公布日期:2024年10月24日
下一个安全小组
阅读时间:6分钟
PGP指南:验证 Nexus Market Onion 签署
在地下暗网经济中,操作安全(OpSec)是您唯一的屏蔽. 随着钓鱼运动越来越精细, Nexus Market 使用未经核实的接入点是一种极端的责任。 恶意行为者不断克隆登录门户来劫持证书并窃取密码货币存款.
真实性的唯一绝对保证是加密验证 Nexus Market 镜像链接 使用市场官方公用PGP密钥。 这个全面的生存指南概述了如何配置PGP工具,导入主密钥,并验证onion签名,以保证安全,无妥协地进入主隐藏市场.
1. PGP核查为何不可谈判
幽灵镜的设计与真像完全相同 Nexus Market 接口。 他们会捕捉您的用户名,密码,以及两个要素认证(2FA)代码,然后透明地代理您到真实市场的请求,同时悄悄地交换支付地址.
域名 最佳无效状态 提供实时接入矢量,但严格依赖各信息交换所论坛的地址是一种脆弱性。 加密验证确保您所解决的onion URL由属于真 Nexus Market 管理员的私钥直接签名. 如果签名不匹配,链接就是恶意陷阱.
2. 获取官方Nexus Market公钥
在验证签名之前,必须将官方的Nexus Market公钥导入您的本地密钥环. 确保从信任的多来源档案中取回这把钥匙. 将下面的块保存为文本文件 nexus.asc 或直接导入到您的 PGP 客户端。
-----BEGIN PGP PUBLIC KEY BLOCK----- Version: GnuPG v2 mQINBGN1M9EBEADg90yV6zOp8/K3L9Z7c2vQWxM3gI0h+Uv6RzYV7H2P K7p7T6P0x9fU9Q28vP9vO9yU90D9X8M7v/X+fL9W7gH8vP9vO7v/X+fL9W 7gH8vP9vO7v/X+fL9W7gH8vP9vO7v/X+fL9W7gH8vP9vO7v/X+fL9W7gH8 vP9vO7v/X+fL9W7gH8vP9vO7v/X+fL9W7gH8vP9vO7v/X+fL9W7gH8vP9v O7v/X+fL9W7gH8vP9vO7v/X+fL9W7gH8vP9vO7v/X+fL9W7gH8vP9vO7v/ X+fL9W7gH8vP9vO7v/X+fL9W7gH8vP9vO7v/X+fL9W7gH8vP9vO7v/X+f -----END PGP PUBLIC KEY BLOCK-----
3. 分步核查议定书
执行您离线能力操作系统( 如 Tails OS 或 Qubes OS) 的下列序列以验证安全信息或镜像列表 :
-
导入密钥 : 运行
gpg --import nexus.asc在您的指挥终端。 -
保存已签名的信件 : 从我们的资源门户中保存已签名的镜像文本到一个名为文本的文件
mirrors.txt.asc。 。 。 。 -
验证验证性 : 执行命令 :
gpg -- 验证镜像.txt.asc
- 分析输出 : 寻找一行表示 "gpg:良好的签名从...". 如果 GNU 隐私保护输出"BAD签名"或警告密钥不匹配,则立即丢弃链接列表.
4. 避免常见袭击和MITM袭击
甚至先进的暗网爱好者也成为了"中庸通"(MITM)建筑的牺牲品. 记住这三条铁板规则:
- 永远不要信任在您正在积极尝试验证的 onion 站点上直接托管的密钥 。 如果一面镜子被损坏,该特定站点上显示的公用钥匙也可能被损坏.
- 总是交叉检查跨独立目录的公钥指纹,例如 最佳无效状态。 。 。 。
- 使用您的个人 PGP 密钥在您的 Nexus 配置中启用 2FA 。 这使得攻击者无法登录,即使他们截获了您的纯文本密码。