2026年10月6日周二

Web3 安全

Web3 安全栏目聚焦钓鱼、假空投、授权骗局、合约漏洞与私钥泄露等常见风险,提供识别与防范的实操建议,帮助用户保护链上资产。内容以安全教育为目的,不提供任何攻击、盗币或规避风控的方法,也不构成投资建议。

851篇内容
86页索引
2026-09-27最近更新
排序 共 851 篇 · 第 53 / 86 页
连的节点在对你撒谎:恶意 RPC 返回的假余额与假状态
Web3 安全
连的节点在对你撒谎:恶意 RPC 返回的假余额与假状态

钱包看到的余额、历史与预估都来自 RPC 节点的应答。恶意或宕改的节点可以展示假余额、伪造确认状态。本文讲清请求应答模型、说谎位置、钱包能自动核对的边界,以及日常自保习惯。

标签页咬钩:浏览器里那张等你回来的旧标签页
Web3 安全
标签页咬钩:浏览器里那张等你回来的旧标签页

经典换页术把旧标签页悄悄换成登录过期页,如今经典通道多被浏览器堵上,但会话过期的静默跳转面仍在。本文拆解换页剧本、新变体与签名前关闭旧标签的纪律。

助记词不能外包:刻字店、保险箱与"继承代办"的泄露面
Web3 安全
助记词不能外包:刻字店、保险箱与"继承代办"的泄露面

助记词是可复制的知识,交给任何第三方加工、保管或代办,等同于给他人留下一把可复刻的钥匙。本文分析三类外包服务的风险结构,给出只外包位置与流程的替代方案与年度验证机制。

让手机替你自动干活之前:快捷指令与自动化脚本的权限边界
Web3 安全
让手机替你自动干活之前:快捷指令与自动化脚本的权限边界

快捷指令和自动化工具能读取剪贴板、打开链接、调用网络,一旦装上别人分享的"效率脚本",等于交出半台手机。本文讲清自动化能碰哪些敏感面、"运行前询问"开关的真实含义,并给出脚本审查与权限收束清单。

安装命令只差一个字母:开发者的依赖混淆与仿冒包防线
Web3 安全
安装命令只差一个字母:开发者的依赖混淆与仿冒包防线

一条顺手复制的安装命令,可能把钱包签名库装成仿冒版本。本文讲清仿冒拼写与依赖混淆两种投毒路径、恶意包拿到安装后钩子后能做什么,以及锁文件、私有命名空间与安装审查的实操防线。

一封会消失的会议邀请:日历钓鱼与邮箱转发规则的攻防
Web3 安全
一封会消失的会议邀请:日历钓鱼与邮箱转发规则的攻防

不用点链接也能中的招:日历邀请常直接弹出并同步到手机。本文讲清日历类邀请为什么比邮件更有效、会议链接钓鱼的标准剧本,以及邮箱自动转发规则这条常被忽视的持久化后门怎么查。