当前位置:主页 > 区块链 > 资讯 > Friend.tech用户信息泄漏 DApp隐私如何

friend.tech 暴露 10 万 + 地址的关联信息,社交类 DApp 隐私该如何保障?

2023-08-23 09:36:39 | 来源:本站整理 | 作者:佚名
这篇文章主要介绍了friend.tech 暴露 10 万 + 地址的关联信息,社交类 DApp 隐私该如何保障?的相关资料,需要的朋友可以参考下本文相信内容

法律专家也提醒 friend.tech 可能会引起 SEC 的注意,同时上面提到的安全隐私风险,同样不能忽视。

上线仅十多天,Friend.Tech 就吸引着众多人群的狂热参与。 

从 Friend.tech 开启邀请制 Beta 测试以来,这款去中心化社交应用迅速吸引了大量用户,甚至吸引了大牌加密货币影响者、NBA 球员和 OnlyFans 创作者的关注。

这个最新的 Web3 社交应用程序建立在 Base Layer 2 区块链上,允许用户与他们最喜欢的影响者交易代币化的「股票」。但是在狂热之下,有些安全危机却引起了人们的注意。

8 月 21 日下午,Yearn 核心开发者 banteg 发推表示超过 10 万名 Friend.tech 的用户信息泄漏。泄漏的信息中包含用户的钱包地址和推特信息,引起了巨大的争议和关注。

Beosin 在第一时间对此次信息泄漏事件进行了调查,同时对 Friend.tech 项目也进行了详细的分析,以下是我们的分析内容。

Base 的热门新应用程序:什么是 Friend Tech?

Friend.tech 是构建在 Base 区块链上的去中心化社交应用,用户需要通过绑定推特和钱包来使用 Friend.tech 并以此获利。Friend.tech 的定位是将用户的影响力代币化,用户可以购买其他用户的“Shares”以获得和其他用户直接交流的权限。

Coinbase 的高级软件工程师 Yuga Cohler 在推文中强调,Friend Tech 是一个面向加密人士的去中心化社交媒体平台,Friend Tech 创新的核心在于利用“股票”作为数字资产。这些股份象征着与加密人士互动时的所有权。这个概念反映了股票市场的所有权原则,拥有股票相当于持有特定公司的股份。

目前 Friend.tech 官网较为简陋,尚未公布白皮书和路线图。目前已知的是,每个代币的 Shareholder 增加会导致 Token 上涨,交易还需要额外支付 10% 交易手续费,其中 5% 给协议,5% 给创作者。目前,Friend.tech 的用户数已超过 10 万,海外超 70 万粉丝的加密大 V Cobie 以及交易员 Ansem 已进驻 Friend.tech,Shares 的交易量已超过 3400 万美元。

Friend.tech 爆火的原因有哪些?

1. 推特博主引入流量

作为一款社交产品,Friend.tech 通过将影响力代币化为 KOL 提供了可观的收益。用户每次购买 Shares,对应的 KOL 都将获得 5% 的交易费用。因此,Friend.tech 对于影响力大的 KOL 是非常有吸引力的,KOL 可以通过 Friend.tech 获得粉丝经济的收益,而 KOL 的进驻又为 Friend.tech 带来了用户数和知名度的提升。

2. 空投预期

8 月 19 日,Friend.tech 在推特上宣布 Paradigm 将参与其种子轮融资,并且会与 Paradigm 合作构建进的社交工具。

由于用户使用 Friend.tech 会获得积分,Friend.tech 也宣布这些积分在为期 6 个月的测试阶段结束后会有特殊用途,空投会参考用户的活动情况。因此,Friend.tech 目前吸引了一大批空投猎人,为 Friend.tech 贡献数据量。

Friend.tech 隐私安全争议

8 月 21 日,Friend.tech 超过 10 万份用户数据泄漏。其原因是 Friend.tech 提供的 API 可以直接查询到用户的钱包和推特信息。可查询的 API 链接如下:

https://prod-api.kosxxxx.com/users/0xfd7232e66a69e1ae01e1e0ea8fab4776e2d325a9

(出于安全考虑,已隐去 API 的完整链接)

只需将链接中的地址(Friend.tech 创始人的地址)换成其它与 Friend.tech 交互的地址即可查询到相关信息。上述 API 链接的查询结果:

尽管 Friend.tech 回应这些信息是由 Friend.tech 的公开 API 爬取的,对于信息泄漏的报道是不负责任的,但是这些信息包含了钱包信息与推特账户信息,即链上信息和链下信息。泄漏的这些信息对于黑客或是中心化机构锁定钱包的实体信息来说已经足够。

此外,MEV 机器人可以利用目前 Friend.tech API 展示的信息和 Base 区块链上的信息监控是否有影响力的 KOL 加入 Friend.tech,从而在其加入的第一时间买入对应的 Shares,抬高价格,之后再卖出获利。目前,Friend.tech 上的 MEV 机器人已经十分泛滥,对于真实用户来说是不小的伤害。

此外,通过对于目前 API 信息和泄漏的 10 万 + 信息的进一步挖掘,黑客有可能可以获取更多有关用户的交易信息和身份信息,泄漏信息的用户将面临潜在的社会工程学攻击。

这些问题应该如何解决?

1. 尽快明确隐私政策

Friend.tech 已推出 12 天,但其隐私政策仍未出台。如果 Friend.tech 继续提供当前的 API 访问服务,那么 Friend.tech 应当在其隐私政策中明确指出 API 将会向所有人提供你的钱包信息和推特账户信息。如果 Friend.tech 后续修改 API 访问服务,也需在隐私政策中声明 Friend.tech 会为哪些用户提供哪些 API 服务,会为 API 调用者提供哪些信息。

Friend.tech 目前没有隐私政策

2. 调整 API 访问权限

尽管与 Friend.tech 合约交互的地址是公开在区块链上的,但这并不代表 Friend.tech 应该将地址与关联的推特账号暴露给所有人。Beosin 建议 Friend.tech 公开访问的 API 不应该同时包含用户的钱包信息和推特账户信息。此外,Friend.tech 应限制非一定数量的 Share 的持有者不能查看对应用户的钱包信息和推特账户信息,这样可以防止 MEV 机器人提前锁定进驻用户的身份进行抢跑。希望 Friend.tech 可以制定更加完善的 API 访问规则,更好地保护用户隐私和提供更好的用户体验。

3. 账户隔离

Beosin 建议用户使用全新的钱包交互 Friend.tech,该钱包的资金应直接由中心化交易所提出,以避免泄漏钱包地址的关联信息。同时,对于在 8 月 21 日之前交互过 Friend.tech 的用户,其用户数据已经泄露,应留心之后可能出现针对性的钓鱼攻击。

我们向各位读者朋友推荐下面这款 Beosin Alert 反钓鱼插件,可以识别 Web3 领域的大部分钓鱼网站,守护大家的钱包和资产安全。

总的来说,Friend.tech 很火热,Friend.Tech 已经积累了数万用户,这对于新兴的 Base 生态系统来说是一个充满希望的迹象。但有法律专家也提醒 Friend.tech 可能会引起 SEC 的注意,同时上面提到的安全隐私风险,同样不能忽视。

免责声明:本文只为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。!

你可能感兴趣的文章

更多

热门币种

  • 币名
    最新价格
    24H涨幅
  • bitcoin BTC 比特币

    BTC

    比特币

    $ 67139.99¥ 462319.25
    +0.21%
  • ethereum ETH 以太坊

    ETH

    以太坊

    $ 2051.71¥ 14127.86
    -0.56%
  • tether USDT 泰达币

    USDT

    泰达币

    $ 0.9997¥ 6.8838
    -0.02%
  • ripple XRP 瑞波币

    XRP

    瑞波币

    $ 1.3117¥ 9.0322
    -0.73%
  • binance-coin BNB 币安币

    BNB

    币安币

    $ 589.43¥ 4058.75
    +0.42%
  • usdc USDC USD Coin

    USDC

    USD Coin

    $ 1.0006¥ 6.89
    +0.04%
  • solana SOL Solana

    SOL

    Solana

    $ 80.2167¥ 552.36
    +0.23%
  • tron TRX 波场

    TRX

    波场

    $ 0.3164¥ 2.1786
    +0.89%
  • dogecoin DOGE 狗狗币

    DOGE

    狗狗币

    $ 0.091229¥ 0.6281
    -0.18%
  • leotoken LEO UNUS SED LEO

    LEO

    UNUS SED LEO

    $ 10.0416¥ 69.1454
    +0.15%

币圈快讯

  • 355.61枚BTC从匿名地址转出经中转后转至另一匿名地址

    2026-04-04 20:00
    据Arkham数据,在19:54,355.61枚BTC(价值约2013.78万美元)从一匿名地址(bc1qmd...开头)转出至另一匿名地址(bc1qwpp...开头)。随后,该地址将部分BTC(55.61枚)转移至另一匿名地址(bc1qll...开头)。
  • Based推出Launchpool及首个项目PullFun

    2026-04-04 19:48
    据官方消息,Hyperliquid生态加密货币交易和消费平台Based宣布推出Launchpool及首个项目PullFun。Based代币持有者可通过质押获取积分,从而参与Launchpool活动。 据悉,PullFun是一个集换式卡牌游戏扭蛋平台,拥有真实的实体卡牌库存。
  • 分析:美国中东“任务收缩”其全球声望或将下降

    2026-04-04 19:26
    4月4日,阿拉伯-英国理解委员会(CAABU)主任ChrisDoyle表示,伊朗在这场战争中首次击落美军战机对伊朗的声望具有重要意义,“这表明它正在对抗世界超级大国美国这一军事主导力量,并且至少在对称与非对称层面上与其展开竞争。”他表示,如果回到五六周前,这场战争本应一天内结束,“特朗普当时对盟友说‘我不需要你们的帮助’,但现在远非如此,他看起来很被动。白宫内部显得混乱,五角大楼正在解雇将领,这确实让人感觉美国领导层并未掌控局势。”Doyle认为:“当美国在中东参战时,人们通常担心‘任务膨胀’,即目标不断扩大。但现在是‘任务收缩’:一开始政权更迭被视为绝对必要,因此才有针对伊朗领导层的打击,而现在特朗普等人却表示,‘我们并不是为了政权更迭’。而伊朗似乎对自身目标的掌控更强,可以按自身意愿升级局势,并在需要时扩大冲突。”他总结称:“如果美国无法掌控这些问题,其在全球舞台上的信誉将下降。”
  • 巨鲸“先定10个大目标”限价67023.8美元做

    2026-04-04 19:20
    4月4日,合约巨鲸“先定10个大目标”在X上晒出多单仓位显示,其限价67023.8美元,做多比特币。
  • 354.99枚BTC从匿名地址转出经中转后转至另一匿名地址

    2026-04-04 19:10
    据Arkham数据,在19:00,354.99枚BTC(价值约2383.68万美元)从一匿名地址(3Da3...开头)转出至另一匿名地址(bc1qr...开头)。
  • 查看更多