怎么铸造比特币铭文

比特币铭文 就是刻在 satoshi 「比特币的最小单位,可以理解为1元等于100分,一比特币等于很多Saotoshi」上的元数据。

比特币最小单位是聪(satoshi 即 sat)。

1 枚比特币可分为 1 亿聪,每个聪都通过序数理论进行排序,有对应序数,是唯一编号。比特币铭文是指使用 Ordinals 协议将内容写入 satoshi 进行铭刻。

形象理解就是你手里的一块钱和我手里的一块钱本来是一样的,但是一块钱的本质是一张纸,他可以承载信息。如果我把我手里的一块钱写上一段文字,这是Xuan的第xxx张一块钱,那么我手里的一块钱就变成独一无二的了。

怎么样,是不是和我们的小图片的理念很像,独一无二?

比特币铭文是一种利用新技术(Ordinals 协议)在比特币上创建的数字印记,如果将比特币比作数字黄金,那么铭文便是黄金饰品,它们共享相同的本质。

铭文是指通过交易的见证数据部分将任意数据嵌入比特币区块链的过程。它类似于非同质化代币(NFT),但与之不同的是,这些铭文直接刻在比特币区块链上。它的特点是:

  • 先到先得:支付手续费越高越先处理;
  • 独一无二:有人铭刻后后来者无法再铭刻;
  • 相对公平:人人可mint,就看谁的眼光更准,手更快!
  • 数量有限:铭文铸造的时候可以限定数量,限定后就无法再次更改!
  • 不可篡改:比特铭文并非是上传到 ipfs,而是刻在satoshi,无法篡改!

特别注意,这里是真不可篡改,也就是为什么铭文和NFT不一样的地方。

NFT的上链数据是一段网址,然后网址里保存着你的小图片。原则上网址的内容变了或者网址没了,你的NFT就没了。

但铭文不一样,等于直接把你这份独一无二的内容上链。

铭文的玩法

铸造

铭刻代币或 NFT,可以尽量选择铸造有价值的,而不是随便一串数字or 小图片

打新 

mint别人已经铸造好的代币,比拼的个人的眼光和手速

交易 

和其他交易一模一样,高抛低吸

另外需要注意的一点,现在的铭文还是一个早期市场,大家没有一个统一的标准。

任何人都可以发一个新的铭文和铭文协议,这也是圆桌布局的一个要点。要去找新的协议,碰到能被业界都认可的协议,那财富效应不亚于彩票中奖。

大家经常听到的奥迪,Ordi,其实就是使用了Oridinal协议的一个铭文。

其实Ordi协议还是有很大问题的,就比如说这些铭文如果不能上交易所就没有任何价值。所以我们要一起去埋伏有价值的协议。

就像以太坊为什么火爆,就是拓展了加密货币的可用性。以太坊之前加密货币只能交易,以太坊让整个区块链可编程,于是就是更多的应用,更多的生态,更多的消耗场景,进而推动以太坊代币的价格增长。

现在的Ordi协议下,铭文缺少的就是应用,如果有一个新的协议能够解决这些问题,那么必然是下一个以太坊一样的成就!

Ordinals 协议是⼀个为聪编号的系统,为每个聪赋予⼀个序号,再附加上额外的数据(文本、图片、代码等)。

使每个聪都变成独一无二的 NFT,这个过程称之为“铭刻”。BRC-20 在 Ordinals 的基础上,⼜推出了类似 ERC-20 同质化代币的发行⽅法。

当下比特币铭文生态中三个知名度较高、有一定热度、价格又比较低廉的项目为例。这三个项目是Bitcoin Frogs(比特青蛙)、Goosinals(大鹅)、Bitcoin Punks(比特朋克)。

铭文问题的核心还是比特币扩容,本质还是大、小区块之争。铭文当然是市场需求驱动的,但比特币毕竟是小杯子,铭文是杯子里玩龙卷风,硬挤必然导致正常交易被挤压。

区块链铭文作为区块链技术的一个重要应用,不仅为数字资产的管理和交易提供了新的可能,也为多个行业的发展带来了新的机遇。随着技术的不断进步,区块链铭文将在未来发挥更加重要的作用。

OKX交易所的铸造教程

如何在OKX上创建钱包?

1、首先,你需要有一个OKX交易所,然后里面需要有资金,没有OKX的兄弟下载,有的直接进入下一步。

2、接着打开 OKX App,主页切换至 Web3 钱包,选择我没有钱包 > 无私钥钱包。

3、点击立即启用。

4、输入OKX的账号和密码,若已经登录则无需此步骤,再点击创建。

5、点击备份钱包 > 输入密码完成备份。BTC钱包铸造完成后,就可以在交易所买BTC转载到这个钱包地址,转载先小金额测试,收到后,再转大笔金额,然后就可以去铸造铭文了。

如何在OKX导入 BTC 钱包?如果你已经拥有 BTC 钱包,可以直接将助记词或私钥导入到 OKX Web3 钱包。

1、打开 OKX Web3 钱包,点击 ▼ > 钱包管理 > 添加钱包。

2、选择导入钱包 > 助记词或私钥,完成导入。

如何在OKX铸造BRC-20代币?

1、在Ordinals市场中 BRC-20 列表中选择想要铸造的 BRC-20,找不到的在右上角搜索。

2、铸造进度还没到100%,就是还可以铸造的,

点击右上角铸造

3、选择铸造数量,确定钱包地址是否正确,然后点下一步。

4、进入付款阶段,查看需要支付多少钱,没问题继续点确认

5、铭刻完成后,会自动发到你的BTC钱包,至少需要10分钟,(根据给的gas高低排序,矿工会选择高gas请求优先完成)静候铸造完成

如何在OKX购买BRC-20代币?

1、在 Ordinals 市场中 BRC-20 列表中选择对应的 BRC-20,我们以sats为例。

2、然后在市场中,选择合适的价格以及数量所对应的 Transfer 铭文,点击【购买】接单

3、在确认手续费和价格后点击【确认】下单,就购买成功了

如何在OKX卖出BRC-20代币?

1.教程以sats为例示范,rats也是同样的操作,首先在 Ordinals 市场中 BRC-20 列表中选择对应的 BRC20,点击详情页,点击【上架铭文】

2.上架前需要先铭刻一个 Transfer 的铭文,点击【去铭刻】,并输入铭刻的数量,签名【确认】。

3.铭刻中,铭刻后等待3个区块确认,需要等待10多分钟。

4.等待区块确认后,选择铭文,点击【上架铭文】,输入价格后,点击【上架】,【确认上架】即可。

5.千万注意,价格不要填错了。先到首页看看当前地板价是多少,比如rats现在价格是0.015聪。输入价格时,输入1个你想卖出的价格,价格上涨以后,你的订单也会成交,不懂的兄弟,群里多问问。

6.上架以后,就挂上去了,你可以把上架铭文理解为上架NFT,如果铭文价格涨去了,价格到底你挂单的位置,就有人直接买了你的铭文。

03UniSat平台的铸造教程

如何注册UniSat钱包以及Unisat铸造BRC-201.打开⽹址:unisat.io点击 “Download from Chrome Store”

2.点击添加至Chrome 安装插件

3.点击Create new wallet 创建钱包

4.输入您的密码再次确认,两次密码要一样

5.记下自己的助记词(注意:助记词是唯一找回你钱包的方式)

6.地址类型选择“Taproot” 
注意:铸造  brc-20  的接收地址必须填 Taproot 格式的(以  bc1p开头)
所以这⾥我们选择创建⼀个Taproot 格式的(以 bc1p开头)的地址来接收你资产。

7.成功创建钱包后,点击复制你的地址就可以转进你的资产

打开⽹址:https://unisat.io/brc20 下图是全部列表,红色框内的第一个是全部内容 ,进行中和已完成的

2.找到搜索框,输⼊您想mint的brc-20,并且点击进⼊下方填写你想搜索的名称,可以看到他的进度状态(mint的进度,持有地址数量,mint的次数),如下图(搜索doge)

3.点击 Mint Directly 同时看一下左侧红色框内信息核实里面内容Supply:总供应量Minted:已被铸造的数量Limit per mint:铸造数量的限额 这个是单个上限的数量

4.Amount:数量 (这个数量一定要和上图的铸造数量限额数量一样,不能少于铸造数量的限额不然会浪费GAS)红色箭头可以拖动改变你想要mint的数量

5.查看详情后点击确认(Next)

6.填写你的Taproot地址,一般刷新连接钱包就自动识别你的地址,如果没有识别就手动填写一下,选择费率(越高的费率GAS越高,完成链上交易越快)

7.选择你支付的方式

8.签名完成此笔交易

好了,教程结束,大家快去试试吧!

作者:布道财经圆桌LABS

数字人民币也能薅羊毛

“用‘数币’付款就行是吧?”成了这个服贸会的流行语。

9月3日,在2023年中国国际服务贸易交易会(以下简称“服贸会”)数字人民币大道上,各家银行为推广数字人民币使出浑身解数,引入潮流艺术集市、网络购物、网络直播、老字号、文化旅游等众多场景,吸引消费者的关注和参与。因此,“薅数字人民币的羊毛”也成为今年的热潮。

今天,就跟随记者一起去现场看看有哪些好玩的数字人民币薅羊毛活动。同时,也了解一下在北京,数字人民币已经在哪些特色场景投入应用。

五花八门的“数币”薅羊毛活动

“哇!我竟然中了1987年兔年一大版邮票!”一位姑娘在中国邮储银行数字人民币“邮票盲盒”的长龙中欢呼道!就连工作人员也惊呼“太羡慕”。

 (服贸会现场一位女士在数字人民币邮票盲盒活动中抽到的大奖)

“这是我第一次使用数字人民币,很新鲜,也很方便。”一位刚拿到邮票的小学生对21世纪经济报道记者说道,他表示作为科技爱好者,抽到了中国卫星的五张邮票实在太值。

在服贸会现场的数字人民币各类盲盒活动中,不少人认为邮票最具纪念意义,因此邮储银行的“1元数字人民币抽取邮票盲盒”活动参与最火热。据了解,邮储银行北京分行携手中国邮政、国网电力等数字人民币商户,打造了“时光街区”,让消费者穿越回八九十年代。

(邮储银行数字人民币抽盲盒邮票的活动,现场排起长龙)

类似于这类“盲盒”的活动还有很多,比如有银行是靠抓娃娃来抽盲盒,一位中年人士表示:“抓娃娃难度太高,他好不容易才抽到了一个飞盘。”

除了盲盒外,现场还有扫码领数字人民币红包,数字人民币买奶茶、买鲜花等优惠活动。例如中国银行在现场发放数字人民币消费红包,参展观众可通过扫描活动二维码,领取1个10元无门槛红包,并通过完成打卡任务领取额外两个5元红包;例如建设银行鼓励消费者下载“建行生活”App,然后用数字人民币付款可以享受满20元减10元的优惠,从而购买饮品和鲜花。

场外的数字人民币大道热闹非凡,场内的数字人民币展区也十分火爆。本报记者发现,在农业银行的“数币1分钱抽大奖”活动十分火爆,男女老少都挤在一起,定睛一看,原来奖品颇丰,其中最大的奖品是车载冰箱。

有意思的是,北京银行在展区还设立了数字人民币绿色环保体验,同样引来众多关注。以空瓶回收来看,消费者只要按照投放指定类型空瓶到机器中,然后打开数字人民币App收款码即可获得5分钱,收款后还可到旁边的饮料机以同样的价格购买一瓶饮料。此外,北京银行联合石景山区政府重磅发布热门IP“长安三万里”主题硬钱包。

(农行数字人民币环保活动)

下午4点半,记者走到腾讯数字人民币推广展区,发现空无一人,旁边的几位参会游客告诉记者,腾讯的数字人民币可以换取腾讯公仔,下午三点多的时候已经被一抢而空。

北京市有哪些特色场景落地? 

据人民银行北京分行介绍,数字人民币是人民银行发行的数字形式的法定货币,由指定运营机构参与运营,以广义账户体系为基础,支持银行账户松耦合功能,与实物人民币等价,具有价值特征和法偿性。简言之,数字人民币可以看成数字化的人民币现金。

目前数字人民币指定运营机构有中国工商银行、中国农业银行、中国建设银行、交通银行、中国邮政储蓄银行、招商银行、兴业银行、网商银行、微众银行。

(一位消费者向记者展示数字人民币App)

数字人民币和支付宝、微信等第三方支付有什么区别?针对现场消费者的提问,一位银行工作人员表示,数字人民币相当于钱,任何人都不能拒收,而支付宝和微信相当于钱包。多位银行表示,数字人民币以国家信用为支撑,安全性更高。

“支付体验会更好。”一位工行人士表示,数字人民币在手机没电或者网络不加的情况下可以支持离线支付,并且无需手续费。此外,如果你经常忘带门禁卡,那么下载“和包”App,打开卡包功能,将实体卡贴于手机背面进行复制,即可手机碰一碰轻松开门禁。

据21世纪经济报道记者了解,个人客户在手机端下载数字人民币App后充值,即可在服贸会现场“薅羊毛”。不过各家银行对应不同的运营商,对应不同的手机型号。比如工商银行数字人民币目前仅支持非苹果手机的中国移动客群。值得注意的是,工商银行在展示专区展示了为支持亚运会研发设计的数字人民币硬件钱包、围绕赛事打造的数字人民币城市场景以及服务赛事的离境退税、超级SIM卡、出租车出行、交子智慧园区等各种数字人民币创新应用场景。

据央行北京分行介绍,目前数字人民币在北京有四大特色场景落地,分别是:

一是预付资金“元管家”能能够同时满足消费者、管理机构、商户机构三房的不同诉求,为行业提供可靠的预付管理资金服务。

二是为中储粮财务公司落地数字人民币发放收粮款项目,有效缩减农户收款周期,降低农户资金成本。

三是与国家电网打造覆盖线上线下、居民企业电费场景的总额和服务生态,实现国家电网“电费网银”平台数字人民币缴费全流程自动化处理。

四是开展北京市法院数字人民币场景建设,推动数字人民币诉讼缴纳场景落地,目前北京金融法院已实现使用数字人民币缴纳诉讼费功能。

By 21世纪经济报道

怎么注册虚拟电话号码

1.TextNow——在 WiFi 环境下使用

textnow

☞ TextNow APK 下载地址:https://play.google.com/store/apps/details?id=com.enflick.android.TextNow
☞ TextNow Windows 下载地址:https://apps.microsoft.com/store/detail/textnow-unlimited-texts-calls
☞ TextNow MacOS 下载地址:https://apps.apple.com/us/app/textnow/id1277776968?mt=12&uo=4
☞ TextNow iOS 下载地址:https://apps.apple.com/app/id314716233?mt=8

TextNow 成立于 2009 年,是美国最大的免费电话服务提供商之一。TextNow 为用户免费提供美国虚拟号码,收短信不限,发短信仅支持美国手机号码。用户在美国和加拿大可以无限通话和发短信,而在其他国家地区需要支付一定的费用。用户每 15 天可以更新号码,如果一周不使用号码会被回收,回收后用户只能重新注册。TextNow 允许用户使用 Facebook、Apple ID、谷歌账号或者邮箱注册,注册时必须在 WiFi 环境下,并且需要借助魔法上网工具。

2.TextFree——支持中文

textfree

☞ TextFree iOS 下载地址:https://apps.apple.com/us/app/text-free-texting-app-sms/id399355755
☞ TextFree APK 下载地址:https://play.google.com/store/apps/details?id=com.pinger.textfree
☞ TextFree 网页版登录地址:https://messages.textfree.us/login

TextFree 是 Pinger 公司出的一款免费短信和免费通话应用程序,和 TextNow 十分相似。不同的地方在于 TextFree 账号在一个月内不使用才会被回收并且支持中文,注册 TextFree 需要 FB 账号或谷歌账号来辅助验证。美国、加拿大两地的用户通信免费,其他地区的用户可以免费接收短信并有 100 分钟免费通话时长。值得注意的是,在某些国家和地区 TextFree 的连接不够稳定、存在延迟现象。

3.Talkatone——对 IP 要求高

talkatone

☞ Talkatone APK 下载地址:https://play.google.com/store/apps/details?id=com.talkatone.android
☞ Talkatone iOS 下载地址:https://apps.apple.com/us/app/talkatone-free-sms-text-messages/id397648381

Talkatone 相当于 Textfree 和 TextNow 的升级版,它可以向大多数美国电话号码(包括固定电话)拨打和接听免费短信和电话,无限发短信到美国电话号码,还可以无限次更换号码(第一次更换号码免费)。Talkatone 没有网页版,对注册 IP 要求较高,最好使用美国 IP 注册,并且在后面的登录使用时一直保持美国 IP,不要切换其他 IP。

4.TextMe——一个账户多个号码

textme

☞ TextMe APK 下载地址:https://play.google.com/store/apps/details?id=com.textmeinc.textme&referrer
☞ TextMe iOS 下载地址:https://apps.apple.com/US/app/id514485964

TextMe 成立于 2011 年,是第一个在 iOS 和 Android 上提供短信、富消息、语音和视频通话的应用程序。使用 TextMe 可以向美国、加拿大等 40 个国家/地区的任何手机免费发送无限短信、通话和图片消息,用户可以在一个帐户下获取多个号码并进行管理。和前面四款软件一样,TextMe 支持美国和加拿大的用户享受免费通话和短信服务。

5.Flyp——7 天试用

flyp

☞ Flyp APK 下载地址:https://play.google.com/store/apps/details?id=flyp.android
☞ Flyp iOS 下载地址:https://apps.apple.com/us/app/flyp-multiple-phone-numbers/id940678351

Flyp 可以无限通话、无限发送短信,用户可以自由选择美国区号,最多可以添加 5 个 Flyp 电话号码到您的设备。Flyp APP 可以管理您的所有号码、短信、语音邮件等信息,用户可以免费使用 7 天。

总的来说:
TextNow、TextFree、Talkatone、TextMe 四款软件大同小异,用户选择其中一款即可。Flyp 功能完善,但很可惜只能免费使用 7 天。几款虚拟电话虽然各有优劣,但都能帮助用户完成虚拟号码短信验证。需要注意的是,以上软件都要在 VPN 的帮助下才能顺利使用。熊猫VPN(PandaVPN)作为为数不多的还能在亚洲稳定使用的 VPN 之一,它在 80 个国家和地区拥有 3000+ 服务器,包括香港、台湾、日本、韩国等地,可以为您提供稳定、安全、快速的网络服务。

使用 VPN 获得美国虚拟号

13 个免费接码平台(无需注册) 

除了上面 5 个需要用户注册的虚拟号码软件外,本文还为您推荐 13 个免注册接码平台,帮您获得包括美国在内的全球各地的虚拟手机号。

  • Receive SMS:只有美国、加拿大、瑞典和英国的少量号码供用户选择,无需注册,不支持中文。
  • My Temp SMS:有美国、英国、法国等数十个国家的号码,无需注册,支持中文。
  • Receive-sms-free:提供美国、英国、法国等地的大量虚拟手机号,无需注册,不支持中文。
  • 接码号:提供美国、英国、泰国、香港等地的虚拟号码,所有短信记录在 7 天后删除,无需注册,支持中文。
  • Free Phone Num:提供 10 个美国和 5 个加拿大的虚拟号码,可以接收和发送短信,发送短信每人每天仅限 5 条,无需注册,支持中文。
  • SMS Receive Free:提供美国和加拿大的虚拟电话,所有消息都会在 7 天后删除,无需注册,不支持中文。
  • SMS to me:提供美国、加拿大、英国、法国、芬兰和瑞典的虚拟号码,所有消息都会在 2-3 天后删除,无需注册,不支持中文。
  • Receive-smss:提供美国、加拿大、英国和数个欧洲国家的虚拟号码,没有亚洲国家虚拟电话号码。接收短信数量不限,所有消息都会在 24 小时内删除,无需注册,不支持中文。
  • Temporary Phone Number:提供欧美、香港、日本、马来西亚等十几个国家地区的虚拟号码,无需注册,不支持中文。
  • OK SMS:提供大量的英国、加拿大和美国虚拟号码,无需注册,不支持中文。
  • Temp-number:提供欧美各国的虚拟号码,所有消息只保留 7 天,无需注册,不支持中文。
  • SMS24:提供欧美各国和亚洲等地的虚拟电话,无需注册,不支持中文。
  • Quackr:提供美国、英国、韩国、中国等 22 个国家和地区的虚拟手机号码,可以接收验证码或其他短信,所有消息都会在 24 小时后自动删除,无需注册,不支持中文。

这 13 个免费接码网站都为用户提供免费的虚拟号码,这些虚拟号的共同点都是:定期更新、到期后删除信息、信息所有人可见、无需注册账号。由于号码公开,一个号码可能有多个人使用,在您用某个号码注册账号时可能会弹出“该号码被禁”、“该号码已被占用”的提醒,所以这些网站提供的免费虚拟号码可能会被审查严格的网站禁用。为了避免这个问题,用户可以使用网站新更新的号码及时注册或者使用虚拟号码软件提供的私人虚拟号。

该号码被禁

如何挑选虚拟手机号 

这些虚拟号软件、接码平台有什么区别吗,虚拟号码注册会泄露隐私吗?了解它们之间的差别可以帮助用户选择适合自己的虚拟号码平台:

功能号码保留时间国家费用隐私安全适合人群缺点
虚拟号码软件收发短信,接打电话永久美国限时免费仅用户本人可见适合需要长期联系,收发短信、接打电话,传输重要信息的用户。需要注册(可以使用临时邮箱注册)
虚拟号码网站接收短信隔一段时间更新,更新后无法找回。多个国家永久免费所有人可见适合仅临时使用、短时间注册大量账号;适合审查不严格的平台。同一号码滥用,易被审查严格的网站/软件禁用;短信内容所有人可见。

需要注册的虚拟号码软件大多提供美国虚拟号码,而一个私人使用的美国虚拟手机号用处很大,不管是与美国朋友联系还是注册各类账号,成功率都极高。而这些免费接码网站提供更多国家的虚拟号,用户选择面更广,但“一号多用、信息公开”的特点也使这些虚拟号限制更多。不过并不冲突,用户只要时不时发送短信保持号码活跃,就能永久免费拥有 TextNow、TextFree 等账号,再配合接码平台一起使用,能更大程度上保护隐私。

获得 PandaVPN

虚拟号码注册 Telegram 

为了使用户对虚拟手机号有直观的认识,本文以 TextMe 为例,向您展示如何用 TextMe 虚拟号码注册 Telegram 

首先——用户需要连接熊猫VPN,下载 TextMe,然后打开一个一次性邮箱,选择一个临时邮箱账号。

选择一个临时邮箱

其次——进入 TextMe 主页,选择一个美国虚拟号码,确认该号码后,用户可以用脸书、苹果 ID、谷歌账号或者邮箱注册,这里选择用邮箱注册。填入您的临时邮箱账号并设置密码,在完成人机验证后就能生成一个虚拟号码。

填入您的邮箱地址

最后——下载 Telegram 并填入您的 TextNow 虚拟号,在熊猫VPN 的帮助下您 TextNow 虚拟号将成功收到验证码或者是语音验证消息,填入验证码及个人信息后就成功注册 Telegram 了。

输入验证码

作者:PandaVPN

什么是虚拟银行卡

最近很多人在烦恼 ChatGPT 无法开通 Plus 会员,或者 API 里没有余额,必须绑定信用卡才能继续使用,而国内的卡片基本都无法成功绑定。所以我们还是值得办一张「虚拟信用卡」(Virtual Credit Card) 来专门对付这种需求的。所以异次元实测了几张能成功的虚拟卡,推荐给大家。

虚拟信用卡 (也叫 VCC) 除了解决 ChatGPT Plus 购买和绑定的问题外,还能解决众多国外购物平台、网络服务/应用软件订阅、买游戏、购买 VPS 服务器等等的支付问题,甚至对那些绑定信用卡免费试用的活动还能薅薅羊毛

而相比传统的实体银行信用卡,虚拟卡的好处是无需审核资质、注册方便快捷、无需等待实体卡,充值即用,而且可以批量多开卡,同时还有不同的卡组织 (VISA / Master / 运通等) 或卡号可以选择,能顺利通过很多用实体卡无法成功支付的场景,因此用途特别广泛。

虚拟信用卡用途

VCC 的品牌其实不少,而下面是目前网上比较热门且值得推荐的虚拟信用卡,各有各的优势和缺点,大家可以根据自己的需求选择。

推荐!NobePay 诺贝 (申请容易 / 微信充值 / 有最低充值门槛)

NobePay」的虚拟信用卡最大最大的优点就是「能直接用微信充值」!这一点对广大普通用户来说最为方便!而且他提供了很多种卡号可以自由选择,能针对不同的用途使用不同的卡。无论是支付 ChatGPT Plus,或是支付广告费、海淘等等都行,只要是正规用途都可以用。

NobePay 虚拟信用卡

但它也有一个使用门槛,就是用人民币充值的话,最低金额是¥500。有点小贵,但它也有贵的道理!毕竟它几乎是唯一一个能支持人民币直接充值的虚拟卡,绝对是省事省心,而且它可选的卡号也是最多最丰富的!用途最为广泛!而且也无月费,充值最方便,强烈推荐!!而金额充值进去好歹也是可以自己随意消费,所以只要能用回来就不亏。USDT 充值则无最低门槛限制,后面我们有提到利用「币安」进行 USDT 充值的教程。

注册 NobePay 虚拟卡
如要邀请码,可填 96BCBB9 支持一下

(注册页面右上角可以切换中文)

而且 NobePay 还能支持一些要求 3D 验证的支付渠道(比如土耳其区的一些在线商城),能通过这个验证的基本只有少数银行的实体卡,所以 NobePay 的兼容性还是非常值得一赞的。

  • 注册邀请码:96BCBB9注册入口
  • 充值方式:支付宝、微信、USDT
  • 最低充值金额:500¥ 人民币 / USDT 不设限 (可参考后面的 USDT 充值教程)
  • 优点:多种卡号任选,VISA / Master 可选,支持 3D 验证
  • 费率:服务费率 3% 普通用户;2% 专业用户;1% 企业用户
  • 月费:无月费,但有开卡费 $1 美元/张 (不同卡头价格不同)
  • KYC (实名认证):必须
  • 其他:官方暂时政策不允许绑定国内平台消费,比如微信、支付宝或在成人网站消费等。

OneKey Card (新增美国和中国香港卡头)

OneKey Card」虚拟信用卡是由一家专做“硬件数字钱包”的 OneKey 公司发行的。OneKey Card 的费率比 DuPay 低廉一些,支持通过 USDT 或 USDC (USD Coin) 充值。它不仅可以支持绑定开通 ChatGPT PLUS 服务 (美国卡),而且也可以绑定微信、支付宝、PayPal 甚至是 Google Pay 等渠道进行日常消费,加上费率相对低廉,非常实用。

OneKey 虚拟信用卡

注册 OneKey 虚拟卡

充值可以用 Binance 币安OKX 来购买 USDT / USDC,具体流程跟 DePay、NobePay 的步骤基本一致,大家完全可以参考其他 USDT 充值步骤,这里就不重复了。

在 DePay 维护的期间,OneKey 卡可以说是最佳的替代品了。尽管 OneKey 的充值最低门槛是 $30 美元,但其充值的费率要低于其他几家,所以使用成本比较低,也是非常值得推荐的。

  • 注册邀请码:YSG62N注册入口
  • 充值方式:USDC、USDT
  • 最低充值金额:30$ 美元
  • 优点:无需月费 (银卡以外),费率低,支持国内消费使用
  • 费率:不同卡种对应不同的开卡费和月费,参考表格
  • KYC (实名认证):需要
  • 其他:支持国内平台消费,可绑定支付宝、微信、Paypal、Google Pay 等渠道

DuPay (DePay / 申请容易 / USDT 充值 / 无充值金额门槛)

DuPay」(以前也叫 DePay) 是网上最多人推荐的虚拟信用卡之一,它的特点是申请容易,而且无充值金额门槛,实测支付 ChatGPT Plus 无问题。但它需要使用 USDT (加密货币) 进行充值。所以流程是,你先要借助「币安」等交易所,将人民币兑换成 USDT,之后才能充值到 DuPay (DePay) 里进行消费。

DePay 虚拟信用卡

如果你不嫌注册币安麻烦,或者本来手上就有加密币的同学,那么 DuPay / DePay 就非常实用了。基本用多少充多少,随意消费。而且 DuPay 最大的优点在于可以绑定卡片到国内平台( 微信、支付宝、淘宝等) 消费,换句话说,你可以将 USDT 的加密币变成国内日常消费卡使用。

注册 DuPay 虚拟卡
如需邀请码可填 796826 支持一下

等级Lite卡标准卡高级卡白金卡
开卡费10 USDT0 USDT10USDT50 USDT
月费2 USDT1 USDT0.5 USDT0 USDT
卡片额度/月20000 USD20,000 USD50,000 USD200,000 USD
卡片充值费用2.00%1.35%1.20%1 .00%
  • 充值方式:USDT
  • 注册邀请码:796826注册入口
  • 最低充值金额:5$ 美元
  • 优点:可选无需 KYC 的卡种,支持国内消费使用
  • 费率:不同卡种对应不同的开卡费和月费,参考表格
  • KYC (实名认证):Lite 卡无需实名,但费率更高;而其他卡种必须实名,费率更低。
  • 其他:支持在国内平台消费,可绑定支付宝、微信、美团、淘宝、亚马逊电商、亚马逊云、谷歌商店、苹果商店、PayPal 等支付渠道

人民币购买 USDT 充值到 OneKey / DuPay / NobePay 卡的方法教程:

OneKeyDuPayNobePay 等都可以通过 USDT 充值,这里以 OneKey 为例子,介绍怎样将人民币兑换成 USDT,大概的步骤流程是这样子:人民币 → USDT → 转账到 OneKey 余额 → 充值到虚拟卡。

USDT 充值虚拟信用卡教程

具体 USDT 充值操作流程 (OneKey 为例) 如下:

  1. 前往这里注册 OneKey 账号
  2. 如看到需要填推荐码的地方,可以填我的 YSG62N 支持一下
  3. 注册成功后点击「充值激活」
  4. 这时可选择用加密币 USDT 或 USDC 充值,下面以 USDT 为例子,可以问朋友/咸鱼帮忙充值,或自己注册一个交易所平台比如「币安 Binance」或「欧易 OKX」来使用微信/支付宝购买 USDT。
    注册欧易 OKX 账户注册币安 Binance 账户注 1:需用非中国 / 非美国的 IP 访问
    注 2:国内用户要用邮箱注册
    注 3:此类网站特殊性,部分浏览器会提示“欺诈网站”,请自行判断
  5. 在 Onekey 的充值界面选择 USDT,然后选择一个网络 (不同网络到帐速度和手续费有所不同),这里我选择「Polygon」(务必记下你所选的网络),这时就会出现你的充值地址。
  6. 进入 币安欧易 后「买币」获得 USDT,然后「提现 (或叫提币) → 转账网络必须选你上一步相同的网络!!否则资金会丢失!所以这里也要选择 Polygon 网络,然后填入你的充值地址,或者扫描二维码填入。
  7. 重点再说一遍,充值网络和提币网络必须完全对应!其中,常见的 TRON 网络也叫 TRC20,他俩是一个东西。其他网络你就看名字相同就行了。
  8. 提币/提现之后,需要等待一段时间到帐。
  9. 到帐之后你的账号即会激活,然后就可以添加卡片了。

派安盈 PayOneer (电商卡 / 特别适合外贸生意人群)

派安盈 PayOneer」比较特别,它是一个正规的电商跨境支付解决方案服务平台,它主要面向做外贸生意的人群,并不太适合广大普通网友。因为派安盈 PayOneer 最大的卖点在于帮你收款,然后将美元 / 欧元 / 日元等货币提现成人民币。它的资金来源主要是海外电商、外贸生意的收入,而并没有提供普通的充值方式。但这对于本身就有海外收入的朋友反而特别合适!!

派安盈 Payoneer 信用卡

注册 PayOneer 派安盈

你可以方便地利用派安盈将外币的电商收入提现成人民币(重点是不受美元限额限制,但你也得证明资金来源合法)。比如我一直用它提现 PayPal 里的收入,以及一些海外项目的收益,很多年了,非常稳定可靠。

之后,你就能申请开通 PayOneer 的虚拟信用卡了(可以选择要虚拟卡还是实体卡),然后就能直接用来消费账户里的钱了。所以它与前面介绍的几张卡都有所不同。

虚拟信用卡的常见用途:

  • 支付开通各种网络会员服务,比如 ChatGPT Plus 、NetFlix、Spotify 等,还有各种订阅费用比如 Patreon、SetAPP 等;
  • 购买国外的 VPS 服务器;订阅国外的 APP 软件服务等;跨区服购买游戏,比如 Steam、小绿人、任天堂 Switch 游戏等;
  • 海淘购物防止砍单:部分购物平台风控严格,非本地信用卡下单会被砍单,使用虚拟信用卡则可以解决这类问题,大大提高海淘抢货的成功率。
  • 薅羊毛 (各种免费试用):很多工具软件、网络服务在使用前都可以通过绑定信用卡账号来获取免费试用机会,而虚拟卡正好能派上用场。
  • 避免资金损失:由于虚拟卡都是提前充值进去再消费的,只要你不大额充值,就算遇到被盗损失也不大。而传统信用卡的授信一般都比较高,可以被透支很多额度去消费。
  • 海外电商各种相关业务:如果你本身从事海外电商的一些业务,比如 Shopee、Shopify 开店,或需要在 Facebook、Google、Tiktok Ads 等平台投放广告等,都可以借助虚拟卡进行扣费支付

为什么使用虚拟信用卡支付 ChatGPT 也失败被拒绝?

虚拟信用卡

尽管虚拟信用卡能最大幅度提高网络支付的成功率,但它也并不是万能的。因为信用卡支付时“风控”是多方面考量的,并不单只看卡片本身,还有网络、地理位置、支付频率等等因素。

比如近期最多人关注的开通 ChatGPT Plus 或绑定 ChatGPT API 问题,它对 IP 的检查非常严格,就算你的虚拟卡原本能成功,但如果它检测出你网络 IP 段所在地属于“高风险地区”,又或者这个 IP 段曾有过频繁异常的网络请求,或是尝试付款失败次数过多,都会“有杀错不放过”。

所以,ChatGPT Plus 支付成功的关键,除了使用上述公认能过 GPT 的虚拟卡以外,最重要的因素就是「要有健康干净的 IP 段」,同时最好是要 IP 的地理位置要跟你的账单地址一致。因此,当你使用上面推荐的卡无法成功支付时,更换不同的网络 IP 再试会有意外的惊喜哦。

根据我实测,同一张卡,用某个美国 IP 无论如何都不行 (估计是此 IP 段共用人数太多被风控系统列入高危了)。后来用 Chrome 浏览器 开启「无痕模式」,再换到比较少人用的日本 IP 一遍就过了。所以,最后还是这个结论:使用虚拟卡+干净健康的 IP = 成功支付。

作者:异次元

OpenAI创始人进军世界级“微信支付”

继ChatPT之后,OpenAI的首席执行官Sam Altman推出的加密货币项目Worldcoin近日被透露融资近一亿美金,彻底搅翻了科技界与Web3的平静。

据官网描述,Worldcoin由Sam和Max Novendstern在2019年共同创立,旨在为全球每个人创造独特的全球身份和金融网络,但与日常使用的身份账号不同,它通过生物识别信息定位到个人,从而避免了网络世界的双花与女巫问题,注册账号即可直接获取Worldcoin代币,并搭配世界应用程序可以使用Worldcoin和其他数字资产进行支付、购买和转账。

乍一看愿景颇有些高瞻远瞩的不现实,但驱动问题的开始却有回归第一性原理的意味。”如果通过某种方法可以将一种新的数字代币的股份自由分配给地球上的每一个人,会怎么样?” 创始人一拍即合,认为持有这种货币的人越多,用它发送和接收付款的交易成本会越小。

在设想中,Worldcoin将作为全民基本收入的全球分配系统,类似于政府或组织为每个人提供的定期资金,以满足基本的生活需求。

按照这种意味,世界级的低保有望出现了。

从主体而言,Worldcoin由Worldcoin Foundation 和 Tools for Humanity组成,其中后者为实际技术开发主体,前者则聚焦于社区治理。Worldcoin技术实现框架包含三大部分,全球身份ID、全球货币以及承载两者的钱包,分别对应WorldID、World Coin以及WorldAPP。

先从WorldID开始,为确保代币的平均分配,Worldcoin需要确保每个人只注册一次。在具体的“一人一户”实现过程中,Orb扫描人们的虹膜,将扫描结果在本地通过单向函数转换为哈希值,并将其与用户的公钥哈希值一起发送到Worldcoin服务器。如果这个人之前没有注册,哈希值会被添加到数据库和公司的区块链中,并将领取25个代币。由于虹膜是独一无二且不可更改的生物特征,即虹膜的哈希值是唯一的,并且无法重复使用哈希值创建扫描图像。

Orb示意,来源:Worldcoin官网

通过这种方式为全球人民设立了一人一证,身份证可以作为全球数字护照使用。这意味着用户可以在任何参与Worldcoin生态系统的应用程序和平台上使用他们的全球身份,进行支付、转账和交易。在运营层面,Worldcoin打法效仿中国互联网企业,以全球运营商为主体实现地推,通过运营商的完整培训确保合法合规,运营商完成虹膜采集即可获取代币作为奖励。

为配合此愿景,World Coin的分发方式也具有一定的特殊性,项目计划总共分发1000亿个Worldcoin代币,其中80%将归用户所有,为了激励早期贡献者,用户和运营商每次注册收到的 Token 数量将随着时间的推移而减少,Token 总供应量的不到 20% 将用于资助 Orb 的早期核心开发者们,3 % 将分配给持续的生态建设中。

5月8日, 可原生支持Worldcoin的加密钱包World App在经历超过150万人的内测后,第一阶段正式在全球范围内发布,在80多个国家/地区被允许下载和使用。或许是受以太坊世界计算机的影响,以太坊生态在该APP的设计中过从甚密,从最初基于Polygon到基于optimistic 主网,沿用了交易透明、身份匿名等特性,其SDK也内置了跨链能力可以与以太坊主网、其他 Layer2 如 Optimism 和 Arbitrum 甚至非 EVM 兼容链 Solana 和 Polkadot。

WorldAPP示意,来源:Worldcoin官网

当然,与宏大愿景相对应的是,Worldcoin项目也面临着难以想象的挑战和批评。首先,虹膜扫描技术成为阻碍用户使用的关键因素,个人生物识别数据的收集和存储相当敏感,需要谨慎处理,以确保数据不会被滥用或泄露。根据TechCrunch的报道,黑客在多个Worldcoin Orb运营商的设备上安装了窃取密码的恶意软件,使他们能够完全控制运营商的仪表板,这也再度激发了人们对虹膜扫描技术的安全和隐私的担忧。伦理道德问题也横亘其中,有人在推特上直言,世界上最大的人工智能的公司正在帮助AI学习如何驯化人类,“你愿意用1美元交换自己的身份嘛?”

另一方面,技术和普及性方面的挑战也在所难免。先不论其他阻力,以其中的关键身份获取为例,虹膜扫描设备Orb的可及性是重要问题,需要确保设备能够广泛覆盖,并且对于全球各地的用户来说易于获取。对此,项目方采取了一些措施,例如提供优惠券和贷款激励,以促进用户注册和设备的普及,但实际成效甚微。

而更重要的是,Worldcoin还面临着与其他加密货币和传统金融体系竞争的问题。深层次看,本次Worldcoin愿景与Libra也有相似之处,同样想要构建全球统一的金融基础设施与超主权货币,也同样期待金融的普惠性。然而,货币兼具公共物品与国家债务的统一属性,在主权货币化的长期主义下,大概率Worldcoin也如Libra也是昙花一现,或者存在于小范围领域。

但无论如何,资本市场已然开始为这遥远的故事买单,据悉,Worldcoin正就融资1亿美元进行谈判。而据知情人士透露,该公司此前已经融资2轮斩获1.25亿美元,投资者包括Khosla Ventures和Andreessen Horowitz的加密货币基金,以及FTX创始人Sam Bankman-Fried和互联网企业家Reid Hoffman等。

在整体加密熊市下一亿美金的融资额已经可以称之为居高不下,资本的青睐显然并不完全针对尚处于未完成状态的项目,而更多择人下手。毕竟一手缔造Openai的传奇创始人Sam在市场暂无败绩,硅谷创业教父Paul Graham甚至评价其“如果把Sam Altman扔到某个食人族之岛,5年后他会成为这个食人族岛的国王。”真正对于愿景的认可度如何,目前并无资本方对此进行发声,也让Worldcoin再次添上了神秘与怀疑的影子。

对此,Sam本人仍信心十足,表示“随着人工智能的蓬勃发展,对提供人格证明的系统的需求以及对财富再分配和全球治理系统的需求正在增长。”而早在此前,他就发表过对于公平的看法,在其《通用人工智能AGI及未来计划》文章中,他提出希望AGI的好处、获取和治理得到广泛和公平的分享。而Worldcoin也正是该愿景的承载,Sam希望该币可以在不久的未来用来向全人类平等分配人工智能系统产生的巨额利润,尽管就现状而言,目标仍十分遥远。

目前,用户可以通过应用市场下载WorldAPP程序创建Worldcoin账户和数字钱包,iOS和Android设备上都支持下载,但目前国内的账号需注册美区账号才可使用。在注册WorldID的方面,有Orb设备可直接使用,也可以不通过眼球扫描程序而使用WorldAPP注册,若要获取空投的Worldcoin代币和其他数字货币,则必须通过访问运营商注册WorldID。

截至5月19日,Worldcoin还不能在该应用程序上购买与使用,据创始人透露,将会在未来几周内推出,由此可见,人人空投币的乌托邦或许指日可待。

但还是那句话,“愿意用自己的身份换取1美元嘛?”

作者:陀螺财经

什么是Web3手机

随着区块链技术的不断发展和应用,Web3手机逐渐走入人们的视野。Web3手机是一种基于区块链技术的智能手机,具有诸如去中心化、匿名化、加密等功能,可以提供更安全、更私密、更自主的用户体验。目前Web3手机市场的发展趋势如何呢?

早在2021年,三星便宣布旗下Galaxy机型支持加密硬件钱包,在Galaxy S10上,该公司就已经提供了区块链密钥库,以便用户将加密货币安全地存储在设备上。此后HTC推出元宇宙手机Desire 22 Pro,配备了数字资产钱包和虚拟现实 (VR) 耳机配对功能,作为其Web3扩展的一部分。可以看出目前在Web3手机领域已有传统手机厂商涉猎布局。

在加密原生领域,Solana Labs子公司Solana Mobile在上周召开新品发布会,正式推出Web3智能手机Saga。发布会上,Solana Mobile宣布参与预购活动的用户目前可以下单订购,其余用户可以于5月8日后订购。趁着新机发布的热度,来聊一聊Saga以及Web3手机的未来。

01

Saga加密用户会买单吗?

图源Solana Mobile官网

目前虽暂未有订购用户收到实机,但从官网以及拿到真机的外媒所释出的信息显示,Saga手机的尺寸为164毫米*75.3毫米,重247克,与iPhone 14 Pro Max大小相当,但重量略重。机身采用光滑的陶瓷后盖和不锈钢框架,摄像头模组采用独特的三角形设计,搭配50MP+12MP双摄模组。与目前主流手机的外形设计相比,其质量较重,厚度偏厚,但后盖设计令人耳目一新。

图源Solana Mobile官网

其次是在硬件配置上,Saga采用高通骁龙8+Gen 1处理器,正面6.67英寸的120Hz OLED屏幕,12GB LPDDR5内存、512GB UFS储存、4110 mAh电池、Qi无线充电、IP68防尘防水。除此之外,Saga智能手机还支持micro SD扩展到512GB。

整体来看,其配置与当下主流的手机配置相差不大,但处理器未使用最新款的骁龙8+Gen 2,而1000美元的售价也并不实惠 ,显然其定价的自信来自于Web3的附加功能上。

图源Solana Mobile官网

Saga的具体功能是围绕Seed Vault构建的。Seed Vault通过指纹传感器与用户的生物识别签名相关联,其实质是一种托管解决方案,可在手机的安全环境中保护用户钱包的助记词,即使是换一台安卓手机也无法访问。

在以Seed Vault为核心的Web3技术架构的支持下,厂商希望为用户带来更为丰富的移动应用软件和更为强大的功能。

基于Seed Vault的安全基础,Saga开发了一个dApp应用商店,用户可下载dApp,无需打开另一个浏览器扩展程序便可实现跨dApp无缝交易。虽然目前可支持的应用数量较少,但相较于传统智能手机而言,其使用体验更为流畅、便利。如使用加密货币钱包时,其在做到硬件加密的基础上,只需要通过验证指纹和偶尔输入PIN密码就可以轻松完成。

此外,基于Android的开源软件Solana Mobile Stack可用于Solana上开发原生Android Web3应用程式。

但在dApp的使用过程中,有参与体验的用户反映其存在指纹传感器识别不灵敏的问题,而在利用dApp Minty NFT制作属于自己的NFT时,经常会出现BUG。

尽管存在BUG和瑕疵,但在Solana Saga上使用加密货币和NFT进行交易无疑是要更快、更轻松的。通常,在手机上运行dApp、交易加密货币的体验令人沮丧,但Saga的用户体验无疑是更进一步的,在这一点上,恰恰体现了Solana向“Web3原生手机”发起冲击的野心。

它试图培养一个去中心化的手机生态系统,该生态系统不依赖于苹果和谷歌等大型科技巨头,也不需要向其支付30%的销售分成,30%的分成对于中小开发者是不友好的,可能会严重打击生态开发者的热情,阻碍Web3移动应用程序的发展。

这是一个很大的转变,但也冒着很大的风险。如果Saga没有找到足够多的受众来支持这样的手机dApp生态系统,这对Solana Labs以及Saga来说可能代价是高昂的。

02

Web3手机未来可期?

对于Web2巨头来说,Saga几万台的销售水平并不会对它们产生威胁,但如果它能促使开发者开发原生于手机的dApp,那么也许它会带来更多面向Web3 群体的价格实惠的同类竞品,也会有更多令人信服的购买理由。

长远来看Web3手机市场是具有较高潜力的。区块链技术的不断发展,以及全球数字化程度的提高,都为Web3手机市场的发展提供了有利的条件。在数字货币和加密资产的快速崛起的同时,Web3手机也将成为数字资产存储和交易的重要平台。此外,智能合约等功能的加入也将使Web3手机成为更加全面和强大的工具。

Web3手机市场的未来竞争恐将会更加激烈。随着市场需求的不断扩大,各大传统厂商将会纷纷涉足Web3手机市场。例如前文提到的三星、HTC等等。

但Web3手机市场目前亟需解决技术和应用难题。由于Web3手机需要更高的技术要求和更加全面的安全保障,因此其生产成本和销售价格也会相应提高。同时,用户对于Web3手机的实际需求和使用场景也需要进一步开拓。因此,Web3手机生产商需要在技术创新和市场拓展上下功夫,才能真正实现市场的发展和壮大。

Web3手机市场的发展趋势不可忽视。随着技术的不断进步和市场需求的不断扩大,Web3手机市场将会呈现出更加广阔的前景和更加多元化的应用场景。同时,Web3手机生产商也需要在技术和市场方面做好充分准备,才能真正抓住市场机遇,实现更大的商业价值。

手机是如今许多人离不开的智能设备,而Web3是虚拟现实结合的领域,目前来看手机是Web3时代移动互联网转变中最简单、最有效率的载体。所以无论是Solana还是传统厂商,都在选择拥抱Web3,将硬件与应用结合。

03

结语

总的来说Web3手机长远来看并不是智商税,它基于区块链技术构建,具有较高的安全性和去中心化特性,可以更好地满足一些数字资产交易和隐私保护方面的需求。

当然,像任何新兴技术产品一样,Web3手机也面临着一些挑战和不确定性,例如市场认可度、技术成本、用户体验等方面。消费者在购买时需要进行充分的研究和了解,确保自己的需求与产品的功能相匹配,以避免花费过多的资金购买没有实际价值的产品。

作者:大章鱼哥

加密钱包暴雷事件汇总

据统计,2022年黑客从Web3.0协议中盗取了价值超过37亿美元的资产,这个数字比2021年的13亿美元损失增加了189%

这些资产被盗的原因大部分是由于网络钓鱼攻击中的私钥泄露或智能合约中的漏洞,但也有相当数量的资金是被盗于数字货币钱包。

这些钱包事件既影响了个人用户,如Fenbushi Capital的Bo Shen:4200万美元的数字货币资产被盗;也影响了大批用户群体,如Slope及Bitkeep钱包事件,影响了超过9000个用户账户

然而这些事件中的一部分原本是可以避免的——因为这些漏洞可以在钱包安全评估中被发现。

CertiK在过去几年中已经保障了数百个钱包应用的安全。

在本文中,我们将重新审视2022年发生的与数字货币钱包相关的主要安全事件,并探讨其技术细节。

此外,我们将对我们在为客户的钱包应用程序进行研究和安全评估时发现的常见安全漏洞进行总结。文末我们将列出一些可供钱包用户参考的安全建议,以降低被黑风险。

~2022年主要的加密货币钱包相关事件~

Slope钱包

2022年最著名、影响最大的加密货币钱包安全事件源于Slope钱包对私钥的不当处理。

Slope钱包是一个非托管的数字货币钱包,适用于iOS和Android、Chrome浏览器的扩展。

它支持多个区块链,但主要活跃于Solana区块链。

2022年8月2日晚,价值约410万美元的资产在大约四个小时的时间里被从9231名用户的钱包地址中盗取。

在事件发生的前几个小时,当根本原因不明时,用户就已出现了恐慌,Solana区块链被黑的谣言也开始不胫而走。

在攻击发生的几小时后,一名推特用户发布了一张截图,显示了来自Slope移动钱包的HTTP流量(其中包含了该用户的助记词)。CertiK发现在导入钱包账户时,用户的助记词将被发送到Slope的Sentry日志服务器,任何有权访问日志的人都可以接管该账户并从该地址转移所有资产

该攻击事件发生两周后,Slope钱包发布了“取证和事件响应报告”。

从报告中我们可以得知,2022年7月28日起,用户私钥就已经会被记录于数据库中,然而这一漏洞风险在经过安全审计或是内部审查后其实非常容易被发现

发布报告后至今,Slope钱包团队未于社交媒体上再发表任何回应。

Profanity

Profanity是一个基于GPU的Vanity地址(靓号地址)生成工具,允许用户生成自己喜欢的Vanity自定义外部账户(EOA)和智能合约地址。

Profanity使用一个随机的种子数来将其扩展为初始私钥,并通过GPU根据初始私钥计算数百万个帐户,以此暴力创建满足用户要求的地址。

从技术上讲,Profity并不是一个钱包应用程序,但它确实有一个与几乎所有数字货币钱包通用的功能:生成钱包账户

这就是由风险账户导致了恶劣后果的完美案例。

2022年9月15日,1Inch团队发表了一篇文章《以太坊vanity地址工具Profanity中披露的一个漏洞》,讲述Profanity工具使用不安全的种子,该工具生成账户的私钥可以被轻易破解。此后该漏洞首次引起了人们的注意。

五天后,即9月20日,最大数字资产做市商之一的Wintermute的一个钱包账户被黑,攻击者利用该账户从一个智能合约中提取了约1.625亿美元

10月11日,QanxBridge的部署者账户被黑,攻击者利用该账户从Bridge上提取$Qanx并出售。多个攻击者同时也在区块链上积极寻找有漏洞的账户并窃取资金。

这类问题的根本原因在于,种子总数也许只有2^32(40亿)。不安全的种子和可逆的暴力过程使恢复使用该工具生成账户的私钥成为可能。CertiK成功开发了一个概念验证程序,并能够恢复Wintermute和Qanx部署者账户的私钥。

这样的事件并非独例。

2013年,Android系统的随机数生成器中,一个类似的漏洞被发现,影响了比特币钱包的创建。

密码学是一个复杂的领域,因此很容易犯下损害安全的错误。一条金科玉律就是“don’t roll your own crypto”(不要从头开始建立一个加密函数。因为新的函数没有经过足够长时间的检验,它可能会存在诸多漏洞)。

幸运的是,大多数数字货币钱包在处理创建钱包账户时,都会使用如 “bip39″这样的既定的库。

MetaMask的iCloud备份

4月17日,被3000多万人用来存储和管理数字资产的主流加数字币钱包MetaMask警告其iOS用户,在Apple iCloud中存储钱包秘密存在潜在风险。

如助记词这样的钱包敏感信息在上传到iCloud时是加密的,但如果其所有者的Apple账户被泄露,且使用了低强度的密码,那他们的数字资产很可能会面临风险。

这一警告是由一次代价高昂的钓鱼攻击换来的。

在这次攻击中,推特账号为@revive_dom的用户Domenic Iacovone损失了大量的数字货币和非同质化token,总计价值约65万美金

骗子假装是Apple公司的支持人员,借此获得了Iacovone的iCloud账户的访问权,并使用存储的MetaMask凭证耗尽了他的钱包,让他成为了这场社会工程攻击的受害者。
钱包应将包含助记词的保管库存储于不会被iCloud备份的位置,如果这一点无法实现,应用程序也应警告用户:在创建账户时禁用iCloud备份以确保钱包安全。

SeaFlower

一个安全研究小组发现,有一个组织SeaFlower正在传播合法数字货币钱包的恶意版本(包括Coinbase Wallet、MetaMask、TokenPocket和imToken),会导致用户的助记词被通过后门窃取。这些修改过的钱包会按照预期运行,但允许攻击者通过使用窃取的助记词来获取用户的数字货币。

SeaFlower向尽可能多的用户传播数字货币钱包应用程序的木马版本是通过包括创建山寨网站和攻击搜索引擎优化(SEO)等各类方式实现的,或是通过社交媒体渠道、论坛和通过恶意广告推广这些应用程序,但其主要传播渠道是通过搜索服务

研究人员发现,百度引擎的搜索结果尤其会受到SeaFlower的影响,将大量流量引向恶意网站。

在iOS设备上,攻击者可以通过滥用配置文件绕过安全保护以对恶意应用进行side-load——这些配置文件可将开发人员和设备链接到授权的开发团队,并允许设备用于测试应用程序代码,因此攻击者可以利用它们向设备添加恶意应用程序。

数字货币钱包应用的常见安全问题

  • 钱包敏感信息被上传到服务器,或在服务器端生成钱包

最关键的风险之一是将钱包敏感信息上传到服务器或在服务器端生成钱包。对于非托管钱包,钱包敏感信息应存储于用户的设备中——即使它们是以加密的形式存在,这种高度敏感的数据仍可能会在传输过程中被截获,或者被泄露给能够访问服务器的数据库或日志的人。

  • 不安全的存储

当敏感信息(如钱包密码和其它机密)以纯文本或在设备上的不安全位置存储时,就会出现安全风险。

这种情况包括Android上的外部存储或iOS上的“UserDefaults”。

当使用不安全的密钥派生函数来生成加密密钥时,或者当使用不安全的加密算法来保护数据时,也可能发生这种情况。

  • 缺少对操作和运行环境的安全检查

除了安全地存储数据外,钱包应用程序还应该确保其运行的安全和底层运行环境的安全。这一类的一些常见问题包括缺乏root和越狱检测,无法阻止用户对钱包敏感信息进行截图、应用程序在后台运行时未能隐藏敏感信息,以及允许在敏感输入字段使用自定义键盘。

  • 扩展钱包中缺乏对恶意网站的防范

大多数DApp都是Web应用程序,使用浏览器扩展钱包是最常见的交互方式。

然而,扩展钱包的一个共同问题是缺乏对恶意网站的防范。例如,一个不安全的钱包可能允许恶意网站获取用户的钱包账户信息,或在用户同意将其钱包连接到该网站之前接受交易签名请求;当从恶意网站接收恶意数据时,钱包可能会出现故障。

对钱包用户的建议

采取预防措施以保护你的数字资产并确保钱包使用安全非常重要。数字货币领域充满了黑客及欺诈者带来的风险。

下文是一份用户可以参考或遵循的建议清单,以减少被黑客攻击的可能性。

选择符合安全标准的钱包。一些钱包可能存在漏洞,容易受到黑客攻击或其他安全漏洞的影响。请只使用经过安全公司安全测试、彻底检查潜在的漏洞且认为符合安全标准的钱包。

② 从官方的iOS商店和Google Play商店下载应用程序有助于确保你获取该应用程序的合法版本

保持设备更新十分重要,因为软件更新通常包括对已发现的漏洞的安全修复。
④ 使用专门的手机或个人电脑来安装钱包应用程序,请勿使用日常工作的设备,这有助于降低被意外安装的恶意应用程序破坏的风险。
⑤ 如果你持有大量的数字货币,并希望确保其尽可能安全,可以考虑使用硬件钱包

写在最后

新Layer 1和Layer 2区块链正在持续发展,鉴于许多现有的钱包与这些新的区块链并不兼容,市场上将会推出更多的数字货币钱包。

尽可能地降低钱包的安全风险需要用户和钱包开发者共同的努力:用户需要遵循最佳实践并保持警惕以防止被黑客入侵;开发团队则需要编写安全的代码,并对其钱包应用进行安全审计。

作者:CertiK