掃描下載 Gate App
qrCode
更多下載方式
今天不再提醒

針對人類的攻擊現在是Web3最危險的威脅,報告發現

image

資料來源:CryptoNewsNet 原始標題:報告發現,人爲攻擊現在是Web3最危險的威脅 原始連結: 最近,Web3安全公司Kerberus的一份報告指出,人類行爲現在是Web3中的主要風險。該公司的首席執行官Alex Katz和首席技術官Danor Cohen分享了爲什麼用戶繼續成爲攻擊受害者的見解,以及他們可以採取哪些措施更好地保護自己。

人爲錯誤導致Web3重大損失

在其最新報告《人類因素——實時保護是Web3網路安全中被忽視的一層(2025)》中,Kerberus透露,以人爲中心的攻擊是Web3中結構上最危險的攻擊方式。

報告引用的數據表明,行業損失的顯著部分來自用戶錯誤。2024年,大約44%的加密盜竊事件是由於私鑰管理不當所致。另一項研究表明,約60%的安全漏洞涉及人爲錯誤。

到2025年,活躍錢包達到8.2億,威脅形勢迅速擴大,每個人都面臨風險。卡茨指出,惡意行爲者正在針對新用戶和經驗豐富的用戶,但原因卻大相徑庭。

“新用戶很有吸引力,因爲他們還不理解什麼是'正常'的Web3行爲,” 他說。

有趣的是,與新用戶相比,長期用戶正變得越來越高價值的目標。根據他所說:

“資深用戶與更多的去中心化應用互動,簽署更多的交易,並移動更大的金額。這意味着一瞬間的自滿可能造成更大的損害。因此,今天風險最大的一羣人是那些假設自己不在風險中的人。”

科恩補充說,Web3 中最大的誤解之一是認爲安全失誤源於用戶對技術的不了解。他的分析指向相反的方向。人們被黑客攻擊是因爲系統對他們施加了不切實際的負擔。

“用戶認爲,‘我太聰明了,不會被榨幹,我知道錢包是怎麼工作的——我很安全。’但威脅環境變化的速度比用戶更快。攻擊者並不是試圖超越你的錢包;他們是在試圖超越你。而且他們非常擅長這一點。人們誤解的是,Web3給個人帶來了巨大的認知負擔。用戶不應該爲了保持安全而解析技術信號——安全必須自動爲他們工作。”

爲什麼智能Web3用戶不斷被榨取

盡管在2025年的安全支出創下紀錄,這些人爲驅動的風險依然存在。Kerberus的報告指出,加密相關服務和投資者在上半年因黑客攻擊和詐騙損失超過31億美元。這已經超過了2024年全年損失的總額。

該數字包括一個主要交易所的歷史性漏洞。排除這一點,針對人類的攻擊,如網絡釣魚和社交工程,仍然佔據了$600 百萬,佔剩餘的16.4億美元損失的37%。

報告指出,這些攻擊隨着採用的增加而擴大,並完全繞過技術防御。這使得傳統安全模型難以防止它們。

盡管公司在審計、監控和代碼審查上投入大量資金,但攻擊者越來越多地直接在交易層面利用用戶。那麼,是什麼讓人類如此容易受到這些攻擊的影響呢?

“人類脆弱,因爲每個騙局都旨在利用自然的心理捷徑——緊迫感、權威、熟悉感、錯失恐懼或對日常的舒適感。這些不是缺陷;它們是使我們能夠在日常生活中運作的相同本能。僅靠技術無法改變人類心理,但它可以捕捉到心理被武器化的時刻,”科恩詳細說道。

他強調,最強大的保護形式不是僅僅依靠用戶通過教育來避免錯誤,而是在損害發生之前實時阻止有害行爲。

“這就是實時檢測如此重要的原因。如果你能在用戶的信任被操控的那一刻警告他們,你可以在大多數損失發生之前阻止它們。”

該高管指出,期望普通用戶能夠區分惡意dApp、空投或鑄造頁面是不現實的。現代欺詐平台往往與合法平台非常相似,使它們幾乎無法區分。

用戶可能會多次點擊網絡釣魚連結,並非出於粗心大意,而是因爲這些攻擊是故意設計來欺騙的。即使是實時警告,有時也可能被誤認爲是誤報,這突顯了這些騙局的高級性質。

"用戶不應該被期望進行取證檢查。責任必須轉移到能夠實時分析意圖和行爲的工具上,"科恩建議。

報告還指出,這些攻擊利用了用戶最難以評估威脅的時刻。這可能發生在某人分心於工作時查看他們的錢包、對聲稱他們的帳戶將被凍結的緊急消息做出反應,或者在漫長的一天結束時疲憊不堪時批準一筆交易。

根據研究發現,該行業的反應主要是增加更多的警告和驗證步驟。但是這種方法往往適得其反,原因在於“安全疲勞”。隨着用戶習慣於不斷的警報——其中許多是虛假的警報,實際上只是讓他們變得更慢——他們在持續的認知壓力下作出謹慎決策的能力減弱。

用戶可以採取的 3 種措施以提高安全性

爲了減少現實世界的損失,Katz披露了用戶可以採納的三種做法:

  • 簽署前請暫停: 大多數妥協發生在十秒鍾以內。即使是短暫的片刻來閱讀提示或確認請求是否與預期行動一致,可以防止大部分成功攻擊。
  • 將高價值資產與日常活動分開: 使用多個錢包仍然是最有效的保護措施之一。用戶應將長期持有的資產保存在冷錢包或低接觸錢包中,並使用單獨的錢包進行探索、鑄幣和去中心化應用。這種分 compartmentalization 限制了潛在的損害。
  • 依靠實時交易保護: 由於許多威脅涉及社會工程而非技術漏洞,用戶可以利用工具在鏈上操作最終確認之前進行解讀。這一單一防御層阻止了許多更高級的詐騙。

他強調,意圖並不是讓用戶成爲安全專家,而是建立防護措施,防止錯誤轉化爲經濟損失。

此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 留言
  • 轉發
  • 分享
留言
0/400
暫無留言
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)