT+DeFi+游戏，其中NFT是去中心化必备手段，对应的是游戏类的装备和道具。DeFi是它的内核提供底端逻辑，而游戏是GameFi的外壳。</p><p>在2019年的乌镇互联网大会上，基于区块链技术的全球游戏发行平台MixMarvel的首席战略官<strong>首次提出了GameFi的概念</strong>，它的核心观点是要将游戏的数字产权回归给玩家，从而解决游戏厂商和玩家之间的信任问题。</p><p><strong>区块链游戏不再属于单一的公司，而是由玩家和开发者共同运营维护，最重要的一点是玩家可以边用玩游戏边赚钱。</strong></p><p>**<em>26 什么是SocialFi？</em></p><p><strong>SocialFi</strong>的定义是社交化金融，顾名思义，SocialFi 即是 Social 和 Finance 的结合体，是指利用区块链技术并引入通证激励来搭建去中心化的社交平台。</p><p>**早在2017年，SocialFi项目便已开始探路。**2017年前后，大批区块链+社交方向的项目曾经批量涌现，ONO、QunQun、GSC、火信、TTC Protocol相继被推出。但由于当时市场的关注方向以及技术都不完善，受限于早期的基础环境、参与用户数量不足、经济模式不成熟等因素，很多项目都无法得到长足的发展。</p><p>随着DeFi的发展，更多市场热点被发掘，加密行业用户对于Web3.0和去中心化理念的理解越发清晰和深刻，如今我们已经能够用更丰富的视角去看待SocialFi的发展方向，并构建出更多具有想象力的协议。</p><p>**<em>27 什么是NFT?</em></p><p><strong>NFT</strong>，全称为Non-Fungible Token，通常称之为是非同质化代币，实质是区块链网络里具有唯一性特点的可信数字权益凭证，是一个独特的数字资产。</p><p>在区块链链上认证后，每个NFT都是独一无二的。<strong>NFT被认为是未来元宇宙的重要基础设施，一般基于公链，具有金融属性，可以在加密市场中随意交易。</strong></p><p>**<em>28 什么是数字藏品？</em></p><p><strong>数字藏品</strong>是指使用区块链技术，对应特定的作品、艺术品生成的唯一数字凭证，在保护其数字版权的基础上，实现真实可信的数字化发行、购买、收藏和使用。</p><p><strong>数字藏品去除了NFT中的金融属性，不可以进行二级市场交易。</strong></p><p>**<em>29 国内数字藏品平台Top12盘点</em></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/469bd58b4e4cc2642febfa4b814d7d9f8ac9224697134b4108d5de3ba877d06d.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>**<em>30 NFT和数字藏品的区别？</em></p><p><strong>两者最本质的区别是是否具备金融属性</strong>，NFT是非同质化代币，可以自由进行交易，但数字藏品并不是代币，不具备金融属性，不可以在二级市场进行交易；</p><p>国外的NFT基于公链，公链对所有人开放，任何人可参与、读取数据、发送交易等。而国内的数字藏品绝大部分基于联盟链，很多联盟链是由政府搭建的基础设施，我们国家对联盟链进行了管理。</p><p>在发行方面，国外的NFT没有经过版权审核，国内规范的数字藏品必须要经过内容审核才能上链进行发布。</p><p>**<em>31 当前区块链主流公链有哪些？</em></p><p><strong>老牌公链</strong>：BTC（比特币）、ETH（以太坊）、BSC（币安智能链）、SOLANA、AVAX(雪崩链)、COSMOS、POLKADOT(波卡)、NEAR、EOS等。</p><p><strong>以太坊侧链</strong>：BSC（币安智能链）、POLYGON（马蹄链）。</p><p><strong>以太坊Layer2</strong>：Arbitrum、Optimism、Zksync、Starkware等。</p><p><strong>新型公链</strong>：APTOS、SUI等。</p><p>**<em>32 当前主流中心化交易所有哪些？</em></p><p>币安交易所、火币交易所、OKX交易所、FTX交易所、MEXC交易所、COINBASE交易所、Kucoin交易所、Bitfinex交易所等</p><p>**<em>33 当前主流的去中心交易所（DEX）有哪些？</em></p><p>Uniswap（多链DEX）</p><p>1inch（多链聚合DEX）</p><p>Sushiswap（多链DEX）</p><p>DYDX（永续衍生品交易所）</p><p>Pancakeswap（BSC链DEX）</p><p>DODO（多链DEX）</p><p>Curve（多链稳定币交易所）</p><p>Jupiter（Solana链聚合DEX）</p><p>**<em>34 当前国内主流联盟链有哪些？</em></p><p>自<strong>2016年</strong>开始，我国便开始了探索和发展联盟链的征程，<strong>目前国内联盟链已经形成丰富的生态。</strong></p><p>当前，国内联盟链既有长安链、国信公链、星火链网、BSN四个“区块链国家队”的代表。也有FISCO BCOS、CITA等开发框架，有蚂蚁链、百度超级链、腾讯云区块链、京东智臻链等互联网巨头代表的区块链应用解决方案。</p><p>**<em>35 什么是DAO？</em></p><p><strong>DAO</strong>的英文全称为decentralized autonomous organization，意为去中心化自治组织。</p><p>**DAO不是一种技术，而是一种新型组织形式。**由于没有中央管理机构，DAO中的每个成员通常都有一个共同的目标，决策是自下而上做出的，参与DAO治理通常需要持有该项目代币。</p><p>**<em>36 DAO的五大特性？</em></p><p><strong>DAO具有五大特性</strong>，分别是自主性、去中心化、通证化、自治理性和公开与透明。</p><p><strong>自主性</strong>：社区成员无需通过雇佣的形式，不受他人控制而自己做出决定，自主地参加到社区的治理中。</p><p><strong>去中心化</strong>：社区规则由社区制定，不会被中心化组织控制；没有层级结构。</p><p><strong>通证化</strong>：Token作为参与条件以及激励机制，来促进DAO的发展等。需要注意的是，这里的Token可以是有价值的通证，也可以是无价值的积分。</p><p><strong>自治理性</strong>：DAO的运行由所有社区成员以社区提案以及投票的形式进行共同治理。</p><p><strong>公开与透明</strong>：大多数DAO都基于区块链技术以及智能合约，其规则以及角色，每个决策从提出，讨论，到投票的过程与结果都有公开记录以及可追溯。</p><p>**<em>37 区块链如何创建区块？</em></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/3d0fcf8da37a97eea04fcc2a8e152a0dc24192162a75b7ca8fe7b5b7e56afcce.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>**<em>38 什么是加密货币？</em></p><p><strong>加密货币</strong>是一种完全数字化、去中心化并且使用密码学原理来确保交易安全及控制交易单位创造的货币形式，是数字货币的一种。</p><p><strong>加密货币是一种数字资产</strong>，最初是人们购买商品和服务的交换媒介。随着时间的推移，它们的功能已经扩展。</p><p><strong>比特币在2009年成为第一个去中心化的加密货币，这之后加密货币一词多指此类设计。</strong></p><p>**<em>39 加密货币数量有多少？</em></p><p>据CoinGecko统计数据显示，当前活跃加密货币数量为<strong>12889个</strong>，而所有加密货币数量要远超过这个数字。</p><p>主流加密货币占总量的比例较小，当前市值较高、比较有代表性的有BTC（比特币）、ETH（以太币）、BNB（币安币）、USDT（稳定币）、USDC（稳定币）、SOL、BUSD（稳定币）、DOGE（狗狗币）、SHIB（屎币）、MATIC（马蹄）等。</p><p>**<em>40 什么是比特币？</em></p><p>**比特币是世界上第一种加密货币。**这个想法最初是在比特币白皮书中阐明的，这份白皮书由匿名为中本聪 (Satoshi Nakamoto) 的创作者于 2008 年发表。</p><p>该白皮书概述了通过点对点网络交易的去中心化数字货币的优势——不易受到传统金融机构或政府的操纵、透明的即时交易。</p><p>2021 年，比特币达到了超过6.8万美元的创纪录价格（尽管到 2022 年 1 月跌至该价格的近一半）。加密货币在全球广受欢迎，据报道，如今约有 22% 的美国人拥有一些加密货币。</p><p><strong>比特币的总量为固定的2100万枚。</strong></p><p>**<em>41 比特币何时会被开采完？</em></p><p><strong>比特币供应总量为2100万枚</strong>，根据设计，每开采**21万个区块（大约每四年）**后，每块铸造的比特币数量就会减半（减少50%），2009年比特币创世时，每个区块可以挖掘50个比特币，2012年第一次减半为每区块可挖掘25个比特币，2016年第二次减半为每区块12.5个比特币，2020年第三次减半为每区块6.25比特币，据估算，第四次减半时间大概为2024年3月份。</p><p><strong>据估算，全部比特币被开采完毕的时间为2140年。</strong></p><p>然而发行的比特币总数不会达到 2100 万枚，而是会略低于2100万枚。这是因为比特币网络使用位移运算符——将一些小数点向下舍入到最接近的最小整数的算术运算符。</p><p>**<em>42 比特币的地址是什么？</em></p><p><strong>比特币地址</strong>是一串由字母和数字组成的26位到34位字符串，比特币地址可以通俗理解为是加密市场里的银行卡卡号。</p><p>不同的是，银行卡的转账、账户余额等信息只有特定有权限的人才能看到，而通过区块浏览器，任何人都可以查看某一个比特币地址下的各种信息，包括转账详细信息。</p><p>**<em>43 什么是数字货币？</em></p><p><strong>数字货币</strong>简称为DC，是英文“Digital Currency”（数字货币）的缩写，是电子货币形式的替代货币。</p><p>各国央行发行的数字法币和加密货币都属于数字货币，比如数字人民币、比特币等。</p><p>**<em>44 什么是稳定币？</em></p><p><strong>稳定币是加密货币中极为重要的币种</strong>，通常是指通过资产抵押或者算法机制与美元保持锚定，不波动或波动极小的币种。</p><p>目前，通过<strong>资产抵押而锚定美元的稳定币</strong>广泛被使用，代表币种有USDT、USDC、BUSD等，而<strong>算法稳定币</strong>仍然处于探索的早期阶段，其中代币币种UST于2021年严重脱锚并致使整个TERRA生态的崩塌，算法稳定币由此步入低谷。</p><p>**<em>45 什么是匿名币？</em></p><p><strong>匿名币</strong>是指在交易过程中，隐藏交易金额、发送方与接收方的一种特殊加密货币。</p><p>其中典型代表有基于CoinJoin技术的Dash，基于环签名和一次性地址技术的门罗币，基于zk-SNARKs技术的大零币以及基于承认协议的Grin等。</p><p>**<em>46 什么是山寨币？</em></p><p><strong>山寨币</strong>即Altcoins，全称为Alternative coin，山寨币是指比特币之外的加密货币，与比特币有相同的特征，但使用不同的共识机制来生成区块或者验证交易。又或者，它们的不同之处在于智能合约或者更低的交易费用。</p><p>值得一提的是，莱特币是第一个山寨币。</p><p>**<em>47 什么是流通市值？</em></p><p><strong>流通市值</strong>是指某个代币在特定时间点市场上流通可交易的代币总量乘以当时代币价格的总价值，流动市值是实时变化的。</p><p>**<em>48 什么叫瀑布？</em></p><p>加密货币币价在遇到急速暴跌行情时，代币的K线会呈现和自然界“瀑布”一样的直线向下的态势，这种情况通常被形象生动地称之为“瀑布”。</p><p>**<em>49 什么叫to the moon？</em></p><p><strong>to the moon</strong>直译为去月球，通常是指项目代币一飞冲天的情况，与瀑布相对。</p><p>**<em>50 什么是Gas？</em></p><p><strong>Gas</strong>是指在区块链上进行交易操作而支付给矿工的费用，支付的矿工费越多，交易确认的速度越快。</p><p><strong>gas的价格单位为gwei</strong>，1gwei等于0.000000001 ETH。</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">后记</h3><p>安士百科的推出，将全面服务于行业知识普及、内容检索和业务能力水平提升等多个方面，使全行业受益。</p><p><strong>百问百答入口</strong>（公众号底部栏，点击“安士百科”即可）</p><p><strong>SAFEIS，Make Trustless-让信赖无需信赖！</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/9dcc1438789e2d7d379b4a499df9421a4e23d989c36df206a911fef973d3adeb.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/749f0fdc52ed2690f59ffe4d7f1780b89d5f323f5063f54192a74ed1769003b2.jpg" length="0" type="image/jpg"/>
        </item>
        <item>
            <title><![CDATA[隐私性更强？以太坊2.0升级将为区块链安全带来新挑战！]]></title>
            <link>https://paragraph.com/@safeis/2-0</link>
            <guid>xE7FNquohCiHIv3MdE5R</guid>
            <pubDate>Wed, 07 Sep 2022 06:17:23 GMT</pubDate>
            <description><![CDATA[开篇根据以太坊基金会公告，以太坊2.0升级的重要环节——以太坊合并（The Merge）将于**2022年9月6日**（协调世界时）启动，以太坊是第二大加密货币，**以太坊2.0升级又是以太坊最重要的升级，本次以太坊合并成为区块链行业2022年最重要的事件。**以太坊矿业生死存亡、相关诈骗套路群起……，本次合并万众瞩目。 一、2022年行业大事件No.1众所周知，比特币（BTC）2009年开创了加密货币，但比特币亦存在功能单一等问题。**2014年，以太坊（ETH）诞生，创造性的加入智能合约等功能，成为第二代加密货币平台。** 以太坊一经诞生便快速发展，CoinMarketCap数据显示，以太坊市值一度高达5690亿美元，即使目前处于熊市，市值也达到1905亿美元，是市值第二高的加密货币。 当下，以太坊上活跃着大量DApp 、DeFi协议。DappRadar的《2020 DApp行业报告》数据显示，2020年，DApp的交易额超过2700亿美元，其中95％来自以太坊的DeFi生态系统。 按照开发计划，以太坊分为4个阶段，分别是边境（Frontier）、家园（Homestead）、...]]></description>
            <content:encoded><![CDATA[<figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/e0f3b9f001f5bae26fd3631f6a2eb0dc78e5c2e53da95667a8fa0a07439039a9.jpg" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">开篇</h3><pre data-type="codeBlock" text="根据以太坊基金会公告，以太坊2.0升级的重要环节——以太坊合并（The Merge）将于**2022年9月6日**（协调世界时）启动，以太坊是第二大加密货币，**以太坊2.0升级又是以太坊最重要的升级，本次以太坊合并成为区块链行业2022年最重要的事件。**以太坊矿业生死存亡、相关诈骗套路群起……，本次合并万众瞩目。
"><code>根据以太坊基金会公告，以太坊<span class="hljs-number">2.0</span>升级的重要环节——以太坊合并（The Merge）将于<span class="hljs-operator">*</span><span class="hljs-operator">*</span><span class="hljs-number">2022</span>年<span class="hljs-number">9</span>月<span class="hljs-number">6</span>日<span class="hljs-operator">*</span><span class="hljs-operator">*</span>（协调世界时）启动，以太坊是第二大加密货币，<span class="hljs-operator">*</span><span class="hljs-operator">*</span>以太坊<span class="hljs-number">2.0</span>升级又是以太坊最重要的升级，本次以太坊合并成为区块链行业<span class="hljs-number">2022</span>年最重要的事件。<span class="hljs-operator">*</span><span class="hljs-operator">*</span>以太坊矿业生死存亡、相关诈骗套路群起……，本次合并万众瞩目。
</code></pre><h3 id="h-2022no1" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">一、2022年行业大事件No.1</h3><pre data-type="codeBlock" text="众所周知，比特币（BTC）2009年开创了加密货币，但比特币亦存在功能单一等问题。**2014年，以太坊（ETH）诞生，创造性的加入智能合约等功能，成为第二代加密货币平台。**
"><code>众所周知，比特币（BTC）<span class="hljs-number">2009</span>年开创了加密货币，但比特币亦存在功能单一等问题。<span class="hljs-operator">*</span><span class="hljs-operator">*</span><span class="hljs-number">2014</span>年，以太坊（ETH）诞生，创造性的加入智能合约等功能，成为第二代加密货币平台。<span class="hljs-operator">*</span><span class="hljs-operator">*</span>
</code></pre><p>以太坊一经诞生便快速发展，CoinMarketCap数据显示，以太坊市值一度高达<strong>5690亿美元</strong>，即使目前处于熊市，市值也达到<strong>1905亿美元</strong>，是市值第二高的加密货币。</p><p>当下，以太坊上活跃着大量DApp 、DeFi协议。DappRadar的《2020 DApp行业报告》数据显示，<strong>2020年，DApp的交易额超过2700亿美元，其中95％来自以太坊的DeFi生态系统。</strong></p><p>按照开发计划，<strong>以太坊分为4个阶段，分别是边境（Frontier）、家园（Homestead）、都会（Metropolis）、宁静（Serenity），以太坊2.0就是以太坊的最终阶段——宁静。</strong></p><p>**本次以太坊合并，将迎来共识机制从POW转为POS这一根本性改变。**研究机构Messari估计，以太坊合并后，价值190亿美元的以太坊采矿业将消失。所以本次合并备受矿工关注。</p><h3 id="h-20" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">二、以太坊2.0升级始末</h3><pre data-type="codeBlock" text="以太坊诞生时，加密货币普遍采用比特币发明的POW共识机制，故以太坊亦选择POW机制。随着以太坊不断发展，可扩展性、交易成本、效率等问题逐渐暴露出来。为了彻底解决这些问题，以太坊2.0升级被提出。**以太坊2.0升级涉及了共识机制（POW转POS）、技术架构（双层结构）等核心机制转变。**为了避免核心转变影响以太坊的运行，以太坊团队决定将以太坊2.0升级拆分成阶段0、阶段1、阶段1.5、阶段2四个步骤，以实现史无前例的边运行边升级。这一过程被人形容为**“飞机边飞边换发动机”。**
"><code>以太坊诞生时，加密货币普遍采用比特币发明的POW共识机制，故以太坊亦选择POW机制。随着以太坊不断发展，可扩展性、交易成本、效率等问题逐渐暴露出来。为了彻底解决这些问题，以太坊<span class="hljs-number">2.0</span>升级被提出。<span class="hljs-operator">*</span><span class="hljs-operator">*</span>以太坊<span class="hljs-number">2.0</span>升级涉及了共识机制（POW转POS）、技术架构（双层结构）等核心机制转变。<span class="hljs-operator">*</span><span class="hljs-operator">*</span>为了避免核心转变影响以太坊的运行，以太坊团队决定将以太坊<span class="hljs-number">2.0</span>升级拆分成阶段<span class="hljs-number">0</span>、阶段<span class="hljs-number">1</span>、阶段<span class="hljs-number">1.5</span>、阶段<span class="hljs-number">2</span>四个步骤，以实现史无前例的边运行边升级。这一过程被人形容为<span class="hljs-operator">*</span><span class="hljs-operator">*</span>“飞机边飞边换发动机”。<span class="hljs-operator">*</span><span class="hljs-operator">*</span>
</code></pre><p><strong>阶段0的重点是推出信标链（Beacon Chain）</strong>，信标链就是未来的“共识层”，将被用于维持POS机制和协调各分片链工作。此阶段，信标链的目标只是搭建POS机制、单向接受用户质押ETH、验证POS是否可行，只有升级全部完成后才会发挥功能。另外，此阶段信标链与支持POW机制的以太坊目前主链分开、独立运行。信标链已经于2020年12月启动。</p><p>**阶段1~1.5的重点是合并主链与信标链，即本次合并。**合并分为Bellatrix、Paris2个阶段。第一步，信标链（共识层）完成Bellatrix升级，在时段高度达到144896时触发，将于9月6日完成。第二步，以太坊主链（执行层）完成Paris升级，在Terminal Total Difficulty值达到58750000000000000000000时触发，预计将于9月10~20日完成。随后，以太坊的区块转由在信标链质押了ETH的验证节点产出，一旦区块产生，即完成合并，以太坊转为POS机制。</p><p>**阶段2的重点是全面支持分片链，**届时以太坊将分散出64个分片链，并支持分片链处理交易和智能合约。</p><p>**值得注意的是，本次合并不会提升交易速度或降低交易成本（Gas费）。**本次合并只是转变共识机制，不会扩大网络容量，所以既不会提高TPS，也不会降低Gas费，扩容将在未来由分片链和Layer2完成。</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">三、小心诈骗新话术</h3><pre data-type="codeBlock" text="**随着以太坊合并话题的火热，诈骗团伙又活跃起来，新骗话术层出不穷**，包括：升级操作提醒、ETH空投、ETH2投资等。请对来自Email、Telegram的信息保持警惕，**尤其Telegram，已经成为诈骗团伙的新阵地。**
"><code><span class="hljs-operator">*</span><span class="hljs-operator">*</span>随着以太坊合并话题的火热，诈骗团伙又活跃起来，新骗话术层出不穷<span class="hljs-operator">*</span><span class="hljs-operator">*</span>，包括：升级操作提醒、ETH空投、ETH2投资等。请对来自Email、Telegram的信息保持警惕，<span class="hljs-operator">*</span><span class="hljs-operator">*</span>尤其Telegram，已经成为诈骗团伙的新阵地。<span class="hljs-operator">*</span><span class="hljs-operator">*</span>
</code></pre><p>**升级操作：**本次升级，以太坊用户或ETH持有者无需进行任何操作。因为以太坊将把所有数据复制到信标链中，代币也是自动转移。<strong>所以，遇到应用/交易所/钱包的额外操作建议需要警惕。</strong></p><p>**ETH质押：**只有在合并前，才有需要32枚ETH才能质押的限制，合并后自由质押，不存在该限制。遇到集资质押的理财产品需要警惕。</p><p>**ETH空投：**以太坊基金会已经确认无任何官方空投。假空投是最常见的骗局，当您尝试领取空投的代币时，您会被提示需要使用以太坊钱包登录并批准交易，但实际上是诈骗团伙得到您的密钥控制权。</p><p>**ETH2投资：**本次合并不会产生新代币，由于本次合并属于以太坊2.0升级，诈骗团伙便声称合并将产生新代币ETH2，让用户将ETH或ERC20代币发送到“新的地址”、或让用户用ETH交换ETH2。请无视这些信息。</p><p>**网络钓鱼：**网络钓鱼是通过山寨电子邮件或其他类型消息，诱导用户访问山寨网站，获得用户的输入助记词/钱包权限，或在用户电脑安装恶意软件。据Beosin Alert监测，部分恶意网站正在借用“以太坊合并”热点进行网络钓鱼，这些恶意网站包括ethereum-2[.]mozellosite[.]com和eth-crv[.]com/erc/#/。</p><p><strong>目前，Telegram上的诈骗活动极为活跃</strong>，SAFEIS在8月发布的报告《Telegram已成为骗局的高发区，圈内大V也未能幸免，损失惨重！》中更全面的总结了目前流行的诈骗套路，并分析了Telegram诈骗频发的原因，推荐阅读。</p><h3 id="h-eth" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">四、涉ETH犯罪行为将更难追查</h3><pre data-type="codeBlock" text="以太坊2.0**升级前，以太坊只有一条链。升级后，以太坊将分为2层：共识层、执行层。共识层**即信标链，是主链和枢纽，只负责协调沟通执行层各分片链。**执行层**将分成64个分片链（Shard Chain），分担具体工作，由于是64条链同时处理工作，处理速度将大大提高，进而降低Gas费。
"><code>以太坊<span class="hljs-number">2.0</span><span class="hljs-operator">*</span><span class="hljs-operator">*</span>升级前，以太坊只有一条链。升级后，以太坊将分为<span class="hljs-number">2</span>层：共识层、执行层。共识层<span class="hljs-operator">*</span><span class="hljs-operator">*</span>即信标链，是主链和枢纽，只负责协调沟通执行层各分片链。<span class="hljs-operator">*</span><span class="hljs-operator">*</span>执行层<span class="hljs-operator">*</span><span class="hljs-operator">*</span>将分成<span class="hljs-number">64</span>个分片链（Shard Chain），分担具体工作，由于是<span class="hljs-number">64</span>条链同时处理工作，处理速度将大大提高，进而降低Gas费。
</code></pre><p><strong>Layer2是以太坊的主要扩容技术之一，Layer2</strong>即在主链外，建立第2层交易网络（链下），<strong>在Layer2诸多解决方案中，Rollup技术已经成为主流</strong>，Rollup中文直译为打包，把大量交易在链下执行，打包压缩成一份证明后，再发布到主链上存储。为保证数据真实，Rollup又发展出不同路线，例如：ZK Rollup采用零知识证明技术 zk-SNARKs，Optimistic Rollup采用惩罚机制等。其中，ZK Rollup还可以进一步压缩, 只需要有效性证明，而不需要所有的交易数据。</p><p>由于大量数据在链下处理，只将必要数据存储到链上进行全网广播，很多信息不再公开可查，<strong>这将给执法机关追查涉ETH犯罪带来新的挑战。</strong></p><h3 id="h-2" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">五、矿工的反抗——以太坊或将第2次硬分叉新币</h3><pre data-type="codeBlock" text="若完成合并，以太坊将从POW转为POS机制。**POW（Proof of Work）**即工作量证明机制，是指矿工利用矿机，计算网络给出的数学题，率先答对的用户，赢得记账权以及代币（如ETH）奖励，由此催生了以太坊矿业。**POS（Proof of Stake）**即股权证明机制，用户抵押代币，即可根据持币数量和时间获得利息。
"><code>若完成合并，以太坊将从POW转为POS机制。<span class="hljs-operator">*</span><span class="hljs-operator">*</span>POW（Proof of Work）<span class="hljs-operator">*</span><span class="hljs-operator">*</span>即工作量证明机制，是指矿工利用矿机，计算网络给出的数学题，率先答对的用户，赢得记账权以及代币（如ETH）奖励，由此催生了以太坊矿业。<span class="hljs-operator">*</span><span class="hljs-operator">*</span>POS（Proof of Stake）<span class="hljs-operator">*</span><span class="hljs-operator">*</span>即股权证明机制，用户抵押代币，即可根据持币数量和时间获得利息。
</code></pre><p>**以太坊转为POS机制后，以太坊矿工将集体失业，**矿工只能变卖矿机，或用手中矿机转挖ETC（原因见下章）。这伤害了所有以太坊矿工的利益，所以，以太坊矿工还可能联合起来走第三条路——硬分叉ETH。<strong>硬分叉</strong>是指升级时，区块链社区未达成新共识，从而形成两条链，节点选边站队，两条链只有升级前的区块是相同的。</p><p>**目前，已经有矿工组成社区宣布，要硬分叉一条继续支持POW的新链，**例如EthereumPoW社区已经于8月18日发出新代币ETHW的第一批冻结合约，有媒体报道，ETHW团队已经移除了难度炸弹，难度炸弹会大大提高POW挖矿难度，以刺激节点转为POS，移除难度炸弹，是矿工硬分叉的关键环节。</p><h3 id="h-1the-dao" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">六、以太坊第1次硬分叉新币：The DAO被盗事件</h3><pre data-type="codeBlock" text="**以太坊第1次硬分叉出新币还是2016年，**当年6月，新项目The DAO上线，募集了超过1200万枚ETH，结果因为智能合约漏洞遭到黑客攻击，被黑客窃取360万枚ETH。
"><code><span class="hljs-operator">*</span><span class="hljs-operator">*</span>以太坊第<span class="hljs-number">1</span>次硬分叉出新币还是<span class="hljs-number">2016</span>年，<span class="hljs-operator">*</span><span class="hljs-operator">*</span>当年<span class="hljs-number">6</span>月，新项目The DAO上线，募集了超过<span class="hljs-number">1200</span>万枚ETH，结果因为智能合约漏洞遭到黑客攻击，被黑客窃取<span class="hljs-number">360</span>万枚ETH。
</code></pre><p>大部分用户同意硬分叉出新链，修改交易记录，来找回被盗的ETH，但也有部分用户认为这种行为违背了区块链的去中心化准则，坚持留在被盗原链。之后，**新链成为现在的以太坊，被盗原链成为现在的以太经典（ETC）。**CoinMarketCap数据显示，ETC市值在加密货币中排名第20位。</p><p>由于ETC的算法与合并前的ETH相同，ETH矿机也可以转挖ETC，ETC由此成为ETH矿工的退路之一。</p><pre data-type="codeBlock" text="                                                                                 **结语**

以太坊2.0升级是革命性的升级，将为以太坊发展铺平道路，也将给加密行业带来巨变。**每逢出现此类行业热点，诈骗团伙就会借势发明新的套路，请广大用户保持警惕。**SAFEIS建立了区块链安全社群，以帮助涉币犯罪受害者、分享区块链安全知识。如果您受到了相关违法犯罪活动的侵害，需要协助，请添加下方客服联系我们，进入**SAFEIS区块链安全社群**。
"><code>                                                                                 <span class="hljs-operator">*</span><span class="hljs-operator">*</span>结语<span class="hljs-operator">*</span><span class="hljs-operator">*</span>

以太坊<span class="hljs-number">2.0</span>升级是革命性的升级，将为以太坊发展铺平道路，也将给加密行业带来巨变。<span class="hljs-operator">*</span><span class="hljs-operator">*</span>每逢出现此类行业热点，诈骗团伙就会借势发明新的套路，请广大用户保持警惕。<span class="hljs-operator">*</span><span class="hljs-operator">*</span>SAFEIS建立了区块链安全社群，以帮助涉币犯罪受害者、分享区块链安全知识。如果您受到了相关违法犯罪活动的侵害，需要协助，请添加下方客服联系我们，进入<span class="hljs-operator">*</span><span class="hljs-operator">*</span>SAFEIS区块链安全社群<span class="hljs-operator">*</span><span class="hljs-operator">*</span>。
</code></pre><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/7048c9fcd562c770dfd77d3d19f2bb237a07cc4d8b77f6b79151d6aa1a45032d.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/c9d0ab1b9052e61c34e6e9cb39c240961b7b7e69231b419e6bc4edad9526bed8.png" length="0" type="image/png"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS|区块链8月安全月报]]></title>
            <link>https://paragraph.com/@safeis/safeis-8</link>
            <guid>rVuQt86Kr9cdG3Wrij6Y</guid>
            <pubDate>Thu, 01 Sep 2022 05:52:23 GMT</pubDate>
            <description><![CDATA[前言SAFEIS数据显示，8月安全事件数量较7月小幅回落，虽然数量呈现趋稳形态，但仍然延续之前的高发态势；值得警惕的是，8月攻击事件损失金额同比急剧增长，区块链安全风险形势严峻。 8月份，安全事件总计32起，其中，骗局事件13起，攻击事件17起，危机&暴雷事件2起。 8月份，攻击事件损失总金额超过2.3亿美元，相较于7月份大幅增长约94%，仅仅跨链通讯协议Nomad被黑事件损失金额就超过1.9亿美元，安全形势不容乐观。骗局事件🛡8月2日，美国证券交易委员会（SEC）指控11人参与创建和推广加密庞氏骗局项目Forsage，涉案资金超3亿美元； 🛡8月3日，巴西的一名宪兵因涉嫌以加密资产为主题的计划诈骗同事受到审判，受骗者为23 名宪兵，涉案金额超过19.2万美元； 🛡8月7日，加密项目Saxon James Musk发生Rug Pull，项目方已获利超过1355 BNB（约42 万美元），其代币SJMUSK价格跌幅超68%； 🛡8月8日，Polygon链上的链游项目Dragoma（龙蛋）发生Rug Pull，其代币DMA价格跌幅超过99%； 🛡8月13日，美国商品期货交易...]]></description>
            <content:encoded><![CDATA[<h2 id="h-" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">前言</h2><p>SAFEIS数据显示，8月安全事件数量较7月<strong>小幅回落</strong>，虽然数量呈现趋稳形态，但仍然延续之前的高发态势；值得警惕的是，<strong>8月攻击事件损失金额同比急剧增长，区块链安全风险形势严峻。</strong></p><p>8月份，安全事件总计<strong>32</strong>起，其中，骗局事件<strong>13</strong>起，攻击事件<strong>17</strong>起，危机&amp;暴雷事件<strong>2</strong>起。</p><p>8月份，攻击事件损失总金额超过<strong>2.3亿美元</strong>，相较于7月份大幅增长约<strong>94%</strong>，仅仅跨链通讯协议Nomad被黑事件损失金额就超过<strong>1.9亿美元</strong>，<strong>安全形势不容乐观</strong>。</p><h2 id="h-" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">骗局事件</h2><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/91a74c43d058aa4c066faa016080d2280107aaf716cff2c508ce30f7535ee00f.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>🛡</strong>8月2日，美国证券交易委员会（SEC）指控11人参与创建和推广加密庞氏骗局项目Forsage，涉案资金超<strong>3亿美元</strong>；</p><p>🛡8月3日，巴西的一名宪兵因涉嫌以加密资产为主题的计划诈骗同事受到审判，受骗者为23 名宪兵，涉案金额超过<strong>19.2万美元</strong>；</p><p>🛡8月7日，加密项目<strong>Saxon James Musk</strong>发生Rug Pull，项目方已获利超过<strong>1355 BNB</strong>（<strong>约42 万美元</strong>），其代币SJMUSK价格跌幅超68%；</p><p>🛡8月8日，Polygon链上的链游项目<strong>Dragoma</strong>（龙蛋）发生Rug Pull，其代币DMA价格跌幅超过<strong>99%</strong>；</p><p>🛡8月13日，美国商品期货交易委员会（CFTC）本周对一名俄亥俄州男子提起民事执法诉讼，指控他通过加密庞氏骗局向客户索取超过<strong>1200万美元</strong>和至少<strong>10个比特币</strong>；</p><p>🛡8月14日，广东清远警方成功侦破一起<strong>利用虚拟货币专骗外国人的诈骗案</strong>，涉案金额<strong>54.6万美元</strong>，一举捣毁<strong>4</strong>个「杀洋盘」诈骗窝点，抓获<strong>25</strong>名犯罪嫌疑人；</p><p>🛡8月14日，BNB Chain去中心化组织<strong>GEMDAO</strong>发生Rug Pull，项目方共计卷走<strong>322枚BNB</strong>（约合<strong>10.6万美元</strong>），其代币GemDao价格跌幅超过62%；</p><p>🛡8月14日，澳大利亚一家小型外汇券商平台<strong>HDG Markets</strong>发生Rug Pull，大量在该平台交易外汇、加密货币的用户无法出金；</p><p>🛡8月16日，貔貅盘骗局<strong>E4C GAME</strong>项目发生Rug Pull，项目方卷走流动性中的代币价值约<strong>228枚BNB</strong>（约合<strong>7.2万美元</strong>），其代币E4C价格跌幅超<strong>80%</strong>；</p><p>🛡8月21日，包括硅谷技术人员在内的两名受害者遭受恶意软件加密骗局，共计损失约<strong>250万美元</strong>；</p><p>🛡8月23日，NFT交易平台<strong>SudoRare（Sudoswap 仿盘 ）发生Rug Pull，损失共计约 519.5 ETH（约 80 万美元），其代币SOR价格跌幅达80%</strong>；</p><p>🛡8月28日，<strong>Marvel Metauniverse</strong>项目发生Rug Pull，其代币MRV价格跌幅高达**92%**以上；</p><p>🛡8月30日，海南省海口市公安局琼山分局成功侦破一起<strong>投资虚拟货币（维卡币）养老诈骗案</strong>，抓获涉案人员<strong>9</strong>名，涉案金额高达<strong>2000余万元</strong>。</p><h2 id="h-" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">攻击事件</h2><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/2edcd64132240d018b3f8720ef23529c32e5195ac5405d0d97de5af512343833.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>🛡</strong>8月2日，跨链通讯协议<strong>Nomad</strong>遭受黑客攻击，损失共计约<strong>1.9亿美元</strong>；</p><p>🛡8月2日，收益聚合器<strong>Reaper Farm</strong>遭受黑客攻击，损失共计约170万美元，黑客当日即将盗取的<strong>160万枚DAI</strong>和<strong>62枚ETH</strong>转入Tornado Cash进行混币；</p><p>🛡8月3日，<strong>Solana生态钱包</strong>遭受大规模攻击，被攻击的钱包数量超过<strong>1.5万</strong>个，损失约<strong>450万美元</strong>；</p><p>🛡8月3日，<strong>加密中心化交易所ZB</strong>的热钱包遭受黑客攻击，损失总计<strong>2224枚ETH</strong>，价值约为<strong>368万美元</strong>；</p><p>🛡8月3日，<strong>Github</strong>遭受大规模恶意软件攻击，受此次事件影响的代码库超过<strong>3.5万</strong>个，其中包括大量<strong>加密项目代码库</strong>；</p><p>🛡8月4日，<strong>The Sandbox</strong>官方Instagram帐户遭受黑客攻击，黑客随即发布了钓鱼链接，共盗取<strong>4枚NFT</strong>；</p><p>🛡8月5日，<strong>ANCHStakePool项目</strong>遭受闪电贷攻击，损失共计约<strong>10.7万美元</strong>；</p><p>🛡8月5日，<strong>EtnProduct</strong>项目遭受闪电贷攻击，损失共计约<strong>1万美元</strong>；</p><p>🛡8月8日，BNB Chain上的<strong>EGD_Finance</strong>遭受闪电贷攻击，损失共计<strong>3.6万枚BUSD</strong>，价值为<strong>3.6万美元</strong>；</p><p>🛡8月10日，去中心化稳定币交易协议<strong>Curve Finance</strong>突遭DNS劫持攻击，本次事件中共有价值约<strong>61.3万美元</strong>的稳定币被盗取；</p><p>🛡8月14日，Polkadot（波卡）链<strong>Acala</strong>因iBTC/aUSD池的配置错误遭到黑客攻击，攻击者通过漏洞增发超过<strong>12.9亿枚</strong>稳定币aUSD并转移走，Acala官方发起销毁这些不当增发aUSD代币的提案并已通过；</p><p>🛡8月16日，巴西加密借贷平台<strong>BlueBenx</strong>声称遭受黑客攻击，损失达<strong>3200万美元</strong>，但有部分投资者认为这是一场由平台方自导自演的骗局；</p><p>🛡8月17日，NEAR链多链流动质押合约基础设施平台<strong>Stader NearX</strong>疑似遭漏洞利用，损失共计约<strong>165,000枚</strong>NEAR(约合<strong>88万美元</strong>)，受此事件影响，其代币NEARx价格跌幅高达<strong>99.8%</strong>；</p><p>🛡8月18日，<strong>Celer Network</strong>推出的跨链桥cBridge遭受DNS劫持攻击，损失共计约<strong>23.8万美元</strong>，黑客将盗取的多种加密货币兑换为<strong>128.4枚ETH</strong>，并随即将所有ETH转入Tornado Cash进行混币；</p><p>🛡8月21日，黑客通过伪造NEAR区块尝试对<strong>彩虹桥</strong>发起攻击，但看门狗发挥安全保护作用，导致<strong>黑客自身损失了5枚ETH</strong>；</p><p>🛡8月24日，BNB Chain上去中心化交易协议<strong>KaoyaSwap</strong>因交易函数的错误逻辑遭受黑客攻击，黑客盗取了约<strong>3.7万枚BUSD</strong>和<strong>271.2枚WBNB</strong>，损失共计<strong>11.7万美元</strong>。</p><p>🛡BSC链上<strong>Cupid</strong>代币合约遭受闪电贷攻击，黑客获利总计约为<strong>7.9万美元</strong>；</p><h2 id="h-and" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">危机&amp;暴雷事件</h2><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/f1d076e59d7e5d3d9926db5a8cb5f86ffe810270791477ed09771905463d6141.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>🛡</strong>8月14日，NFT流动性协议<strong>BendDAO</strong>爆发流动性危机，其贷款利率已突破<strong>100%</strong>，包括BAYC在内的诸多NFT已被清算，近日，BendDAO发起的关于通过调整清算门槛、拍卖周期、利率等参数来解决流动性危机的提案现已获得通过；</p><p>🛡8月22日，BNB Chain上DeFi借贷协议<strong>Cream Finance</strong>爆发流动性危机，Cream Finance官方回应称流动性危机是由于去年启动的BNB Boosted Savings计划所致，目前正在取消该计划以恢复协议健康。</p><h2 id="h-" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">后记</h2><p>8月份，骗局事件数量下降幅度最大，Rug Pull事件较7月月有了明显趋缓向好趋势，<strong>但骗局形式更为多变复杂，诈骗手段不断革新，广大用户更应该持续学习安全知识，提升防骗能力。</strong></p><p>危机&amp;暴雷事件延续7月稳中向好态势，TERRA生态崩塌引起的系统性风险已基本得到有效遏制，但值得注意的是，之前的危机&amp;暴雷主要发生于DeFi领域和投资机构，<strong>而8月却延伸到NFT领域，这需要加密市场有所警惕！</strong></p><p><strong>SAFEIS，Make Trustless-让信赖无须信赖！</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/7048c9fcd562c770dfd77d3d19f2bb237a07cc4d8b77f6b79151d6aa1a45032d.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/aeec99471b54f3f1d71c00a72e69ffc1ecd18400b47d60b587837ace44697cb9.png" length="0" type="image/png"/>
        </item>
        <item>
            <title><![CDATA[Twitter加密骗局十分猖獗，连马斯克、拜登的Twitter账户都被盗过!]]></title>
            <link>https://paragraph.com/@safeis/twitter-twitter</link>
            <guid>Mkcgpm8atz3qByJI6CTh</guid>
            <pubDate>Mon, 29 Aug 2022 07:43:15 GMT</pubDate>
            <description><![CDATA[推特加密骗局近日，Twitter（推特）上出现「胖企鹅」Pudgy Penguins的冒名诈骗账户，诈骗者盗取了22枚NFT，就在不久前，Twitter因自身安全漏洞问题遭受黑客入侵，攻击者盗取了高达540万个账户的联系方式并标价3万美元进行出售。 Twitter安全问题由来已久且愈演愈烈，Twitter加密骗局事件更是呈现高发态势。Twitter加密骗局事件频发非营利组织商业改进局（The Better Business Bureau，简称BBB）的数据显示，加密货币诈骗从2020年的第七大风险上升至2021年的第二大风险；根据Chainalysis发布的数据显示，2021年全球加密货币诈骗使投资者损失了77亿美元，较2020年飙升81%。 根据美国联邦贸易委员会(FTC)的数据，诈骗者越来越倾向于利用Twitter、Facebook、Telegram等社交媒体进行行骗，仅仅2021年，诈骗者就通过社交媒体欺诈窃取了至少7.7亿美元，与5年前相比增长了18倍之多。 社交媒体上的加密骗局事件愈演愈烈，IOTA基金会的联合创始人Dominik Scheiner表示：“在过去的几个月...]]></description>
            <content:encoded><![CDATA[<h2 id="h-" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">推特加密骗局</h2><p>近日，Twitter（推特）上出现「胖企鹅」Pudgy Penguins的冒名诈骗账户，诈骗者盗取了<strong>22枚NFT</strong>，就在不久前，Twitter因自身安全漏洞问题遭受黑客入侵，攻击者盗取了高达<strong>540万个账户</strong>的联系方式并标价<strong>3万美元</strong>进行出售。</p><p><strong>Twitter安全问题由来已久且愈演愈烈，Twitter加密骗局事件更是呈现高发态势。</strong></p><h2 id="h-twitter" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">Twitter加密骗局事件频发</h2><p>非营利组织商业改进局（The Better Business Bureau，简称BBB）的数据显示，<strong>加密货币诈骗从2020年的第七大风险上升至2021年的第二大风险</strong>；根据Chainalysis发布的数据显示，2021年全球加密货币诈骗使投资者损失了<strong>77亿美元</strong>，较2020年飙升<strong>81%</strong>。</p><p>根据美国联邦贸易委员会(FTC)的数据，<strong>诈骗者越来越倾向于利用Twitter、Facebook、Telegram等社交媒体进行行骗</strong>，仅仅2021年，诈骗者就通过社交媒体欺诈窃取了至少<strong>7.7亿美元</strong>，与5年前相比增长了<strong>18倍</strong>之多。</p><p><strong>社交媒体上的加密骗局事件愈演愈烈</strong>，IOTA基金会的联合创始人Dominik Scheiner表示：“在过去的几个月中，社交媒体上的这些加密骗局变得更加复杂和激进。&quot;</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/462df1f4d13b9253e6f8b7951bc2a5e456b4857a95a0e5616b335b1810ecc051.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><h2 id="h-twitter" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">Twitter加密骗局事件频发的原因</h2><p>FTC的数据显示，在社交媒体上，与投资有关特别是与加密货币相关的骗局被证明是<strong>对诈骗者最有利可图</strong>，巨大潜在的收益吸引着越来越多的诈骗者。</p><p><strong>Twitter是与加密行业融合最为快速、紧密的主流社交媒体</strong>，Twitter是世界上最有价值的社交媒体之一，拥有超过3.3亿活跃粉丝，<strong>同时在加密社区，Twitter更是最有影响力的社交媒体</strong>，任何一个加密项目或许没有Discord账户、也或许没有Telegram账户，但一定会开设Twitter账户。</p><p><strong>Twitter近两年正在加速推进和加密行业的融合</strong>，2021年，Twitter就开始组建专注于加密、区块链和去中心化技术的加密团队；Twitter陆续嵌入了很多与加密行业相关的功能，包括个人资料里显示用户的加密钱包地址、NFT可以设置为Twitter头像、账户可以和加密钱包绑定等；<strong>2022年4月，Twitter高层开始与马斯克（世界首富、加密社区最有影响力之一的人物）开展Twitter被收购私有化的事宜</strong>，加速迈入加密领域，虽然最后两者闹得沸沸扬扬、不欢而散，但不可否认的是，这提升了Twitter在加密社区的影响力。</p><p>鉴于Twitter与加密行业的深度融合，加密、区块链、WEB3、元宇宙等新概念在Twitter上得到更为广泛的传播，大众关注度日益加强的同时，**诈骗者也盯上了这块“香饽饽”。**加密货币具有匿名性、较高的隐蔽性和抗审查性，资金来源和去向以及诈骗者的身份信息追查难度较高，因此，加密骗局备受犯罪分子青睐。</p><p><strong>FTC将社交媒体和加密货币称之为“容易引发欺诈的组合”</strong>。作为与加密行业融合最为紧密的社交媒体，Twitter加密骗局事件频发也就不足为怪了。</p><h2 id="h-twitter" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">Twitter加密骗局类型大盘点</h2><p><strong>1、入侵Twitter认证账户并发布加密骗局信息</strong></p><p>诈骗者通过技术手段入侵某些名人的Twitter认证账号，在掌控了账户权限之后会发布加密诈骗信息，这类骗局对用户而言极难辨别真假，受骗几率很高。</p><p>2020年7月，Twitter遭受了大规模黑客攻击，攻击者成功入侵了至少<strong>130个Twitter账户</strong>，其中包括<strong>拜登、奥巴马、比尔·盖茨、马斯克以及杰夫·贝佐斯</strong>等知名人士的Twitter账号，攻击者利用这些账号发布“赠送”比特币的诈骗信息，总计骗取了<strong>13.14个（当时价值约为11.8万美元）比特币</strong>，受骗用户数量达到<strong>300人</strong>之多。</p><p>2022年7月，英国陆军的Twitter和Facebook账户被黑，并被攻击者用来宣传加密货币骗局。</p><p><strong>2、“高仿”Twitter认证账户行骗</strong></p><p><strong>诈骗者往往通过高度仿冒名人Twitter账户来行骗</strong>，为了达到以假乱真的效果，诈骗者还会刷粉丝数量以及对推文内容专门刷赞、转发和评论。</p><p>2022年3月，一名冒充马斯克的Twitter骗子从一名德国男子处骗取了<strong>10枚比特币</strong>，当时价值约<strong>56万美元</strong>。</p><p><strong>3、钓鱼攻击骗局</strong></p><p><strong>诈骗者会使用类似UNICODE编码的字母虚构URL地址</strong>，将钓鱼网站URL地址做的和真实加密项目官网几乎一样，通过Twitter账号发布诈骗信息，诱导用户进入<strong>钓鱼网站</strong>骗取加密货币。</p><p>一起针对「NFT抽奖工具」<strong>Premint项目</strong>的骗局中，诈骗者就使用类似UNICODE编码的字母虚构了URL地址，与真实URL地址唯一不同的是将字母 &quot;i &quot;改为非英语字母的类似字符。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/3ce021539038a21750902ccc199ad3b8ff12684408594db75b8b8cd76bfca5f1.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>点击链接进入该钓鱼网站后，可以看到网站界面和Premint官网别无二致，用户只要点击 &quot;登录注册 &quot;按钮链接钱包，钓鱼网站就会根据钱包中的NFT藏品总价值和钱包余额给用户发送一个Seaport签名，只要用户确认签名授权，<strong>钱包中的所有NFT和加密货币都会被立即窃取。</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/a1d45460aaf023964582860565e867672f56b673aab90a15c1e9135ee990cd7a.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>4、蜜罐账户骗局</strong></p><p>这类骗局通常是通过私信的方式将诈骗信息大批量发送给Twitter用户，<strong>诈骗信息中会向用户许以某种好处，进而诱导用户向诈骗者加密钱包地址进行转账</strong>，一旦转账，机器人都会立即将用户钱包里的加密货币转移走。</p><p>一名Twitter用户曾受到一条诈骗私信，私信内容是这样说的：“嗨，我是一名学生，我收到了6800个USDT（trx20），但是我不知道怎么把USDT换成美元。您能教教我怎么使用Trust钱包吗？我可以支付你300USDT酬劳。”诈骗者或许认为这样的方式还不足以打动收到消息的Twitter用户，于是，<strong>诈骗者在私信的后半部分将钱包的私钥和12个助记词都写了上去</strong>，一旦用户出于善念或贪婪的心理向该钱包地址转手续费，用户加密钱包里面的资金便会被立即转移走。</p><p><strong>5、恶意PDF文件骗局</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/bba3ce2016743f1a260268e4389ef9d5f7dc32a23edbedc2a24842cbf7bc1f9c.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>近期，恶意PDF文件骗局事件频繁发生，其中多数是针对艺术家、加密社区大V以及一些加密项目。Twitter等社交媒体是这一骗局传播的重要渠道。</strong></p><p>SAFEIS在之前推文<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="http://mp.weixin.qq.com/s?__biz=Mzg2MTc3NTEyMg==&amp;mid=2247485394&amp;idx=2&amp;sn=6dc3d02b4e40652d37f92624cf0f4f93&amp;chksm=ce10b3aff9673ab9bd60d2982e10061473fcb2bddb0740b023482c04c1406a434ebb84c30fd7&amp;scene=21#wechat_redirect">《安全风险警示：Web3新骗局正在侵吞用户钱包资产!》</a>中，详细讲述了<strong>此类骗局的套路</strong>：通过委托受骗者一个付费需求，然后将需求文档发送给受骗者，而这个需求文档其实是事先准备好的伪装为PDF文件的恶意SCR文件（可执行的脚本文件），一旦受骗者点击打开这个文件，受骗者加密钱包中的所有NFT和加密资金都会被盗取。</p><p>SAFEIS在之前推文<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="http://mp.weixin.qq.com/s?__biz=Mzg2MTc3NTEyMg==&amp;mid=2247485394&amp;idx=2&amp;sn=6dc3d02b4e40652d37f92624cf0f4f93&amp;chksm=ce10b3aff9673ab9bd60d2982e10061473fcb2bddb0740b023482c04c1406a434ebb84c30fd7&amp;scene=21#wechat_redirect">《安全风险警示：Web3新骗局正在侵吞用户钱包资产!》</a>中，详尽地阐述了“如何检测PDF文件是否含有病毒”以及“如何防范此类骗局”。<strong>检测方式</strong>主要是借助腾讯哈勃分析系统、VirusTotal以及福昕PDF365这三个工具；<strong>此类骗局的防范措施主要有五条</strong>：及时更新PDF阅读器和系统、禁用JavaScript、使用虚拟机、避免点击不明来历的邮件、使用浏览器的内置 PDF 阅读器。</p><p><strong>6、帮找回加密货币的骗局</strong></p><p>诈骗者会在Twitter上找寻加密社区受骗者，<strong>试图将诈骗目标对象对准已经被骗的人</strong>，并通过私信或评论回复的方式建立联系，声称可以通过技术手段找回被盗的加密货币，但前提是需要一些费用来部署智能合约，受骗者如果已经丧失了辨别骗局的能力，一心只想找回之前损失的加密货币，那必然会再次受骗。<strong>所以加密用户要始终警惕各类骗局。</strong></p><h2 id="h-" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">结语</h2><p>时代在变，加密行业更是日新月异，加密诈骗形式也在不断改变，现如今，加密行业发展潜力无限、发展速度极快、蕴藏着巨大的财富效应，在吸引越来越多投资者和机构进场的同时，<strong>也被众多诈骗者所窥伺，加密安全事件层出不穷，加密安全态势不容乐观。SAFEIS，始终践行“Make Trustless”的理念，创新安全科技，打造一流产品，始终为区块链安全发展贡献力量。</strong></p><p><strong>如果您不慎遭受了加密骗局的侵扰，请通过添加下方客服微信联系我们，并可免费进入SAFEIS官网社群。</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/e88324a567496093eb79d614eb98a7194404fbb0b2f3a2d75bd0a3f1956a72d3.jpg" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/b5621ce1ff3d2883c7b925660e75faf689441d85443e74ce42d11e5e7ae029db.jpg" length="0" type="image/jpg"/>
        </item>
        <item>
            <title><![CDATA[Telegram诈骗频发 东南亚30万骗子的再就业]]></title>
            <link>https://paragraph.com/@safeis/telegram-30</link>
            <guid>G5Y3HAJYyzKMEhk6HmmY</guid>
            <pubDate>Mon, 22 Aug 2022 03:34:10 GMT</pubDate>
            <description><![CDATA[Telegram骗局**近日，有大V发文表示，自己及周围朋友在即时通讯软件Telegram遭遇多起大金额诈骗事件。**一时间，Telegram的安全问题成为行业及大众关注焦点。事实上，诈骗已经不是第一次利用新渠道翻身，在与诈骗的漫长斗争中，警方和相关企业也在不断升级。Telegram骗局愈演愈烈Telegram上的诈骗行为正愈演愈烈。2022年1月区块链数据平台Chainanalysis发布报告称2021年涉及加密货币的诈骗案案值达78亿美元，比2020年增长82%。FBI发布的《2021年度网络犯罪报告》则称，2021年诈骗造成的加密货币损失或已超过16亿美元。美国联邦贸易委员会（FTC）发布的报告也显示，2021年，加密货币诈骗造成的损失为6.8亿美元，2022年Q1为3.29亿美元，达到2020全年的一半，合计超过10亿美元，是2018年数据的近60倍。受害者超过4.6万人，近一半受害者表示，这些骗局始于社交媒体平台，主要包括的平台有Instagram、Facebook、WhatsApp、Telegram。 SAFEIS 8月发布的报告《Telegram已成为骗局的高发区，...]]></description>
            <content:encoded><![CDATA[<h2 id="h-telegram" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">Telegram骗局</h2><p>**近日，有大V发文表示，自己及周围朋友在即时通讯软件Telegram遭遇多起大金额诈骗事件。**一时间，Telegram的安全问题成为行业及大众关注焦点。事实上，诈骗已经不是第一次利用新渠道翻身，在与诈骗的漫长斗争中，警方和相关企业也在不断升级。</p><h2 id="h-telegram" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">Telegram骗局愈演愈烈</h2><p><strong>Telegram上的诈骗行为正愈演愈烈。2022年1月区块链数据平台Chainanalysis发布报告称2021年涉及加密货币的诈骗案案值达78亿美元，比2020年增长82%。FBI发布的《2021年度网络犯罪报告》则称，2021年诈骗造成的加密货币损失或已超过16亿美元</strong>。美国联邦贸易委员会（FTC）发布的报告也显示，2021年，加密货币诈骗造成的损失为<strong>6.8亿美元</strong>，2022年Q1为<strong>3.29亿美元</strong>，达到2020全年的一半，合计超过<strong>10亿美元</strong>，是2018年数据的近<strong>60倍</strong>。受害者超过<strong>4.6万人</strong>，近一半受害者表示，<strong>这些骗局始于社交媒体平台，主要包括的平台有Instagram、Facebook、WhatsApp、Telegram。</strong></p><p>SAFEIS 8月发布的报告《Telegram已成为骗局的高发区，圈内大V也未能幸免，损失惨重！》，总结了Telegram骗局的惯用套路，包括：创建热门项目的“山寨”版频道、高回报投资机会、机器人冒充客服诈骗、奖品与赠品、黑客盗取账号、搬砖套利、浪漫骗局等。</p><p>其实，这不是Telegram第一次进入大众视野，**2020年3月，N号房事件震惊全球。**罪犯在Telegram建立了会员收费制秘密聊天室，并长期威胁女性（包括未成年人）拍摄裸照及性视频发布到聊天室。截至2020年3月22日，受害者多达74人，超过26万用户曾在N号房共享过非法照片和视频。<strong>此外，Telegram上还活跃着包括隐私数据交易、违禁品交易、恐怖主义等多种违法犯罪活动。</strong></p><h2 id="h-telegram" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">Telegram为何受罪犯青睐</h2><p>Telegram是一款即时通讯软件，主打端到端加密的私密通话，号称用户聊天内容无法被破解获取，并借此成为加密领域最受欢迎的通讯软件之一。据媒体报道，<strong>截至2022年6月，Telegram活跃用户超过7亿。</strong></p><p>首先，宏观上看，2021年，BTC受全球经济放水等因素影响，冲上6万美元历史新高，BTC及加密生态走进全球视野。不仅普通民众知道了包括BTC、ETH、交易所、Telegram在内的各种加密产品/服务，诈骗团伙也同样知道了，大量犯罪团伙涌入Telegram。</p><p>其次，从微观上看，Telegram产品本身也存在诸多问题。SAFEIS在《Telegram已成为骗局的高发区，圈内大V也未能幸免，损失惨重！》中，将Telegram的问题总结为以下几个方面：注册简单，无需审核身份；创建群聊频道简单；无内容审核机制；历史聊天记录权限宽泛，黑客盗取信息/删除记录方便；API接口强大，机器人泛滥；登录安全机制匮乏，异地登录简单。</p><p>也有分析认为Telegram的“频道”特性允许向海量订阅用户广播，能最大程度提升违法信息的传播力度。</p><p>**事实上，Telegram的这些问题，来自创始人Pavel Durov的叛逆意志。**Pavel Durov曾和哥哥共同创建了俄罗斯第一大社交网络——VK。VK期间，Pavel Durov曾嘲讽Facebook配合俄罗斯政府自我审查。收到俄罗斯安全部门配合调查文件后，将其挂在网上，并用狗的照片回应。被挤出VK后，Pavel Durov创建了现在的Telegram。</p><h2 id="h-" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">诈骗——老对手 新挑战</h2><p><strong>其实，Telegram诈骗并非新鲜事，只是诈骗这一老行当在区块链领域的复兴。</strong></p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">出现</h3><p>**中国近代诈骗兴起于台湾。**1990年后，电话开始在台湾普及，电信诈骗出现。此时是台湾诈骗团伙在台湾骗台湾人。初期，骗局主要是以刮刮乐为代表的中奖骗局，骗受害者交纳领奖手续费/公证费。2000年后，随着台湾打击力度的加大，以及大陆电话的普及，台湾诈骗团伙开始向大陆转移。福建沿海地区因为距离台湾较近，可以收到台湾信号，成为诈骗团伙的首选落脚地。由于福建本地人语言相通，但更便宜，所以台湾诈骗团伙开始雇佣福建人当马仔。此时是台湾诈骗团伙在福建骗台湾人。骗局已经包括：购物退款、重金求子、冒充警方/司法机关、仿冒领导等。</p><p>**后来，台湾人反诈骗意识增强，诈骗团伙开始将目标对准大陆民众。**此时，福建人已经学会了台湾诈骗团伙的套路，开始单干，福建宗族文化强盛，此时，福建诈骗团伙多由同村、同镇的人组成，部分地区甚至全村诈骗。骗局进一步发展，脑溢血/车祸、冒充亲友、机票退改签、杀猪盘、投资理财、刷单等骗局出现。大陆警方行动迅速，2004年，公安部组织全国公安机关开展了“打击整治利用短信息和网络诈骗犯罪的专项行动”，2005年，公安部又针对一些重点地区实施“手机违法短信的专项治理工作”。各地警方也开启了对诈骗的打击。<strong>此时，电信诈骗虽然是新生事物，但作案方式较为初级，警察通过传统办案方法就能破案。</strong></p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">第一次升级</h3><p>2009年4月，两岸签署《海峡两岸共同打击犯罪及司法互助协议》，诈骗团伙开始转移到菲律宾、柬埔寨等东南亚国家。据警方分析，藏匿在东南亚的犯罪人员，有10万~30万人。组织形式也从熟人结伙，升级为结构完善、分工明确的公司形式。**此时，传统电信诈骗成功率越来越低，而网络、手机开始普及，于是，钓鱼网站、利用伪基站发送短信、盗取QQ等新诈骗手段出现。**虚拟网络电话、多级银行卡转账等作案技巧给警方取证制造了很多困难。而警方也在与诈骗团伙的斗智斗勇中，创新了紧急止付、原路返还等机制。相关法规也越来越完善。</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">第二次升级</h3><p>**2015年后，互联网行业愈加繁荣，诈骗团伙开始利用交易记录、聊天记录等个人隐私数据实施精准诈骗。**2016年8月，诈骗团伙根据被盗取的高考信息，向贫困女大学生徐玉玉设下助学金骗局，徐玉玉被骗走大学学费后，因心脏骤停离世，引起社会愤慨。为应对新挑战，国家成立了包括公安、电信等成员单位在内的联席会议机制，国内诈骗团伙几无立足之地，诈骗行为得到遏制。</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">第三次升级</h3><p>2019年后，诈骗团伙手段再次升级，AI语音、BTC转账、<strong>Telegram聊天都成为常用手段，尤其BTC进入大众视野后，大众对BTC及区块链相关概念的接受程度有所提高，这为诈骗团伙提供了新的话术。也为警方带来了新的挑战</strong>，包括：加密货币的去中心化及匿名性，难以识别嫌疑人身份；DEX、跨链、混币等技术提升了资金追查难度；数据零散，统计分析困难等。</p><p>于是，警方开始和包括SAFEIS在内的区块链安全公司合作，共同打击涉币犯罪。在合作过程中，<strong>SAFEIS为警方提供了链上资产追溯、地址异动提醒等服务，助力警方提高办案效率。目前，SAFEIS已配合警方破获多起案件。</strong></p><p>2000～2022，新中国与诈骗的斗争已经走过22年，贯穿了多少警察的青春岁月。诈骗这一古老的犯罪行为，百足之虫死而不僵，每当有新趋势、新技术到来时，**犯罪分子总能抓住机会再兴风浪。警察也在不断丰富办案手法、升级办案工具。**一代代警察就这样在与犯罪分子的斗智斗勇中成长。</p><p>手机、网络、区块链……科技正越来越快的改变着我们的生活。引领时代的新变革也许下一秒就会到来。我们要面对的不仅是人性的贪婪，更有科技进步带来的源源不断的新挑战。这要求我们，不仅要走在犯罪团伙之前，也要走在时代前面。未来，犯罪还会出现新的形式，SAFEIS将不断提升技术和服务，助力警方，守卫区块链安全。</p><p><strong>为帮助涉币犯罪受害者、分享区块链安全知识，SAFEIS建立了区块链安全社群。如果您受到了相关违法犯罪活动的侵害，需要协助，请添加下方客服联系我们，进入SAFEIS区块链安全社群。</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/7048c9fcd562c770dfd77d3d19f2bb237a07cc4d8b77f6b79151d6aa1a45032d.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/ac7f772dee5612b0d5931d56eac6c39bfe4a227fafa41d4994ab4b09a13ff179.jpg" length="0" type="image/jpg"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS：比特币竟然是暗网滋长为世界一大毒瘤的罪魁祸首！]]></title>
            <link>https://paragraph.com/@safeis/safeis-5</link>
            <guid>Q76Nu2tugRWCkKoONmWq</guid>
            <pubDate>Fri, 19 Aug 2022 07:20:45 GMT</pubDate>
            <description><![CDATA[-暗网暗网因为隐蔽性和匿名性一直不为大众所熟知，仅有的一些报道中，暗网也总是给人以罪恶、黑暗的负面印象。目前，暗网各种黑色交易应有尽有，非法数据、假钞、毒品、武器、洗钱……暗网已然成为当今世界的一大毒瘤。 例如，曾有5.38 亿条微博用户信息在暗网出售，而售价仅为0.177个比特币，当时市价折合为人民币仅为7500元，令人触目惊心！ 暗网的历史几乎和互联网一样悠久，但是，在很长的时间里，暗网的黑色交易并不普遍，直到比特币诞生以后，暗网才成为黑色交易的温床。-暗网是什么？要想深度了解暗网是什么，我们首先要明白互联网分层的概念。互联网其实分为三层，明网、深网和暗网，其中，明网（Surface Web）最为大众所熟知，通常是指能被普通搜索引擎检索到的网络，任何人都可以进行访问，而明网上的信息其实只占互联网信息总量的4%左右。 互联网上的绝大部分信息无法通过搜索引擎访问，这些无法被公开访问的庞大信息绝大部分存在于深网上（约90%），还有一部分存在于暗网里（约6%）。 **深网（Deep Web）**是指出于安全和隐私的目的，屏蔽搜索引擎索引、需要账号密码才能访问的网络，比如，网上银行、电...]]></description>
            <content:encoded><![CDATA[<h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">-暗网</h3><p>暗网因为隐蔽性和匿名性一直不为大众所熟知，仅有的一些报道中，暗网也总是给人以罪恶、黑暗的负面印象。目前，<strong>暗网各种黑色交易应有尽有，非法数据、假钞、毒品、武器、洗钱……暗网已然成为当今世界的一大毒瘤。</strong></p><p>例如，曾有<strong>5.38 亿条微博用户信息在暗网出售</strong>，而售价仅为<strong>0.177个比特币</strong>，当时市价折合为人民币仅为<strong>7500元</strong>，令人触目惊心！</p><p><strong>暗网的历史几乎和互联网一样悠久，但是，在很长的时间里，暗网的黑色交易并不普遍，直到比特币诞生以后，暗网才成为黑色交易的温床。</strong></p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">-暗网是什么？</h3><p>要想深度了解暗网是什么，我们首先要明白<strong>互联网分层</strong>的概念。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/ddb4785b8f54cf8f9fab9bc33fd07983cb60ff5193291799af99241f91a7667b.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>互联网其实分为三层，明网、深网和暗网</strong>，其中，<strong>明网（Surface Web）最为大众所熟知，通常是指能被普通搜索引擎检索到的网络，任何人都可以进行访问，而明网上的信息其实只占互联网信息总量的4%左右。</strong></p><p>互联网上的绝大部分信息无法通过搜索引擎访问，这些无法被公开访问的庞大信息绝大部分存在于深网上（<strong>约90%</strong>），还有一部分存在于暗网里（<strong>约6%</strong>）。</p><p>**深网（Deep Web）**是指出于安全和隐私的目的，屏蔽搜索引擎索引、需要账号密码才能访问的网络，比如，网上银行、电子邮件等。</p><p>而暗网并不等同于深网，**暗网（Dark Web）**是指需要通过特定的浏览器、特殊授权或者特殊设置才能链接上的网络，普通的浏览器和搜索引擎无法进入。<strong>如今的暗网充斥着犯罪分子和黑市交易，与最初基于隐私需求进行正当业务的初衷背道而驰。</strong></p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">-暗网简史以及与比特币的渊源</h3><p>**在20世纪70年代，暗网就已出现。**1965年，**互联网的鼻祖——阿帕网（ARPAnet）**在美国军方的支持下开始研制，1969年底，阿帕网成功投入运行，到1975年阿帕网取得了重大突破，大部分美国大学和研究实验室的局域网按照固定协议被阿帕网连接在一起。</p><p>当时还存在很多并行网络，其中有一些不愿意接入阿帕网的网络节点，<strong>因为无法在阿帕网上搜索到也无法连接而被称为Darknet（暗网），早期的暗网并未用于非法目的。</strong></p><p>到了20世纪90年代，互联网得到较为广泛的应用，<strong>密码学家蒂姆. 梅（Tim May）、埃里克（Eric Hughes）和约翰（John Gilmore）成立了一个讨论小组</strong>，不久后，这个讨论小组就吸引了一大批技术极客，为了满足让更多技术极客线上匿名交流的需求，他们研发出一套被命名为**“密码朋克”的加密邮件系统。**</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/2bac8b73dcd2d408acf6702fd9cdc7323edbe7ad052a67b586babbe9d7c5c62d.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>这里的许多人成为日后互联网乃至区块链领域的领军人物</strong>，其创始人蒂姆. 梅是英特尔科学家，约翰是太阳公司第 5 号元老，阿桑奇（Julian Assange）是维基解密创始人、蒂姆（Tim-Berners Lee）是万维网发明者、<strong>中本聪</strong>是比特币/区块链创始人、布拉姆（Bram Cohen）是BT下载创始人......</p><p><strong>“密码朋克&quot;加密邮件系统就是当时一种新型暗网，这便是暗网与比特币的第一层渊源。</strong></p><p>**世纪之交的那几年，暗网进入快速发展期。**暗网系统、暗网浏览器蓬勃发展，涌现出了一批在现在都十分流行的产品，其中“暗网三巨头”也是在这个时期建立。</p><p>此外，在这个时期，为了更好地保障美国间谍的通信安全，在美国军方的支持下，一种名为**“Tor”匿名网络**在21世纪初的时候被研发出来，尔后被广泛使用，在2010年之前，暗网上的非法活动并不普遍，很多人使用暗网是出于正当需求。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/0a03d8eed6a6373b8a265685994fcdfbf37cb06b4d3706ba446b0c8c21599bb8.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>**2009年，中本聪发明了比特币和区块链。**在这之后，暗网和以比特币为代表的加密货币结合在一起形成了巨大的合力，产生了远大于1+1＞2的效果，<strong>加密货币仿佛是一剂催化剂</strong>，暗网Tor迅速成为非法活动的温床，各式各样的黑色交易泛滥其中。</p><p>从这个意义上来说，<strong>比特币是暗网滋长为世界一大毒瘤的罪魁祸首！这也是暗网与比特币的另一层渊源。</strong></p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">-暗网极大的危害性</h3><p><strong>1、数据资料黑色产业威胁巨大</strong></p><p><strong>犯罪分子在暗网上交易各种被盗或伪造的数据资料</strong>，比如，个人信息资料、银行卡账户资料、加密账户资料、机密公司数据以及伪造的各类身份证件等；目前，<strong>已经形成了十分庞大的黑色产业链，给广大个人和机构数据信息安全构成巨大威胁。</strong></p><p>**2、洗钱更为猖獗且难以监管 **</p><p>加密货币和暗网都具备极强的隐蔽性和匿名性，这便给犯罪分子洗钱提供了便利，同时也提升了监管的难度，<strong>作为洗钱的一个重要途径，暗网上的洗钱活动正变得更为猖獗。</strong></p><p><strong>3、交易恶意软件或服务贻患无穷</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/2f6ff9c7f614dd4f7b1f8e34af33e1530d540285cd63f6e1773e4fb912b17c17.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>犯罪分子在暗网上广泛交易用于网络攻击、诈骗勒索和间谍活动的工具服务</strong>，比如，攻击系统漏洞的工具包、勒索软件、信息窃取器和DDoS等恶意软件，此外，<strong>还有大量网络犯罪的培训服务。对整个世界而言，具有极大的危害性。</strong></p><p><strong>4、黄赌毒泛滥态势严峻</strong></p><p><strong>暗网上充斥着色情内容、赌博游戏以及毒品交易</strong>，其中，最臭名昭著的就是<strong>The Silk Road（丝绸之路）</strong>，The Silk Road曾是暗网中最受欢迎的黑市，也曾是暗网中最大的毒品交易中心，于2013年被强制关闭。</p><p>此外，暗网上还有武器交易、雇佣杀手等各种违法犯罪活动。</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">-进入暗网有哪些潜在威胁?</h3><p>1、鉴于暗网上充斥着各式各样的骗局，进入暗网很有可能被引入<strong>骗局</strong>，甚至有陷入犯罪分子圈套而被判定为<strong>同谋</strong>的风险;</p><p>2、进入暗网需要借助暗网浏览器，但是<strong>暗网浏览器并不具有明网浏览器的安全措施</strong>，比如Chrome等浏览器会对危险网站进行警告，所以<strong>进入暗网遭受网络钓鱼攻击的风险极高；</strong></p><p>3、进入暗网意味着设备遭受恶意软件、勒索软件和特洛伊木马病毒感染<strong>风险陡增</strong>;</p><p>4、如果进入暗网从事非法活动，比如浏览色情网站，可能<strong>面临严重的法律后果</strong>。</p><p><strong>结语</strong></p><p>暗网、加密领域并不是法外之地。如果您受到了相关违法犯罪活动的侵害，请通过添加下方客服联系我们，此外，还可以进入SAFEIS高质量官方群。</p><p>SAFEIS，让区块链更安全！</p>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/9491587a409e27bab13100402b0d1caf7422c5f0aff921fedc1192dfbfe479de.png" length="0" type="image/png"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS安全报告：Curve Finance被黑客攻击事件分析]]></title>
            <link>https://paragraph.com/@safeis/safeis-curve-finance</link>
            <guid>MG8R4zN8FPAQeJV5KkGX</guid>
            <pubDate>Fri, 12 Aug 2022 11:54:52 GMT</pubDate>
            <description><![CDATA[Curve被黑事件2022年8月10日，去中心化稳定币交易协议Curve Finance突遭DNS劫持攻击，本次事件中共有价值约61.3万美元的稳定币被盗取，被盗资金被攻击者兑换成ETH并分批进行转移。 Curve随即发出警告，提醒用户暂时不要使用Curve.fi域名，并立即解除合约授权。 SAFEIS安全团队第一时间对该事件进行追踪分析。Curve Finance简介Curve Finance是一个基于以太坊的去中心化稳定币交易协议，该平台主要为实现高效的稳定币交易，Curve可以让用户以极其低的滑点和手续费实现稳定币交易，它的算法专门为稳定币设计并以此盈利，目前Curve已经支持多条公链。 Curve创始人Michale Egorov于2019年11月发布了白皮书，并最终在2020年2月10日将该协议重新命名为Curve Finance。攻击事件详情攻击者攻击Curve Finance的Curve.fi域名服务器并重定向到克隆的恶意站点，两个站点的服务器IP分别为5.199.174.238和87.120.37.46。 在克隆的站点上，攻击者注入了恶意代码，要求用户对未经验证的...]]></description>
            <content:encoded><![CDATA[<h3 id="h-curve" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">Curve被黑事件</h3><p><strong>2022年8月10日，去中心化稳定币交易协议Curve Finance突遭DNS劫持攻击</strong>，本次事件中共有价值约<strong>61.3万美元</strong>的稳定币被盗取，被盗资金被攻击者兑换成ETH并分批进行转移。</p><p>Curve随即发出警告，提醒用户暂时不要使用Curve.fi域名，并立即解除合约授权。</p><p>SAFEIS安全团队第一时间对该事件进行追踪分析。</p><h3 id="h-curve-finance" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">Curve Finance简介</h3><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/185fc87df6ddb8f6a50b1d17e1a852c38ca3ec2894be166138b491889043dc2d.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>Curve Finance是一个基于以太坊的去中心化稳定币交易协议</strong>，该平台主要为实现高效的稳定币交易，Curve可以让用户以极其低的滑点和手续费实现稳定币交易，它的算法专门为稳定币设计并以此盈利，目前Curve已经支持多条公链。</p><p>Curve创始人Michale Egorov于2019年11月发布了白皮书，并最终在2020年2月10日将该协议重新命名为Curve Finance。</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">攻击事件详情</h3><p><strong>攻击者攻击Curve Finance的Curve.fi域名服务器并重定向到克隆的恶意站点</strong>，两个站点的服务器IP分别为5.199.174.238和87.120.37.46。</p><p>在克隆的站点上，攻击者注入了恶意代码，要求用户对未经验证的合约给予令牌批准。如果用户批准了该交易，那么用户的资金就会被攻击者使用这个恶意合约引导到<strong>黑客地址（0x50f...2f331）</strong></p><p>攻击者共盗取了价值约<strong>61.3万美元</strong>的稳定币，币种主要为USDC和DAI。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/2dafab5cc3cf7db769de4be68707e034744e7951834aaba816bd513f0083decd.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/fa1a4e52f672401ed7231b4d0c07b7bf29165fd72e56aefe6d01dc28beb368d3.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>攻击者随即将所有稳定币兑换成<strong>362枚ETH</strong>。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/3fc156448ee1a0381f4cfe44648bce1c0c6e3007994fc969445ef42c0fa70d18.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>尔后，攻击者分批将这些ETH发送到以下位置：</p><p>Tornado Cash（隐私协议）：<strong>27.7 ETH</strong></p><p>FixedFloat（中心化交易所）：<strong>292 ETH</strong></p><p>Binance（中心化交易所）：<strong>20 ETH</strong></p><p>0xcDd3 和 0x4547 开头地址：<strong>23.1 ETH</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/906ed25f837e127ad073dc12e485eea88e780fd25fc0e2c439b40b3b0d26439f.jpg" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>随后，中心化交易所FixedFloat和Binance表示已<strong>冻结</strong>转入其平台的Curve被盗资金，截止发稿，已有<strong>45万美元</strong>的被盗资金被追回，占总被盗资金的<strong>83%</strong>。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/df235e37e02752fc6018ef9adc9310431cdda108592836e84a40deeb1159951c.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">结语</h3><p><strong>攻击者入侵Curve Finance的DNS进行攻击，正是利用Web2漏洞对Web3用户进行攻击的一个示例。</strong></p><p>此外，还值得注意的是，在之前的黑客攻击事件中，攻击者通常会把大部分甚至全部被盗资金存入Tornado Cash进行洗钱，<strong>这大幅提高了安全监管和资金查控工作的难度，也极大地助长了非法活动</strong>，包括为黑客攻击、恶意诈骗、网赌、传销以及勒索犯罪行为提供便利。</p><p>但近日美国财政部海外资产控制办公室（OFAC）<strong>将Tornado Cash纳入制裁名单</strong>，禁止所有美国公民和实体与Tornado Cash或与该协议相关的任何以太坊钱包地址进行交互，否则，将受到民事和潜在的刑事处罚。</p><p>在被实施制裁后，Tornado Cash仅存入了 <strong>600 万美元，存款额大幅下降</strong>，与前一周相比下降了 <strong>78.5%</strong>，然而用户急于提取资金导致整体交易量增加，自被实施制裁以来，已从协议中提取 <strong>6200 万美元</strong>。</p><p><strong>可能源于此，本次攻击事件中，攻击者才会将大部分被盗资金发送到中心化交易所FixedFloat和Binance中，进而被冻结追回。</strong></p><p><strong>SAFEIS，让区块链更安全！</strong></p>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/682e61e5540e817745ae2d294edcad78029090703eb3703bf2b9f045cb40c2f5.png" length="0" type="image/png"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS：Telegram已成为骗局的高发区，圈内大V也未能幸免，损失惨重！]]></title>
            <link>https://paragraph.com/@safeis/safeis-telegram-v</link>
            <guid>y9GGHl0y32E3fD6eg9B9</guid>
            <pubDate>Thu, 04 Aug 2022 11:17:42 GMT</pubDate>
            <description><![CDATA[如果您已经受到TG相关骗局的侵害，请通过添加文末下方客服微信联系我们，我们将竭诚为您服务。Telegram骗局Telegram（简称TG或电报）是一款跨平台的即时通讯软件，一度以速度和安全性而闻名，在全球范围内被广泛使用，也已成为加密领域最受欢迎的通讯平台之一。**但当前的Telegram已经成为诈骗者的滋生地、骗局的温床和集聚地，近期很多用户都遭遇了TG骗局，圈内诸多大V也未能幸免，损失惨重！ ** 其实，TG并不安全，虽然所有TG消息都已加密，但信息仅在从用户的设备传输到TG的服务器过程中才会被加密。一旦用户的信息数据到达TG服务器，就会被解密，TG服务器成为存储用户信息明文副本的云数据库，这意味着任何有权限访问数据库的人都可以看到过去 10 年TG上用户发送的所有信息。一、骗局类型盘点当前，TG上各类骗局事件频繁，主要有以下几种常见骗局。1、假冒的Telegram频道 此类诈骗者通常会创建热门项目的**“山寨”版TG频道**，这些频道和真实频道看起来有相似的名字和头像，并且管理员的用户名也几乎雷同，诈骗者往往会在假冒的TG频道中发送预售代币计划、快速致富计划或免费奖品等信息...]]></description>
            <content:encoded><![CDATA[<blockquote><p><strong>如果您已经受到TG相关骗局的侵害，请通过添加文末下方客服微信联系我们，我们将竭诚为您服务。</strong></p></blockquote><h3 id="h-telegram" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">Telegram骗局</h3><p>Telegram（简称TG或电报）是一款跨平台的即时通讯软件，一度以速度和安全性而闻名，在全球范围内被广泛使用，也已成为加密领域最受欢迎的通讯平台之一。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/c1dc1e9023b61483deeea0ea034e73300bec35e2e9c93af23964b49884a7072a.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>**但当前的Telegram已经成为诈骗者的滋生地、骗局的温床和集聚地，近期很多用户都遭遇了TG骗局，圈内诸多大V也未能幸免，损失惨重！ **</p><p>其实，<strong>TG并不安全</strong>，虽然所有TG消息都已加密，但信息仅在从用户的设备传输到TG的服务器过程中才会被加密。一旦用户的信息数据到达TG服务器，就会被解密，TG服务器成为存储用户信息明文副本的云数据库，<strong>这意味着任何有权限访问数据库的人都可以看到过去 10 年TG上用户发送的所有信息。</strong></p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">一、骗局类型盘点</h3><p><strong>当前，TG上各类骗局事件频繁，主要有以下几种常见骗局。</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/e4b966519d80ddbf48209b22e5b5b147b3d99cd8384a7e2d5093912cde527e0a.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>1、假冒的Telegram频道</strong></p><p>此类诈骗者通常会创建热门项目的**“山寨”版TG频道**，这些频道和真实频道看起来有相似的名字和头像，并且管理员的用户名也几乎雷同，诈骗者往往会在假冒的TG频道中发送预售代币计划、快速致富计划或免费奖品等信息，以此来骗取用户资金或身份信息。</p><p><strong>2、“加密专家”骗局</strong></p><p>诈骗者往往在TG上直接给用户发送私信，打着**“加密投资高回报”、“保证承诺”**的幌子，并且要求用户在其“特殊”加密货币交易所开设一个账户，一旦用户上当入金到该账户，账户和诈骗者就都会消失。</p><p><strong>3、TG机器人攻击</strong></p><p>TG的独特之处之一是它能够在平台上构建和使用机器人，TG机器人使用自然语言处理和人工智能 (AI) 进行现实对话，<strong>这使得用户很难判断真假</strong>，在这个骗局的最新版本中，黑客使用名SMSRanger 的机器人冒充银行的代表，一旦黑客输入TG用户的电话号码，该机器人就会打电话并试图说服用户透露个人和账户信息。</p><p><strong>更为惊人的是，任何人都可以利用这些机器人进行诈骗，而使用这些机器人月费只需 300 美元。</strong></p><p><strong>4、加密赠品骗局</strong></p><p>诈骗者在TG上发送免费奖品、抽奖和赠品的信息来诱骗用户，领取奖品需要提供银行信息、个人数据并支付费用。</p><p><strong>5、黑客控制用户TG账户</strong></p><p>黑客在控制了用户TG账户后，会扫描聊天信息数据，一旦发现助记词或私钥等信息，就会立即控制该钱包并转移其中的资金，此外，还会根据用户聊天内容生成关系图谱，并拉一个一模一样的群，进而在群里对用户的好友进行诈骗。</p><p>除了以上以及几种常见典型骗局以外，TG上还出现了搬砖套利骗局、TG浪漫骗局等形式，<strong>共有十多种之多</strong>。</p><h3 id="h-tg" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">二、TG骗局高发的原因</h3><p><strong>1、注册简单</strong></p><p>TG账户注册只需要一个手机号，没有身份审核机制；</p><p><strong>2、群聊频道创建简单</strong></p><p>TG用户可以随意创建群聊频道，不法分子可以根据所需自由创建；</p><p><strong>3、内容审核宽松</strong></p><p>TG缺乏内容审核机制，诈骗者完全可以通过TG平台实现信息的共享和传递，自由传播犯罪信息，而不用担心被平台和监管机构查处；</p><p><strong>4、历史记录权限宽泛</strong></p><p>在不同设备上登录TG账户，都可以看到用户在TG上的所有聊天信息，这便给黑客盗取信息以极大的便利；</p><p><strong>5、API接口过于强大</strong></p><p>TG的API接口功能过于强大，一方面可以满足广大用户的诸多需求，但另一方面却成为诈骗者诈骗的利器；</p><p><strong>6、安全机制匮乏</strong></p><p>异地登录账户十分简单，并不需要过多的安全认证，甚至黑客可以在用户毫不知情的情况下同步登录用户TG账户，并实时观察用户的一言一行，进而仿冒用户行为进行欺诈；</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">三、如何防范</h3><p>1、对所有链接提高警惕，即使这些链接是由您的亲朋好友发送的；</p><p>2、<strong>对于所有涉及到交易的信息，务必要多渠道验证信息的真实性；</strong></p><p>3、切勿向任何人透露个人信息、钱包信息、银行信息等；</p><p>4、创建一个强密码，以防止诈骗者轻易侵入账户，并且各平台密码保持一定差异性，此外，还需要添加两步验证 (2FA)；</p><p>5、对TG账户进行隐私设置。创建TG账户后，立即打开端到端加密。</p><p>6、<strong>定期检查登录设备IP</strong>，如果出现不是常用地址的ip登录账户，就要提高警惕；</p><p>7、对TG账户的邀请设置进行升级，调整为只有好友才能拉您进群；</p><p>8、保持设备安全功能的开启，比如防火墙、杀毒软件等；</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">重要提示：</h3><p><strong>如果您已经受到TG相关骗局的侵害，请添加客服微信联系我们（扫描下方二维码添加），我们将竭诚为您服务。</strong></p><p>SAFEIS是一款由中科链源自主研发的先进的创新型区块链生态安全服务平台，基于⼤数据、⼈⼯智能、网络安全、图计算等多种核心技术打造，具有完备的数据处理和精准追溯能⼒，服务服务范围涵盖全球诸多国家，并积极与公检法等政府部门深度合作，与诸多海内外知名机构强强合作，成绩斐然，得到业界的广泛认可和赞誉。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/7048c9fcd562c770dfd77d3d19f2bb237a07cc4d8b77f6b79151d6aa1a45032d.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/4d905150e260d410eb257a1c01d3c5f01ddb66eb9e6f1d35b3e3a5ace1ed2d94.png" length="0" type="image/png"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS安全观察：史无前例！NOMAD跨链桥上超过1.9亿美元加密资金遭到哄抢！]]></title>
            <link>https://paragraph.com/@safeis/safeis-nomad-1-9</link>
            <guid>EDQ3vDDL1l8vlzvObjEP</guid>
            <pubDate>Wed, 03 Aug 2022 06:48:13 GMT</pubDate>
            <description><![CDATA[NOMAD被攻击北京时间2022年8月2日，跨链解决方案Nomad遭到黑客攻击，损失资金超过1.9亿美元。 和历次黑客攻击事件不同的是，本次攻击事件中有大量普通用户参与其中，在黑客发现Nomad漏洞并成功攻击之后，利用漏洞“抢劫”Nomad桥资金的方法就在加密社区极速扩散，很多加密用户蜂拥而至，有些用户甚至都来不及使用马甲进行伪装，就直接使用常用的ENS域名，这难免会暴露自己的真实信息。 本次黑客攻击事件可谓是加密史上第一次去中心化、普通用户广泛参与的安全事件。一、跨链桥协议NomadNomad是一种采用optimistic机制的互操作性协议，可实现安全的跨链通信。在其官网中介绍到，Nomad的目标是构建一个联结组织，使用户和开发人员能够在多链世界中安全地交互，并且重点讲述了三个核心优势——安全的、省费用和可扩展的。在今年第二季度，Nomad迎来了发展的良机，获得了一笔Polychain领投的2200万美元的种子轮融资。二、攻击事件详情本次攻击事件的发生要从一个合约漏洞讲起，Nomad官方对智能合约进行了常规升级，但升级后的智能合约副本存在致命缺陷，主要就是将零哈希标记为有效根，...]]></description>
            <content:encoded><![CDATA[<h3 id="h-nomad" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">NOMAD被攻击</h3><p>北京时间2022年8月2日，跨链解决方案Nomad遭到黑客攻击，损失资金超过1.9亿美元。</p><p>和历次黑客攻击事件不同的是，本次攻击事件中有大量普通用户参与其中，在黑客发现Nomad漏洞并成功攻击之后，利用漏洞“抢劫”Nomad桥资金的方法就在加密社区极速扩散，很多加密用户蜂拥而至，有些用户甚至都来不及使用马甲进行伪装，就直接使用常用的ENS域名，这难免会暴露自己的真实信息。</p><p>本次黑客攻击事件可谓是加密史上第一次去中心化、普通用户广泛参与的安全事件。</p><h3 id="h-nomad" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">一、跨链桥协议Nomad</h3><p>Nomad是一种采用optimistic机制的互操作性协议，可实现安全的跨链通信。在其官网中介绍到，Nomad的目标是构建一个联结组织，使用户和开发人员能够在多链世界中安全地交互，并且重点讲述了三个核心优势——安全的、省费用和可扩展的。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/cb99eed433b854c384346a4457927e75941f8b0ad56742cd7795233b349c8bc1.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>在今年第二季度，Nomad迎来了发展的良机，获得了一笔Polychain领投的2200万美元的种子轮融资。</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">二、攻击事件详情</h3><p>本次攻击事件的发生要从一个合约漏洞讲起，Nomad官方对智能合约进行了常规升级，但升级后的智能合约副本存在致命缺陷，主要就是将零哈希标记为有效根，令人惊讶的是，这个设置具有自动验证每条消息的功能，这便让黑客可以轻而易举的盗取桥上的巨额资产。</p><p>而普通用户只需要找到一个有效交易，用钱包地址替换掉已有地址并重新广播，此外也有的用户从Moonbeam网络通过Nomad跨链0.01个BTC到以太坊网络，却收到了100个BTC。很多用户闻风而动参与其中，俨然成为一场加密市场集体“抢劫”行动！</p><p>Nomad 代币桥总锁仓量（TVL）原本应有1.9亿美元，但在foobar发布推文时（北京时间8月2日6点35分），跨链桥中依然有 1.3 亿美元资产。然而官方却没有采取任何应急措施，来制止更多的资金流失。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/fc740cb4a472ad1446822d2a46e0c60f9441bdbab462669863e8c8e2ada69fdb.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>大约一个小时后，北京时间8月2日7点25分，Nomad官方发布关于该事件的推文，只是强调说：“我们知道涉及 Nomad 代币桥的事件。我们目前正在调查，并会在我们有更新时提供更新。”此时，跨链桥中仍然有约7500万美元的资金，但Nomad官方仍然未采取任何应急措施，来制止这一事件朝着更为严重的方向发展。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/bc234e2b14ab6621c9edcf327b25127574f000ffd12b07a340171cde18a63144.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>尔后，当跨链桥资金只剩下约4502美金的时候，Nomad官方才有所行动，然而，此时已经损失了超过1.9亿美元的资金。</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">三、为什么跨链桥项目频繁被攻击？</h3><p>跨链桥攻击事件频繁发生，从2021年下半年至今超过10起，而且此类攻击事件往往损失巨大，就在不久前的6月24日，跨链桥Horizon发生黑客攻击事件，损失高达 1 亿美元。为什么跨链桥项目频繁被攻击？</p><p><strong>1、有利可图</strong></p><p>随着整个加密市场的蓬勃发展以及多链格局的形成，整个加密市场对跨链桥的需求旺盛且使用频繁，因此跨链桥中往往存在大量的加密资产，必然会成为黑客攻击的重点目标。</p><p><strong>2、流程复杂</strong></p><p>跨链桥的整个业务流程比较复杂，会涉及到多条链、多个合约之间的交互，这便给跨链桥的整体安全提出了极高的要求，某一个部分的安全并不能解决全链路整体安全，一旦某一部分出现安全问题仍将严重威胁跨链桥风险。</p><p><strong>3、不可能三角</strong></p><p>区块链技术存在“不可能三角”的问题，即不能同时兼顾“去中心化”、“安全性”、“交易处理性能”这三个特性。有些跨链协议为了追求“交易处理性能”和“去中心化”，就会不可避免的损失“安全性”，这便降低了黑客攻击的难度。</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">四、安全措施</h3><p><strong>1、分散跨链桥池</strong></p><p>跨链桥项目可以建立多个总跨链桥池，用户资金可以分散其中，这样可以有效增加黑客攻击成本，也能最大限度增加跨链桥的安全性。</p><p><strong>2、扩大签名比例</strong></p><p>将所需签名者的比例进行适度增加，同时将多签分配到不同的钱包中，可以有效消除相关的安全风险。</p><p><strong>3、严格合约审计</strong></p><p>最近发生的多起跨链桥被黑事件中，很多都是因为合约漏洞所致，项目在进行合约发布和审计时需要严格审计，防止此类事件再次发生。此外，可以通过漏洞赏金的方式来高效提高安全性。</p><p><strong>SAFEIS，让区块链更安全！SAFEIS将持续关注该事件发展，可通过添加下方客服二维码加社群，可获得区块链安全方面问题的协助并学习交流安全知识。</strong></p>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/9a71236632863510157737de1c9ce5f20264c0b75adad676a5c1e6e0412a2a39.png" length="0" type="image/png"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS：“二舅币”真的是加密骗局吗？]]></title>
            <link>https://paragraph.com/@safeis/safeis-4</link>
            <guid>TUvEyIqLjeP5Gkvjyiwn</guid>
            <pubDate>Tue, 02 Aug 2022 06:27:47 GMT</pubDate>
            <description><![CDATA[多位用户反馈有人借机利用虚拟货币进行诈骗敛财，SAFEIS第一时间对该进行关注和追溯分析。​​一、“二舅”事件背景“二舅”火了，火爆全网。短视频《回村三天，二舅治好了我的精神内耗》仅仅在B站上播放量就超过3000万人次，全网相关报道播放量不计其数，包括新华社在内的诸多官媒也纷纷报道此事。二舅相关视频“二舅“是谁？是发布上述短视频的网络博主“衣戈猜想”的二舅，今年已经66岁，在十多岁时因为医疗事故致残，一瘸一拐，但在尔后的漫长岁月里，始终保持乐观豁达，凭借自身手艺自力更生并照顾老母亲。 认清生活的真相后依然对生活心存热爱，“二舅”不仅治好了“我”的精神内耗，更抚慰了公众的内心。 然而，如此正能量的事件，多位用户反馈有人借此利用虚拟货币进行诈骗敛财，SAFEIS第一时间对该事件进行关注和追溯分析。二、“二舅币”事件概况项目方以“旨在通过区块链传递爱心，为二舅养老，让二舅的生命不再有遗憾”为项目宗旨，于7月28日建立了一个自称是“second uncle dao”（“二舅DAO”）的去中心化自治组织，并发行一个名为“second uncle coin”（简称SUC，“二舅币”）的代币，...]]></description>
            <content:encoded><![CDATA[<p>多位用户反馈有人借机利用虚拟货币进行诈骗敛财，SAFEIS第一时间对该进行关注和追溯分析。</p><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">​​一、“二舅”事件背景</h1><p>“二舅”火了，火爆全网。短视频《回村三天，二舅治好了我的精神内耗》仅仅在B站上播放量就超过3000万人次，全网相关报道播放量不计其数，包括新华社在内的诸多官媒也纷纷报道此事。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/118aa5a3fddc44be8046d5f2a2090789d621a031aa5ea2c8243357fb20d83bfc.png" alt="二舅相关视频" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">二舅相关视频</figcaption></figure><p>“二舅“是谁？是发布上述短视频的网络博主“衣戈猜想”的二舅，今年已经66岁，在十多岁时因为医疗事故致残，一瘸一拐，但在尔后的漫长岁月里，始终保持乐观豁达，凭借自身手艺自力更生并照顾老母亲。</p><p>认清生活的真相后依然对生活心存热爱，“二舅”不仅治好了“我”的精神内耗，更抚慰了公众的内心。</p><p>然而，如此正能量的事件，多位用户反馈有人借此利用虚拟货币进行诈骗敛财，SAFEIS第一时间对该事件进行关注和追溯分析。</p><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">二、“二舅币”事件概况</h1><p>项目方以“旨在通过区块链传递爱心，为二舅养老，让二舅的生命不再有遗憾”为项目宗旨，于7月28日建立了一个自称是“second uncle dao”（“二舅DAO”）的去中心化自治组织，并发行一个名为“second uncle coin”（简称SUC，“二舅币”）的代币，并宣称营销钱包收入将全部捐赠给“二舅”。</p><p>此外，为了更具诱惑力，宣布部分早期参与者可以获得代币数量不菲的空投奖励。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/d0567302eb95aa3879ce26cf8747894bbe286bfde4e54634a95aa7dc8ac70a91.png" alt="二舅币事件" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">二舅币事件</figcaption></figure><p><strong>但项目方营造出的美好愿景仅仅维持了一天左右的时间，便随着</strong><a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://weibo.cn/sinaurl?u=https%3A%2F%2Fweibo.com%2Fttarticle%2Fp%2Fshow%3Fid%3D1022%3A2309404796928264372365"><strong>Rug Pull事件</strong></a><strong>（卷款跑路）的传闻而陷入质疑声中，“二舅币”是否真的发生Rug Pull事件？SAFEIS进行了详尽追溯分析。</strong></p><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">三、“二舅币”事件始末</h1><h2 id="h-1" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">1、铸币前多次测试</h2><p>2022年7月27日20点-21点之间，项目方对铸造SUC进行测试，一共测试了三次。</p><h2 id="h-2" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">2、正式铸币</h2><p>2022年07月27日21点08分，正式铸造SUC代币，代币总量为一千兆。（SUC代币合约地址：0x6e7ad49f67a9fa80d50f9659c3fc938296d68b58）</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/6f49cb12799aba32c7df32752abbf1bd5fd621322248c484dbf01c7d151eba73.png" alt="铸币SUC" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">铸币SUC</figcaption></figure><h2 id="h-3" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">3、获取流动性资金</h2><p>2022年07月27日21点47分，项目方从0x1fb...508b转入约5.8个BNB到链上钱包地址0x469...70aa，经SAFEIS标签库识别，0x1fb...508b为币安交易所用户地址。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/85665b33382ffa38fc79e1e4eadcea9b6e68eb8011bf147b2690df6dbb08e107.png" alt="获取流动性资金" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">获取流动性资金</figcaption></figure><h2 id="h-4990suc" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">4、销毁990万亿SUC代币</h2><p>2022年07月27日21点51分，项目方销毁了990兆SUC代币，代币总量只剩10兆。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/7beaff24a5f7b5086697207330c4614d825457ba9fbfc294c876785ef3ebfd24.png" alt="销毁990兆“二舅币”" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">销毁990兆“二舅币”</figcaption></figure><h2 id="h-5" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">5、添加流动性池</h2><p>2022年07月27日21点54分再次在Pancakeswap中创建SUC/wBNB交易对并提供流动性，流动性池子里共有9兆SUC以及5.5个BNB。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/4dd9394bf7a8a314a2663cbbdab294b7d81b3fbcbf48c8007556914829683f6a.png" alt="添加流动性" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">添加流动性</figcaption></figure><h2 id="h-6" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">6、开始媒体发声宣推项目</h2><p>2022年07月28日上午，项目方开始正式在推特上宣布成立名为“second uncle dao”的DAO组织，并相应发行SUC代币，把该项目包装为一个旨在给“二舅”提供保障的福利项目。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/abb508d37956c46b5c2ef7566eeb6591b41d2b87f396d3e765fb6a87fdd2ef6d.png" alt="媒体第一次发声" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">媒体第一次发声</figcaption></figure><h2 id="h-7rug-pull" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">7、项目方被曝出“Rug Pull”</h2><p>2022年7月29日上午，“二舅币”跑路的消息就广泛传播开来，据悉，最初消息来源于一名安全专家，该安全专家宣称“二舅币”发生Rug Pull，项目方将诈骗所得的130万美元转入混币器Tornado Cash，并给予了加密用户投资安全建议。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/047100a9ccdd033d99620d9e95416eebbe3c0d795a24c79fbf934c57e5b3b4c7.png" alt="所谓安全专家爆料" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">所谓安全专家爆料</figcaption></figure><p><strong>这件事看起来仿佛已证据确凿，但事实真是如此吗？</strong></p><h2 id="h-8130yuan" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">8、卷走130万美元？</h2><p>2022年7月29日11点25分，项目方抛售9000亿个“二舅币”进行砸盘，最终获得1.16BNB。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/f2ed6b65a3ad592de321a09f7d82d3e6975daf1d3d7473b2f28450addc692dff.png" alt="砸盘9000亿代币" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">砸盘9000亿代币</figcaption></figure><p>2022年7月29日11点48分，项目方将0x469...70aa钱包中的1.3个BNB转出。</p><p>此外，对可能存在的“老鼠仓”进行数据分析，发现下图红框中标注的另外4个钱包地址有较大嫌疑。这部分获利总计为7.18个BNB。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/f7f7870b413da6f7a3f656f91954b2ac3d2ba09b8d2efef81170f8d416a9d395.png" alt="转出1.3BNB" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">转出1.3BNB</figcaption></figure><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/5a16918534b7d2294a5743897a75f1a98a327cac0cd431222906af6cc8364af8.png" alt="高度疑似老鼠仓" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">高度疑似老鼠仓</figcaption></figure><p><strong>综上所述，项目方获利总计为7.18个BNB，价值约2100美金，并不是传闻中提到的130万美元。</strong></p><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">四、深度挖掘出更惊人的发现</h1><p>通过继续追溯项目方之前转出的1.3个BNB资金流向发现，经过多笔转账，该笔资金附带路径中的其它钱包部分资金最终转入0xb08...4B0c钱包地址，尔后利用该地址又创建了一个名为MeiRiYouXian(MRYX)的代币，代币合约地址为：0x9cab6692e40b30c7172741c40291daf37d12c1ca。</p><p>值得注意的是，MeiRiYouXian(MRYX)应该就是每日优鲜的拼音全称和缩写。</p><p>“二舅币”和“每日优鲜币”的幕后操纵方确实是同一组织，该组织基本可以判定为是一个专业化的发币组织，已经形成一套极为流程化的运作模式，“二舅币”和“每日优鲜币”都是借助最近热点事件迅速推出的。</p><p>更为惊人的是，在每日优鲜裁员、维权风波不断，热度持续推高的背景下，网上出现了“每日优鲜DAO”，建立者自称是每日优鲜前员工，该DAO宣传“旨在通过解决优鲜跑路问题，营销钱包收入将全部用于律师开销、给困难员工发放基本生活保障、支持维权事业。”</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/d8ac264ab9f0ba75b73384e84ffefde2edfc58f0a115fd7651bd8eaea745938b.png" alt="每日优鲜DAO" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">每日优鲜DAO</figcaption></figure><p>“每日优鲜DAO”和“二舅DAO”互动频繁，而且两者都有着极为相似的运作模式，两者都自诩为带有公益性质；都是借助热点迅速建立；都是建立的DAO组织；都宣称放弃了合约管理员权限，并锁定LP并发送至黑洞地址；都是发行在币安智能链上；</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/66d4b90e8e89ea987b3ab9cf35e659e14aa947953fa45ca7dbe3db52530c0da5.jpg" alt="两者互动" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">两者互动</figcaption></figure><p>更为惊人的是“二舅DAO”也关联着一个MeiRiYouXian(MRYX，每日优鲜币)...... 难道以上种种都是巧合？虽然当前合约审计暂没有发现问题，但如此专业且懂得营销的组织这样大费周章，“公益”外衣的背后隐藏着怎样的目的？其中是否隐藏着骗局？ <strong>SAFEIS将持续跟踪事件发展情况，并第一时间将相关信息推送给广大用户。</strong></p><p>投资者需要不断提高自身防骗意识，谨防Rug Pull事件的发生，对此，SAFEIS精心撰写了一篇关于Rug Pull骗局的干货，为了自己资产安全，请认真阅读<a target="_blank" rel="noopener noreferrer nofollow ugc" class="dont-break-out" href="https://mirror.xyz/0xbe7c72169e63FEC14964eDD3C4e0979Bf973C650/IRpHmGKTSZ7My6dEgMx3Ycr58YDzIoa1RMQnpvkgTOE">《SAFEIS：深度剖析加密行业的Rug Pull骗局》</a>。</p><p>（遇到加密骗局、需要维权以及获取“二舅币”等事件最新消息，想要进SAFEIS官方社群的用户请扫下方客服二维码）</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/23a53744bf152abd6f0fcfd5a29a1e7e1131651400e8471682fb4946e2b53038.jpg" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/74849424b0c18fb4d92b4f7215959b4732ce23c2c52381a124c21bc46a0c3502.png" length="0" type="image/png"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS：深度剖析加密行业的Rug Pull骗局]]></title>
            <link>https://paragraph.com/@safeis/safeis-rug-pull</link>
            <guid>KKXltKraQMQI2rmbL6P0</guid>
            <pubDate>Tue, 02 Aug 2022 06:24:21 GMT</pubDate>
            <description><![CDATA[下文将深度剖析史上著名“Rug Pull”事件、“Rug Pull”的常见类型以及如何防范此类骗局。 ​​“Rug Pull”是一种常见的加密骗局，往往发生于DeFi领域，通常是指加密行业项目方突然放弃某一个项目或撤出流动性池子，卷走用户投资资金的诈骗行为，通俗的讲就是卷款跑路。 诈骗者在“Rug Pull”之前，会先创建一个加密项目，通过各种营销手段吸引加密用户投资，并在合适的时机毫无征兆地卷走用户投资的资金，抛售加密资产，最终销声匿迹，投资该项目的用户也将蒙受巨大损失。 下文将深度剖析史上著名“Rug Pull”事件、“Rug Pull”的常见类型以及如何防范此类骗局。 一、史上著名“Rug Pull”事件史上严重的“Rug Pull”事件当属发生在2021年的Thodex骗局，Thodex是一家位于土耳其的大型中心化交易所，在当地有较大的影响力和市场份额，在突然性地宣布交易所暂停提币后不久，该交易所高层就卷款跑路，此次“Rug Pull”事件中，该交易所用户共计损失超过20亿美元。 发生于2021年的AnubisDAO骗局恐是DeFi领域最严重的“Rug Pull”事件，该...]]></description>
            <content:encoded><![CDATA[<p>下文将深度剖析史上著名“Rug Pull”事件、“Rug Pull”的常见类型以及如何防范此类骗局。</p><p>​​“Rug Pull”是一种常见的加密骗局，往往发生于DeFi领域，通常是指加密行业项目方突然放弃某一个项目或撤出流动性池子，卷走用户投资资金的诈骗行为，通俗的讲就是卷款跑路。</p><p>诈骗者在“Rug Pull”之前，会先创建一个加密项目，通过各种营销手段吸引加密用户投资，并在合适的时机毫无征兆地卷走用户投资的资金，抛售加密资产，最终销声匿迹，投资该项目的用户也将蒙受巨大损失。</p><p>下文将深度剖析史上著名“Rug Pull”事件、“Rug Pull”的常见类型以及如何防范此类骗局。</p><br><h1 id="h-rug-pull" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">一、史上著名“Rug Pull”事件</h1><p>史上严重的“Rug Pull”事件当属发生在2021年的Thodex骗局，Thodex是一家位于土耳其的大型中心化交易所，在当地有较大的影响力和市场份额，在突然性地宣布交易所暂停提币后不久，该交易所高层就卷款跑路，此次“Rug Pull”事件中，该交易所用户共计损失超过20亿美元。</p><p>发生于2021年的AnubisDAO骗局恐是DeFi领域最严重的“Rug Pull”事件，该项目方通过各种手段持续造势，随着该项目迅速走热，大量用户涌入其中投资该项目，短短一天左右的时间就有5800万美元的资金流入该项目的流动性池子中，这之后不到一天的时间，该项目方抛售了池子中的所有加密货币，并通过一系列钱包来进行资金的转移，代币的价格也极速归零。</p><p>而对于国内用户最为熟知的“Rug Pull”事件当属SQUID骗局，该事件也发生于2021年，SQUID的名称来源于Netflix（网飞）热播现象级爆火剧《鱿鱼游戏（Squid Game）》，并声称与Netflix建立了合作关系，SQUID代币曾在一周左右的时间暴涨逾600倍，代币价格在达到历史高点后断崖式下跌，短短5分钟内就从90美元跌至接近归零状态。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/dba5b8be4b4378565103b72d7621b2a7735530b6503cbb1f06973963c5fa3ede.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><br><h1 id="h-rug-pull" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">二、“Rug Pull”都有哪些类型？</h1><p><strong>1、窃取流动性</strong></p><p>这种类型的“Rug Pull”通常发生在DeFi领域，项目方会把流动性池子里的所有加密货币抛售或转移，这种项目往往没有进行严格的代码审计，代码中隐藏了恶意设置的漏洞，通过这样的方式项目方便可以轻松窃取流动性池子里的所有加密货币。</p><p>一旦发生此类“Rug Pull”，项目方发行的代币价格也会极速下跌，直至归零。</p><p><strong>2、直接卷款跑路</strong></p><p>这种类型的“Rug Pull”通常发生在中心化交易所等领域，这类项目通常是中心化的，也没有流动性功能，甚至没有发行代币，但掌握着巨额用户资产，因为中心化的种种缺陷，导致中心化的项目方能几乎不受限制地转移用户资产。</p><p>建立时间较短、注册信息虚假的中心化项目发生此类“Rug Pull”的风险极高。</p><p><strong>3、控制卖盘</strong></p><p>控制卖盘是指项目开发人员在编写代码时对卖盘进行限定，只有项目方的卖单能够出售，当用户购买其推出的加密代币并不断推高代币价格时，诈骗者会评估收益，一旦符合预期，就会抛售其发行的代币，用户只能无助地看着持有的代币最终变为一堆毫无价值的数字。</p><p>这种诈骗方式很巧妙但难以持久。</p><p><strong>4、抛售代币</strong></p><p>此类“Rug Pull”诈骗者的操作套路是，会先广泛推广该项目，目的就是通过提升项目热度来吸引用户购买代币，随着项目热度持续高涨以及代币价格的不断走高，诈骗者会迅速大量抛售其发行的代币，代币价格随之极速下跌，诈骗者会把其发行的代币转换为稳定币或主流价值币种，而用户往往没有时间反应来出售持有的代币，最终蒙受巨大损失。</p><p>此类“Rug Pull”项目没有流动性功能，这是和“窃取流动性”类型的“Rug Pull”最大的区别。</p><br><h1 id="h-rug-pull" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">三、如何有效防范“Rug Pull”骗局</h1><p>如果有以下六点高危迹象，投资者就需要格外警惕！</p><p><strong>1、项目方信息未公开</strong></p><p>加密项目背后的核心人员信息是投资者需要重点关注的，项目方信息未公开虽然更为符合去中心化的特点，但是里面必然会掺杂大量恶意项目，当前加密行业优质项目的核心人员信息都是公开的。</p><p>投资者应该对未公开信息的项目抱有质疑态度，要通过项目官网、社交媒体账户、社区热度质量以及白皮书等信息，来判断项目方信息未公开是践行去中心化，还是毫无名气，更或是带有恶意目的的故意隐匿。</p><p>总之，项目方信息未公开的项目极具风险性，对投资者而言应该是一个值得警惕的危险信号。</p><p><strong>2、流动性池未锁定</strong></p><p>识别大部分“Rug Pull”骗局最简单也十分有效的方式是检查流动性池是否被锁定，流动性池锁定的项目安全性较高，有权威第三方参与的锁定流动性池的项目安全性更高，而流动性池未锁定的项目极为危险，因为项目方可以轻而易举地窃取流动性池子里的所有加密货币。</p><p>投资者还应检查流动性池被锁定的比例，锁定的比例和项目安全性成正比，一般而言，锁定的比例应该在80%到100%之间，此外，锁定的时间也是很重要的指标，流动性池应当受基于时间函数的限制，这意味着没有人可以在时间限制范围内移动池子里的加密货币。</p><p>值得一提的是，流动性池锁定机制由UNISWAP创立。</p><p><strong>3、代码未进行外部审计</strong></p><p>正规且高质量的项目都会由信誉良好的第三方机构进行代码审计，外部审计对于去中心化的加密项目格外重要，如果一个项目始终没有进行代码外部审计，这个项目就有很多潜在性的风险。</p><p>投资者应该多方验证项目外部审计结果，并只认可权威第三方出具的代码审计报告，代码中没有发现任何恶意的项目才值得考虑投资与否。</p><p><strong>4、卖盘控制与否</strong></p><p>卖盘控制是通过恶意代码实现的，这种方式较为隐秘，投资者可以通过小额购买代币然后出售的方式来进行测试，如果无法出售，该项目就可判定为骗局。</p><p><strong>5、新代币异常暴涨</strong></p><p>一个不入流的新项目代币在没有重大利好情况下，突然异动暴涨，往往就是利用散户普遍的“追涨杀跌”心态吸引散户入局，而代币价格拉高之后就是大量抛售，也就是常说的“割韭菜”。</p><p>投资者可以通过区块浏览器来检查代币持有者的数量，数量过少的代币价格容易被操纵，骗局的可能性极大。</p><p><strong>6、可疑的高收益</strong></p><p>“Rug Pull”骗局很多时候就是庞氏骗局，这类骗局就是通过极具诱人的高收益来诱骗投资者，进而欺诈投资者投入的本金，也可以说，收益越高，风险就越大，投资者应该始终保持清醒的头脑，进而做出明智的判断。</p><p><strong>“Rug Pull”骗局事件频繁发生，除了加密用户需要格外警惕以外，监管机构也可以通过上述几点防范方式以及项目高危迹象，提前监控，防患于未然，或在发生“Rug Pull”骗局事件的第一时间进行追溯查控，减少损失，塑造安全环境。</strong></p><p><strong>SAFEIS，让区块链更安全！</strong></p>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/527d60ee31d75fa50c8547a61e4f71ff0c00bfcce9ee710ed4dd6bfa00dc2fdf.jpg" length="0" type="image/jpg"/>
        </item>
        <item>
            <title><![CDATA[“幻核”将被关闭，数藏行业正在遭遇怎样的窘境，还有未来吗？]]></title>
            <link>https://paragraph.com/@safeis/bZTXZ3uUzEJJ1hT7SkAn</link>
            <guid>bZTXZ3uUzEJJ1hT7SkAn</guid>
            <pubDate>Tue, 02 Aug 2022 03:36:47 GMT</pubDate>
            <description><![CDATA[幻核被关闭业界震动 腾讯正计划裁撤旗下数字藏品平台“幻核”，这一消息给整个市场带来巨大的震动，使本就低迷的市场雪上加霜。“幻核”是国内最大数字藏品平台之一，于2021年8月2日正式上线，距今还未满一年。 幻核在设计、艺术等方面称得上是国内最好的数字藏品平台之一，曾一度受到市场追捧，但是平台藏品呈现量少价高的特点，对比鲸探十几元的低价位，幻核藏品均价高达169元。也由于定价太高以及不开转赠（不开二级市场）等原因，导致用户流失严重，当整个行业不景气、市场流动性短缺之时，矛盾会更为突显，问题便更加严重。 “幻核”将被关闭，数藏行业正在遭遇怎样的窘境，还有未来吗？ 一、数字藏品并不是NFT 我们首先要澄清一个概念。数字藏品不是 NFT。NFT （Non-Fungible Tokens）意为“非同质化代币”，具有不可分割的、不可替代的、独一无二等特点，凭借区块链不可篡改、公开透明、可以追溯的特性，从2021开始得到爆发式增长，NFT热潮席卷整个加密社区并广泛出圈。数字藏品是从国外NFT演变而来，是为适应我国政策监管而专门创立的独特概念。两者最大的区别在于是否可以进行二次交易，NFT 的本质...]]></description>
            <content:encoded><![CDATA[<p><strong>幻核被关闭业界震动</strong></p><p>腾讯正计划裁撤旗下数字藏品平台“幻核”，这一消息给整个市场带来巨大的震动，使本就低迷的市场雪上加霜。“幻核”是国内最大数字藏品平台之一，于2021年8月2日正式上线，距今还未满一年。</p><p>幻核在设计、艺术等方面称得上是国内最好的数字藏品平台之一，曾一度受到市场追捧，但是平台藏品呈现量少价高的特点，对比鲸探十几元的低价位，幻核藏品均价高达169元。也由于定价太高以及不开转赠（不开二级市场）等原因，导致用户流失严重，当整个行业不景气、市场流动性短缺之时，矛盾会更为突显，问题便更加严重。</p><p>“幻核”将被关闭，数藏行业正在遭遇怎样的窘境，还有未来吗？</p><p><strong>一、数字藏品并不是NFT</strong></p><p>我们首先要澄清一个概念。数字藏品不是 NFT。NFT （Non-Fungible Tokens）意为“非同质化代币”，具有不可分割的、不可替代的、独一无二等特点，凭借区块链不可篡改、公开透明、可以追溯的特性，从2021开始得到爆发式增长，NFT热潮席卷整个加密社区并广泛出圈。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/f9e94891996db3becf5415db057cea47137ebb6c2b98111efb33c6f453bcb476.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>数字藏品是从国外NFT演变而来，是为适应我国政策监管而专门创立的独特概念。两者最大的区别在于是否可以进行二次交易，NFT 的本质与比特币等虚拟货币相同，具有一定的金融属性，可以自由地进行二次交易。但是，我国一直禁止虚拟货币炒作，数字藏品屏蔽了 NFT的金融属性，采用了易于监管的联盟链技术，并严格限制二次交易。</p><p><strong>二、数字藏品行业发展现状</strong></p><p>仅仅一年左右的时间，数字藏品就展现出足够惊人的增速和规模。</p><p>根据《2022全球NFT数字藏品市场发展研究报告(上半年)》数据，2022年上半年，国内数藏平台总数已经突破421家，国内的互联网大厂，包括蚂蚁、腾讯、京东等都纷纷布局该领域，在基础设施领域，构建了阿里蚂蚁链、腾讯至信链、百度超级链以及趣链等联盟链，此外，以传统官媒为代表的机构均发布了自己的数字藏品。值得一提的是，实体经济各行业也相继推出诸多数字藏品。</p><p>据数据显示，5月份日平均藏品发行量超过10万件，但海量的藏品发行量并没有带来用户数量的快速增长，国内现有数字藏品用户总量仅约为300万人左右，数字藏品发行量与用户数量严重不相匹配。</p><p>更为严峻的是，从2022年6月份开始，国内数藏市场接连爆出安全事件，大量的数藏发行平台关停或跑路，数字藏品市场情绪陷入低谷，iBox、幻核等众多头部平台的藏品出现“大跳水”行情。</p><p><strong>三、数字藏品行业发展面临的风险挑战</strong></p><p>1、金融层面洗钱风险</p><p>数字藏品虽然基本都是在易于监管的联盟链上发行，但也不乏在公链上发行的项目，虽然和比特币等交易形式不同，但也持续给金融安全造成威胁。</p><p>今年4月，中国互联网金融协会、中国银行业协会和中国证券业协会联合发布《关于防范NFT相关金融风险的倡议》，明确要求坚决遏制NFT金融化证券化倾向。</p><p>2、消费层面诈骗风险</p><p>数字藏品侵权事件频发，很多数字藏品未经授权或是假冒的艺术品，此外，数字藏品行业人为炒作现象极为普遍，没有任何赋能但价格却突然飞涨，一旦广大用户高位接盘，就时常遭遇平台跑路安全事件，这些诈骗行为给监管带来诸多困难，也严重制约着行业的有序发展。</p><p>3、数据安全层面风险</p><p>此前，国家级文物的数字藏品大量发行，国内部分发行平台将文物原始数据作为数字藏品的元数据铸造上链。由于存证在区块链上的数据不能被更改，一旦国内某数字资产铸造在能够链接到海外的公链上，就意味着原生于中国的数字资产数据被泄露，严重威胁数据安全。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/3b38aaa5b21366f7862621f518f01be7effc030e2e1406495ba8aaaabfe42e4e.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>基于此，2022年4月13日，国家文保局禁止将文物原始数据发行成为数字藏品。</p><p>4、个人信息泄露的风险</p><p>由于数字藏品市场过于火爆，引来众多良莠不齐的企业纷纷加入。用户在众多数字藏品平台注册时，都需要进行实名认证等敏感数据的上传，行业监管难以全面触及以及相关企业不够规范，在利益的驱使下，平台掌握的海量用户信息就有被泄露的风险。</p><p>5、触碰非法集资风险</p><p>当前，国内各数字藏品平台对开放二级市场交易的措施参差不齐，有些短时间内就直接可以转赠，比如头号藏品；有些则需要180天后才可以转赠，比如鲸探；有些完全不支持转赠，比如幻核。一旦在二级市场上处理不慎，便很有可能触碰非法集资红线，给经济社会和整个行业发展带来巨大风险隐患。</p><p><strong>四、数字藏品行业发展迎来机遇</strong></p><p>数字藏品是元宇宙重要基础领域，也是元宇宙重要的流量入口之一，也是区块链重要的应用场景之一，不少头部互联网公司都在全力布局元宇宙，以期在保持当前竞争优势的同时，积极开拓新领域，抢占未来竞争的制高点，而这个过程中，数字藏品是首选切入点也是不可缺少的一环。</p><p>此外，政府加强监管的同时，也在大力鼓励数字经济的发展，2022年7月12日，上海市人民政府办公厅公布关于做好《上海市数字经济发展“十四五”规划》的通知中，提及“适用龙头企业探寻NFT(非同质化货币)交易平台建设，研究促进NFT等财产智能化、数字IP全球化流通、数据确权维护等相关商圈在上海先行先试”。</p><p>在全国的政府规划中首次提及“NFT交易平台建设”，也给数字藏品行业的发展提供了探索方向与新的机遇。上海先试先行，或将为数字藏品行业打造标杆。</p><p>任何行业的发展和机遇都离不开政策支持，政策助力，机遇难觅，如果行业各方群策群力共谋发展大计，那么，<strong>数字藏品必然未来可期！</strong></p><p><strong>SAFEIS，让区块链更安全！</strong></p>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/608a6f0c967858ebb11aebbe58c16dfbf694f8598ca4aba790817c0bfaf76bc7.png" length="0" type="image/png"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS：比特币终究有被挖完的一天，届时将有哪些重大变动？]]></title>
            <link>https://paragraph.com/@safeis/safeis-3</link>
            <guid>uPgXYNsBsQTWTBQaBHi1</guid>
            <pubDate>Thu, 21 Jul 2022 03:50:24 GMT</pubDate>
            <description><![CDATA[比特币被广泛称之为“数字黄金”，是加密行业市值最高、最具影响力的虚拟货币，这得益于比特币发明者中本聪在设计之初就限制比特币的最大供应量，以保障其稀缺性。一、比特币何时会被开采完？比特币供应总量为2100万枚，根据设计，每开采21万个区块（大约每四年）后，每块铸造的比特币数量就会减半（减少50%），2009年比特币创世时，每个区块可以挖掘50个比特币，2012年第一次减半为每区块可挖掘25个比特币，2016年第二次减半为每区块12.5个比特币，2020年第三次减半为每区块6.25比特币，据估算，第四次减半时间大概为2024年3月份。据估算，全部比特币被开采完毕的时间为2140年。 然而发行的比特币总数不会达到 2100 万枚，而是会略低于2100万枚。这是因为比特币网络使用位移运算符——将一些小数点向下舍入到最接近的最小整数的算术运算符。二、比特币被开采完后将会发生什么？1、网络安全性受损 一旦所有比特币都被开采出来，比特币矿工仍然能够参与区块挖掘过程，但矿工的主要收入将从区块奖励转变为交易费用。 然而，激励形式的根本性改变将产生深远而重大的影响，据一项研究得出的结论，仅靠交易费用...]]></description>
            <content:encoded><![CDATA[<p>比特币被广泛称之为“数字黄金”，是加密行业市值最高、最具影响力的虚拟货币，这得益于比特币发明者中本聪在设计之初就限制比特币的最大供应量，以保障其稀缺性。</p><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">一、比特币何时会被开采完？</h1><p>比特币供应总量为2100万枚，根据设计，每开采21万个区块（大约每四年）后，每块铸造的比特币数量就会减半（减少50%），2009年比特币创世时，每个区块可以挖掘50个比特币，2012年第一次减半为每区块可挖掘25个比特币，2016年第二次减半为每区块12.5个比特币，2020年第三次减半为每区块6.25比特币，据估算，第四次减半时间大概为2024年3月份。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/b809b843135dd743fbfa36bd5f678544c5199841362b8ea14d7fd69465646b42.jpg" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>据估算，全部比特币被开采完毕的时间为2140年。</strong></p><p>然而发行的比特币总数不会达到 2100 万枚，而是会略低于2100万枚。这是因为比特币网络使用位移运算符——将一些小数点向下舍入到最接近的最小整数的算术运算符。</p><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">二、比特币被开采完后将会发生什么？</h1><p><strong>1、网络安全性受损</strong></p><p>一旦所有比特币都被开采出来，比特币矿工仍然能够参与区块挖掘过程，但矿工的主要收入将从区块奖励转变为交易费用。</p><p>然而，激励形式的根本性改变将产生深远而重大的影响，据一项研究得出的结论，仅靠交易费用不足以激励矿工，矿工数量的大幅减少势必会给比特币网络的安全性带来致命打击。</p><p><strong>2、自私挖矿攻击威胁</strong></p><p>在可能削弱比特币网络安全性的诸多“攻击型”挖矿策略中，最应值得行业关注的是自私挖矿攻击的问题，自私挖矿攻击，又称区块扣留攻击，最先是由Emin和Eyal于2013年发现，一经公布，便在整个业界引起不小的震动。</p><p>自私挖矿攻击的最终目的并不是破坏整个比特币网络，而是为了获得更多的奖励。为了达到此目的，自私矿工将其成功开采的区块从群组中扣留，故意延迟公布这个新计算出来的新块，并构造一条被其控制的私有分支，然后继续挖掘更多的区块，如果能持续保持对公开分支的长度优势，并适时公开相应数量区块，就会得到比正常挖掘更多的收益，甚至该私有分支可能成为合法的主链。</p><p>SAFEIS研究发现，自私挖矿攻击在交易费用机制中的收益表现会比在区块奖励机制中的表现更好”，因为在当前的区块奖励机制下，所有区块的价值都相同，但在交易费用机制下，自私的矿工持有区块的时间越长，就能赚到更多的钱。</p><p>换言之，当比特币接近枯竭或被完全开采完后，自私挖矿攻击恐将在利益驱使下变得更为普遍，那将大大削弱比特币网络的安全性！</p><p><strong>3、技术迭代冲击</strong></p><p>打败柯达的不是竞争对手，而是数码相机；</p><p>打败尼康的不是索尼佳能，而是智能手机；</p><p>正如《三体》里所言：“我消灭你，与你无关”，打败行业巨头的往往不是竞争对手，而是时代。</p><p>当前科学技术发展速度十分快速，区块链行业更新迭代更为迅猛，一百多年后，区块链是否也会被新的技术生态所取代？比特币是否会被区块链新的迭代产品所替代？</p><p>虽然都是猜测，但不可否认的是，未来比特币将面对更多、更大的挑战！</p><p>SAFEIS，让区块链更安全！</p>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/b9663405f078381a54d9788435a32e11e35313d12a21ec9323d33c9c6066495b.jpg" length="0" type="image/jpg"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS：UNISWAP安全事件溯源分析！]]></title>
            <link>https://paragraph.com/@safeis/safeis-uniswap</link>
            <guid>0TkdUPOX48mUzQ0eQa3H</guid>
            <pubDate>Thu, 21 Jul 2022 03:47:24 GMT</pubDate>
            <description><![CDATA[近日，发生了一起针对UNISWAP的黑客攻击事件，黑客通过钓鱼攻击的方式盗取了众多用户钱包里的巨额资产。 黑客在此次钓鱼攻击中盗取了价值约为830万美元的虚拟货币资金，攻击后不久，黑客即将几乎所有盗取的虚拟货币转移到 Tornado Cash中进行混币。 SAFEIS通过综合研判，梳理出整个攻击事件的发展脉络。一、钓鱼网站通过查看钓鱼网站，可以看出该虚假网站和UNI官网高度相似，就是为了钓鱼攻击而仿照UNI官网而做的仿冒虚假网站。然而，该虚假网站还是有很多明显不正常的特征，比如，无法进行网络切换。此外，该网站注册时间很短，只是在发动攻击前四天进行注册的，注册人保持匿名。 二、攻击过程技术分析黑客创建了一个虚假的“UniswapLP[.]com”代币，合约地址为0xcf39...00c，然后把这些虚假代币空投到大约7.4万个钱包中，每个钱包收到400 个代币。 当一些用户经受不住诱惑，被诱骗至虚假代币名称相同的钓鱼网站时，他们会收到一条消息，说明他们能够索取与他们收到的“UniswapLP[.]com”代币数量相等的 UNI 代币。 一旦用户点击“点击此处领取”（Click her...]]></description>
            <content:encoded><![CDATA[<p><strong>近日，发生了一起针对UNISWAP的黑客攻击事件，黑客通过钓鱼攻击的方式盗取了众多用户钱包里的巨额资产。</strong></p><p><strong>黑客在此次钓鱼攻击中盗取了价值约为830万美元的虚拟货币资金，攻击后不久，黑客即将几乎所有盗取的虚拟货币转移到 Tornado Cash中进行混币。</strong></p><p><strong>SAFEIS通过综合研判，梳理出整个攻击事件的发展脉络。</strong></p><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">一、钓鱼网站</h1><p>通过查看钓鱼网站，可以看出该虚假网站和UNI官网高度相似，就是为了钓鱼攻击而仿照UNI官网而做的仿冒虚假网站。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/a32b4e4da8349064509006ea53b2b7373171188b6572c13dc56666ce02dae9cf.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/6e9902cee8a5a24ea92f79f6ba2f7e8944a96d22ea24e7d23e11b6c60e830044.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>然而，该虚假网站还是有很多明显不正常的特征，比如，无法进行网络切换。此外，该网站注册时间很短，只是在发动攻击前四天进行注册的，注册人保持匿名。</p><br><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">二、攻击过程技术分析</h1><p>黑客创建了一个虚假的“UniswapLP[.]com”代币，合约地址为<strong>0xcf39...00c</strong>，然后把这些虚假代币空投到大约7.4万个钱包中，每个钱包收到400 个代币。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/9632082e3129587e7dc0be173abe508f023e4d22ea85b04ca438033e1bd1bf2e.jpg" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p> 当一些用户经受不住诱惑，被诱骗至虚假代币名称相同的钓鱼网站时，他们会收到一条消息，说明他们能够索取与他们收到的“UniswapLP[.]com”代币数量相等的 UNI 代币。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/32ab046ca36df284f8bc0f627bc766ade4072b1a14c07479232c25ae7a710e8a.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p> 一旦用户点击“点击此处领取”（Click here to claim）的按钮并在钱包中批准授权和交易，就会触发一个名为 SetApprovalForAll() 函数的调用。这可使黑客访问用户钱包，并能够窃取用户钱包中的NFT，紧接着，黑客可以定位NFT合约并利用Uniswap V3将盗取的NFT交换为WBTC和ETH。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/463e6f0e162a4b395f159958c57e1c4a1433fd95295cc148cc63f4272841550e.jpg" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>此后黑客通过四笔交易，将总计240枚WBTC和3278枚ETH进行转移归集。这是黑客收集被盗资金的交易截图之一。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/86a49c16bec5af3ba27e84c882d9159941df4b35e2cc5804dcf5b6c8f57108f8.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>随后，黑客将240枚WBTC换成4295枚ETH。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/80c4a0105786549dbd8155d0315a26e27f1d4574f81080bc43efbfa8a3062b6b.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><br><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">三、资产追溯</h1><p>通过SAFEIS资金追溯平台，可以更好地了解本次黑客攻击事件的资金的流向。在这次网络钓鱼攻击中，总共有 7,500 ETH 被转移到 Tornado Cash，转移时约为 830 万美元，换算为人民币约为5600万元。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/d1f83c5202b1bbb18b633fb4cd8dd159d32b76758c996a80567ce3b6f58cc40f.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><br><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">四、经验总结</h1><p>加密行业钓鱼攻击事件频繁发生，钓鱼网站制作成本和技术要求都很低，目前，已经形成相当完善、模块化、流程化的黑色产业链，攻击者甚至都不用自己搭建虚假网站，可以通过某些软件直接生成。SAFEIS提醒广大加密用户，在看到任何公告、消息和链接时，保持警惕至关重要，必须首先验证其真实性。</p><br><p>**「SAFEIS」是一款由中科链源自主研发的先进的创新型区块链生态安全服务平台，**秉持“让区块链更安全”的伟大使命，为经侦、刑侦、网安和国安等政府部门和广大用户群体提供以大数据+AI的等技术为核心的一体式、场景化、智能化的解决方案，业绩斐然，得到业界广泛认可。​​​​</p>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/7a1b95bc195dfa7a8ed2bb5694e1285fe4f2912fd961d434739882e67e23d229.jpg" length="0" type="image/jpg"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS安全提示：加密黑客攻击策略出现惊人变化！]]></title>
            <link>https://paragraph.com/@safeis/safeis-2</link>
            <guid>KVq6a5xMW3FXdE8WRKmA</guid>
            <pubDate>Fri, 15 Jul 2022 04:00:52 GMT</pubDate>
            <description><![CDATA[2022年加密行业被盗金额大幅增长，黑客攻击更具威胁性...... ​​在对SAFEIS最新研究数据进行分析之后，我们惊讶地发现：自今年年初以来，加密行业黑客攻击事件数量罕见地出现显著下降趋势，平均单笔被盗金额却与之背离，呈现大幅上涨趋势；DeFi协议和跨链桥成为黑客更为青睐的目标...... 种种迹象表明，黑客攻击行为方式相较以往出现重大转变！ 一、黑客攻击更具威胁性2022年加密行业被盗金额大幅增长，仅仅前四个月，被盗的加密货币总价值就已经超过了2021年一整年的“被盗量”（15.5亿美元）。 然而，自今年年初以来，加密货币黑客攻击事件的数量却一直在下降。2022年上半年，加密市场共出现了65起安全漏洞，比去年同期大幅下降。虽然黑客攻击事件数量在下降，但是黑客攻击却更具威胁性，对整个加密行业的危害性、破坏力更大。 根据区块链安全机构SAFEIS的数据显示，与前两年相比，2022年加密黑客攻击事件平均被盗金额分别增长453%和116%。近三年黑客攻击事件数据图2020年共发生117次黑客攻击事件，被盗金额为5.5亿美元，单笔平均被盗金额为470万美元；2021年共有251次黑客...]]></description>
            <content:encoded><![CDATA[<p>2022年加密行业被盗金额大幅增长，黑客攻击更具威胁性......</p><p>​​在对SAFEIS最新研究数据进行分析之后，我们惊讶地发现：自今年年初以来，加密行业黑客攻击事件数量罕见地出现显著下降趋势，平均单笔被盗金额却与之背离，呈现大幅上涨趋势；DeFi协议和跨链桥成为黑客更为青睐的目标......</p><p>种种迹象表明，黑客攻击行为方式相较以往出现重大转变！</p><br><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">一、黑客攻击更具威胁性</h1><p>2022年加密行业被盗金额大幅增长，仅仅前四个月，被盗的加密货币总价值就已经超过了2021年一整年的“被盗量”（15.5亿美元）。</p><p>然而，自今年年初以来，加密货币黑客攻击事件的数量却一直在下降。2022年上半年，加密市场共出现了65起安全漏洞，比去年同期大幅下降。虽然黑客攻击事件数量在下降，但是黑客攻击却更具威胁性，对整个加密行业的危害性、破坏力更大。</p><p>根据区块链安全机构SAFEIS的数据显示，与前两年相比，2022年加密黑客攻击事件平均被盗金额分别增长453%和116%。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/4abf036395e12b12b7e6886c636618409dc79ca0fe3c6ce7ed845c0d1bbc944c.png" alt="近三年黑客攻击事件数据图" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">近三年黑客攻击事件数据图</figcaption></figure><p>2020年共发生117次黑客攻击事件，被盗金额为5.5亿美元，单笔平均被盗金额为470万美元；2021年共有251次黑客攻击事件，价值约32亿美元的加密货币被盗，单笔平均被盗金额为1200多万美元；2022年上半年，加密行业发生的65起安全事件被盗总金额就高达约17亿美元，单笔平均被盗金额约为2600万美元。</p><p>如果考虑到2022年加密行业的持续下跌行情，2022年单笔平均被盗金额比2021年更高。</p><br><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">二、黑客攻击技术更为精湛</h1><p>在2022年之前，黑客的攻击方式主要依赖于传统的网络钓鱼诈骗，这种方式流程复杂且低效，如今，黑客能够利用协议漏洞进行直接攻击，并且已经成为主要攻击方式。加密行业的代码通常是公开的，正是源于此，黑客可以轻松查看意图攻击目标的代码，并致力于发现漏洞进行攻击。</p><p>2022年最大的几个黑客攻击事件，便是黑客通过发现加密协议中的漏洞进行攻击的。</p><p>2022年3月，区块链平台Ronin Network被黑客攻击，盗取金额高达6.15亿美元，成为加密行业史上最大的黑客攻击事件之一。</p><p>在此次攻击事件中，黑客攻击技术手段有了惊人的提升，黑客成功控制了Sky Mavis的4个验证节点，并通过Axie DAO运行的一个节点获取到了相关签名，在成功攻击了9个验证节点中的5个后，黑客最终实现了对巨额加密货币资产的窃取。</p><br><h1 id="h-defi" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">三、黑客比以往更倾向于攻击DeFi协议和跨链桥</h1><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/480fa9f8ca01a8cb13caf824cec380072147b6faf959238e4b2eff46037c8410.png" alt="DeFi" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">DeFi</figcaption></figure><p>在2021年所有黑客攻击事件中，约有72%是针对DeFi协议和跨链桥服务。今年，这一比例上升到了惊人的 97%。</p><p>显而易见，黑客比以往更倾向于攻击DeFi协议和跨链桥，这两者已经成为被攻击的重灾区，跨链桥更是被戏称为“黑客提款机”。</p><p>DeFi协议和跨链桥之所以成为攻击者的主要目标，有以下几点原因：</p><p>一是，2022年，大量风险投资资金涌入加密DeFi领域和新型公链，很多DeFi项目随之萌生出来，此外，随着公链的蓬勃发展，多链格局形成，资产跨链需求猛增，也涌现出了很多跨链桥。然而，过于急促地发展且很多项目集中处于早期阶段，会导致产品的某些方面存在风险性，包括安全性。</p><p>二是，在DeFi中锁定的和跨链桥桥接资金量十分庞大，仅仅DeFi领域的TVL就超过1千亿美元。</p><br><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">四、安全建议</h1><p><strong>1、详尽的代码审计</strong></p><p>加密行业尤其是DeFi项目要尽力确保开源代码不被攻击者利用，这需要采取积极、快速、全面、细致的安全措施，进行详尽的代码审计，不论是项目发布之前，还是以后升级更新之时；</p><p><strong>2、部署链上监控工具</strong></p><p>部署保护智能合约的链上监控工具也是重要的安全措施；</p><p><strong>3、加强去中心化程度</strong></p><p>只有保持相当程度的去中心化才能保证整个网络安全稳定运行，而较高去中心化网络，需要有足够多的节点数量和足够庞大的节点网络来作为支撑；</p><p><strong>4、共筑更大的安全边界</strong></p><p>保护区块链更需要集体努力，加密社区也需要同心协力，互相增添安全边界。</p><p><strong>SAFEIS，让区块链更安全！作为一款先进的创新型区块链生态安全服务平台，拓展区块链安全边界、创新区块链安全科技是我们始终践行的理念。</strong></p>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/db3c0decb436fe8d695a92ce81a60c6c4abc06195e777a335a25c871c18925e0.png" length="0" type="image/png"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS：区块链六月安全事件大盘点！]]></title>
            <link>https://paragraph.com/@safeis/safeis</link>
            <guid>Q6nKFhgPkbCigRxNQWGW</guid>
            <pubDate>Wed, 06 Jul 2022 12:11:59 GMT</pubDate>
            <description><![CDATA[情况如果继续恶化下去，恐将引起系统性风险...... ​​SAFEIS数据显示，受TERRA生态崩塌和行情持续暴跌极端行情等多种因素影响，六月份，机构暴雷、流动性危机，资产清算等事件频发，损失之大，难以估量，仅仅攻击事件损失就超过1亿2千万美元。 回看2022年整个上半年，加密市场由于漏洞利用、黑客攻击和诈骗造成的重大安全事件合计损失已经超过20亿美元。安全事件6月份，安全事件总计发生32起，其中，跑路（Rug Pull）事件6起，攻击事件16起，危机&暴雷事件9起，其它事件1起。一.诈骗&跑路骗局(Rug Pull)Rug Pull△6月1日，据SAFEIS监测数据显示，BNB Chian上Armadillo Coin发生Rug Pull，诈骗者已将 663.4 枚BNB 转移到Tornado Cash； △6月14日，区块链云基础设施 Chain（XCN）Token价格24小时下跌 96.28%，曾一度引起加密社区对其Rug Pull的猜疑； 该公司随后发布公告，确认是技术问题之后，XCN代币价格迅速回升； △6月20日，据SAFEIS监测数据显示，Move To Earn ...]]></description>
            <content:encoded><![CDATA[<p>情况如果继续恶化下去，恐将引起系统性风险......</p><p>​​SAFEIS数据显示，受TERRA生态崩塌和行情持续暴跌极端行情等多种因素影响，六月份，机构暴雷、流动性危机，资产清算等事件频发，损失之大，难以估量，仅仅攻击事件损失就超过1亿2千万美元。</p><p>回看2022年整个上半年，加密市场由于漏洞利用、黑客攻击和诈骗造成的重大安全事件合计损失已经超过20亿美元。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/de13d66ef9b0c31bc81e8e4434c7b21f102459b436ca63fd2cb355a706d2e010.png" alt="安全事件" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">安全事件</figcaption></figure><p>6月份，安全事件总计发生32起，其中，跑路（Rug Pull）事件6起，攻击事件16起，危机&amp;暴雷事件9起，其它事件1起。</p><h1 id="h-andrug-pull" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">一.诈骗&amp;跑路骗局(Rug Pull)</h1><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/fe7f5324135cbc9c53019f87fc4f573e3b30c21ddc8724e345ccc2cb5d76ab91.png" alt="Rug Pull" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">Rug Pull</figcaption></figure><p>△6月1日，据SAFEIS监测数据显示，BNB Chian上Armadillo Coin发生Rug Pull，诈骗者已将 663.4 枚BNB 转移到Tornado Cash；</p><p> △6月14日，区块链云基础设施 Chain（XCN）Token价格24小时下跌 96.28%，曾一度引起加密社区对其Rug Pull的猜疑；</p><p>该公司随后发布公告，确认是技术问题之后，XCN代币价格迅速回升；</p><p> △6月20日，据SAFEIS监测数据显示，Move To Earn 应用StepUp Games 发生Rug Pull，Token价格下跌84%，部署者铸造大量STP并进行抛售；</p><p> △6月23日，punkcomics.net网站为诈骗网站，诈骗者当日诈骗获得了Otherdeed、TheSandboxLAND等100多个NFT；</p><p> △6月29日，Web3生活方式应用Skate Metaverse发生Rug Pull，Token SMC暴跌88%，约 530枚BNB转入Tornado Cash；</p><p> △6月30日，BSC链上项目DarkLight发生RugPull，Token DK下跌100%，约611枚BNB（约 100 万美元）被转移至Tornado Cash；</p><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">二.攻击事件</h1><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/0bb123a68ef7db83d46da7cf2f2b8f1df7988f2313bc87e6db71b7020b2128d9.png" alt="攻击事件" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">攻击事件</figcaption></figure><p>△6月2日，CoFiX Protocol遭受价格操控攻击，黑客获利约14万美元；</p><p> △6月5日，NFT项目「无聊猿」BAYC官方在社交媒体平台发文表示，其Discord服务器遭遇短暂攻击，团队很快发现并解决了问题，但仍有价值约200ETH的NFT被盗；</p><p> △6月5日，俄罗斯建设、住房和公共服务部网站被黑客团队入侵，黑客要求在6月7日前支付0.5枚比特币，否则该部门的员工数据将被公开；</p><p> △6月7日，Move to Earn应用STEPN遭遇DDOS攻击，应用产品曾一度无法正常使用；</p><p> △6月7日，Elrond网络遭黑客攻击，超165万美元EGLD被盗，部分并已通过去中心化交易平台Maiar出售，引发Maiar停机维护，部分发送至Binance。窃取资金后，黑客曾进行地址转移，暂未采用混币方案；</p><p> △6月8日，DeFi平台GYMNetwork的GymSingle Pool遭遇黑客攻击，损失约7,500枚BNB，价值约为210万美元。该漏洞是由于缺乏caller验证，导致黑客可以增加余额而无需支付任何款项。随后被盗资金已被转入Tornado.cash进行混币；</p><p> △6月9日，由于Optimism与加密货币做市商Wintermute合作过程中的沟通与技术失误，导致2000万枚OP被黑客窃取。黑客随即抛售了约100万枚被盗OP，剩余OP通过V神还给了项目方；</p><p> △6月9日，去中心化交易平台ApolloX遭遇黑客攻击，黑客窃取了5300万枚APXToken，价值约为280万美元，黑客利用ApolloX的交易奖励合约中的一个漏洞来完成攻击的；</p><p> △6月13日，BSC的Fswap合约遭受黑客闪电贷攻击，黑客获利约1752WBNB，价值约40万美元；</p><p> △6月16日，DeFi借贷协议InverseFinance遭遇闪电贷攻击，被盗资金包括53枚BTC和10万枚USDT，价值约合120万美元。此次攻击事件，黑客使用了27,000枚WBTC。</p><p> △6月24日，Harmony开发的ETH跨链桥Horizon遭到攻击，损失金额约为1亿美元，黑客尔后分多批把被盗资金转入Tornado cash；</p><p> △6月24日，NFT借贷协议XCarnival遭到黑客攻击，损失价值约380万美元；</p><p> △6月26日，NFT流动性解决商XCarnival遭到黑客攻击，损失3087枚以太坊（约合380万美元）。已解除抵押的NFT仍被作为抵押品或是此次黑客攻击利用的漏洞所在；</p><p> △6月28日，黑客利用钓鱼攻击手段窃取了知名NFT创建人和沉浸式Web3项目Metabergs创作者Nickydooodles.eth的钱包，钱包中的17枚ETH（约合2.1万美元）和全部NFT藏品被盗，此外，黑客还设法控制了其个人Twitter账户但未果；</p><p> △6月29日，MAD Token项目遭受黑客攻击，黑客攻击获得556个BNB，价值约11.6万美元；</p><p> △6月29日，币安智能链项目QUINT的抵押挖矿合约遭受黑客攻击，黑客获利约13万美元；</p><h1 id="h-and" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">三.危机&amp;暴雷</h1><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/7e6c3e68a160b31f3048295466185251c10ec009d062fea63bef53a8bf6ce184.png" alt="危机" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">危机</figcaption></figure><p>△6月13日，加密借贷平台Celsius Network曝出极为严重的流动性危机，该平台为了应对危机，暂停了所有提款、交易和转账；</p><p> △6月14日，德国金融科技公司Nuri的比特币利息产品受Celsius事件影响，已暂停提现；</p><p> △6月15日，三箭资本创始人Zhusu通过推特宣告三箭资本出现重大流动性危机的传言是真实的，SAFEIS链上数据研判显示，三箭资本被多次清算了巨额ETH资产，债务危机十分严重；</p><p> △6月16日，加密储蓄收益应用Finblox发布公告表示：1.暂停Finblox平台上所有用户的奖励分发；2.更改各级用户的提款限额，由每天500美元更改为每月最多1500美元；3.延迟推荐计划和存款奖励；4.禁止为新注册用户创建加密地址；</p><p> △6月17日，Polygon上借贷项目IRON Finance遭到挤兑，出现流动性危机，其治理代币TITAN已经归零，很多用户损失惨重；</p><p> △6月17日，因为BlockFi已在Celsius、三箭资本、SEC罚款等一连串事件中损失巨额资金，被加密货币分析师Otteroooo曝出其很有可能也将陷入流动性危机；</p><p> △6月17日，AEX交易所（中文名为安银）发出公告，暂停提币36小时，近日，AEX调整了提币模式，分币种分额度逐日解锁客户的冻结中资产；</p><p> △6月19日，HOO虎符交易所出现用户无法提现的情况，随后被曝出存在重大流动性危机，主要就是把用户资金全部放到AEX交易所里，而虎符危机的前两天AEX也曝出危机暂停提币，当前情况虽然有所好转，但是还有大量用户无法提取资产；</p><p> △6月24日，英国数字货币交易平台CoinFLEX发布公告称，由于上周极端的市场状况以及交易对手的持续不确定性，将暂停所有提款；</p><h2 id="h-" class="text-3xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">四.其它安全事件</h2><p>△6月21日，DeFi借贷协议Alchemix的Alchemist.liquidate()函数中存在Bug，项目方在发现问题之后的24小时内编写并部署了修复；</p><br><p><strong>结语，在当前市场环境下，安全事件频发，与上个月相比，六月仍然保持高发态势。其中，黑客攻击事件数量最多，占比高达50%。</strong></p><p><strong>值得注意的是，随着TERRA生态的崩塌，近期，机构暴雷&amp;危机事件达到历史高位。FTX创始人SBF发出警告称，一些三级（third-tier）交易平台已经资不抵债，很快就会暴雷。</strong></p><p><strong>当前，稳定市场局势十分重要，应当引起各方的格外关注，否则，情况如果继续恶化下去，恐将引起系统性风险。</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/23a53744bf152abd6f0fcfd5a29a1e7e1131651400e8471682fb4946e2b53038.jpg" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/0e5f52f84f986e091e2b45745db6e1d899539b900404eb990b96bb024fa3b14b.jpg" length="0" type="image/jpg"/>
        </item>
        <item>
            <title><![CDATA[SAFEIS|深度剖析Web3领域新骗局及防骗指南！]]></title>
            <link>https://paragraph.com/@safeis/safeis-web3</link>
            <guid>XmSJdWDJW2u0jDpaUHl0</guid>
            <pubDate>Sat, 02 Jul 2022 09:35:43 GMT</pubDate>
            <description><![CDATA[近期，Web3领域新骗局事件频繁发生，其中多起是针对艺术家、加密社区大V等 ​​PDF文件曾经被认为对病毒免疫。然而，自从2002 年CNET宣布一种新病毒在PDF中传播以来，Web2世界便时常被PDF恶意文件骗局所困扰。伴随着加密市场的突破性发展，以及Web3概念影响力的持续扩大，PDF恶意文件骗局已经开始侵入Web3领域。 骗子将嵌入了病毒的文件伪装为正常的PDF文件，含有多媒体内容的PDF文件更容易被嵌入恶意病毒软件，这种恶意病毒软件通常被称为是特洛伊木马。特洛伊木马近期，Web3领域PDF恶意文件骗局事件频繁发生，其中多起是针对艺术家、加密社区大V以及一些加密项目。 一、这类骗局的套路？ 1、骗子行骗第一步 诈骗者会在行骗前准备好嵌入病毒的文件，并修改了文件名且末尾添加了. PDF的后缀，然后将文件的图标改为PDF图标。 这样就把一个嵌入病毒的文件伪装为看似正常的PDF文件。伪造的PDF文件2、骗子行骗第二步 诈骗者会寻求诈骗目标，以近期真实案例为例，诈骗者联系了一个艺术家，并委托了一个关于艺术创作的任务，随后，该艺术家就收到一个关于任务需求的压缩文件，里面有客户需求文档...]]></description>
            <content:encoded><![CDATA[<p>近期，Web3领域新骗局事件频繁发生，其中多起是针对艺术家、加密社区大V等</p><p>​​PDF文件曾经被认为对病毒免疫。然而，自从2002 年CNET宣布一种新病毒在PDF中传播以来，Web2世界便时常被PDF恶意文件骗局所困扰。伴随着加密市场的突破性发展，以及Web3概念影响力的持续扩大，PDF恶意文件骗局已经开始侵入Web3领域。</p><p>骗子将嵌入了病毒的文件伪装为正常的PDF文件，含有多媒体内容的PDF文件更容易被嵌入恶意病毒软件，这种恶意病毒软件通常被称为是特洛伊木马。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/5d6aef0de5d440174047f1c88ec07ca58981dd5e5ec04967585dedeb2a266a40.png" alt="特洛伊木马" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">特洛伊木马</figcaption></figure><p>近期，Web3领域PDF恶意文件骗局事件频繁发生，其中多起是针对艺术家、加密社区大V以及一些加密项目。</p><br><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">一、这类骗局的套路？</h1><br><p><strong>1、骗子行骗第一步</strong></p><p>诈骗者会在行骗前准备好嵌入病毒的文件，并修改了文件名且末尾添加了. PDF的后缀，然后将文件的图标改为PDF图标。</p><p>这样就把一个嵌入病毒的文件伪装为看似正常的PDF文件。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/14daf37873f529fe25c7a8616c638857c6e2a04d0cb44cb679903d261a2b8928.png" alt="伪造的PDF文件" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">伪造的PDF文件</figcaption></figure><p><strong>2、骗子行骗第二步</strong></p><p>诈骗者会寻求诈骗目标，以近期真实案例为例，诈骗者联系了一个艺术家，并委托了一个关于艺术创作的任务，随后，该艺术家就收到一个关于任务需求的压缩文件，里面有客户需求文档、事例以及草图等PDF文件。</p><p>这些PDF其实是恶意SCR文件，是一个可执行的脚本文件。</p><br><p><strong>3、骗子行骗第三步</strong></p><p>当该艺术家打开文档，查看客户需求的时候，看似正常的文件却让一切变得很糟糕。</p><p>他钱包里的所有的NFT都被列出并出售，所有的ETH等加密货币都被转移到骗子的钱包中。</p><p>艺术家并不是这个骗局的唯一目标。</p><p>最近，很多Web3用户都因为这个骗局，失去了对自己的钱包账户的控制权，损失了钱包里的所有NFT和加密货币等资产。</p><br><br><h1 id="h-pdf" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">二、如何检测PDF文件是否有病毒？</h1><br><p><strong>1、安全检测工具</strong></p><p><strong>△腾讯哈勃分析系统</strong>，点击“上传文件”按钮，即可评判文件的安全性，分析文件是否携带病毒；</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/2f593b64a3ab6b11400d76b6bb021b75de7907100dc466ee0465dad9afa1f6c7.png" alt="腾讯哈勃分析系统" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">腾讯哈勃分析系统</figcaption></figure><p><strong>△VirusTotal</strong> 是一款出色的免费在线安全检测工具 ，可在PDF文件下载前，通过将PDF的网址或URL提交给 VirusTotal，该工具便可以扫描文件并检测文件的安全性；也可以对本地下载好的PDF文件进行上传检测，确定文件是否安全。</p><p>VirusTotal使用病毒信号检测和其他识别功能来评估 PDF 的安全性。它清楚地说明检测到的威胁，以便您可以选择是否继续与文件交互；</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/b21f1ad73bac5e7941d456c35fc30a50d1e2a067112603dc036a89c8aa1d64b2.png" alt="VirusTotal" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">VirusTotal</figcaption></figure><p><strong>△福昕PDF365</strong>网站支持免费对PDF文件安全性进行检测；</p><br><p><strong>2、杀毒软件</strong></p><p>大多数操作系统（lMicrosoft Windows和Apple macOS）现在都包含内置病毒和恶意软件软件的安全功能。此外，还有许多免费的第三方防病毒软件。</p><p>在下载PDF时，计算机的本地防病毒软件即可为用户提供最全面的保护。</p><p>在下载前使用 VirusTotal 检查 PDF 文档后，为了防止可能遗漏的安全问题，建议运行本地防病毒软件进行检测。</p><br><br><h1 id="h-" class="text-4xl font-header !mt-8 !mb-4 first:!mt-0 first:!mb-0">三、如何防范此类骗局</h1><br><p><strong>1、及时更新PDF阅读器和系统</strong></p><p>软件和系统更新的意义主要就是为了改进功能并修补当前发现的安全漏洞。</p><p>最好使用Adob​e Acrobat Reader，不论是安全性，还是功能等方面都有很好的体验，但无论使用哪种PDF阅读器，请务必在软件发出更新通知的第一时间进行更新。</p><p>更新软件时需要注意的是，更新的链接是否安全，不要从第三方网站和邮件中发送的链接以及弹出的通知进行更新，而应该从PDF阅读器中进行更新，或者，访问官方网站并下载最新版本。</p><p>此外，及时对系统进行更新，这将使系统始终处于最高等级的安全保障中，可以最大限度地防止恶意程序的侵袭。</p><br><p><strong>2、禁用JavaScript</strong></p><p>打开不明来源、难以确定其安全性的PDF文件时，禁用JavaScript至关重要，这会完全杜绝恶意文档执行破坏性的JavaScript代码。</p><p><strong>以Adob​​e的PDF阅读器为例，简述关闭JavaScript的操作步骤：</strong></p><p>△在Acrobat或Adob​​e Reader中点击“编辑”并选择“首选项”；</p><p>△选择 JavaScript 类别；</p><p>△查找“启用 Acrobat JavaScript”选项并取消选中它；</p><p>△单击“确定”按钮完成该设置。</p><p>如果使用的是其它PDF阅读器产品，也都可以按照其官方网站上提供的操作步骤说明来禁用JavaScript。</p><br><p><strong>3、使用虚拟机</strong></p><p>如果在工作生活中需要处理大量PDF文件，或者对某些PDF文件感到好奇，亦或是觉得有的安全措施过于繁琐，那么，使用虚拟机将十分便利且可以有效保护系统不受损害。</p><p>虚拟机是以软件形式存在于计算机内部的计算机，其能够使用现有操作系统中的操作系统在安全、隔离的环境中执行相关操作或运行相关程序。</p><br><p><strong>4、避免点击不明来历的邮件</strong></p><p>PDF文件通常通过电子邮件发送，因此，这类恶意PDF文件也往往通过邮件的形式进行传播。</p><p>Google的Gmail、Apple的iCloud等主流电子邮件提供商，都会扫描电子邮件附件中的潜在的病毒，但仍然会有更为巧妙、更为新颖、更为隐匿的病毒躲过监测。</p><p>所以，在收到不明来历的邮件时，不要打开带有PDF文件拓展名的附件，更应避免下载或打开PDF文件，因为嵌入病毒的恶意文件一旦被点击，就会立即部署恶意软件，最终导致加密资产等财产损失。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/a1f26228b48c69a6938df6b780ce739f62a775e731c807411e33d93d5e1e809a.png" alt="PDF文件下载" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="">PDF文件下载</figcaption></figure><p><strong>5、使用浏览器的内置 PDF 阅读器</strong></p><p>Google Chrome、Firefox、Safari和Microsoft Edge等最广泛使用的浏览器都内置了 PDF 阅读器，这些浏览器中内置的PDF阅读器有一个沙盒，可以保护设备免受PDF文件潜存的许多威胁。</p><p>要使用浏览器PDF阅读器，需要将其设置为PDF文件的默认阅读器，或者卸载其他PDF阅读器。</p><br><p><strong>SAFEIS，让区块链更安全！SAFEIS是国际知名的创新型区块链生态安全服务平台，基于大数据、人工智能、网络安全、图计算等多种核心技术打造，具有完备的数据处理和精准追溯能力，服务对象涵盖全球诸多知名公司和项目。</strong></p>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/1606ca4898879321fc5b8eb6a433b944a3c793470b7d5da19c6c6826351fb1b8.jpg" length="0" type="image/jpg"/>
        </item>
        <item>
            <title><![CDATA[安全警告|这些机构一旦暴雷，加密市场将坠入极度危险的境地！]]></title>
            <link>https://paragraph.com/@safeis/iX0Z46XgkzHdP68kkfZv</link>
            <guid>iX0Z46XgkzHdP68kkfZv</guid>
            <pubDate>Wed, 22 Jun 2022 08:25:12 GMT</pubDate>
            <description><![CDATA[加密市场危机时刻近日，加密市场破纪录地出现连续十周周线收跌的极端行情，美国多项经济数据远远低于预期，美联储持续大幅加息，区块链安全事件频发…… 在多重因素的共同作用下，机构大量抛售GBTC、stETH以偿还债务，GBTC、stETH脱锚状况持续恶化，死亡螺旋仿佛已经不可避免。 这是当前BTC、ETH极为罕见出现领跌情况的重要原因，也是风投巨头三箭资本、加密借贷平台巨头Celsius深陷危机的导火索。 一旦这些大机构“暴雷”，加密市场将坠入极度危险的境地！三箭资本深陷危机三箭资本是加密市场最大的风投巨头之一，同时也是加密市场最大贷款用户之一，和很多头部机构、项目保持着极为紧密的经济往来，一直以来，其对整个加密市场的影响是十分巨大的。近日，关于三箭资本资不抵债、身陷流动性危机的传言持续发酵。 三箭资本创始人Zhu su在此敏感时期，突然发了条推特：“我们正在与有关方面进行沟通，并致力于将问题解决。”这基本就是宣告以上传言是属实的，消息一经公布，整个加密社区再次炸开了锅。SAFEIS链上数据研判显示，三箭资本被多次清算了巨额ETH资产，三箭资本仿佛已经站在崩塌的边缘，究其原因，多是部分...]]></description>
            <content:encoded><![CDATA[<h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">加密市场危机时刻</h3><p>近日，加密市场破纪录地出现连续十周周线收跌的极端行情，美国多项经济数据远远低于预期，美联储持续大幅加息，区块链安全事件频发……</p><p>在多重因素的共同作用下，机构大量抛售GBTC、stETH以偿还债务，GBTC、stETH脱锚状况持续恶化，死亡螺旋仿佛已经不可避免。</p><p>这是当前BTC、ETH极为罕见出现领跌情况的重要原因，也是风投巨头三箭资本、加密借贷平台巨头Celsius深陷危机的导火索。</p><p>一旦这些大机构“暴雷”，加密市场将坠入极度危险的境地！</p><h3 id="h-" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">三箭资本深陷危机</h3><p>三箭资本是加密市场最大的风投巨头之一，同时也是加密市场最大贷款用户之一，和很多头部机构、项目保持着极为紧密的经济往来，一直以来，其对整个加密市场的影响是十分巨大的。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/dafa33ea3cf4e4ada98f8d9b57ca62ee4fed3eefaee7bafe9bd336b423ca406f.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>近日，关于三箭资本资不抵债、身陷流动性危机的传言持续发酵。</p><p>三箭资本创始人Zhu su在此敏感时期，突然发了条推特：“我们正在与有关方面进行沟通，并致力于将问题解决。”这基本就是宣告以上传言是属实的，消息一经公布，整个加密社区再次炸开了锅。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/9112b1ebb629cadd3a69f9cdb8f25aaa6a36836dcad3224f18a35b6da57853e9.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>SAFEIS链上数据研判显示，三箭资本被多次清算了巨额ETH资产，三箭资本仿佛已经站在崩塌的边缘，究其原因，多是部分投资的巨额损失以及极端行情下演变成的债务危机。</strong></p><p>1.三箭资本曾投入大量资金投资TERRA生态的项目，并持有大量LUNA等TERRA系代币，而这一切随着TERRA生态的崩塌而遭受了巨额损失；</p><p>2.三箭资本在灰度上持有GBTC的第一大机构，购买时的市值超过12亿美元，而GBTC不能赎回，只能在二级市场进行抛售，在当前BTC持续暴跌的行情下，抛售GBTC将遭受相当高比例的损失；此外，更为严重的是，三箭资本在购买部分BTC时可能是通过杠杆方式，在很多头部借贷平台都有头寸，当前面临被清算的风险，需要大量资金来增加保证金，这更加剧了三箭资本困境。</p><p>3.三箭资本在信标链抵押着相当数量的ETH，而这些ETH的锁仓期多为一两年，为了应对当前的债务危机，抛售了所有的已经严重脱锚的stETH，这必然导致其抵押状态的ETH被集中清算。</p><p>**相比于三箭资本当前面临的困境，Celsius基本已经处于崩塌的境地。 **</p><h3 id="h-celsius" class="text-2xl font-header !mt-6 !mb-4 first:!mt-0 first:!mb-0">Celsius的情况极为糟糕</h3><p>Celsius于2017年创立，融资额超过7亿美元，管理的总资产规模高达300亿美元，用户总量超过170万人。</p><p>Celsius已然快速成长为加密市场借贷领域的独角兽，在欧美国家享有极高的知名度。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/873254298da9b62108df2aa0420dc3d2d56b4690c9b6c6bd1f1ff8e5641ef24c.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>Celsius归属加密市场的CeFi产品，但就商业模式而言，其与传统银行没有太多差别，通过存款和贷款两端的利差赚取收益，不论是对于加密借贷平台，还是传统银行而言，挤兑都是最为可怕的危机！</p><p>6 月 12 日 Celsius 在通过其官方渠道发布“暂停所有提款”的公告，理由是“极端市场条件”和“稳定流动性”的需要。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/33484298f1c8e8c20d4c747c2ee5302e427e172ef44bc592b291348a9a08411d.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p>公告发布后的几个小时内，Celsius 的原生代币CEL暴跌幅度高达70%。</p><p>在CEL暴跌的同时，也正值整个加密市场大规模抛售之际，加密市场的总市值暴跌至不到一万亿美元，而在几个月前，加密市场总市值一度逼近3 万亿美元，创下了历史高点。</p><p>牛市里的资金都是疯狂的，高增长也会掩盖很多本身就存在的问题。</p><p>但熊市来临，资金走向枯竭，之前掩盖的很多问题就会凸显出来。正如巴菲特所言：<strong>只有等到潮水退潮了，才知道谁在裸泳。</strong></p><p>外界对 Celsius 的质疑由来已久。Coindesk在2020年底即撰文《为什么加密借贷机构Celsius没有告诉它的储户？》，称该机构的加密借贷服务所承担的风险可能比其储户意识到的要大，存在将用户抵押品进行二次抵押等诸多风险性行为。</p><p>AAVE创始人Stani也曾公开表态：“应该将所有CeFi从DeFi Prime下架”。</p><p>而知名数据网站DeFiPrime的做法更为直接，在表达对Celsius的不满之后，选择直接下架Celsius Network 。</p><p>也有评论认为，高利率的借贷协议都是庞氏骗局，认为Celsius是庞氏骗局的声音也始终存在。</p><p>此外，美国SEC对加密借贷类平台始终持有十分谨慎的态度，今年年初，美国SEC就展开对包括Celsius在内的多家加密借贷平台进行审查，这类平台是否应该被登记为证券是审查的重点。</p><p><strong>SAFEIS综合研判后认为，Celsius 陷入困境的主要原因还是风险管理策略存在严重不足。</strong></p><p>Celsius 目前管理的ETH规模约为100.1万枚，为了追求更高利率，Celsius 将约73%的资产存入具有更高风险的 DeFi 智能合约中，甚至还将多数 ETH 存入锁定期长达 1-2 年的以太坊 2.0 智能合约，得到具有一定限度流动性的stETH，而近期stETH严重脱锚致使Celsius难以应对挤兑危机。</p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/3f61d2cc50291f8dbc2bc18300133a61a7e44736b49e98dd09d02c986c54d64a.jpg" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure><p><strong>Celsius 陷入困境的另一个重要原因就是其安全问题接连出现：</strong></p><p>2021年6月，Celsius因为借贷协议Stakehound被攻击事件损失约1.1亿美元；</p><p>2021年底，Celsius因为BadgerDAO 被攻击事件损失了超 5100 万美元；</p><p>Celsius核心团队多次爆出负面消息也是其陷入当前困境的催化剂。</p><p>Celsius暴雷将致使所有加密借贷平台陷入极为严重的信任危机之中，进而产生范围更为广泛的挤兑风险；</p><p>当前，三箭资本深陷危机，处于崩塌的边缘，但还没有暴雷，这要看后市的发展以及其处理危机的能力，<strong>如果三箭资本也最终暴雷，会带来极为严重的系统性风险，连锁性暴雷的极端情况恐将出现，这对整个加密市场而言将是一次史无前例的灾难。</strong></p><p>加密市场和区块链技术近年来得到了长足进步，但是区块链安全却往往被忽视，成为整个加密行业发展的短板。</p><p><strong>「SAFEIS」是先进的创新型区块链生态安全服务平台，秉持“让区块链更安全”的伟大使命，为全球广大用户群体提供以大数据+AI的等技术为核心的一体式、场景化、智能化的解决方案，从安全预警到追溯查控，从安全咨询到案件援助，SAFEIS致力于构建一个区块链安全新生态。</strong></p><figure float="none" data-type="figure" class="img-center" style="max-width: null;"><img src="https://storage.googleapis.com/papyrus_images/5d752a006e3ffabc8f7fbf750daba69b82f4c822a8b1e2a232858375ed32b080.png" alt="" blurdataurl="data:image/gif;base64,R0lGODlhAQABAIAAAP///wAAACwAAAAAAQABAAACAkQBADs=" nextheight="600" nextwidth="800" class="image-node embed"><figcaption HTMLAttributes="[object Object]" class="hide-figcaption"></figcaption></figure>]]></content:encoded>
            <author>safeis@newsletter.paragraph.com (SAFEIS)</author>
            <enclosure url="https://storage.googleapis.com/papyrus_images/82316a498b8df3e9943f59f9e1d31ce07b0c9f09649fb7df8c753f3925fd5901.jpg" length="0" type="image/jpg"/>
        </item>
    </channel>
</rss>