硬件钱包出现安全公告时,直接升级、换设备或迁移种子并不是同一件事。本文按型号、固件、种子生成时点与补丁状态建立防御决策树,避免假固件、恐慌转账和旧种子继承风险。
硬件钱包出现安全公告时,直接升级、换设备或迁移种子并不是同一件事。本文按型号、固件、种子生成时点与补丁状态建立防御决策树,避免假固件、恐慌转账和旧种子继承风险。
浏览器推送通知一旦授权,网站无需打开标签页就能把消息弹到桌面,钓鱼团伙正是利用这一点绕过你的域名检查。本文讲清通知权限的申请机制、加密场景常见话术、权限审计路径和被点后进的正确处置顺序。
硬件钱包的安全建立在「固件可验证」之上。本文解释厂商签名、FIDO 类设备认证(attestation)分别证明什么、用户在收货、恢复和升级三个环节该怎么核对,以及这套机制证明不了哪些风险。
SLIP-39 用 Shamir 秘密共享把钱包种子拆成多份助记词拼图,达到门限才能恢复、差一份就什么都不知道。本文讲清它与 BIP-39 的差别、门限怎么选、拼图怎么存,以及哪些钱包和硬件支持这套方案。
「量子计算机将破解比特币钱包」是流传很广的焦虑。本文用当前可核实的共识拆解:真正的暴露面是已公开的公钥而不是所有地址,现有地址类型在花费前后暴露差异如何影响迁移决策,以及为什么现在最不该做的是把资产换进量子概念币。
登录浏览器账号换设备时,扩展、密码和会话会跟着你走,资产操作面也在无形中复制到每台登录设备。本文梳理浏览器同步的实际范围、共享与二手设备的风险,以及如何审计同步内容与在线设备清单。
链上数据不可篡改,但写数据的人不一定善意——这句话是本文的轴。交易输入里的任意文本、合约事件里的展示字段、ENS 反解记录里的地址别名,都会被区块浏览器忠实展示,也都会被社工剧本利用。
资产专用手机防的不只是钓鱼网站,还有自动连接的网络、记忆中的配对设备和会镜像画面的投屏。本文把 Wi-Fi 自动加入、蓝牙配对、投屏镜像和文件共享四类无线入口逐条列出核对方法,并给出旅行与公共空间场景的操作纪律。
「钱已发出、截图为证」是场外交易和代付场景里最常见的施压话术。本文讲清确认数与区块重组的基本原理、0 确认为什么不能作为收款依据,以及买家、卖家和中间人各自该执行的核对顺序。
会话令牌是一种有时效的钥匙,信息窃取恶意软件和注入脚本能偷走它,绕过密码和验证码进入账户。本文给出异常登录信号清单、发现被登后的处置顺序,以及用设备绑定会话和通行密钥降低令界面值的预防做法。