Zum Inhalt springen

Hot Wallet

Ein Hot Wallet verwendet den privaten Schlüssel oder die Signaturfunktion auf einem internetfähigen Gerät. Dieser Eintrag erklärt den Unterschied zwischen heißen und kalten Schlüsselumgebungen, warum sich ein kleiner täglicher Saldo eignet und wie sich Freigabe-, Phishing-, Malware- und Bedienrisiken verringern lassen.

Aktualisiert

Nur zu Bildungszwecken; stellt keine Anlageberatung oder Anlageempfehlung dar. Anlagen können zu Verlusten führen.

Direkte Antwort

Ein Hot Wallet verwendet den privaten Schlüssel oder die Signaturfunktion auf einem internetfähigen Gerät. Dieser Eintrag erklärt den Unterschied zwischen heißen und kalten Schlüsselumgebungen, warum sich ein kleiner täglicher Saldo eignet und wie sich Freigabe-, Phishing-, Malware- und Bedienrisiken verringern lassen.

Hot Wallet ist eine Wallet, deren private Schlüssel- oder Signaturfunktion auf einem mit dem Internet verbundenen Gerät gespeichert ist, einschließlich Browsererweiterungen, mobilen Anwendungen und Desktop-Software. Der Vorteil besteht darin, dass jederzeit Geld überwiesen und eine Verbindung zu Anwendungen hergestellt werden kann. Der Preis besteht jedoch darin, dass der private Schlüssel, die Schnittstelle und der Signaturprozess näher an Malware, Phishing-Websites und Remote-Angriffen liegen.

Heiß und kalt sind keine Asset-Typen, sondern Schlüsselumgebungen. Wenn die mnemonische Phrase einmal auf einem mit dem Internet verbundenen Mobiltelefon generiert oder importiert wurde, kann das Telefon, selbst wenn es später ausgeschaltet wird, nicht die gleiche Isolationsgarantie wiedererlangen, als wäre es nie mit dem Internet verbunden gewesen. Obwohl Börsenkonten online und bequem sind, werden private Schlüssel normalerweise von der Börse gehostet. Genauer gesagt handelt es sich um Depotkonten und nicht um Hot Wallets, die von den Nutzern selbst verwaltet werden.

Auch Hot Wallets sind nicht sicher. Formale Software kann Systemsicherheitszonen, Passwortverschlüsselung und Berechtigungs-Sandboxen verwenden; Da Geräte jedoch täglich mit Webseiten, QR-Codes, Zwischenablagen, Benachrichtigungen und Anwendungen von Drittanbietern in Kontakt kommen, ist die Angriffsfläche deutlich größer. Die richtige Idee besteht darin, es als tragbare Geldbörse zu verwenden, anstatt alle Ihre Vermögenswerte an derselben häufig genutzten Adresse abzulegen.

Wie es funktioniert

Wenn Sie eine Wallet erstellen, generiert die Software einen Seed und leitet einen privaten Schlüssel und eine Adresse ab. Wenn eine Übertragung initiiert wird, entschlüsselt das Wallet lokal den privaten Schlüssel, signiert die Transaktion und sendet sie. Bei der Verbindung mit einer DeFi-Anwendung kann die Website nur die Adresse sehen, deren Offenlegung der Benutzer autorisiert; Erst nachdem der Benutzer die Signatur bestätigt hat, kann die Website das Signaturergebnis erhalten.

„Connect Wallet“ überträgt Vermögenswerte in der Regel nicht direkt, spätere Signaturen können jedoch Konsequenzen haben. Nachrichtensignaturen können zum Anmelden verwendet werden und können auch Bestellungen oder Lizenzen autorisieren; Transaktionssignaturen rufen Verträge auf; Durch die Token-Autorisierung können bestimmte Verträge Token innerhalb des Kontingents übertragen. Das Vorhandensein eines Wallet-Popup-Fensters bedeutet nicht, dass die Anfrage sicher ist. Benutzer müssen den Domainnamen, die Kette, den Vertrag, den Betrag und die Berechtigungen verstehen.

Das Passwort schützt nur verschlüsselte Dateien auf dem aktuellen Gerät. Wenn ein Schadprogramm nach dem Entsperren des Wallets die Kontrolle über den Browser übernimmt, kann es dennoch Adressen ersetzen, Signaturen auslösen oder die Zwischenablage lesen. Mit der mnemonischen Phrase kann die Wallet auf einem anderen Gerät vollständig wiederhergestellt werden. Es macht keinen Sinn, das lokale Passwort zu ändern, nachdem es durchgesickert ist.

Beispiel

Unter der Annahme, dass der Benutzer über langfristige Vermögenswerte im Wert von 100.000 Yuan verfügt, benötigt er nur 2.000 Yuan pro Woche, um an Aktivitäten in der Kette teilzunehmen. Langfristige Vermögenswerte können mit weniger Interaktion an einer Depotadresse hinterlegt werden, und das Hot Wallet behält nur 2.000 bis 5.000 Yuan und eine kleine Menge Gas. Selbst wenn das Hot Wallet aufgrund einer Phishing-Autorisierung verloren geht, wird der Gefährdungsbereich durch den Saldo isoliert.

Bei einer Einlösung besuchte der Nutzer in einer Suchanzeige eine gefälschte Website und der Domainname unterschied sich nur um einen Buchstaben. Auf der Seite wird zunächst eine Verbindung zum Wallet hergestellt und anschließend eine „Sicherheitsüberprüfung“ unterzeichnet. Das Popup-Fenster ist eigentlich eine unbegrenzte Token-Lizenz. Wenn der Benutzer unterschreibt, kann der Angreifer möglicherweise den Token-Vertrag aufrufen, um den Restbetrag der Adresse ohne mnemonische Phrase zu übertragen. Durch das Abbrechen der Website-Verbindung wird die On-Chain-Autorisierung nicht automatisch widerrufen. Sie müssen den Autorisierungsvertrag im entsprechenden Netzwerk aufrufen, um den Betrag auf Null zu reduzieren.

Ein weiteres Szenario ist Adressvergiftung. Der Angreifer sendet eine sehr kleine Menge Token an die Adresse des Benutzers, wodurch eine ähnliche Adresse im Verlaufsdatensatz erscheint. Wenn der Benutzer das nächste Mal aus dem Verlauf kopiert, kann er 5.000 USDC an den Angreifer überweisen. Anstatt nur die ersten und letzten vier Ziffern zu überprüfen, besteht die Verteidigungslinie darin, die vollständige Adresse von einer vertrauenswürdigen Quelle zu erhalten, ein Adressbuch zu verwenden und zunächst mit kleinen Mengen zu testen.

Risiken

Ein Hot Wallet ist Malware, Phishing, Sitzungsdiebstahl, bösartigen Browsererweiterungen, übermäßigen Smart-Contract-Berechtigungen, manipulierten Zwischenablagen und Bedienfehlern ausgesetzt. Begrenzen Sie Guthaben und Freigaben, trennen Sie Wallets nach Verwendungszweck, prüfen Sie Domains und Empfängeradressen und bereiten Sie Verfahren zur Vermögensübertragung und zum Widerruf von Berechtigungen vor. Ein Hot Wallet ist eine Komfortlösung, kein Ersatz für die Offline-Aufbewahrung von Schlüsseln.

Häufige Irrtümer

Mythos 1: Die Autorisierung wird widerrufen, wenn die Verbindung zur Website getrennt wird

Durch das Trennen der Verbindung wird nur die Front-End-Sitzung abgebrochen. Die Autorisierung in der Kette ist weiterhin vorhanden und eine Widerrufstransaktion muss separat eingereicht werden.

Mythos 2: Das Wallet hat ein Passwort und es spielt keine Rolle, ob die mnemonische Phrase durchgesickert ist

Ein Angreifer kann die mnemonische Phrase an anderer Stelle verwenden, um den privaten Schlüssel wiederherzustellen und dabei das lokale Passwort vollständig zu umgehen.

Mythos 3: Das Signieren von Nachrichten hat keine Auswirkungen auf Vermögenswerte

Bei einigen Nachrichten kann es sich um Aufträge, Genehmigungen oder Anmeldeberechtigungen handeln. Der Signaturtyp und der tatsächliche Inhalt sollten gelesen werden.

Mythos 4: Die Adresse ist nach einigen Tests dauerhaft sicher

Nachfolgende Kopien können immer noch durch Trojaner ersetzt werden, und jede Transaktion sollte vor dem Signieren überprüft werden.

Verwandte Themen

Quellen

Navigation

Wiki durchsuchen...