随着区块链技术和去中心化应用的兴起,Web3正逐渐向我们走来,它倡导用户对数据的自主所有权和掌控力,试图重塑互联网的底层逻辑,在这个充满新机遇和新概念的时代,一些“老”问题也以新的形式出现,“撞库”就是其中之一,在Web3语境下,“撞库”究竟是什么意思?它又为何比在Web2时代更具威胁性呢?

什么是“撞库”?(从Web2到Web3的演变)

“撞库”本身并不是一个Web3独有的概念,它在Web2时代就已存在。

  • Web2时代的撞库:指的是黑客利用用户在多个不同网站或服务上使用相同用户名和密码(即“一套密码走天下”)的习惯,非法获取到某个网站的账户数据库后,尝试用这些用户名和密码去登录其他网站,一旦用户在其他网站也使用了相同的凭据,黑客就能成功“撞”开账户,进而窃取个人信息、财产或进行恶意操作,用A网站的账号密码去尝试B网站的登录”。

  • Web3时代的撞库:在Web3中,“撞库”的核心逻辑并没有改变,仍然是利用用户在不同平台重复使用密码的习惯,但其载体、对象和后果发生了显著变化:

    1. 载体变化:Web2的撞库多针对中心化平台的用户名密码数据库;而Web3的撞库,更多是针对用户的私钥、助记词或 keystore 文件——这些才是用户在区块链世界中的“终极身份凭证”。
    2. 对象变化随机配图