【技术深度】钱包安全威胁模型 + 防御蓝图

【技术深度】钱包安全威胁模型 + 防御蓝图

作者:ZFJ_张福杰

博客:https://zfj1128.blog.csdn.net

日期:2025-12-17

关键词:区块链、钱包、安全


一、整体攻击面总览

在区块链工作,安全是非常重要的,这里我从安全负责人 / 安全架构师视角,总结了一份 「端到端区块链钱包攻击面全景图」,覆盖 APP / Web / 服务端 / 运维 / 人 / 供应链,并且每一类都配 真实攻击方式 + 可落地防御方案

💀💀💀我在上家交易所【Blind Sign 被盗】和【内鬼】是比较高频发生的。💀💀💀


二、APP(iOS / Android)攻击与防御

1、常见攻击手段

👉🏻💀 私钥 / Share 窃取(高频)

  • 内存 dump
  • Hook(Frida / Xposed)
  • Debug / 越狱
  • 恶意输入法 / 截屏

👉🏻💀 签名诱导攻击(最常见)

  • 恶意 DApp
  • 混淆交易内容
  • Blind Sign

👉🏻💀 重打包 / 注入

  • 二次签名
  • 插入后门代码

2、防御方案(可落地)

👉🏻👻 私钥 / MPC Share

  • Secure Enclave / KeyStore
  • 不可导出
  • 内存零化

👉🏻👻 反调试

  • Jailbreak / Root 检测
  • Hook 检测
  • 动态完整性校验

👉🏻👻 签名前展示

  • Human-readable Transaction
  • 域绑定(EIP-712)
  • 风险提示

三、Web 钱包 / DApp 交互攻击

1、攻击手段

👉🏻💀 钓鱼 / XSS / 域名劫持

  • 假官网
  • 插件注入
  • DNS 污染

👉🏻💀 交易替换

  • 前端构造 A,签名 B
  • RPC 劫持

2、防御方案

  • CSP / SRI
  • 强制 HTTPS + HSTS
  • 前端构建 Hash 校验
  • 钱包内校验 domain

四、通信链路(APP ↔ Server ↔ MPC)

1、攻击手段

👉🏻💀 MITM

  • TLS 降级
  • 证书替换

👉🏻💀 重放 / 会话劫持

  • MPC session 重放
  • nonce 回滚

2、防御方案

  • mTLS
  • Session ID + monotonic counter
  • 消息级签名
  • 双向 challenge-response

五、服务端 / MPC 节点攻击

1、攻击手段

👉🏻💀 协议级攻击(高危)

  • 恶意 MPC 节点
  • nonce 偏置
  • share 注入

👉🏻💀 API 滥用

  • 绕过审批
  • 签名风控失效

2、防御方案

  • Malicious-secure MPC
  • Commit--Reveal
  • ZK Proof
  • 签名策略引擎(Policy Engine)

六、运维 / 内部攻击(最容易被低估)

1、攻击手段

👉🏻💀 内鬼

  • 运维私自签名
  • 导出配置

👉🏻💀 CI/CD 投毒

  • 恶意依赖
  • 后门代码

2、防御方案

  • 权限最小化
  • 四眼原则
  • HSM / 冷节点
  • 可验证构建(Reproducible Build)

七、区块链 & 合约层攻击

1、攻击手段

👉🏻💀 重放攻击

  • 跨链
  • fork 重放

👉🏻💀 合约授权滥用

  • 无限 approve
  • upgrade 后门

2、防御方案

  • chainId 绑定
  • permit / 限额授权
  • 审计 + on-chain monitor

关于作者(ZFJ_张福杰)


相关推荐
程序员哈基耄6 小时前
隐私与安全工具集:纯客户端安全解决方案
安全
全栈工程师修炼指南7 小时前
Nginx | HTTP 反向代理:对上游服务端返回响应处理实践
运维·网络·nginx·安全·http
wanhengidc7 小时前
电脑端 云手机都有哪些注意事项
运维·服务器·安全·智能手机·云计算
小毅&Nora8 小时前
【后端】【工具】Redis Lua脚本漏洞深度解析:从CVE-2022-0543到Redis 7.x的全面防御指南
redis·安全·lua
跨境摸鱼8 小时前
TikTok多账号风控:找对安全支点,解锁规模化运营
大数据·安全·矩阵·重构·跨境电商
网硕互联的小客服8 小时前
CC攻击对服务器正常运行会有什么影响?如何预防和解决CC攻击?
运维·服务器·网络·windows·安全
俺俺8 小时前
(52)华为云平台-rpa-安全组限制端口+ip
安全·华为云·防火墙·端口·安全组策略·ip段
八八在线工具8 小时前
高效安全的M3U8 TS分片合并利器:88在线工具TS Merge深度解析
安全·音视频
AI产品备案8 小时前
深度合成类算法备案—安全自评估报告如何撰写
安全·算法备案·算法备案代办·安全自评估报告