Colin Wu
2个月前
一些交易所为了方便用户体验,会让大家在一些支付场景取消繁琐操作,取消输入谷歌验证器密码。 跟着 GPT 学习,为什么大家一定要启用谷歌验证器,一定要用离线不触网的单独手机安装谷歌验证器,它的密码学原理是什么? 为什么“离线的手机 + Google Authenticator”最安全? 因为它本质上是一个只在你手机里、永不上传的秘密钥匙(Secret Key)+ 数学时钟。 你可以把它想象成:你手机里藏着一个只有你知道的“保险柜密码生成器”,它按时间每 30 秒自动换一个密码。这个生成器不联网也能工作,因为它不需要任何服务器数据。 当你启用谷歌验证器时,你扫描二维码,里面包含一个随机生成的 20~32 字节密钥(Secret)。这个密钥只会存在两个地方:你的谷歌验证器(离线手机里),平台服务器(如交易所)谷歌完全不知道你的密钥,也没有人能远程偷走它,因为它不上传任何东西。没有密钥就无法生成你每 30 秒的验证码。 验证码是“算”出来的,不是“传”来的。谷歌验证器每 30 秒给你显示的 6 位数字,其实不是从服务器获取的,是根据密钥 + 当前时间,用数学公式计算出来的。没有网络也能算,因此离线更安全。 即使黑客知道你账号密码,也无法算出你的验证码,因为黑客没有你的 Secret Key(密钥),而这个密钥永远不会离开你的手机。 短信/邮箱会被拦截或盗取,但离线手机不会。短信会被:黑客社会工程学、运营商换卡;劫持短信网关;SS7 协议劫持;木马 APP 读取短信。邮箱也会:被撞库,中间人攻击,被钓鱼,被浏览器木马读取 session。但一个不插卡、不联网、无 SIM 卡、无社交媒体的离线手机:黑客没有任何办法远程接触到它。这是“物理隔离安全性”。 谷歌验证器为什么能离线运转? 因为它使用了一套叫 TOTP 的密码学标准,全称:Time-based One-Time Password,基于时间的一次性密码。它的核心特征就是:只需要一个共享密钥 + 时间,不需要网络、不需要服务器,它完全本地计算。 用一个最形象、最直白的小白比喻: 第一步:你与服务器共享一把秘密钥匙(Secret Key),像你和平台共享了一把:特殊计算器里的秘密种子,双方都保存这个密钥。 第二步:双方同时看“全世界统一的时钟”,时间是公共基础设施,全球一致:每 30 秒一个时间片(例如 1234567890、1234567920 …),像两个人同时看同一个“秒表”。 第三步:用统一的数学机器计算数字(HMAC-SHA1)。谷歌验证器和服务器都执行:验证码 = HMAC-SHA1( 密钥 + 当前时间 ) % 1,000,000,不用管 HMAC-SHA1 是什么,只要知道:它是一台数学搅拌机,把“密钥 + 时间”混合得不可逆。换 1 bit 都会完全变成另一个数字。双方用同样的密钥、同样的时间 → 得到同样的六位数。因为公式完全公开、算法人人能检验,所以:没有后门,不依赖谷歌,全世界任何人都可以做自己的验证器。 为什么谷歌验证器可以完全离线?因为生成验证码只需要:密钥(你已经存本地),时间(手机系统时间即可),数学函数(HMAC-SHA1,程序内置)。所以没有任何一环需要连接互联网,只要手机有电,它就会计算。 为什么离线手机比在线手机更安全?因为在线手机会有恶意软件、云同步泄漏、木马 APP、黑客远程控制、浏览器窃听、云备份被破解。而离线手机不联网、不登录社交账户、不安装应用商店、不插 SIM 卡、不开 WiFi。完全物理隔离 = 安全极高。这种手机在安全行业叫:Air-gapped device(空气隔离设备),是军队、情报机构、银行、密码学系统的最高标准。 一个离线谷歌验证器究竟多安全?要破解你的 2FA,黑客必须同时得到:你的账号密码,你手机中的秘密密钥(看不到),你离线手机的物理访问,在你察觉之前复制密钥,正确推算出时间窗口,现实上几乎不可能。
大宇
2个月前
币圈的VC、矿业、微策略们都难,那会发生什么? 1、先看VC 这二三币,币圈VC应该都挺难的,但他们的难正传递到我们每个人身上。 VC其实付出很多,看起来高FDV的项目,他们解锁还早,而且不要以为他们很光鲜,其实也是弱势群体,各种项目方涨了就推迟或减少解锁,跌了就玩失联也很多。 而且欧美顶级VC投的很多是基建类项目,不像HYPE之类有现金流,但并不能说这些动作没意义,无论是公链、再质押还是各种硬核技术,现在当然是觉得都没用,但不能说当时热血沸腾的VC满心憧憬是SB——ETH刚出来的时候V神都是CX头子,比特币社区将ETH贬得一无是处。 但是,投的这些基建类没有跑出来的,涨了项目方、做市商一些能想办法套现,而VC大多解锁的时候已经不值什么钱了。 有个笑话是:年底各家VC算帐,如果是亏损80%的,那成绩可能是行业前列,因为大家都亏95%。 2、再看矿业 现在根据挖矿的机器不同,电力成本不同,运营成本不同,有的还有不错的利润,有的已经保本,有的已经是亏损了——虽然只要还能覆盖电费就继续挖。 而且一个普遍的趋势是,矿企因为电力和基建搞得好,正在大量转去搞AI,因为AI的趋势在,而目前欧美电力基建一下子跟不上来,非常落后,而矿企反而成了香饽饽,转数据中心利润要更高。 所以,当我们还在讨论以后减半减半再减半之类,挖矿收益不行了怎么办时,那边新情况是:当搞数据中心比挖矿更有前景时,矿工走了怎么办了。 如果矿工走了,算力少了,那比特币可能也就不用涨也能持平了。 3、微策略们 比特币从16000到12万这其中,微策略起的作用有多大?不止是买盘这么简单。 在关键位置,比如30000、49000,市场极度恐惧的时候,微策略不要命的买盘是不是提供了支撑和信心? 这些支撑和信心是不是会有利于市场的跟进?后续猛涨到8万之后,微策略还在猛买,是不是带来ETF的买盘? 肯定的了,所以没有微策略,现在这轮币圈更惨。 微策略最风光的时候交易量排在美股前列,就像永动机,但现在他正在遭遇毁灭性打击,而且大概率会通过,大摩要将他踢出指数——大概率发生,之后微策略想保持这些买盘就难了,以后就变成一个基金管理公司,有几个人会把钱给他? 但所有这些,正在传递给每个人: VC不赚钱了,他们虽然是拿别人的钱投,没那么心疼,但是接下来他们募集不到资金了,所以可以看到解散的那么多,毕竟大家都知道在币圈搞风投想赚钱越来越难了。 没了VC组局,我们现在骂的高FDV开盘项目也要变低FDV了,币安的上币也没法造富了,只有垃圾项目方配合垃圾做市商偶尔左爆一下右爆一下了。 矿工不赚钱了,矿难了,我们也好不了。 微策略凉凉了,那塞拉也只能说,想看我死没这么容易,我根本是无敌的,我个人的比特币将来都是销毁,我只是为了理想在做正确的事。 时来天地皆同力,运去英雄不自由。 无论你喜欢还是不喜欢,变化都始终在发生,我们只有选择拥抱变化。
最近我一直盯着 OKX 发布的关于 Real‑World Assets (RWA) 的研究与布局 —— 说真的,这可能是未来几年,加密 + 传统金融融合中最值得关注的趋势之一。 OKX 在 2025 年 11 月宣布,对其 RWA 代币指数启用价格保护机制 (price protection),目的显而易见:在市场剧烈波动时,对 RWA 资产做 “边界限制 / 错价保护”。 Blockchain News 这对我而言,是一个信号 —— RWA 不再只是“实验品”/“炒作题材”,而被当作“认真对待、需要保护”的资产类别。 根据 OKX 研究院的报告,RWA 正成为 2025 年全球资本和加密市场新的桥梁 —— 从传统债券、国债、大宗商品,到未来可能的房地产、私募信贷、碳信用、艺术品……通过链上代币化,使这些资产变得可拆分、可交易、全球化。 对我这样没赶上BTC 2w的用户来说—— 其实也不应该只是盯着比特币 / 山寨币 / DeFi yield,因为没有那么高的收益了 未来,我可能会在 OKX 上,配置一篮子 RWA + 稳定币 + 加密资产 + 代币化传统资产。这样组合,既有“稳”:债券或国债类 RWA;也有“流动 + 潜力”:加密资产或创新型 RWA。对于追求长期资产配置/分散风险的人来说,这种混合可能比单纯 “all-in crypto” 更理性、更稳健。 简而言之,我越来越相信 —— RWA + 加密 + 合规 + 便利,是下一代“资产配置 + 全球金融”最可能的方向。OKX 做这个,不是为了赶潮流,是在建一个可能长存的基础设施。
zunzun
2个月前
经常刷到类似的推文: “现在推特的环境是怎么了?发和赚钱有关的大干货没人看,抽象的没营养的和赚钱无关的内容看的人一大堆,怪不得币圈傻子多” 每当我看到这些自视甚高的不知从哪里冒出来的蝇营狗苟的东西发表这种“高贵言论”的时候,我寻思着它账号发布的内容多么的有高价值蕴藏着多么大的造富机会或是大干货呢 当我满怀期待地点进它的主页准备一览其风采时,映入眼帘的是一堆不痛不痒毫无卵用的宏观分析,要么就是把金十数据之类的几十家财经媒体已经报道烂了的事用AI洗稿复述一遍,要么就是配一张交易所K线界面带有买入标志的截图(无具体成交金额)然后加上一句“家人们抄底了梭进去死了算了”之类的文案,要么就是“想进私人高纯度社群的私信联系”,然后剩下就是一堆配合垃圾项目的项目方出货的广告 是的乍一看这个“高贵B”非常高贵,发的内容全部是和币圈有关的,全部都是“大干货”。细一品发现哦哦原来也是一条只会发币圈口水内容搞流量然后靠接垃圾广告为生的臭狗👍。哦原来也是一条500u 1000u广告费就能出卖底线把明显是项目方要出货的广告塞给自己粉丝吃的琼B“大干货博主”。 总结: 依然是像我之前说过的,在币圈这个地方一个KOL最高的道德水准就是不收割你或帮你避避雷,能做到这个程度已经是少数。还想着作为陌生人的KOL会带你赚钱把饭喂你嘴里?呵呵。 不过倒是有一些已经很有钱的KOL既不割你韭菜也会偶尔分享他的一些交易逻辑,这是极少数。就那么些人大部分人也都知道。 如果你清楚这点,你就知道这个市场上有多少所谓的“KOL”在装潲水逼