扫码下载 APP
qrCode
更多下载方式
今天不再提醒

针对人类的攻击现在是Web3最危险的威胁,报告发现

image

资料来源:CryptoNewsNet 原始标题:报告发现,人为攻击现在是Web3最危险的威胁 原始链接: 最近,Web3安全公司Kerberus的一份报告指出,人类行为现在是Web3中的主要风险。该公司的首席执行官Alex Katz和首席技术官Danor Cohen分享了为什么用户继续成为攻击受害者的见解,以及他们可以采取哪些措施更好地保护自己。

人为错误导致Web3重大损失

在其最新报告《人类因素——实时保护是Web3网络安全中被忽视的一层(2025)》中,Kerberus透露,以人为中心的攻击是Web3中结构上最危险的攻击方式。

报告引用的数据表明,行业损失的显著部分来自用户错误。2024年,大约44%的加密盗窃事件是由于私钥管理不当所致。另一项研究表明,约60%的安全漏洞涉及人为错误。

到2025年,活跃钱包达到8.2亿,威胁形势迅速扩大,每个人都面临风险。卡茨指出,恶意行为者正在针对新用户和经验丰富的用户,但原因却大相径庭。

“新用户很有吸引力,因为他们还不理解什么是'正常'的Web3行为,” 他说。

有趣的是,与新用户相比,长期用户正变得越来越高价值的目标。根据他所说:

“资深用户与更多的去中心化应用互动,签署更多的交易,并移动更大的金额。这意味着一瞬间的自满可能造成更大的损害。因此,今天风险最大的一群人是那些假设自己不在风险中的人。”

科恩补充说,Web3 中最大的误解之一是认为安全失误源于用户对技术的不了解。他的分析指向相反的方向。人们被黑客攻击是因为系统对他们施加了不切实际的负担。

“用户认为,‘我太聪明了,不会被榨干,我知道钱包是怎么工作的——我很安全。’但威胁环境变化的速度比用户更快。攻击者并不是试图超越你的钱包;他们是在试图超越你。而且他们非常擅长这一点。人们误解的是,Web3给个人带来了巨大的认知负担。用户不应该为了保持安全而解析技术信号——安全必须自动为他们工作。”

为什么智能Web3用户不断被榨取

尽管在2025年的安全支出创下纪录,这些人为驱动的风险依然存在。Kerberus的报告指出,加密相关服务和投资者在上半年因黑客攻击和诈骗损失超过31亿美元。这已经超过了2024年全年损失的总额。

该数字包括一个主要交易所的历史性漏洞。排除这一点,针对人类的攻击,如网络钓鱼和社交工程,仍然占据了$600 百万,占剩余的16.4亿美元损失的37%。

报告指出,这些攻击随着采用的增加而扩大,并完全绕过技术防御。这使得传统安全模型难以防止它们。

尽管公司在审计、监控和代码审查上投入大量资金,但攻击者越来越多地直接在交易层面利用用户。那么,是什么让人类如此容易受到这些攻击的影响呢?

“人类脆弱,因为每个骗局都旨在利用自然的心理捷径——紧迫感、权威、熟悉感、错失恐惧或对日常的舒适感。这些不是缺陷;它们是使我们能够在日常生活中运作的相同本能。仅靠技术无法改变人类心理,但它可以捕捉到心理被武器化的时刻,”科恩详细说道。

他强调,最强大的保护形式不是仅仅依靠用户通过教育来避免错误,而是在损害发生之前实时阻止有害行为。

“这就是实时检测如此重要的原因。如果你能在用户的信任被操控的那一刻警告他们,你可以在大多数损失发生之前阻止它们。”

该高管指出,期望普通用户能够区分恶意dApp、空投或铸造页面是不现实的。现代欺诈平台往往与合法平台非常相似,使它们几乎无法区分。

用户可能会多次点击网络钓鱼链接,并非出于粗心大意,而是因为这些攻击是故意设计来欺骗的。即使是实时警告,有时也可能被误认为是误报,这突显了这些骗局的高级性质。

"用户不应该被期望进行取证检查。责任必须转移到能够实时分析意图和行为的工具上,"科恩建议。

报告还指出,这些攻击利用了用户最难以评估威胁的时刻。这可能发生在某人分心于工作时查看他们的钱包、对声称他们的账户将被冻结的紧急消息做出反应,或者在漫长的一天结束时疲惫不堪时批准一笔交易。

根据研究发现,该行业的反应主要是增加更多的警告和验证步骤。但是这种方法往往适得其反,原因在于“安全疲劳”。随着用户习惯于不断的警报——其中许多是虚假的警报,实际上只是让他们变得更慢——他们在持续的认知压力下作出谨慎决策的能力减弱。

用户可以采取的 3 种措施以提高安全性

为了减少现实世界的损失,Katz披露了用户可以采纳的三种做法:

  • 签署前请暂停: 大多数妥协发生在十秒钟以内。即使是短暂的片刻来阅读提示或确认请求是否与预期行动一致,可以防止大部分成功攻击。
  • 将高价值资产与日常活动分开: 使用多个钱包仍然是最有效的保护措施之一。用户应将长期持有的资产保存在冷钱包或低接触钱包中,并使用单独的钱包进行探索、铸币和去中心化应用。这种分 compartmentalization 限制了潜在的损害。
  • 依靠实时交易保护: 由于许多威胁涉及社会工程而非技术漏洞,用户可以利用工具在链上操作最终确认之前进行解读。这一单一防御层阻止了许多更高级的诈骗。

他强调,意图并不是让用户成为安全专家,而是建立防护措施,防止错误转化为经济损失。

此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
0/400
暂无评论
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)