技术岗
非技术岗
| 风险类型 | 攻击手段示例 | 典型后果 | 防护措施 |
|---|---|---|---|
| 钓鱼攻击 (Phishing) | 伪造邮件/网站、社交平台冒充、假客服 | 助记词/私钥泄露,账号被盗 | - 不轻信邮件与私发链接,官方渠道下载软件- 先在虚拟机或沙箱环境测试- 核对域名与 SHA-256 摘要 |
| 恶意软件/木马 | 伪装面试软件、剪贴板劫持、恶意浏览器插件 | 屏幕录制、Cookie 与钱包文件窃取 | - 仅信任官方或高下载量插件- 安装前核对开发者与下载量- 定期全盘杀毒并启用防护软件 |
| 社交工程 | 冒充 HR/学长/同学、群聊钓鱼、好友求助 | 转账被骗、隐私泄露、账户被篡改 | - 不轻易在群内点击他人发的链接- 任何提“先签名”或“转账验证”均需多方确认- 关键操作前电话或视频二次验证 |
| 供应链攻击 | 恶意开源依赖包、被劫持的正规商店插件 | 大批量用户感染,资金被篡改或盗走 | - 锁定依赖版本并使用签名校验- 仅从官方商店安装插件- 转账前始终校验前后 4 位地址 |
| 剪贴板/地址劫持 | 后台监控复制内容、自动替换钱包地址 | 转账到攻击者地址,资产无法追回 | - 复制后粘贴前检查地址前后 4 位- 使用硬件钱包或钱包自带“地址白名单”功能 |
| 账号/隐私泄露 | 弱密码复用、邮箱/SIM 劫持、未启用双因素认证 (2FA) | 全平台账号被重置,资产隐私全面失陷 | - 为不同账户设置独立强密码并使用密码管理器- 开启 2FA(Google Authenticator/Security Key)- 重要邮箱与社交账号使用硬件安全钥匙 |