Web3安全解惑:为什么小小的Chrome插件可以造成百万美元损失?

By: 23pds@慢雾安全团队 背景

2024 年 6 月 3 日,推特用户@CryptoNakamao 发文讲述其因下载恶意的 Chrome 扩展 Aggr 导致 100 万美金被盗的经过,引起广大加密社区用户对扩展风险的关注和自己加密资产安全性的担忧。在 5 月 31 日,慢雾安全团队发布了披着羊皮的狼|虚假 Chrome 扩展盗窃分析一文,对恶意的 Aggr 扩展的作恶方式输出了详细分析。鉴于广大用户缺乏浏览器扩展的背景知识,慢雾首席信息安全官 23pds 在本文通过六问六答,讲解扩展的基础知识和潜在风险,提供应对扩展风险的建议,希望能帮助个人用户和交易平台提高保护账户和资产安全的能力。

Web3安全解惑:为什么小小的Chrome插件可以造成百万美元损失?

(https://x.com/im23pds/status/1797528115897626708) 答疑

1. 什么是 Chrome 扩展?

Chrome 扩展(Chrome Extension) 是为谷歌浏览器(Google Chrome) 设计的插件,能够扩展浏览器的功能和行为。它们可以自定义用户的浏览体验,添加新的特性或内容,或者与网站交互。Chrome 扩展通常由 HTML、CSS、JavaScript 以及其他网页技术构建。

Chrome 扩展的结构通常包括以下几个部分:

manifest.json:扩展的配置文件,定义了扩展的基本信息(如名称、版本、权限等)。

背景脚本(Background Scripts):运行在浏览器后台,处理事件和长期任务。

内容脚本(Content Scripts):运行在网页上下文中,能够直接与网页进行交互。

用户界面(UI):如浏览器工具栏按钮、弹出窗口、选项页等。

2. Chrome 扩展有什么作用?

广告拦截:扩展可以拦截和阻止网页上的广告,从而提高网页加载速度和用户体验。例如,AdBlock 和 uBlock Origin。

隐私和安全:一些扩展可以增强用户的隐私和安全性,如防止跟踪、加密通信、管理密码等。例如,Privacy Badger 和 LastPass。

生产力工具:扩展可以帮助用户提高生产力,如管理任务、记笔记、时间跟踪等。例如,Todoist 和 Evernote Web Clipper。

开发者工具:为网页开发者提供调试和开发工具,如查看网页结构、调试代码、分析网络请求等。例如,React Developer Tools 和 Postman。

社交媒体和通讯:扩展可以集成社交媒体和通讯工具,方便用户在浏览网页时处理社交媒体通知、消息等。例如,Grammarly 和 Facebook Messenger。

网页定制:用户可以通过扩展自定义网页的外观和行为,如更改主题、重新排列页面元素、添加额外功能等。例如,Stylish 和 Tampermonkey。

自动化任务:扩展可以帮助用户自动化重复性任务,如自动填写表单、批量下载文件等。例如,iMacros 和 DownThemAll。

语言翻译:一些扩展可以实时翻译网页内容,帮助用户理解不同语言的网页,如 Google 翻译。

加密货币辅助:扩展可以帮助用户在加密货币交易时更加方便,如 MetaMask 等。

Chrome 扩展的灵活性和多样性使得它们几乎可以应用于任何浏览场景,帮助用户更高效地完成各种任务。

3. Chrome 扩展安装后有哪些权限?

Chrome 扩展在安装后可能会请求一系列权限,以便执行特定的功能。这些权限在扩展的 manifest.json 文件中声明,并在安装时提示用户进行确认。常见的权限包括:

<all_urls>:允许扩展访问所有网站的内容。这是一个广泛的权限,允许扩展读取和修改所有网站的数据。

tabs:允许扩展访问浏览器的标签信息,包括获取当前打开的标签、创建和关闭标签等。

activeTab:允许扩展暂时访问当前激活的标签,通常用于在用户点击扩展按钮时执行特定操作。

storage:允许扩展使用 Chrome 的存储 API 来存储和检索数据。这可以用于保存扩展的设置、用户数据等。

cookies:允许扩展访问和修改浏览器中的 cookies。

webRequest 和 webRequestBlocking:允许扩展拦截和修改网络请求。这些权限通常用于广告拦截和隐私保护扩展。

bookmarks:允许扩展访问和修改浏览器的书签。

history:允许扩展访问和修改浏览器的历史记录。

notifications:允许扩展显示桌面通知。

contextMenus:允许扩展在浏览器的上下文菜单(右键菜单)中添加自定义菜单项。

geolocation:允许扩展访问用户的地理位置信息。

clipboardRead 和 clipboardWrite:允许扩展读取和写入剪贴板内容。

downloads:允许扩展管理下载,包括启动、暂停和取消下载。

management:允许扩展管理浏览器的其他扩展和应用程序。

background:允许扩展在后台运行长时间任务。

notifications:允许扩展显示系统通知。

webNavigation:允许扩展监控和修改浏览器的导航行为。

这些权限使得 Chrome 扩展能够执行许多强大和多样的功能,但也意味着它们有可能访问用户的敏感数据,如 cookies 、认证信息等。

4. 为什么恶意的 Chrome 扩展可以盗取用户权限?

恶意的 Chrome 扩展可以利用所请求的权限盗取用户的权限和认证信息,因为这些扩展可以直接访问和操作用户的浏览器环境和数据。具体原因和方式如下:

广泛的权限访问:恶意扩展通常会请求大量的权限,如访问所有网站(<all_urls>)、读取和修改浏览器标签(tabs)、访问浏览器的存储(storage) 等。这些权限使得恶意扩展能够广泛地访问用户的浏览活动和数据。

操作网络请求:恶意扩展可以使用 webRequest 和 webRequestBlocking 权限拦截和修改网络请求,从而窃取用户的认证信息和敏感数据。例如,它们可以在用户登录网站时拦截表单数据,获取用户名和密码。

读取和写入页面内容:通过 content scripts,恶意扩展可以嵌入代码到网页中,读取和修改页面内容。这意味着它们可以窃取用户在网页上输入的任何数据,如表单信息、搜索查询等。

访问浏览器存储:恶意扩展可以使用 storage 权限访问和存储用户的本地数据,包括可能包含敏感信息的浏览器存储(如 LocalStorage 和 IndexedDB)。

操作剪贴板:通过 clipboardRead 和 clipboardWrite 权限,恶意扩展可以读取和写入用户的剪贴板内容,从而窃取或篡改用户复制粘贴的信息。

伪装成合法网站:恶意扩展可以通过修改浏览器的内容或重定向用户访问的网页,伪装成合法网站,诱导用户输入敏感信息。

长期后台运行:具有 background 权限的恶意扩展可以在后台持续运行,即使用户没有主动使用它们。这使得它们可以长时间监控用户的活动,收集大量数据。

操作下载:使用 downloads 权限,恶意扩展可以下载和执行恶意文件,进一步危及用户的系统安全。

5. 为什么这次恶意扩展的受害者会被盗取权限和资金受损?

因为这次恶意的Aggr 扩展刚好获得了上面我们聊到的背景信息,以下是这个恶意插件 manifes.json 文件 permissions 内容片段:

cookies

tabs

<all_urls>

storage

6.恶意 Chrome 扩展盗取用户的 cookies 后,能做哪些操作?

访问账户:恶意扩展可以使用盗取的 cookies 模拟用户登录交易平台账户,从而访问用户的账户信息,包括余额、交易历史等。

进行交易:盗取的 cookies 可能允许恶意扩展在未经用户同意的情况下进行交易,购买或出售加密货币,甚至将资产转移到其他账户。

提取资金:如果 cookies 包含会话信息和认证令牌,恶意扩展可能绕过二次验证(2FA),直接发起资金提取,将用户的加密货币转移到攻击者控制的钱包中。

访问敏感信息:恶意扩展可以访问和收集用户在交易平台账户中的敏感信息,如身份验证文件、地址等,可能用于进一步的身份盗窃或诈骗活动。

修改账户设置:恶意扩展可以更改用户的账户设置,如绑定的电子邮件地址、手机号码等,进一步控制账户和窃取更多信息。

冒充用户进行社会工程攻击:利用用户账户进行社会工程攻击,如向用户的联系人发送诈骗信息,诱导他们进行不安全的操作或提供更多敏感信息。 应对措施

看到这,广大用户可能会想,那怎么办,直接断网不玩了?用单独的电脑做操作?不用网页登陆平台?网络上出现了很多一棍子打死的说法,但其实我们可以学习如何合理防范这类风险:

个人用户的应对措施:

增强个人安全意识:第一个防范建议是增强个人安全意识,始终保持怀疑的态度。

仅安装可信来源的扩展:从 Chrome 网上应用店或其他可信来源安装扩展,并阅读用户评价和权限请求,尽量不授予扩展不必要的访问权限。

使用安全的浏览器环境:避免安装不明来源的扩展,并定期审查和删除不必要的扩展,安装不同的浏览器,隔离插件浏览器和交易资金浏览器。

定期检查账户活动:定期检查账户登录活动和交易记录,发现可疑行为立即采取措施。

记得退出登录:使用完网页操作平台后要记得退出。很多人为了方便,在登录平台完成操作后,不点击退出登录,这个习惯存在安全风险。

使用硬件钱包:对于大额资产,使用硬件钱包进行存储,以提高安全性。

浏览器设置和安全工具:使用安全的浏览器设置和扩展(如广告拦截器、隐私保护工具)减少恶意扩展的风险。

使用安全软件:安装和使用安全软件来检测和防止恶意扩展和其他恶意软件作恶。

最后是给平台的风控建议,通过这些措施,交易平台可以降低恶意 Chrome 扩展给用户带来的安全风险:

强制使用二次验证(2FA):

– 全局启用 2FA:要求所有用户在登录和进行重要操作(如交易、下单、提取资金)时启用二次验证(2FA),确保即使用户的 cookies 被盗,攻击者也无法轻易访问账户。

– 多种验证方式:支持多种二次验证方式,如短信、电子邮件、Google Authenticator 和硬件令牌等。

会话管理和安全:

– 设备管理:提供用户查看和管理已登录设备的功能,让用户可以随时注销不明设备的会话。

– 会话超时:实施会话超时策略,对长时间未活动的会话进行自动注销,减少会话被盗用的风险。

– IP 地址和地理位置监控:检测和提醒用户来自异常 IP 地址或地理位置的登录尝试,并在必要时阻止这些登录。

强化账户安全设置:

– 安全通知:即时向用户发送有关账户登录、密码更改、资金提取等重要操作的通知,可以通过邮件或短信提醒用户异常活动。

– 账户冻结功能:提供紧急情况下用户可以快速冻结账户的选项,控制受损范围。

加强监控和风控系统:

– 异常行为检测:使用机器学习和大数据分析监控用户行为,识别异常交易模式和账户活动,及时进行风控干预。

– 风控预警:对频繁更改账户信息、频繁尝试登录失败等可疑行为进行预警和限制。

为用户提供安全教育和工具:

– 安全教育:通过官方社交账号、电子邮件、平台内通知等渠道向用户普及安全知识,提示用户注意浏览器扩展的风险和如何保护账户。

– 安全工具:提供官方的浏览器插件或扩展,帮助用户增强账户安全,检测并提醒用户可能存在的安全威胁。 结语

坦白说,从技术的角度来看,很多时候把上文提到的风控措施都做了,可能并不是最好的方式。安全和业务需要平衡,安全太重,用户体验会不好,比如下单时需要二次认证,很多用户为了下单快,索性关掉! 结果是方便了自己也方便了黑客,因为一旦 cookies 被盗,不能提币,黑客就可以玩对敲,造成用户资产受损。所以针对不同的平台和用户,采取风控的方式也不相同。至于安全与业务的平衡点在哪,不同的平台有不同的考量,希望平台在考虑用户体验的同时,也能保护好用户账户和资产的安全。

发表在 比特币交易平台 | 留下评论

第一个ERC-1919代币,Base上的AIR怎么玩?

原文作者:0x Jermo

原文编译:Peng Sun,Foresight News

Degen 就是 Degen,但就在几天前,Base 上的 AIR 推出了一种新机制,称为 ERC-1919 。那这个 ERC-1919 是什么?

第一个ERC-1919代币,Base上的AIR怎么玩?

DEX 交易的问题不一定是缺乏流动性,也可能存在流动性被匿名开发者恶意攻击的风险。

AIR 的解决方案正是要解决这个问题。ERC-1919 的概念并不难理解。我甚至认为,与普通的 Uni V3(甚至 Uni V2)池相比,它更加简单。换言之,若使用 ERC-1919 ,则无需 DEX,也就无需 LP 为资金池提供流动性。

它们没有采用传统的 50/50 LP 模式来根据供求关系确定价格,而是采用多级分档机制。在此特定情况下,价格以每档 0.8% 的预定 Delta 值增减。

第一个ERC-1919代币,Base上的AIR怎么玩?

每档的代币数量已在合约中预先确定。如果需求激增,价格就会上涨,ETH 收益就会相对减少。当抛压大于买入压力时,价格将回落到上一级。如果买单 / 卖单过大,单个价位无法处理,将填补最近的档位,然后继续升级或回落。 

第一个ERC-1919代币,Base上的AIR怎么玩?

这个系统的好处在于,你知道自己将从系统中获得什么收益,一旦你卖出代币,它们的等级就会降低(并被销毁)。

我认为这个机制的迷人之处在于它在未来各种使用案例中的潜力,如改进后的荷兰式拍卖、基于层级的节点销售等。 除此之外,我还发现这种方法完全消除了交易对手风险的问题(因为开发者不可能在推出 LP 后再 Rug),这一点非常酷。 

发表在 比特币交易平台 | 留下评论

Web3 游戏周报(5.26 – 6.01)

区块链游戏热度不减,你是否掌握了上周的重要动态?

回顾上周区块链游戏动态,查看Footprint Analytics与ABGA的最新数据报告。

【5.26 – 6.01】Web3 游戏行业动态:

网易云音乐创始人丁博二次创业,搭建由粉丝主导的 Web3 音乐平台。

链游开发商 Supervillain Labs 宣布完成 450 万美元种子轮融资。

Oasys 推出 L2 链 XPLA Verse,游戏巨头 Com2uS 上线两款知名 IP 游戏。

Illuvium:Open Beta 版测试网将于 5 月 29 日启动。

韩国上市游戏公司 Joycity 旗下 Web3 聚合游戏平台 TRALA 宣布完成 500 万美元融资。

【5.26 – 6.01】Web3 游戏排行榜:

新玩家增长周榜 Top 10

Taki

Smart Cats

TURNUP

BLOCKLORDS

Hunters On-Chain

Yuliverse

KINGDOM STORY: HEROES WAR

The Man Who Sold The World

tevaera

Ebisus Bay

World War

Nine Chronicles

Web3 游戏周报(5.26 - 6.01)

交易笔数增长周榜 Top 10

dexGO

Upcade.xyz

Pixotchi

onXRP

MetaSoccer

Zeeverse

Planet Hares

Cat Town

Arena Games Platform

Jump.trade

Web3 游戏周报(5.26 - 6.01)

代币增长周榜 Top 10

SoulSaver

Undeads Metaverse

Revoland

BlockGames

Planet IX

Walken

Ninneko

Zodium

Blockchain Cuties Universe

Dvision Network

Web3 游戏周报(5.26 - 6.01)

更多数据:

浏览区块链游戏周报专属Dashboard,获得更多链游数据。

____________________

本文内容仅作行业研究和交流使用,不构成任何投资建议。市场有风险,投资需谨慎。

Footprint Analytics是一家区块链数据解决方案提供商。借助尖端的人工智能技术,Footprint Analytics 提供 Crypto 领域首家支持无代码数据分析平台以及统一的数据 API,让用户可以快速检索超过 30 条公链生态的 NFT、Game 以及钱包地址资金流追踪数据。

产品亮点:

面向开发人员的Data API

用于GameFi项目的Footprint Growth Analytics (FGA)

大数据批量下载功能Batch download

Footprint 提供的所有数据集

查看我们的推特(Footprint_Data)了解更多产品更新信息

发表在 比特币交易平台 | 留下评论

六问六答:Chrome扩展的潜在风险与应对措施

原文作者:23pds@慢雾安全团队

背景

2024 年 6 月 3 日,推特用户@CryptoNakamao 发文讲述其因下载恶意的 Chrome 扩展 Aggr 导致 100 万美金被盗的经过,引起广大加密社区用户对扩展风险的关注和自己加密资产安全性的担忧。在 5 月 31 日,慢雾安全团队发布了披着羊皮的狼|虚假 Chrome 扩展盗窃分析一文,对恶意的 Aggr 扩展的作恶方式输出了详细分析。鉴于广大用户缺乏浏览器扩展的背景知识,慢雾首席信息安全官 23 pds 在本文通过六问六答,讲解扩展的基础知识和潜在风险,提供应对扩展风险的建议,希望能帮助个人用户和交易平台提高保护账户和资产安全的能力。

六问六答:Chrome扩展的潜在风险与应对措施

(https://x.com/im 23 pds/status/1797528115897626708)

答疑

1. 什么是 Chrome 扩展?

Chrome 扩展(Chrome Extension) 是为谷歌浏览器(Google Chrome) 设计的插件,能够扩展浏览器的功能和行为。它们可以自定义用户的浏览体验,添加新的特性或内容,或者与网站交互。Chrome 扩展通常由 HTML、CSS、JavaScript 以及其他网页技术构建。

Chrome 扩展的结构通常包括以下几个部分:

  • manifest.json:扩展的配置文件,定义了扩展的基本信息(如名称、版本、权限等)。

  • 背景脚本(Background Scripts):运行在浏览器后台,处理事件和长期任务。

  • 内容脚本(Content Scripts):运行在网页上下文中,能够直接与网页进行交互。

  • 用户界面(UI):如浏览器工具栏按钮、弹出窗口、选项页等。

2. Chrome 扩展有什么作用?

  • 广告拦截:扩展可以拦截和阻止网页上的广告,从而提高网页加载速度和用户体验。例如,AdBlock 和 uBlock Origin。

  • 隐私和安全:一些扩展可以增强用户的隐私和安全性,如防止跟踪、加密通信、管理密码等。例如,Privacy Badger 和 LastPass。

  • 生产力工具:扩展可以帮助用户提高生产力,如管理任务、记笔记、时间跟踪等。例如,Todoist 和 Evernote Web Clipper。

  • 开发者工具:为网页开发者提供调试和开发工具,如查看网页结构、调试代码、分析网络请求等。例如,React Developer Tools 和 Postman。

  • 社交媒体和通讯:扩展可以集成社交媒体和通讯工具,方便用户在浏览网页时处理社交媒体通知、消息等。例如,Grammarly 和 Facebook Messenger。

  • 网页定制:用户可以通过扩展自定义网页的外观和行为,如更改主题、重新排列页面元素、添加额外功能等。例如,Stylish 和 Tampermonkey。

  • 自动化任务:扩展可以帮助用户自动化重复性任务,如自动填写表单、批量下载文件等。例如,iMacros 和 DownThemAll。

  • 语言翻译:一些扩展可以实时翻译网页内容,帮助用户理解不同语言的网页,如 Google 翻译。

  • 加密货币辅助:扩展可以帮助用户在加密货币交易时更加方便,如 MetaMask 等。

Chrome 扩展的灵活性和多样性使得它们几乎可以应用于任何浏览场景,帮助用户更高效地完成各种任务。

3. Chrome 扩展安装后有哪些权限?

Chrome 扩展在安装后可能会请求一系列权限,以便执行特定的功能。这些权限在扩展的 manifest.json 文件中声明,并在安装时提示用户进行确认。常见的权限包括:

  • <all_urls>:允许扩展访问所有网站的内容。这是一个广泛的权限,允许扩展读取和修改所有网站的数据。

  • tabs:允许扩展访问浏览器的标签信息,包括获取当前打开的标签、创建和关闭标签等。

  • activeTab:允许扩展暂时访问当前激活的标签,通常用于在用户点击扩展按钮时执行特定操作。

  • storage:允许扩展使用 Chrome 的存储 API 来存储和检索数据。这可以用于保存扩展的设置、用户数据等。

  • cookies:允许扩展访问和修改浏览器中的 cookies。

  • webRequest 和 webRequestBlocking:允许扩展拦截和修改网络请求。这些权限通常用于广告拦截和隐私保护扩展。

  • bookmarks:允许扩展访问和修改浏览器的书签。

  • history:允许扩展访问和修改浏览器的历史记录。

  • notifications:允许扩展显示桌面通知。

  • contextMenus:允许扩展在浏览器的上下文菜单(右键菜单)中添加自定义菜单项。

  • geolocation:允许扩展访问用户的地理位置信息。

  • clipboardRead 和 clipboardWrite:允许扩展读取和写入剪贴板内容。

  • downloads:允许扩展管理下载,包括启动、暂停和取消下载。

  • management:允许扩展管理浏览器的其他扩展和应用程序。

  • background:允许扩展在后台运行长时间任务。

  • notifications:允许扩展显示系统通知。

  • webNavigation:允许扩展监控和修改浏览器的导航行为。

这些权限使得 Chrome 扩展能够执行许多强大和多样的功能,但也意味着它们有可能访问用户的敏感数据,如 cookies、认证信息等。

4. 为什么恶意的 Chrome 扩展可以盗取用户权限?

恶意的 Chrome 扩展可以利用所请求的权限盗取用户的权限和认证信息,因为这些扩展可以直接访问和操作用户的浏览器环境和数据。具体原因和方式如下:

  • 广泛的权限访问:恶意扩展通常会请求大量的权限,如访问所有网站(<all_urls>)、读取和修改浏览器标签(tabs)、访问浏览器的存储(storage) 等。这些权限使得恶意扩展能够广泛地访问用户的浏览活动和数据。

  • 操作网络请求:恶意扩展可以使用 webRequest 和 webRequestBlocking 权限拦截和修改网络请求,从而窃取用户的认证信息和敏感数据。例如,它们可以在用户登录网站时拦截表单数据,获取用户名和密码。

  • 读取和写入页面内容:通过 content scripts,恶意扩展可以嵌入代码到网页中,读取和修改页面内容。这意味着它们可以窃取用户在网页上输入的任何数据,如表单信息、搜索查询等。

  • 访问浏览器存储:恶意扩展可以使用 storage 权限访问和存储用户的本地数据,包括可能包含敏感信息的浏览器存储(如 LocalStorage 和 IndexedDB)。

  • 操作剪贴板:通过 clipboardRead 和 clipboardWrite 权限,恶意扩展可以读取和写入用户的剪贴板内容,从而窃取或篡改用户复制粘贴的信息。

  • 伪装成合法网站:恶意扩展可以通过修改浏览器的内容或重定向用户访问的网页,伪装成合法网站,诱导用户输入敏感信息。

  • 长期后台运行:具有 background 权限的恶意扩展可以在后台持续运行,即使用户没有主动使用它们。这使得它们可以长时间监控用户的活动,收集大量数据。

  • 操作下载:使用 downloads 权限,恶意扩展可以下载和执行恶意文件,进一步危及用户的系统安全。

5. 为什么这次恶意扩展的受害者会被盗取权限和资金受损?

因为这次恶意的 Aggr 扩展刚好获得了上面我们聊到的背景信息,以下是这个恶意插件 manifes.json 文件 permissions 内容片段:

  • cookies

  • tabs

  • <all_urls>

  • storage

6.恶意 Chrome 扩展盗取用户的 cookies 后,能做哪些操作?

  • 访问账户:恶意扩展可以使用盗取的 cookies 模拟用户登录交易平台账户,从而访问用户的账户信息,包括余额、交易历史等。

  • 进行交易:盗取的 cookies 可能允许恶意扩展在未经用户同意的情况下进行交易,购买或出售加密货币,甚至将资产转移到其他账户。

  • 提取资金:如果 cookies 包含会话信息和认证令牌,恶意扩展可能绕过二次验证(2FA),直接发起资金提取,将用户的加密货币转移到攻击者控制的钱包中。

  • 访问敏感信息:恶意扩展可以访问和收集用户在交易平台账户中的敏感信息,如身份验证文件、地址等,可能用于进一步的身份盗窃或诈骗活动。

  • 修改账户设置:恶意扩展可以更改用户的账户设置,如绑定的电子邮件地址、手机号码等,进一步控制账户和窃取更多信息。

  • 冒充用户进行社会工程攻击:利用用户账户进行社会工程攻击,如向用户的联系人发送诈骗信息,诱导他们进行不安全的操作或提供更多敏感信息。

应对措施

看到这,广大用户可能会想,那怎么办,直接断网不玩了?用单独的电脑做操作?不用网页登陆平台?网络上出现了很多一棍子打死的说法,但其实我们可以学习如何合理防范这类风险:

个人用户的应对措施:

  • 增强个人安全意识:第一个防范建议是增强个人安全意识,始终保持怀疑的态度。

  • 仅安装可信来源的扩展:从 Chrome 网上应用店或其他可信来源安装扩展,并阅读用户评价和权限请求,尽量不授予扩展不必要的访问权限。

  • 使用安全的浏览器环境:避免安装不明来源的扩展,并定期审查和删除不必要的扩展,安装不同的浏览器,隔离插件浏览器和交易资金浏览器。

  • 定期检查账户活动:定期检查账户登录活动和交易记录,发现可疑行为立即采取措施。

  • 记得退出登录:使用完网页操作平台后要记得退出。很多人为了方便,在登录平台完成操作后,不点击退出登录,这个习惯存在安全风险。

  • 使用硬件钱包:对于大额资产,使用硬件钱包进行存储,以提高安全性。

  • 浏览器设置和安全工具:使用安全的浏览器设置和扩展(如广告拦截器、隐私保护工具)减少恶意扩展的风险。

  • 使用安全软件:安装和使用安全软件来检测和防止恶意扩展和其他恶意软件作恶。

最后是给平台的风控建议,通过这些措施,交易平台可以降低恶意 Chrome 扩展给用户带来的安全风险:

  • 强制使用二次验证(2FA):

– 全局启用 2FA:要求所有用户在登录和进行重要操作(如交易、下单、提取资金)时启用二次验证(2FA),确保即使用户的 cookies 被盗,攻击者也无法轻易访问账户。

– 多种验证方式:支持多种二次验证方式,如短信、电子邮件、Google Authenticator 和硬件令牌等。

  • 会话管理和安全:

– 设备管理:提供用户查看和管理已登录设备的功能,让用户可以随时注销不明设备的会话。

– 会话超时:实施会话超时策略,对长时间未活动的会话进行自动注销,减少会话被盗用的风险。

– IP 地址和地理位置监控:检测和提醒用户来自异常 IP 地址或地理位置的登录尝试,并在必要时阻止这些登录。

  • 强化账户安全设置:

– 安全通知:即时向用户发送有关账户登录、密码更改、资金提取等重要操作的通知,可以通过邮件或短信提醒用户异常活动。

– 账户冻结功能:提供紧急情况下用户可以快速冻结账户的选项,控制受损范围。

  • 加强监控和风控系统:

– 异常行为检测:使用机器学习和大数据分析监控用户行为,识别异常交易模式和账户活动,及时进行风控干预。

– 风控预警:对频繁更改账户信息、频繁尝试登录失败等可疑行为进行预警和限制。

  • 为用户提供安全教育和工具:

– 安全教育:通过官方社交账号、电子邮件、平台内通知等渠道向用户普及安全知识,提示用户注意浏览器扩展的风险和如何保护账户。

– 安全工具:提供官方的浏览器插件或扩展,帮助用户增强账户安全,检测并提醒用户可能存在的安全威胁。

结语

坦白说,从技术的角度来看,很多时候把上文提到的风控措施都做了,可能并不是最好的方式。安全和业务需要平衡,安全太重,用户体验会不好,比如下单时需要二次认证,很多用户为了下单快,索性关掉! 结果是方便了自己也方便了黑客,因为一旦 cookies 被盗,不能提币,黑客就可以玩对敲,造成用户资产受损。所以针对不同的平台和用户,采取风控的方式也不相同。至于安全与业务的平衡点在哪,不同的平台有不同的考量,希望平台在考虑用户体验的同时,也能保护好用户账户和资产的安全。

发表在 比特币交易平台 | 留下评论

慢雾:Chrome 恶意扩展盗取百万美金解惑

作者:23pds@慢雾安全团队

背景

2024 年 6 月 3 日,推特用户 @CryptoNakamao 发文讲述其因下载恶意的 Chrome 扩展 Aggr 导致 100 万美金被盗的经过,引起广大加密社区用户对扩展风险的关注和自己加密资产安全性的担忧。在 5 月 31 日,慢雾安全团队发布了披着羊皮的狼|虚假 Chrome 扩展盗窃分析一文,对恶意的 Aggr 扩展的作恶方式输出了详细分析。鉴于广大用户缺乏浏览器扩展的背景知识,慢雾首席信息安全官 23pds 在本文通过六问六答,讲解扩展的基础知识和潜在风险,提供应对扩展风险的建议,希望能帮助个人用户和交易平台提高保护账户和资产安全的能力。

慢雾:Chrome 恶意扩展盗取百万美金解惑

(https://x.com/im23pds/status/1797528115897626708)

答疑

1. 什么是 Chrome 扩展?

Chrome 扩展(Chrome Extension) 是为谷歌浏览器(Google Chrome) 设计的插件,能够扩展浏览器的功能和行为。它们可以自定义用户的浏览体验,添加新的特性或内容,或者与网站交互。Chrome 扩展通常由 HTML、CSS、JavaScript 以及其他网页技术构建。

Chrome 扩展的结构通常包括以下几个部分:

  • manifest.json:扩展的配置文件,定义了扩展的基本信息(如名称、版本、权限等)。

  • 背景脚本(Background Scripts):运行在浏览器后台,处理事件和长期任务。

  • 内容脚本(Content Scripts):运行在网页上下文中,能够直接与网页进行交互。

  • 用户界面(UI):如浏览器工具栏按钮、弹出窗口、选项页等。

2. Chrome 扩展有什么作用?

  • 广告拦截:扩展可以拦截和阻止网页上的广告,从而提高网页加载速度和用户体验。例如,AdBlock 和 uBlock Origin。

  • 隐私和安全:一些扩展可以增强用户的隐私和安全性,如防止跟踪、加密通信、管理密码等。例如,Privacy Badger 和 LastPass。

  • 生产力工具:扩展可以帮助用户提高生产力,如管理任务、记笔记、时间跟踪等。例如,Todoist 和 Evernote Web Clipper。

  • 开发者工具:为网页开发者提供调试和开发工具,如查看网页结构、调试代码、分析网络请求等。例如,React Developer Tools 和 Postman。

  • 社交媒体和通讯:扩展可以集成社交媒体和通讯工具,方便用户在浏览网页时处理社交媒体通知、消息等。例如,Grammarly 和 Facebook Messenger。

  • 网页定制:用户可以通过扩展自定义网页的外观和行为,如更改主题、重新排列页面元素、添加额外功能等。例如,Stylish 和 Tampermonkey。

  • 自动化任务:扩展可以帮助用户自动化重复性任务,如自动填写表单、批量下载文件等。例如,iMacros 和 DownThemAll。

  • 语言翻译:一些扩展可以实时翻译网页内容,帮助用户理解不同语言的网页,如 Google 翻译。

  • 加密货币辅助:扩展可以帮助用户在加密货币交易时更加方便,如 MetaMask 等。

Chrome 扩展的灵活性和多样性使得它们几乎可以应用于任何浏览场景,帮助用户更高效地完成各种任务。

3. Chrome 扩展安装后有哪些权限?

Chrome 扩展在安装后可能会请求一系列权限,以便执行特定的功能。这些权限在扩展的 manifest.json 文件中声明,并在安装时提示用户进行确认。常见的权限包括:

  • <all_urls>:允许扩展访问所有网站的内容。这是一个广泛的权限,允许扩展读取和修改所有网站的数据。

  • tabs:允许扩展访问浏览器的标签信息,包括获取当前打开的标签、创建和关闭标签等。

  • activeTab:允许扩展暂时访问当前激活的标签,通常用于在用户点击扩展按钮时执行特定操作。

  • storage:允许扩展使用 Chrome 的存储 API 来存储和检索数据。这可以用于保存扩展的设置、用户数据等。

  • cookies:允许扩展访问和修改浏览器中的 cookies。

  • webRequest 和 webRequestBlocking:允许扩展拦截和修改网络请求。这些权限通常用于广告拦截和隐私保护扩展。

  • bookmarks:允许扩展访问和修改浏览器的书签。

  • history:允许扩展访问和修改浏览器的历史记录。

  • notifications:允许扩展显示桌面通知。

  • contextMenus:允许扩展在浏览器的上下文菜单(右键菜单)中添加自定义菜单项。

  • geolocation:允许扩展访问用户的地理位置信息。

  • clipboardRead 和 clipboardWrite:允许扩展读取和写入剪贴板内容。

  • downloads:允许扩展管理下载,包括启动、暂停和取消下载。

  • management:允许扩展管理浏览器的其他扩展和应用程序。

  • background:允许扩展在后台运行长时间任务。

  • notifications:允许扩展显示系统通知。

  • webNavigation:允许扩展监控和修改浏览器的导航行为。

这些权限使得 Chrome 扩展能够执行许多强大和多样的功能,但也意味着它们有可能访问用户的敏感数据,如 cookies 、认证信息等。

4. 为什么恶意的 Chrome 扩展可以盗取用户权限?

恶意的 Chrome 扩展可以利用所请求的权限盗取用户的权限和认证信息,因为这些扩展可以直接访问和操作用户的浏览器环境和数据。具体原因和方式如下:

  • 广泛的权限访问:恶意扩展通常会请求大量的权限,如访问所有网站(<all_urls>)、读取和修改浏览器标签(tabs)、访问浏览器的存储(storage) 等。这些权限使得恶意扩展能够广泛地访问用户的浏览活动和数据。

  • 操作网络请求:恶意扩展可以使用 webRequest 和 webRequestBlocking 权限拦截和修改网络请求,从而窃取用户的认证信息和敏感数据。例如,它们可以在用户登录网站时拦截表单数据,获取用户名和密码。

  • 读取和写入页面内容:通过 content scripts,恶意扩展可以嵌入代码到网页中,读取和修改页面内容。这意味着它们可以窃取用户在网页上输入的任何数据,如表单信息、搜索查询等。

  • 访问浏览器存储:恶意扩展可以使用 storage 权限访问和存储用户的本地数据,包括可能包含敏感信息的浏览器存储(如 LocalStorage 和 IndexedDB)。

  • 操作剪贴板:通过 clipboardRead 和 clipboardWrite 权限,恶意扩展可以读取和写入用户的剪贴板内容,从而窃取或篡改用户复制粘贴的信息。

  • 伪装成合法网站:恶意扩展可以通过修改浏览器的内容或重定向用户访问的网页,伪装成合法网站,诱导用户输入敏感信息。

  • 长期后台运行:具有 background 权限的恶意扩展可以在后台持续运行,即使用户没有主动使用它们。这使得它们可以长时间监控用户的活动,收集大量数据。

  • 操作下载:使用 downloads 权限,恶意扩展可以下载和执行恶意文件,进一步危及用户的系统安全。

5. 为什么这次恶意扩展的受害者会被盗取权限和资金受损?

因为这次恶意的 Aggr 扩展刚好获得了上面我们聊到的背景信息,以下是这个恶意插件 manifes.json 文件 permissions 内容片段:

  • cookies

  • tabs

  • <all_urls>

  • storage

6. 恶意 Chrome 扩展盗取用户的 cookies 后,能做哪些操作?

  • 访问账户:恶意扩展可以使用盗取的 cookies 模拟用户登录交易平台账户,从而访问用户的账户信息,包括余额、交易历史等。

  • 进行交易:盗取的 cookies 可能允许恶意扩展在未经用户同意的情况下进行交易,购买或出售加密货币,甚至将资产转移到其他账户。

  • 提取资金:如果 cookies 包含会话信息和认证令牌,恶意扩展可能绕过二次验证(2FA),直接发起资金提取,将用户的加密货币转移到攻击者控制的钱包中。

  • 访问敏感信息:恶意扩展可以访问和收集用户在交易平台账户中的敏感信息,如身份验证文件、地址等,可能用于进一步的身份盗窃或诈骗活动。

  • 修改账户设置:恶意扩展可以更改用户的账户设置,如绑定的电子邮件地址、手机号码等,进一步控制账户和窃取更多信息。

  • 冒充用户进行社会工程攻击:利用用户账户进行社会工程攻击,如向用户的联系人发送诈骗信息,诱导他们进行不安全的操作或提供更多敏感信息。

应对措施

看到这,广大用户可能会想,那怎么办,直接断网不玩了?用单独的电脑做操作?不用网页登陆平台?网络上出现了很多一棍子打死的说法,但其实我们可以学习如何合理防范这类风险:

个人用户的应对措施:

  • 增强个人安全意识:第一个防范建议是增强个人安全意识,始终保持怀疑的态度。

  • 仅安装可信来源的扩展:从 Chrome 网上应用店或其他可信来源安装扩展,并阅读用户评价和权限请求,尽量不授予扩展不必要的访问权限。

  • 使用安全的浏览器环境:避免安装不明来源的扩展,并定期审查和删除不必要的扩展,安装不同的浏览器,隔离插件浏览器和交易资金浏览器。

  • 定期检查账户活动:定期检查账户登录活动和交易记录,发现可疑行为立即采取措施。

  • 记得退出登录:使用完网页操作平台后要记得退出。很多人为了方便,在登录平台完成操作后,不点击退出登录,这个习惯存在安全风险。

  • 使用硬件钱包:对于大额资产,使用硬件钱包进行存储,以提高安全性。

  • 浏览器设置和安全工具:使用安全的浏览器设置和扩展(如广告拦截器、隐私保护工具)减少恶意扩展的风险。

  • 使用安全软件:安装和使用安全软件来检测和防止恶意扩展和其他恶意软件作恶。

最后是给平台的风控建议,通过这些措施,交易平台可以降低恶意 Chrome 扩展给用户带来的安全风险:

  • 强制使用二次验证(2FA):

– 全局启用 2FA:要求所有用户在登录和进行重要操作(如交易、下单、提取资金)时启用二次验证(2FA),确保即使用户的 cookies 被盗,攻击者也无法轻易访问账户。

– 多种验证方式:支持多种二次验证方式,如短信、电子邮件、Google Authenticator 和硬件令牌等。

  • 会话管理和安全:

– 设备管理:提供用户查看和管理已登录设备的功能,让用户可以随时注销不明设备的会话。

– 会话超时:实施会话超时策略,对长时间未活动的会话进行自动注销,减少会话被盗用的风险。

– IP 地址和地理位置监控:检测和提醒用户来自异常 IP 地址或地理位置的登录尝试,并在必要时阻止这些登录。

  • 强化账户安全设置:

– 安全通知:即时向用户发送有关账户登录、密码更改、资金提取等重要操作的通知,可以通过邮件或短信提醒用户异常活动。

– 账户冻结功能:提供紧急情况下用户可以快速冻结账户的选项,控制受损范围。

  • 加强监控和风控系统:

– 异常行为检测:使用机器学习和大数据分析监控用户行为,识别异常交易模式和账户活动,及时进行风控干预。

– 风控预警:对频繁更改账户信息、频繁尝试登录失败等可疑行为进行预警和限制。

  • 为用户提供安全教育和工具:

– 安全教育:通过官方社交账号、电子邮件、平台内通知等渠道向用户普及安全知识,提示用户注意浏览器扩展的风险和如何保护账户。

– 安全工具:提供官方的浏览器插件或扩展,帮助用户增强账户安全,检测并提醒用户可能存在的安全威胁。

结语

坦白说,从技术的角度来看,很多时候把上文提到的风控措施都做了,可能并不是最好的方式。安全和业务需要平衡,安全太重,用户体验会不好,比如下单时需要二次认证,很多用户为了下单快,索性关掉! 结果是方便了自己也方便了黑客,因为一旦 cookies 被盗,不能提币,黑客就可以玩对敲,造成用户资产受损。所以针对不同的平台和用户,采取风控的方式也不相同。至于安全与业务的平衡点在哪,不同的平台有不同的考量,希望平台在考虑用户体验的同时,也能保护好用户账户和资产的安全。

发表在 比特币交易平台 | 留下评论

Roaring Kitty再次引爆市场,一览十大相关Meme

原创 | Odaily星球日报

作者 | 南枳

Roaring Kitty再次引爆市场,一览十大相关Meme

三周前,曾带领散户暴打华尔街空头的 Roaring Kitty 时隔三年再次出现在公众视野,一度引发了 GME 的新一轮暴涨。但除了回归后的首个推文为具有暗示意义的图片外,Roaring Kitty 所发布的内容均为电影剪辑片段,并在数日后停止更新,相关概念市场热度再次冷却。

(参考阅读:)

然而就在昨日,Roaring Kitty 时隔三年再次于 Reddit 上发布仓位截图,截图显示,Roaring Kitty 持有了 GME 股票和 GME 看涨期权(Call),其中看涨期权将于 2024 年 6 月 21 日到期,发布截图时浮亏 246 万美元。

Roaring Kitty再次引爆市场,一览十大相关Meme

此外,Roaring Kitty 还在 X 平台发布了一张同样,该卡片为 UNO 游戏中的功能牌,意味“反转”。Roaring Kitty 概念的 Meme 代币也随之启动,同名 Meme 币 GME 单日上涨 268% ,市值再次突破 1 亿美元。。

Roaring Kitty再次引爆市场,一览十大相关Meme

今日凌晨,Roaring Kitty 再次更新了仓位截图,一夜之间其头寸盈利增加了 7860 万美元。其中 GME 看涨期权扭亏为盈,获利达 5183 万美元,昨日为亏损 246 万美元。GME 股票持仓盈利由昨日的 923 万美元上升至 3362 万美元。

据,Roaring Kitty 可能会被零售股票交易平台 ETrade 中除名。知情人士表示,投资巨头摩根士丹利旗下 ETrade“越来越担心他最近购买 GameStop (GME)股票可能存在股票操纵行为”。此外,

相关投资概念梳理

Roaring Kitty 连续两日发布仓位截图,或代表着在 6 月 21 日看涨期权到期前将持续发布相关内容。Meme 作为注意力经济的代表,高热度、持续性的话题可能作为炒作题材,即使受到美国官方组织的调查或者被限制行动,也能成为 Meme 代币的概念。Odaily 将于本节梳理 Roaring Kitty 相关概念,以便读者了解某个代币是在炒作其概念,但并非直接投资建议,因此本文也不会直接提供合约地址。

GME:Roaring Kitty 带领散户暴打空头标的,也是与其概念最直接相关的标的。热度最高的同名代币于 Solana(下图),市值 1 亿美元。以太坊上也有高关注的同名代币,市值 1600 万美元

Roaring Kitty再次引爆市场,一览十大相关Meme

AMC(AMC 院线): 21 年继 GME 之后另一 Meme 股票标的,同时 AMC 也是和 GME 一起遭到 Robinhood“拔网线”待遇的股票,一起被暂停交易的还有 NOK(诺基亚)。该代币主要在 Solana 上发酵,AMC当前市值为 750 万美元

Roaring Kitty再次引爆市场,一览十大相关Meme

Kitty:Roaring Kitty 同名概念,在三周前其首次复出时最高上涨至 3500 万美元市值,当前市值为 725 万美元

Roaring Kitty再次引爆市场,一览十大相关Meme

Superstonk:Roaring Kitty 近两日发文选择在此版块进行发布,Superstonk 为 Reddit 下专门用于讨论 GME 的子论坛。当前市值 230 万美元

Roaring Kitty再次引爆市场,一览十大相关Meme

WSB(wallstreetbets):Roaring Kitty 当年主要发文阵地,此前其仓位截图在该子论坛进行每日公开。

Roaring Kitty再次引爆市场,一览十大相关Meme

DFV:Roaring Kitty 的 Reddit 账号名称缩写,DeepFuckingValue。

Keith Gill:Roaring Kitty 真名,例如如 kith gil 等改名代币。

Ryan Cohen:GME 首席执行官,例如如 COHEN 等同名代币。

Melvin:在 GME 轧空中损失 30 亿美元的机构 Melvin Capital。

除以上直接的概念外,还出现了一批混合概念,例如将近期的热门同性恋主题与 GameStop 结合的 GayStop,需要读者自行甄别。

发表在 比特币交易平台 | 留下评论

数据对比跨链桥交易,哪个桥最便宜?

作者:

编译:深潮 TechFlow

结论

对于普通的 L2 到 L2 转账, 明显是最快且最便宜的跨链桥。对于普通的 ETH 到 L2 的转账,Across 比 Stargate 的快速桥要快得多且便宜得多,Across 与 Stargate 的慢速桥在费用上基本持平(但 Across 快了整整 20 倍)。对于普通的 L2 到 ETH 转账,Across 比 Stargate 的快速选项要快得多且便宜,虽然比 Stargate 的慢速选项稍贵,但 Across 快了整整 100 倍。

分析

在过去几天里,@PrimoridalAA 指责我在比较我们的跨链桥时挑选有利数据。我认为对此最好的回应是开发一种方法来解释“更便宜”的含义,然后看看谁赢了。

我的方法是:对于普通桥接交易,哪个桥最便宜?由于L2到L2、ETH 到L2、L2到 ETH 的交易规模和费用差异很大,我将分别研究这些情况。对于选择哪些 L2,我建议我们看三个最大的:Arbitrum(Arb)、Base、Optimism(OP)。

以下是过去 30 天滚动平均的L2到L2桥接交易规模,使用 Across 和 Stargate 数据进行测量:

数据对比跨链桥交易,哪个桥最便宜?

L2 到 L2 的两种桥接平均交易规模约为 55 美元,或约 0.015 ETH。(注意平均规模有下降趋势;稍后会详细讨论)。

很好,那么哪种桥接在L2之间移动 0.015 ETH 时更便宜呢?这应该能回答“哪个桥接在L2之间的普通桥接交易中更便宜”。

答案是:无论在哪种L2之间转移 0.015 ETH,Across 都比 Stargate 便宜且快。

我刚刚将 0.015 ETH 从 Base 桥接到 OP。结果如下:

Across 耗时 4 秒,费用 1.1 美分。

Stargate“快速”耗时 50 秒,费用 5.6 美分。

Stargate“便宜”耗时 1 分 2 秒,费用 3.0 美分。

我相信我肯定会被指责挑选了 Base 到 OP,但老实说,去查任何 0.015 ETH 的路线就知道,Across 明显更便宜,而且在任何L2到L2的情况下肯定更快!这一点毫无疑问。

结论:Across 显然是普通L2到L2交易中最快且最便宜的跨链桥。

接下来,让我们看一下 ETH 到 L2 的数据。

以下是三个最大的 L2 的 30 天滚动平均 ETH 到 L2 交易规模,使用 Across 和 Stargate 数据进行测量:

数据对比跨链桥交易,哪个桥最便宜?

Eth 到 [Arb, Base, OP] 的平均交易规模为 Across 的 ~ 100 美元和 Stargate 的 ~ 400 美元。让我们取平均值为 250 美元,或 ~ 0.06 ETH。

现在让我们将 0.06 ETH 从 ETH 桥接到 OP。

结果:

Across 花了 28 秒,成本为 2.6 美分。

Stargate“快速”需要 4 分钟,成本为 5.5 美分。

Stargate“便宜”需要 9 分 40 秒,成本为 2.2 美分。

Across 比 Stargate 的快速选项便宜得多,速度也快得多。

与 Across 的廉价选项相比,Stargate 是 2.2 美分,而 Across 是 2.6 美分,但 Across 需要 28 秒,而 Stargate 的需要 9 分 40 秒。

至于这种成本差异是否值得速度上的差异,我将留给市场来决定。同样,您也可以自己尝试一下。

最后,让我们看一下 L2 到 ETH 的数据。

以下是三个最大的 L2 的 30 天滚动平均 L2 到 ETH 交易规模,使用 Across 和 Stargate 数据进行测量:

数据对比跨链桥交易,哪个桥最便宜?

Across 到 ETH 的平均 [Arb, Base, OP] 交易规模为 ~ 700 美元,Stargate 为 ~ 200 美元。让我们取平均值为 450 美元,或 ~ 0.06 ETH。

现在让我们将 0.06 ETH 从 ETH 桥接到 OP。 结果:

Across 花了 4 秒,成本 5.41 美元。

Stargate“快速”耗时 2 分 12 秒,成本 16.80 美元。

Stargate“便宜”花了 6 分 34 秒,成本为 4.41 美元。

同样,Across 在速度和成本方面都主导了 Stargate 的快速选择。

Stargate 的慢速选项稍微便宜一些,但需要 6 分 34 秒,而 Across 只需 4 秒。

跨链桥之争会走向何方?

个人认为,随着下一个十亿人进入加密货币领域,他们将(1)几乎完全使用 L2(或 alt-L1),以及(2)交易规模会继续缩小。Across 已经是 L2 传输中最便宜、最快的桥接器,随着传输规模变小,Across 基于意图的架构将继续占据主导地位。

Stargate 的“慢速”选项在与以太坊主网交易时可以节省一些成本,但速度上的妥协非常明显。我认为是否值得为了节省边际成本而牺牲速度,应该由市场来决定。

无论如何,用户在这些“跨链桥之争”中是最终的赢家,我相信加密推特用户至少对我和我兄弟 Bryan 之间的争论略感兴趣。

发表在 比特币交易平台 | 留下评论

HashKey Livio:牌照争议后 香港将走向何方?

来源:FT 中文网

6月1日,香港的虚拟资产监管进入了一个新时代。根据《打击洗钱及恐怖分子资金筹集条例》(AMLO),任何未获香港政府发放的“虚拟资产服务提供者”牌照的机构将被禁止在香港运营。

此前几天,多家此前申请香港虚拟资产交易平台(VASP)牌照的全球大型加密货币交易所宣布撤回申请,包括OKX、Gate、Huobi等等,在市场引发强烈反响。与此同时,此前已经获得香港VASP牌照两家机构之一的Hashkey Exchange宣布,获得香港证监会颁发的AMLO牌照,成为香港全牌照虚拟资产交易所。针对监管大限后这种“冰火两重天”的局面和香港虚拟资产行业发展前景,FT中文网总编辑王丰在Hashkey Exchange香港总部采访了该公司CEO翁晓奇(Livio Weng),以下为采访全文。

FT中文网总编辑王丰: 非常感谢翁总接受我们的采访。首先我想请您聊一聊香港的“5月31日监管大限”。HashKey 作为为香港虚拟资产全牌照独角兽,您预期监管大限对市场会有什么影响?

翁晓奇:据香港证监会官方披露,此前一共有28家机构申请交易所牌照,除了正式获牌的两家以外,还有11家获得了待获发牌资格(deemed-to-be-licensed)。

在2022年,香港发布虚拟资产政策宣言之后,就被寄予了厚望。在整个虚拟资产产业,东方力量至少是半壁江山。从全球角度上来看,Top20的交易所,除了少部分像Coinbase这样在区域市场凭借合规壁垒“奉旨收钱”(因为美国的长臂管辖和近期的监管打击而进不去美国市场)的,大部分全球的交易所跟东方力量还是有很大关系。很多从中国大陆溢出的币圈平台看到香港Web3可能有未来,便纷纷选择到香港申请牌照。申牌机构的另一股力量就是香港本地从事证券、支付等传统金融公司的派生机构,从申牌数量上看也大致相当。

在本次待获发牌资格的归属上,能明显感觉到,没有历史风险包袱、熟悉香港监管规则、拥有传统金融经验和能力的本土机构,获得了更多的倾向,这也引发了迁移而来地Native Web3人群一定程度的争议。周末我跟多位申牌机构的负责人进行了非正式交流,普遍反馈了一种失望情绪。部分因2022年香港政策宣言选择赴港的机构,可能会陷入观望甚至离场。

这个现状背后的根源,根据市场的观察与评价,证监会未必配备足够人手对所有Native Web3机构进行全方位审查。因为多家机构的发展历史较长,如何避免类似FTX事件、以及确保没有敏感地区客户,这些证监会关注的问题是很难进行实质性验证的。如果仓促做了选择,有可能对未来埋下风险隐患。如果选其中一部分,放弃另一部分,又很难形成明确标准。

因为看不清风险,便会抗拒风险。然而所有新赛道新机遇都有风险,要想无风险创新是不切实际和不可取的。这里是一个非常复杂的,介于风险和机遇之间的博弈和取舍。

不过从另一个角度来看,监管对申牌机构无论做何种选择,都会遭致一定的争议:

选择所有Native Web3机构,则让本土企业不满;

选择部分Native Web3机构,则会引发落选的Native Web3机构的质疑;

全部都选,则会遭致已获牌的机构不满,也会引发所有申牌机构“僧多粥少”的忧虑;

全部都不选,那所有人都会批评。

不同的选择,只是换不同群体产生不满与争论而已。

相反的,我个人对香港后续发展有了另外一个方向的预期:香港至少明确拥抱了一个发展路线,这比上一个阶段摸着石头过河的亦步亦趋、投鼠忌器要强。香港监管机构从“做不做”、“怎么做”的困顿纠结中,最终迈出了关键一步,转变思路聚焦选择“让谁做”——让有信任基础的金融机构下场做主力,走传统金融与新赛道跨圈融合的发展道路。至于这个决定是否正确,则交给时间来验证。

乐观地估计,在划定风险管控水位后,监管将进入一个新阶段,如今,“稳慎发展”的“稳慎期”阶段性结束,进入发展期。毕竟发展才是硬道理,香港再不发展Web3,整座城市的未来则需要更多人来找寻方向。

接下来香港有望以较快速度尝试突破的点:

上线更多的主流币种,打破散户只能投资BTC、ETH的尴尬局面;

推进BTC、ETH的低风险衍生品落地,例如低倍杠杆、合约等,面向套期保值、期现套利等非投机性的合理交易需求;

市场传言,有可能推出支持Staking的以太坊现货ETF;

大幅放低传统金融企业进场门槛,加速1、4、9号牌的牌照升级速度,让证券、银行等本土金融巨头和主流流量加快进场;

加速RWA/STO进场,发挥待获牌机构的优势,加速传统金融和Web3在资产上的融合。

王丰: 现在Hashkey用户的群体是一个什么情况?区域分布情况如何?

翁晓奇: 现在香港的持牌交易所中,我们有最大的用户规模和市场份额。我们主要的用户群体还是两部分,一部分是来自于香港当地客户,另外一部分是全球的华侨客户。

“5.31”后香港不持牌平台的客户会逐步清退,其中大部分将进入到持牌机构,整体上”5.31″会利好于目前已持牌的交易所。

在第一轮的申牌过程中,已持牌的两家交易所都是付出了大量成本,先是构建合规的结构,申牌过程中在材料上、流程上也投入了大量人力和财力。从一片混沌中跑出来,也赌上了未来和希望。前人栽树后人乘凉,后续申牌的机构就有迹可循,确定性高了很多,只不过走完流程依然需要推进完成诸多环节。

王丰: 很多在申请的机构会抱怨现在等的时间太长。

翁晓奇: HashKey当年申牌等的时间可能更长。从19年开始申请,到22年4月才获得AIP (原则性批复),23年才正式下牌以及完成散户升级。不管是SFO还是现在的AMLO牌照,包括业务试运行的过程、正式落地经营的过程,我们也是跟监管一起去探索摸索,走了很多从0到1的弯路。相比而言,事实上后面申牌的机构还快一些。但这种能否获牌、能否实现商业价值的焦虑感,我们是感同身受的。

本质上,大家都在以不同的维度和形式来期待香港的未来。

王丰: 市场上流传说,如果把所有申牌成本都计入,是几千万美元级别的?

翁晓奇:几千万美元不一定,几千万港币肯定有。准备审牌材料阶段和跟经营阶段对应的成本不一样。对于HashKey这种已经实际经营的,我们整个交易所板块的投入的确有几千万美金,但尚处申牌阶段的平台预计没有这么多。

王丰: 5.31之后,您预期下一步市场会是一个什么样的结构?您觉得下一波牌照有可能会什么时候发出?

翁晓奇:香港市场在5.31之前,实际的状况依然是非持牌交易所占主力,虽然我们是持牌交易所里面的最大的市场份额。全球范围内,我们CoinGecko排名稳定在TOP10(6月2日排名第7),但不避讳地讲,实际规模依然由非持牌所主导。不过,越是这样便越意味着市场还有潜力。

尤其这次非持牌机构面对着一轮出清,因为不持牌的机构或者这次没有拿下来牌照的,或者放弃牌照的,都要选择对香港客户进行清退。6月1号要停交易,8月31号要把客户资产全部清退,所以从6月到8月就是一个清退期,相应的就是持牌交易所会获得红利,来把客户接纳过来。我们从最近的数据能看到明显的变化,我们这周的激活客户数同比上周要超过了267%,新增激活的客户增加了两倍多。

我们这次也为用户准备了真金白银的“避风港”活动,来HashKey Exchange交易的新用户可获VIP体验、HSK、BTC等多项奖励,也是诚意满满。

目前HashKey Exchange客户资沉已经超过了5亿美金,还在快速增长中。从去年8月份开始正式运营,我们已经累计完成了4,400亿港元的交易。我们也是香港目前唯一一家可以进行挂单交易的持牌交易所,实现了全牌照、全功能。

所以虽然短期内会有一定的动荡,但是长期就意味着香港正式进入到一个全面持牌的阶段,对未进场地潜在客户更有保障。“531”的这一轮政策宣导也是对整个市场的广泛教育,给香港Web3长远发展奠定基础。

目前在待获发牌资格(deemed-to-be-licensed)名单中的11家,还未正式获得牌照,最终有可能部分出局,剩下的部分获得正式牌照,具体的情况还需观察证监会后续决议。

这其中有一个关键因素是,纵观历史,交易所往往都是在牛市中获得巨大的增长。已经持牌的交易所是很明确能赶上这轮牛市,对不持牌的还不好说,有一定概率是赶不上的。最终获牌机构的数量,也要根据香港市场潜力来匹配,一位批牌也不是一件好事,毕竟在传统证券市场上,香港曾经也经历过“九子夺嫡”的混乱局面,最终通过合并成为香港联交所,才逐步规范了市场。

王丰: 您对这一轮加密货币牛市有什么判断?

翁晓奇: 这轮牛市是一个典型的机构牛。从传统金融来看,香港也不是一个散户市场,而是机构市场。美国今年这一轮的ETF发行,带来了市场上巨量新增量资金的涌入,香港虽然第一波ETF发起来并没有市场预计的那么火,有很多内外部因素,但坐在牌桌上很重要。

如果接下来行情进一步突破的话,那么新的机构包括香港的、整个东方市场的机构大规模进场,也是一个可预期的事情。我们最近的业务精力很多投入在给传统金融和大家族做行业知识科普,因为有一大批的东方资本都在密集研究探讨怎么进场、以多大的规模体量进场、潜在风险在哪里、前景在哪。

从Web3行业角度来看,中资机构进场看似慢了一拍,但对比其本身过去的行为模式来看已经很快了。此前香港发行了全球主要金融市场第一个以太坊现货ETF,并且支持实物申赎,可以更好的把传统的“老钱”跟“新钱”融合。所以从这些角度上看已经比传统金融快很多了。今年下半年随着行情进一步的突破,这个加速趋势将日趋显著。

香港几大头部的ETF基金已经进来了,现在他们只是一只脚迈进来,一旦牛市行情进一步确立,都有可能让他们两只脚都迈进来,带来的体量将远大于现在的。

王丰:实物申赎对于那些在挖矿业积存的虚拟资产来说有什么意义?

翁晓奇:原本Web3行业感觉并不受主流世界欢迎,更多是边缘、游离的状态。传统金融过去也觉得比特币、以太坊风险太高,敬而远之。这次因为有了ETF并且有政府的政策鼓励,传统的“老钱”已经开始改变看法,增加了安全可靠感,加大资产配置力度。

对于挖矿从业者,能够用BTC、ETH实物换成ETF,一是对他有身份上的好处:如果在香港的话,一直持有这些ETF可以视为投资,符合港府推出的投资移民政策,就可以借此获得香港身份。再一个就是这些ETF可以通过股票市场卖掉,多了一个行业的出入金的通道。另外,在香港的很多金融机构,如果你要买一些相对中高风险的产品的话,你需要证明你是PI(专业投资者),持有这些ETF资产也可以用来证明PI身份。

过去移民身份跟PI身份对于Web3的人群是极难解决的,现在有了一个通道,那么香港就会更友好于这些Web3从业者。对于币圈老“OG”和隐形富豪,在ETF发布之后,我们能观察到确实逐步地向香港迁移。

区域政策的发展,对于像我们这样的持牌交易所还是能够带来很大的新的空间。香港在5.31后就进入到全面的合规化,这也是全球监管趋势的重要一部分,包括全球各地各种政策落地,ETF等重大基建落地。

首先,美国的监管立场已经鲜明了,已经开始惩罚那些不讲规矩的机构;中国大陆从21年9月24日之后确定彻底不要做虚拟资产行业,这也是很明确的政策;另外一个是香港结束过渡期,进入正式的合规期,代表了第三种政策路线。

全球其他地方主要新兴市场,比如迪拜、欧洲MiCA(《加密资产市场监管法案》,欧洲的加密货币市场监管法规),甚至百慕大、尼日利亚等等,这些原本并不是主要市场,都推出了自己的主张。比如,Coinbase拿到了百慕大的第四张牌照,HashKey则获得了第五张牌照。

全球过去只是一些主要玩家的游戏制定规则,那么现在到全球其他国家都陆陆续续的在进入全面合规,之前的“监管套利”时代是一去不复返了。未来大家都要持牌经营,拿牌照、守规矩、保障客户的资产安全,这种方式日益成为全球的主流。我们现在正在紧锣密鼓的获取全球的牌照,并计划在未来5年在持牌交易所赛道超过Coinbase,成为全球第一大持牌的交易所集群。

王丰: 最后一个问题就是关于监管,现在全球似乎都是基本在跟着美国的监管方向走,未来您觉得香港会走出跟美国不同的监管方向吗?

翁晓奇: 实际上已经有所差别了。香港的牌照其实比美国落地的要更早。美国很长时间里面沿用的是商品期货管理条例。对比如以太坊,究竟算是证券还是商品,就有很多不确定性,出现监管争议和诉讼,最近的FIT21法案(美国国会众议院5月22日通过的《21世纪金融创新与科技法案》)也是美国SEC和CFTC争夺监管权的情况。

香港虽然看起来监管比较严格,但是他很清楚告诉你什么能做、什么不能做,这叫原生式监管。美国从原来有规定延展出来,那个是叫延展式监管。最近FIT21的加速落地,可能跟来自香港的压力也有关系。包括这次是香港先批准发行以太坊现货ETF,或许挑战了美国的监管神经,原本行业预期美国可能再拖几个月才会批准,没想到5月份就批过了。

香港跟美国其实各有领先的地方,但这一轮牛市的特点就是美国的大型金融机构进场,进一步巩固了美国作为全球最大的单一市场的地位,巩固了它的定价权,所以它的影响力要更大。

香港接下来还是有一些能打的地方:比如以太坊现货ETF香港先做了,美国也跟上了,但是香港有一个大的机会是带staking权益的以太坊ETF,因为美国目前的监管态度是不支持ETF持有者staking。

香港能不能在保障客户资产安全的情况下,又能够有staking,这可能是一个好话题。Staking的好处是有安全、原生式地收益,它会形成一个类似“数字美债”的新兴物种。如果香港能率先落地的话,有望虹吸全球的ETF市场,特别是以太坊ETF的市场。过去人们买ETF是要花钱的(认购费和交易成本),如果以太坊ETF能支持staking则还有收益,可能会催生一个新的目前还没有形成的市场。

还有就是港府目前对于RWA/STO也希望进一步开放给散户,加速传统金融和Web3跨圈融合。因为牛市到顶之后,虚拟资产的投资者会考虑配置部分传统资产,但又不希望资金出圈。RWA/STO就是一个好选择,帮助币圈资金既留在币圈,又能够投资传统资本市场。这样的投资又进一步盘活香港的整个传统金融生态。所以这个人群还是对香港还是很重要的,发展Web3不只是口号,而是实实在在的收益,是势在必行的。

其他还有港元稳定币,以及海关目前在酝酿的找换店牌照,落地之后可能会进一步促进香港的加密市场的零售化、多元化。

所以,这些如果都落地了,我们相信香港明天还是值得期待的。我坚信,港府目前的态度是先正本清源,有一个清晰的路线后再刺激产业发展。

站在当下来看,仿佛是个“至暗时刻”。但是往往先历经黑暗,才有否极泰来。毕竟,一切才刚刚开始。我们对未来依然乐观。

发表在 比特币交易平台 | 标签为 , | 留下评论

以太坊价格六月突破5000美元?机构分析师们怎么看?

原文标题:Ethereum to $ 5, 000? Nine experts on how the ETF approval will impact prices

原文作者:Eric Johansson,DL News

原文编译:Ismay,BlockBeats

编者按:随着美国批准现货以太坊 ETF,市场对以太坊的热情高涨。业内专家纷纷预测,以太坊的价格将迎来新一轮的上涨。Galaxy、FRNT Financial、CCData、OKX、Consensys 等机构分析师们纷纷发表看法,认为机构投资者的需求将推动以太坊价格上扬。然而,他们也警告了潜在的市场挑战和波动。本篇文章汇集了各方观点,带您一探究竟这一重要市场动向的未来前景。

以太坊在 5 月因美国批准 ETF 后飙升了 30% 以上,达到 3800 美元,市场观察者现在预计,以太坊在 6 月初有望创下超过 5000 美元的新高。随着尘埃落定,市场正在猜测以太坊的下一步走势。

以下是专家们的看法。

Galaxy

Galaxy 的 CEO Mike Novogratz 表示,华盛顿的「广泛」转变导致 SEC 改变了其对以太坊 ETF 的态度。

如果 SEC 的态度转变是出于政治动机,「那将是一次重大的变化」,「如果这是真的,价格将会比现在高出很多。」

然而,自他发表上述评论以来,乔·拜登总统兑现了他否决两党支持的亲加密货币法案的威胁。

FRNT Financial

FRNT Financial 国际分销主管 David Brickell 表示,比特币和以太坊将在 6 月底创下历史新高。

他说,现货以太坊 ETF 的批准、更积极的经济前景以及国会山上一系列对加密货币友好的投票,表明这两种世界领先的加密货币将在未来几周内享受强劲的顺风。

「看到比特币达到 80, 000 美元,以太坊达到 5, 000 美元,我不会感到惊讶。」

CCData

CCData 加密货币数据公司的研究分析师 Jacob Joseph 不仅预计以太坊将创下新纪录,还认为投资者将在美国现货以太坊 ETF 推出的前 100 天内投入 39 亿美元。他从 10 个现货比特币 ETF 前 100 天的表现中推算出了这一数字。

即便如此,他警告说,以太坊可能会面临来自 Grayscale 以太坊信托的资金流出带来的挑战,这可能会拖累市场情绪。

根据 BitMEX 研究,自 1 月份推出以来,Grayscale 比特币信托已经有超过 177 亿美元的资金流出。这些资金主要流向了费用更低的基金。

OKX

OKX 的全球首席商务官 Lennix Lai 称现货以太坊 ETF 将引发机构投资者需求的新一波浪潮。

他说,他们可能会在首周内向以太坊 ETF 投入 5 亿美元。「这可能和比特币 ETF 的批准一样重要,甚至更重要。」

TzTok-Chad

行业乐观情绪的增长促使交易员投入约 34 亿美元购买看涨期权,押注以太坊在 6 月 28 日之前将超过 4000 美元。

去中心化期权交易所 Stryke 的匿名创始人 TzTok-Chad 表示,衍生品市场的定位表明,许多交易员甚至瞄准了 5000 美元以上的价格。

然而,他警告说,达到新纪录的道路并不平坦,预计会有一些波动。

Consensys

Consensys 的创始人、以太坊联合创始人 Joe Lubin 表示,预计对以太坊的需求将出现「洪水般」的增长,这可能会导致供应紧张,并推动价格上涨。

Lubin 表示那些已经涉足比特币 ETF 的机构「很可能会希望多样化投资于第二个获批的 ETF」。

他说,「通过 ETF 购买以太坊的自然且压抑已久的需求将会非常大,但满足这种需求的供应将比 1 月份批准现货比特币 ETF 时更少。」

Bernstein

研究公司 Bernstein 的分析师 Gautam Chhugani 和 Mahika Sapra 表示,不要指望以太坊 ETF 的资金流入达到比特币基金的水平。

他们在 6 月 3 日的报告中表示,ETF 代表了一种机会,可以利用「来自比特币 ETF 的相同参与者的压抑需求,可能对以太坊的分配比例较低。」

「鉴于以太坊的供应情况(质押、智能合约、持币数据),以太坊在 ETF 推出(预计在未来几天/本月内的某个时间)时应该会看到积极的价格表现。」Chhugani 和 Sapra 说。

Kaiko

Kaiko 的分析师 Adam McCarthy 表示,围绕看涨期权的交易员现在正在看到收益。

即便如此,他警告说,「香港的 ETF 并未看到太大的需求,且已经经历了几天净流出日。没有质押也是一个重要因素,可能会进一步影响需求。」

他建议关注 Grayscale 价值 90 亿美元的 ETHE 产品,「如果出现大量资金流出,这将对价格产生重大影响。」

发表在 比特币交易平台 | 标签为 , | 留下评论

一周市值增长 20 亿美元,复盘 NOT 的「大规模造富」行动

撰文:Luccy

6 月 3 日,据 CoinGecko 行情信息,NOT 24 小时全网交易量达 46.46 亿美元,仅次于比特币、以太坊和 USDT,位列全网交易量排名第四。

其中 Binance 平台上 NOT/USDT 交易量达 21.75 亿美元,占该代币总交易量 46.56%,OKX 平台上 NOT/USDT 交易量达 6.28 亿美元,占该代币总交易量 13.45%。截止撰稿时,NOT 价格为 0.02 美元。

一周市值增长 20 亿美元,复盘 NOT 的「大规模造富」行动

NOT 能否继续延续涨势,在《哪些因素推动了 NOT 的暴涨?》中以总结了其余研究员的观点,本文将从时间线出发复盘 Notcoin 的出圈之路。

从 telegram 到 Binance

NOT 的拉盘离不开 Binance 的支持,或许就像社区有人说「币安卡特尔是真实存在的」,币安支持的代币大多会神奇地上涨。

(译者注:卡特尔是一种垄断结构,作者实际在暗指对市场和特定代币价格的潜在操控行为)

当然,NOT 本身通过抵押功能减少了流通供应量,以及生态系统项目方进行的代币销毁也是其上涨的主要原因之一。大约有 1800 万 NOT(约 35 万美元)被销毁并永久退出流通(减少卖压)。加密社区成员 @CryptoStreamHub 表示,虽然这看起来并不多,但投资者可能会预期未来会有更多的销毁,毕竟这是加密货币,估值并不一定要合理。 TON 的出圈 meme

23 年 11 ⽉中旬,TON ⽣态独家⼤会 The Gateway 在迪拜举⾏,大会主旨是通过构建 Telegram Web3 超级应⽤程序将加密货币带⼊每个⼈的⼝袋。

在面向超 500 名加密爱好者、开发者及投资者的大会上,Notcoin 首次亮相。

虽隶属 TON 生态,但 Notcoin 与 TON 的关系不仅于此。Notcoin 的宣发⼈ Sasha Plotvinov 上 Open Builders CEO,⽽ Open Builders 旗下的产品和 TON 基⾦会的发起⼈ Andrew 的 TOP 组织基本重叠,可以说基本上就是⼀帮⼈。这让 Notcoin 有了更强大的背书。

一周市值增长 20 亿美元,复盘 NOT 的「大规模造富」行动

大会结束后,出现少量 KOL 在 tg 群里推广 Notcoin,并在月底推出了邀请奖励。进入 12 月后,随着 TON 基⾦会发起⼈ Andrew 发推宣传,Notcoin 开始逐渐步入正轨,beta 版本积分在 2024 年 1 ⽉ 1 ⽇随着正式版本发布而清零。

一周市值增长 20 亿美元,复盘 NOT 的「大规模造富」行动

另一方面,从今年开始 Solana 带来的 meme 格局,使得 meme 在公链上具备一定的生态位,而 Ton 上面目前还没有 Meme 生态位,这也让 NOT 在 TON 上有了 meme 的格局。正如 ACcapital founding 合伙人 @TeddyAC01 所说,Notcoin 为 Ton 带来流量,Ton 把运营资源向 Notcoin 倾斜。

不过,此前关于「NOT meme 能否助力 TON」的文章已经很多,而 Notcoin 官方则表示自己「从来都不只是一个模因币」

一周市值增长 20 亿美元,复盘 NOT 的「大规模造富」行动

早早布局 Binance

在 Andrew 宣传后,Notcoin 与多个项目分合作,比如持有某 NFT 则会发放积分,这在很大程度上让实现了 Notcoin 实现了 26 天 2 千万用户对壮举。也因此,Notcoin 吸引了 Binance 的注意,并于 2 ⽉ 29 ⽇推出联名活动,

一周市值增长 20 亿美元,复盘 NOT 的「大规模造富」行动

图源:社区 tg 截图

随后,Notcoin 于 4 ⽉ 12 ⽇宣布历时 3 个⽉对积分挖矿完成。5 月 9 日,OKX Jumpstart 上线 NOT (Notcoin),TON 持有者可以质押 TON 来挖矿 NOT 代币,每人最多质押 4,000 TON。

同日,Binance 新币挖矿上线第 54 期项目,使用 BNB、FDUSD 挖矿 Notcoin (NOT),并于 5 月 16 日正式上市 Notcoin (NOT),并开通 NOT/BTC、NOT/USDT、NOT/BNB、NOT/FDUSD 和 NOT/TRY 交易市场。

不止「Tap-to-Earn」

Notcoin 本质上可以说是一个通过「点击挖矿」的游戏,而该赛道目前仍处于小众阶段。但 5 月 26 日,根据链上分析机构 Artemis 的数据,Aptos 也因「点击挖矿」游戏 Tapos 造就了 9560 万笔的单日交易量,刷新了 L1 公链单日交易量的历史纪录。

一周市值增长 20 亿美元,复盘 NOT 的「大规模造富」行动

此外,加上 Notcoin 的邀请及战队机制,也让项目实现了病毒式营销而火出圈。

但 Notcoin 的出圈,不仅仅是依靠新叙事。ACcapital founding 合伙人 @TeddyAC01 在复盘 Notcoin 的出圈历程时表示,Notcoin 的成功无法复制。

由于 Notcoin 是直接使用 Telegram 的用户群体,而 Telegram 可以增加撸毛成本。加上 Notcoin 在宣发时就表示自己「probably nothing」,因此抬高了 Notcoin 的撸毛成本。

一周市值增长 20 亿美元,复盘 NOT 的「大规模造富」行动

此外,@TeddyAC01 也表示,市场决定了神盘不可复制。Web3 项目是极度网络规模经济的。我们的市场是统一大市场,市场区隔没有那么大。仿盘是直面神盘的竞争,而且不能赢,也不能输,赢了神盘崩要带崩仿盘。现在已经到了牛市的中后期,仿盘要像 Notcoin 一样发展半年,没有时间。

据 Notcoin 官方表示,其接下来将向文化 + 生态系统转变,将推出双赢子系统。其中,Notcoin Explore 就是其中之一,而游戏与比赛也将继续探索。

Notcoin 表示,其中一些子系统将从第一天起就开始工作和发展(到目前为止,探索已经取得了巨大的成果)。主要目标是在未来 4 至 5 年内与社区共同构建足够有效的工作、增值子系统,使其完全自主和自我发展。当然,以 Notcoin 价值为核心。

一周市值增长 20 亿美元,复盘 NOT 的「大规模造富」行动

发表在 比特币交易平台 | 标签为 , | 留下评论