[{"data":1,"prerenderedAt":25},["ShallowReactive",2],{"blog-content-zh-fake-wallet-apps-how-to-avoid":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"fake-wallet-apps-how-to-avoid","假冒钱包应用与扩展：如何验证一次真实的下载","验证钱包下载的方法是：从官方域名出发，核对发布者名称，并拒绝一切索要助记词的请求。对 WATS 来说，唯一真实的来源就是 WATS 下载页面——而且因为 WATS 是完全非托管的，它绝不会为了“验证”什么而索要你的恢复词。","如何验证一次真实的钱包下载：从官方域名出发，核对开发者名称与安装历史，绝不为了“验证”而输入助记词。只从官方的 WATS 下载页面安装 WATS——WATS 是非托管的，绝不会索要你的恢复词。","\u003Cblockquote>\u003Cp>要确认一次钱包下载是真实的，绝不要从搜索结果、广告或别人发给你的链接开始：自己动手输入钱包的官方域名，从那个页面上的链接进入应用商店，并在安装之前确认发布者名称与商店页面的历史记录都对得上。对 WATS 来说，唯一真实的来源是官方的 \u003Ca href=\"\u002Fdownload\">WATS 下载页面\u003C\u002Fa>，它为 Chrome 扩展和移动应用各自指向每个商店中唯一的一个商店页面。几乎能识破所有假冒品的那个破绽，在哪里都一样：正规钱包只有在你主动选择恢复钱包时，才会索要一组已有的恢复词——绝不会为了“验证”“同步”或“解锁”什么而索要。WATS 是完全非托管的，也就是说密钥由你持有，WATS 从不持有任何密钥，因此不存在任何需要你的助记词来验证你身份的 WATS 界面。如果某个应用、某个弹窗或某个“更新”页面向你索要那些单词，它就不是它所声称的那个钱包。\u003C\u002Fp>\u003C\u002Fblockquote>\n\n\u003Ch2>击败几乎所有假冒品的那一条规则\u003C\u002Fh2>\n\u003Cp>\u003Cstrong>假冒钱包应用\u003C\u002Fstrong>并不是什么精密的恶意软件。它只是把一个真实钱包的名称、图标和截图复制过来，包裹住一个唯一的目的：让你把恢复词输入到攻击者控制的界面里。正是这种简单，让假冒品屡屡得手——也正因如此，防御靠的是几个习惯，而不是一张安全学位证书。掌控自己从哪里出发（官方域名），核实商店页面是谁发布的，并拒绝一切不是由你自己发起的助记词索要。\u003C\u002Fp>\n\n\u003Ch2>假冒钱包应用究竟是怎么偷走你的加密资产的？\u003C\u002Fh2>\n\u003Cp>它们开口要。在流程中的某个环节——一个“导入钱包”步骤、一个“验证你的钱包”界面、一条“同步你的账户”提示——应用会显示那个熟悉的 12 或 24 个单词的输入网格。你填进去的那一刻，这些单词就被发送给了幕后操作者，而持有恢复词的人就掌控了由它派生出的每一个账户。掏空通常是自动化的，只需几分钟，而不是几天。\u003C\u002Fp>\n\u003Cp>有些假冒品甚至很有耐心。由于余额是公开的区块链数据，一个克隆应用可以表现得像一个正常工作的钱包——显示你真实的持仓——而幕后操作者则等着余额变多再一次性卷走。\u003Cem>运行正常并不能证明一个应用是真的。\u003C\u002Fem>\u003C\u002Fp>\n\n\u003Ch2>假冒应用真的能进入官方应用商店吗？\u003C\u002Fh2>\n\u003Cp>能，而且已经反复发生。商店审核是为了抓出恶意的代码行为而建立的，而一个假冒钱包往往根本没有恶意代码——技术上它只是一个带文本表单的应用。冒充某个特定品牌属于违反政策，而这类违规大多要等到用户举报之后才被发现，这也是克隆应用会遵循一个循环的原因：上架、收割、被下架、换一个开发者账号再度出现。结果就是一场在两大移动应用商店里反复上演的猫鼠游戏。\u003C\u002Fp>\n\u003Cp>搜索广告是第二条战线。自然结果上方的付费位置，已多次被伪装成钱包下载页的钓鱼网站买下——相同的标志、以假乱真的域名、能正常点击的按钮。广告的位置是租来的，不是挣来的；默认就把它当作不可信。\u003C\u002Fp>\n\n\u003Ch2>那浏览器扩展和假冒的“更新”呢？\u003C\u002Fh2>\n\u003Cp>扩展商店有着同样的克隆问题，还多了一层花样：弹窗和网站声称你的钱包扩展“需要更新”、你的“会话已过期”，或者你的钱包必须“重新验证”。这些路径无一例外通向同一个地方——一个索要你助记词的页面。真正的扩展是通过浏览器静默更新的；没有任何正规更新会要求你重新输入恢复词。\u003C\u002Fp>\n\u003Cp>还有一种更安静的风险：扩展易主。一个正规工具可能被出售，或者它的开发者账号被攻破，随后的某次更新就变得充满敌意。把扩展的数量控制在少数、把习惯守得严实——\u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">加密钱包安全最佳实践\u003C\u002Fa>里讲到了这一点——能把波及范围限制住。\u003C\u002Fp>\n\n\u003Ch2>如何验证一次真实的钱包下载？\u003C\u002Fh2>\n\u003Col>\n\u003Cli>\u003Cstrong>从官方域名出发。\u003C\u002Fstrong>自己输入，或者使用你之前建好的书签——不要用搜索广告，不要用私信，不要用回复里的二维码。对 WATS 来说，那就是\u003Ca href=\"\u002Fdownload\">官方下载页面\u003C\u002Fa>。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>从那个页面上的链接进入商店。\u003C\u002Fstrong>官方网站在每个商店只指向唯一一个商店页面；那条链接就是你的事实来源。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>核对开发者名称。\u003C\u002Fstrong>商店页面上的发布者必须与公司名称完全一致——克隆者用的是形似的名字、拼写错误，或者泛泛的工作室名。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>读一读商店页面的历史。\u003C\u002Fstrong>一个立足已久的钱包会有数年积累的评价——在 Google Play 上还会有庞大的安装量；一个上个月才出现、只有寥寥几条评价的“热门钱包”，无论星级多高，都是危险信号。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>对于扩展，要核实到具体的那一个页面。\u003C\u002Fstrong>只通过官方网站上的链接安装，安装完成后再检查一次开发者字段。\u003C\u002Fli>\n\u003C\u002Fol>\n\u003Cp>同样的“先看证据”的习惯不只适用于下载，也适用于产品宣称——\u003Ca href=\"\u002Fblog\u002Fis-wats-wallet-safe\">如何判断某个钱包是否安全\u003C\u002Fa>一文里的那些问题，值得拿去问每一个钱包，包括你已经在用的那一个。\u003C\u002Fp>\n\n\u003Ch2>真实页面对比克隆：识破的迹象\u003C\u002Fh2>\n\u003Ctable>\n\u003Cthead>\u003Ctr>\u003Cth>信号\u003C\u002Fth>\u003Cth>真实钱包\u003C\u002Fth>\u003Cth>假冒钱包\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\n\u003Ctbody>\n\u003Ctr>\u003Ctd>你是怎么找到它的\u003C\u002Ftd>\u003Ctd>官方域名，再由它进入商店链接\u003C\u002Ftd>\u003Ctd>广告、私信、搜索结果、社交回复\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>开发者名称\u003C\u002Ftd>\u003Ctd>与公司名称完全一致\u003C\u002Ftd>\u003Ctd>形似的名字、拼写错误或泛泛的工作室\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>商店页面历史\u003C\u002Ftd>\u003Ctd>数年评价、持续更新（在 Android 上还有很高的安装量）\u003C\u002Ftd>\u003Ctd>新上架页面、评价寥寥、截图是抄来的\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>助记词\u003C\u002Ftd>\u003Ctd>只有在你选择恢复时才会索要\u003C\u002Ftd>\u003Ctd>为了“验证”“同步”或“更新”而强行索要\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>更新方式\u003C\u002Ftd>\u003Ctd>静默进行，通过商店或浏览器\u003C\u002Ftd>\u003Ctd>弹窗和外部的“更新”页面\u003C\u002Ftd>\u003C\u002Ftr>\n\u003C\u002Ftbody>\n\u003C\u002Ftable>\n\n\u003Ch2>如果你已经把助记词输进了假冒应用怎么办？\u003C\u002Fh2>\n\u003Cp>从这组助记词离开你键盘的那一刻起，就当它已经泄露了——没有撤销，而且盗币脚本动作很快。此刻，速度比确定性更重要。\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cem>在一次经过验证的下载上，用全新的恢复词创建一个全新钱包\u003C\u002Fem>——\u003Ca href=\"\u002Fblog\u002Fhow-to-set-up-a-crypto-wallet\">如何设置加密钱包\u003C\u002Fa>里的流程只需几分钟。\u003C\u002Fli>\n\u003Cli>\u003Cem>立刻转移资金\u003C\u002Fem>，价值最高的先转：先是原生币，然后是主流代币，最后是其余的。要有心理准备，你抢的是一个自动化脚本，而不是一个人。\u003C\u002Fli>\n\u003Cli>\u003Cem>绝不要重复使用已泄露的助记词。\u003C\u002Fem>它能派生出的每一个地址都已被永久烧毁，连空地址也一样——之后往那些地址转的任何东西同样处于暴露之中。\u003C\u002Fli>\n\u003Cli>\u003Cem>举报这个假冒品\u003C\u002Fem>，既向商店举报，也向它所冒充的钱包团队举报——下架能保护下一个人。\u003C\u002Fli>\n\u003C\u002Ful>\n\n\u003Ch2>WATS 在其中的位置\u003C\u002Fh2>\n\u003Cp>WATS 的四款产品全都是完全非托管的——Chrome 扩展、移动应用、Hot Wallet 和 NFC Metal Card。密钥由你持有，WATS 从不持有任何密钥，因此任何一个真正的 WATS 版本都没有理由为了“验证”“同步”或“解锁”某个账户而索要一组已有的恢复词。WATS 应用只有在一个时刻会索要助记词：当你主动选择恢复一个本就属于你的钱包时。除此之外，任何披着 WATS 名号的东西都是假的，无论那个图标做得多么逼真。\u003C\u002Fp>\n\u003Cp>有一点关于 WATS 的具体事实值得直说，因为山寨硬件正是在利用这种混淆：WATS NFC Metal Card 不存储私钥，也不存储助记词。它通过一个只与一台设备配对的唯一卡片 ID，轻触认证那些始终留在 WATS 应用内的密钥。所以一张真正的 WATS 卡片绝不会在寄到你手上时里面就已经写好了恢复词——任何预先装好单词的“钱包卡”，无论上面印着什么品牌，都应当视为已被攻破。\u003C\u002Fp>\n\u003Cp>实际要做的这一步很小，而且只需要做一次。从官方\u003Ca href=\"\u002Fdownload\">下载页面\u003C\u002Fa>安装 WATS——绝不要通过广告、搜索结果、私信或回复里的二维码——安装前先确认商店页面上的发布者名称，并把那个页面收藏为书签，让今后每一次安装和更新都从一条你早已信任的链接开始。然后把 WATS 生成的恢复词写下来，离线保存，并且把日后任何再向你索要它的界面都当成一次攻击。\u003C\u002Fp>",[10,13,16,19,22],{"q":11,"a":12},"我怎么判断一个钱包应用是不是假的？","安装前先核实三件事：你从哪里找到它、是谁发布的，以及它向你索要什么。真正的钱包是你从它的官方域名进入的，它在商店里的页面显示的是公司精确的开发者名称，并且有很长的评价与安装历史，而且只有在你主动选择恢复钱包时才会索要恢复词。一个为了“验证”“同步”或“更新”而强行索要助记词的应用就是假的——关掉它。",{"q":14,"a":15},"我怎么知道自己下载的是真正的 WATS 钱包？","只从官方的 WATS 下载页面安装 WATS，那里为 Chrome 扩展和移动应用各自指向唯一真实的商店页面；安装前请核对该页面上的发布者名称是否一致。WATS 是完全非托管的——密钥由你持有，WATS 从不持有任何密钥——因此任何真正的 WATS 版本都不会为了“验证”“同步”或“解锁”而索要一组已有的恢复词；它只在你主动选择恢复钱包时才会索要。如果你是通过广告、私信或搜索结果进入某个“WATS”下载页的，请关掉它，从官方网站重新开始。",{"q":17,"a":18},"假冒钱包应用能进入 App Store 或 Google Play 吗？","能——热门钱包的克隆版本已在两大商店里反复出现，而且新的还在不断冒头。商店审核的设计初衷是抓出恶意代码，但假冒钱包往往只是一个用来收集助记词的表单，因此这类冒充通常要等到用户举报之后才会被移除。这个循环会换上新的开发者账号再来一遍，这正是你的起点应该是官方网站、而不是商店内搜索的原因。",{"q":20,"a":21},"WATS NFC Metal Card 能保护我不受假冒钱包应用侵害吗？","单靠它不行，而且值得了解其中的道理。WATS NFC Metal Card 不存储私钥，也不存储助记词——它通过一个只与一台设备配对的唯一卡片 ID，轻触认证那些存在于 WATS 应用内的密钥。这意味着一张真正的 WATS 卡片绝不会在出厂时里面就已经写好了恢复词，所以任何预先装好单词寄来的“钱包卡”都应当视为已被攻破。这也意味着，一旦助记词泄露，无论有没有卡片，钱包照样会被掏空，因此拒绝一切主动找上门索要那些单词的请求，才是真正的防线。",{"q":23,"a":24},"如果我把助记词输进了假冒应用，该怎么办？","立刻把这组助记词当作已被窃取——盗币通常是自动化的，而且很快。在一次经过验证的下载上设置一个新钱包，使用全新生成的恢复词，然后把所有资产转过去，价值最高的先转。绝不要重复使用已泄露的助记词，也不要再往它能派生出的任何地址转账；那些账户已被永久攻破，哪怕看上去毫发无损。最后，把这个假冒应用举报给商店，以帮助其他人。",1786059412955]