大门安全课 01|Gate & BlockSec:如何防范盗号、钓鱼与身份冒用
核心要点
- Gate 安全部门负责平台账户、交易与资产安全体系的建设,同时也长期处理用户的异常账户申诉与协查请求。
- Gate 安全团队:从交易所这一侧出发,我们补充一些建议和内容:首先社交账号失陷之后,攻击者的下一步往往是获取更多信息,可能会尝试接管用户的交易所账户,因为那里通常有更直接的资产。
- 完整的安全体系还必

Gate 特别策划《大门安全课》栏目,针对不同类型的加密安全问题进行专期解答。我们从发生在用户身边最真实的案例出发,联合安全领域的专业机构,由平台方与安全方两个视角进行双重分享,由浅入深地梳理安全规则,在科普用户安全教育的同时,帮助用户从自身开始建立起真正有效的防线。
先问一个问题。
你的合作伙伴在 Telegram 上发来消息:公司收款地址换了,请把这一期的款项打到新地址;对方还附上了一张盖章确认函。你会先做什么?
如果答案是「先转,回头再确认」,这篇文章就是为你准备的。很多资产损失,并不是从一段复杂代码、一次系统入侵开始的,攻击者不必破解区块链,也不必攻破密码学。他只需要利用你的善意和信任、或是引起你的贪婪和疏忽。
这也是 Gate 特别策划《大门安全课》的第一期。我们邀请区块链安全公司 BlockSec 与 Gate 安全团队,从安全机构和交易平台两个视角,聊一聊这个行业里造成损失最多、技术含量却往往并不高的一类攻击:盗号钓鱼、社会工程和熟人作案。
嘉宾简介
BlockSec 周亚金教授:周亚金教授是香港中文大学副教授,同时也是区块链安全公司 BlockSec 的联合创始人,在安全领域的国际顶级会议及期刊上发表 50 余篇高水平论文,超万次引用。目前,他正在探索如何重构系统基础设施,以提升 AI 智能体的效率与安全性。
BlockSec 成立于 2021 年,专注区块链安全与合规,业务覆盖链上安全防护、资金追踪调查和数字资产合规三个方向。目前服务全球 1000 多家客户,累计保护链上资产超过 500 亿美元,非法地址标签库规模达 6 亿以上,单个案件完整还原的最大资金规模为 16 亿美元。
Gate 安全团队:大家好,很高兴发起这个栏目。Gate 安全部门负责平台账户、交易与资产安全体系的建设,同时也长期处理用户的异常账户申诉与协查请求。
Gate 成立于 2013 年,是行业内首家推出 100% 储备金证明的交易平台,目前服务全球超过 6000 万用户。安全对我们而言不是一个附加功能,而是这门生意能否成立的前提。我们希望通过《大门安全课》,把这些真实风险背后的共同机制讲清楚。
Q1. 能否分享一些社会工程类的真实被盗案例?账号是怎么被盗的?主流的方式有哪几种?
BlockSec 周亚金教授:社会工程攻击的核心特征是,攻击者并不直接突破区块链底层、智能合约或密码学机制,而是通过控制身份、通信渠道,或利用既有信任关系,诱导受害者主动完成转账、签名、授权或安装恶意程序。常见的有五类。
1)社交媒体账号被接管。攻击者不伪造账号,而是直接控制真实账号,再借助它长期积累的影响力推广代币或钓鱼链接。账号是真的,不等于账号此刻发出的信息也是真的。
2)通信渠道被接管后的定向诈骗。美国联邦法院公开文件披露的 Cheng v. T-Mobile 案是典型:攻击者通过 SIM Swap 控制手机号,进而接管真实 Telegram 账号,利用双方原本存在的比特币交易关系,以高于市价收购为由诱导受害者转出 15 BTC。账号是真的,联系人是真的,历史合作也是真的,但此刻发出指令的人已经不是原来那个人。
3)长期经营关系后诱导投资。攻击者以朋友、投资顾问、租客或潜在合作方的身份进入受害者的日常社交圈,在数月甚至更长时间里建立信任,再引导其登录虚假投资平台。这类攻击不需要盗取任何账号,攻击者是主动成为一个你信任的人。
4)以招聘或商务合作为诱饵植入恶意软件。2025 年披露的 GrassCall 攻击中,攻击者以 Web3 线上面试为名要求下载会议软件,该软件实际包含窃密程序,目标是浏览器凭据和加密钱包。类似的还有以「摄像头无法工作」「需要更新 Zoom 插件」为由,诱导用户运行终端命令。
Gate 安全团队:周教授梳理的五类攻击,我们在申诉处理中几乎每一类都遇到过。和我们在申诉、协查里看到的内容也是高度一致:攻击者往往不需要攻破交易所系统。
因为我们平台的安全防线是很厚的,比如:AI 与机器学习的实时威胁检测、全链路加密传输、分布式流量清洗、Anycast 与 DNSSEC 部署,这些都在持续运行。但社会工程攻击不是攻破平台测的这些安全防线,而是通过掌握用户本人的私人信息来实施攻击行为。这也是我们做这个栏目的原因。有些风险靠平台加固就能解决,有些必须靠用户自己识别,而后者恰恰是损失最大的一类攻击。
同时补充两个我们从交易平台侧才能看到的角度。
第一个是频率的错觉。名人账号被盗上了新闻的都是大案,但从我们交易所收到的工单看,真正高频的不是这类名人,而是普通人。被盗的 Telegram 账号向熟人催付款、修改合作收款地址,或是冒充项目方发布假 Mint 地址等等。单笔金额可能只有几千美元,不会有任何媒体报道,但数量远超前者,用户会希望我们帮忙拦截交易。
第二个是:冒充交易所客服。攻击者会伪装成 Gate 客服,通过邮件、短信或社交平台私信联系用户,理由通常是账户异常、需要验证、有一笔提现待确认。针对这一点,我们提供了两个可以立刻用起来的工具。
首先是官方验证渠道上,我们可以直接查询任意域名或联系邮箱是否属于 Gate 官方。我们希望用户养成一个习惯:收到任何自称来自 Gate 的消息,先来这里查一次,这个动作只需要十几秒。
其次是防钓鱼码。这是一串由用户自己设定的字符,所有 Gate 发出的邮件都会带上它。反过来说,任何一封没有这串码的「Gate 邮件」,一律是伪造的。这道机制的价值在于它不依赖用户的判断力。用户不需要去分辨发件人域名里那个多出来的字母,也不需要判断措辞像不像官方,只需要看有没有那串自己设的码。
Q2. 名人账号被盗后发出了代币合约地址,以及朋友的账号疑似被盗号,普通用户怎么验证和操作最安全?
BlockSec 周亚金教授:首先需要建立一个基本原则:账号真实性与信息真实性必须分别验证。 即使信息来自经过认证的官方账号、项目方账号、名人账号,或者长期联系的熟人账号,也不应仅凭账号身份直接执行高风险操作。特别是购买新发行代币、连接钱包、签署链上交易、授予 Token Approval 等,需要格外谨慎。
对于名人或项目方突然发布的代币合约地址,可以从以下几个维度验证。
1)跨渠道验证。 不应只依赖单一 X、Telegram、Discord 或微信账号。应同时检查官方网站、其他官方社交媒体渠道、社区公告以及可信第三方信息源。如果一个项目突然宣布新的 Token、Airdrop 或 Mint,但官方网站和其他官方渠道完全没有同步信息,本身就应被视为异常信号。
2)验证链上资产和合约状态。 可关注合约部署时间、Deployer 地址、流动性规模、Holder 集中度、主要地址之间是否存在明显资金关联,以及是否存在快速拉升和集中抛售行为。普通用户不一定需要完成专业级链上调查,但至少应通过可信的区块链浏览器和安全工具进行基础检查。
3)不要在未经确认的情况下抢跑。 社会工程攻击非常依赖 FOMO 和紧迫感。「马上结束」「限时领取」「现在不买就没有了」等信息,本质上都在压缩用户验证信息的时间。对于未经充分验证的新资产,等待和确认通常比抢先交易更加安全。
如果是朋友、合作伙伴或公司同事突然提出转账、更换收款地址等要求,则应通过独立于原通信渠道的第二渠道进行验证。例如:Telegram 收到转账请求后通过电话确认;邮件收到更换收款地址通知后,通过此前已经确认的联系方式核实;大额转账前重新确认地址,并先进行小额测试。最重要的原则是:不应在同一个可能已经被攻击者控制的通信渠道中,同时完成指令发起和身份验证。
Q3. 作为中心化交易所,Gate 看到的账户风险和链上钱包被盗有什么不同?平台能提供哪些额外的保护?
Gate 安全团队:最根本的差别是时间。因为链上钱包被盗,从签名到资产转移是一步完成的,几秒钟,终局,没有中间环节可以介入。而在交易平台内,从有人拿到用户的登录凭证,到资产真的离开用户的账户,中间还隔着很多步。比如说 Gate 的账户安全是按四个环节设计的:登录、交易、提现、安全设置。每个环节都有独立的验证手段,风险不是一路畅通无阻的。这些具体都包括:
1) 登录环节。登录密码、邮箱、短信、Google 验证器,以及 IP 地址监测。出现不寻常的登录位置时系统会给出提示,这个提示的价值在于时效性。账户里还有安全日志,会记录登录和关键操作的历史,怀疑有异常时这是最直接的自查入口。
2) 提现环节。资金密码是独立于登录态的凭证,不参与日常登录。这意味着即使有人拿到了用户的登录权限,他离动用户的钱还差一道从未在登录流程里出现过的凭证。此外,在提现环节会根据环境变化、金额、账户综合风险,会有动态验证,高风险的提现会触发严格的验证来确保资产不会轻易被盗。
3)出金方式开关。暂时用不到的通道可以先关掉,少一条通道,就少一个可被利用的出口。等需要用的时候再经过核身验证后打开,这样也不会影响正常体验。
4)安全设置环节。这一层有一个很多用户不知道、但在这类攻击里最关键的机制:冷静期。
新添加的提现地址会有 24 小时至 48 小时的强制冷静期,在这期间无法向该地址提现。而如果用户在添加新地址的同时,还重置或修改了谷歌验证码、资金密码或绑定手机号,整个账户的提现功能都会被锁定。
这条值得展开说说。社会工程攻击的典型路径是,攻击者拿到账户控制权之后,第一件事往往是修改绑定信息或者添加自己的提现地址,把原主人踢出去。而这个动作本身就会触发锁定。也就是说,即使攻击者已经完全接管了用户的账户,他也无法立刻把钱转走,而用户会收到通知,有一整天的时间来处置。
在攻击者已经掌握用户全部信息的场景下,这类机制是唯一还在起作用的东西。
同时我们最近还上线做了一个安全分机制,把已经开启和尚未开启的防护项逐条列出来并给出评分。它的作用不是打分本身,而是把「我该做点什么」这个模糊的念头,变成一张可以一项项点完的清单。我们建议用户把安全分做到 80 分以上,达到之后还可以领取保障类产品。
