WATS Wallet logoWATS Wallet
指南8 分钟阅读

假冒钱包应用与扩展:如何验证一次真实的下载

验证钱包下载的方法是:从官方域名出发,核对发布者名称,并拒绝一切索要助记词的请求。对 WATS 来说,唯一真实的来源就是 WATS 下载页面——而且因为 WATS 是完全非托管的,它绝不会为了“验证”什么而索要你的恢复词。

要确认一次钱包下载是真实的,绝不要从搜索结果、广告或别人发给你的链接开始:自己动手输入钱包的官方域名,从那个页面上的链接进入应用商店,并在安装之前确认发布者名称与商店页面的历史记录都对得上。对 WATS 来说,唯一真实的来源是官方的 WATS 下载页面,它为 Chrome 扩展和移动应用各自指向每个商店中唯一的一个商店页面。几乎能识破所有假冒品的那个破绽,在哪里都一样:正规钱包只有在你主动选择恢复钱包时,才会索要一组已有的恢复词——绝不会为了“验证”“同步”或“解锁”什么而索要。WATS 是完全非托管的,也就是说密钥由你持有,WATS 从不持有任何密钥,因此不存在任何需要你的助记词来验证你身份的 WATS 界面。如果某个应用、某个弹窗或某个“更新”页面向你索要那些单词,它就不是它所声称的那个钱包。

击败几乎所有假冒品的那一条规则

假冒钱包应用并不是什么精密的恶意软件。它只是把一个真实钱包的名称、图标和截图复制过来,包裹住一个唯一的目的:让你把恢复词输入到攻击者控制的界面里。正是这种简单,让假冒品屡屡得手——也正因如此,防御靠的是几个习惯,而不是一张安全学位证书。掌控自己从哪里出发(官方域名),核实商店页面是谁发布的,并拒绝一切不是由你自己发起的助记词索要。

假冒钱包应用究竟是怎么偷走你的加密资产的?

它们开口要。在流程中的某个环节——一个“导入钱包”步骤、一个“验证你的钱包”界面、一条“同步你的账户”提示——应用会显示那个熟悉的 12 或 24 个单词的输入网格。你填进去的那一刻,这些单词就被发送给了幕后操作者,而持有恢复词的人就掌控了由它派生出的每一个账户。掏空通常是自动化的,只需几分钟,而不是几天。

有些假冒品甚至很有耐心。由于余额是公开的区块链数据,一个克隆应用可以表现得像一个正常工作的钱包——显示你真实的持仓——而幕后操作者则等着余额变多再一次性卷走。运行正常并不能证明一个应用是真的。

假冒应用真的能进入官方应用商店吗?

能,而且已经反复发生。商店审核是为了抓出恶意的代码行为而建立的,而一个假冒钱包往往根本没有恶意代码——技术上它只是一个带文本表单的应用。冒充某个特定品牌属于违反政策,而这类违规大多要等到用户举报之后才被发现,这也是克隆应用会遵循一个循环的原因:上架、收割、被下架、换一个开发者账号再度出现。结果就是一场在两大移动应用商店里反复上演的猫鼠游戏。

搜索广告是第二条战线。自然结果上方的付费位置,已多次被伪装成钱包下载页的钓鱼网站买下——相同的标志、以假乱真的域名、能正常点击的按钮。广告的位置是租来的,不是挣来的;默认就把它当作不可信。

那浏览器扩展和假冒的“更新”呢?

扩展商店有着同样的克隆问题,还多了一层花样:弹窗和网站声称你的钱包扩展“需要更新”、你的“会话已过期”,或者你的钱包必须“重新验证”。这些路径无一例外通向同一个地方——一个索要你助记词的页面。真正的扩展是通过浏览器静默更新的;没有任何正规更新会要求你重新输入恢复词。

还有一种更安静的风险:扩展易主。一个正规工具可能被出售,或者它的开发者账号被攻破,随后的某次更新就变得充满敌意。把扩展的数量控制在少数、把习惯守得严实——加密钱包安全最佳实践里讲到了这一点——能把波及范围限制住。

如何验证一次真实的钱包下载?

  1. 从官方域名出发。自己输入,或者使用你之前建好的书签——不要用搜索广告,不要用私信,不要用回复里的二维码。对 WATS 来说,那就是官方下载页面
  2. 从那个页面上的链接进入商店。官方网站在每个商店只指向唯一一个商店页面;那条链接就是你的事实来源。
  3. 核对开发者名称。商店页面上的发布者必须与公司名称完全一致——克隆者用的是形似的名字、拼写错误,或者泛泛的工作室名。
  4. 读一读商店页面的历史。一个立足已久的钱包会有数年积累的评价——在 Google Play 上还会有庞大的安装量;一个上个月才出现、只有寥寥几条评价的“热门钱包”,无论星级多高,都是危险信号。
  5. 对于扩展,要核实到具体的那一个页面。只通过官方网站上的链接安装,安装完成后再检查一次开发者字段。

同样的“先看证据”的习惯不只适用于下载,也适用于产品宣称——如何判断某个钱包是否安全一文里的那些问题,值得拿去问每一个钱包,包括你已经在用的那一个。

真实页面对比克隆:识破的迹象

信号真实钱包假冒钱包
你是怎么找到它的官方域名,再由它进入商店链接广告、私信、搜索结果、社交回复
开发者名称与公司名称完全一致形似的名字、拼写错误或泛泛的工作室
商店页面历史数年评价、持续更新(在 Android 上还有很高的安装量)新上架页面、评价寥寥、截图是抄来的
助记词只有在你选择恢复时才会索要为了“验证”“同步”或“更新”而强行索要
更新方式静默进行,通过商店或浏览器弹窗和外部的“更新”页面

如果你已经把助记词输进了假冒应用怎么办?

从这组助记词离开你键盘的那一刻起,就当它已经泄露了——没有撤销,而且盗币脚本动作很快。此刻,速度比确定性更重要。

  • 在一次经过验证的下载上,用全新的恢复词创建一个全新钱包——如何设置加密钱包里的流程只需几分钟。
  • 立刻转移资金,价值最高的先转:先是原生币,然后是主流代币,最后是其余的。要有心理准备,你抢的是一个自动化脚本,而不是一个人。
  • 绝不要重复使用已泄露的助记词。它能派生出的每一个地址都已被永久烧毁,连空地址也一样——之后往那些地址转的任何东西同样处于暴露之中。
  • 举报这个假冒品,既向商店举报,也向它所冒充的钱包团队举报——下架能保护下一个人。

WATS 在其中的位置

WATS 的四款产品全都是完全非托管的——Chrome 扩展、移动应用、Hot Wallet 和 NFC Metal Card。密钥由你持有,WATS 从不持有任何密钥,因此任何一个真正的 WATS 版本都没有理由为了“验证”“同步”或“解锁”某个账户而索要一组已有的恢复词。WATS 应用只有在一个时刻会索要助记词:当你主动选择恢复一个本就属于你的钱包时。除此之外,任何披着 WATS 名号的东西都是假的,无论那个图标做得多么逼真。

有一点关于 WATS 的具体事实值得直说,因为山寨硬件正是在利用这种混淆:WATS NFC Metal Card 不存储私钥,也不存储助记词。它通过一个只与一台设备配对的唯一卡片 ID,轻触认证那些始终留在 WATS 应用内的密钥。所以一张真正的 WATS 卡片绝不会在寄到你手上时里面就已经写好了恢复词——任何预先装好单词的“钱包卡”,无论上面印着什么品牌,都应当视为已被攻破。

实际要做的这一步很小,而且只需要做一次。从官方下载页面安装 WATS——绝不要通过广告、搜索结果、私信或回复里的二维码——安装前先确认商店页面上的发布者名称,并把那个页面收藏为书签,让今后每一次安装和更新都从一条你早已信任的链接开始。然后把 WATS 生成的恢复词写下来,离线保存,并且把日后任何再向你索要它的界面都当成一次攻击。

常见问题

我怎么判断一个钱包应用是不是假的?

安装前先核实三件事:你从哪里找到它、是谁发布的,以及它向你索要什么。真正的钱包是你从它的官方域名进入的,它在商店里的页面显示的是公司精确的开发者名称,并且有很长的评价与安装历史,而且只有在你主动选择恢复钱包时才会索要恢复词。一个为了“验证”“同步”或“更新”而强行索要助记词的应用就是假的——关掉它。

我怎么知道自己下载的是真正的 WATS 钱包?

只从官方的 WATS 下载页面安装 WATS,那里为 Chrome 扩展和移动应用各自指向唯一真实的商店页面;安装前请核对该页面上的发布者名称是否一致。WATS 是完全非托管的——密钥由你持有,WATS 从不持有任何密钥——因此任何真正的 WATS 版本都不会为了“验证”“同步”或“解锁”而索要一组已有的恢复词;它只在你主动选择恢复钱包时才会索要。如果你是通过广告、私信或搜索结果进入某个“WATS”下载页的,请关掉它,从官方网站重新开始。

假冒钱包应用能进入 App Store 或 Google Play 吗?

能——热门钱包的克隆版本已在两大商店里反复出现,而且新的还在不断冒头。商店审核的设计初衷是抓出恶意代码,但假冒钱包往往只是一个用来收集助记词的表单,因此这类冒充通常要等到用户举报之后才会被移除。这个循环会换上新的开发者账号再来一遍,这正是你的起点应该是官方网站、而不是商店内搜索的原因。

WATS NFC Metal Card 能保护我不受假冒钱包应用侵害吗?

单靠它不行,而且值得了解其中的道理。WATS NFC Metal Card 不存储私钥,也不存储助记词——它通过一个只与一台设备配对的唯一卡片 ID,轻触认证那些存在于 WATS 应用内的密钥。这意味着一张真正的 WATS 卡片绝不会在出厂时里面就已经写好了恢复词,所以任何预先装好单词寄来的“钱包卡”都应当视为已被攻破。这也意味着,一旦助记词泄露,无论有没有卡片,钱包照样会被掏空,因此拒绝一切主动找上门索要那些单词的请求,才是真正的防线。

如果我把助记词输进了假冒应用,该怎么办?

立刻把这组助记词当作已被窃取——盗币通常是自动化的,而且很快。在一次经过验证的下载上设置一个新钱包,使用全新生成的恢复词,然后把所有资产转过去,价值最高的先转。绝不要重复使用已泄露的助记词,也不要再往它能派生出的任何地址转账;那些账户已被永久攻破,哪怕看上去毫发无损。最后,把这个假冒应用举报给商店,以帮助其他人。