法律领域人士提醒,friend.tech 未来可能引发 sec 关注;与此同时,围绕该应用的安全与隐私风险同样不容忽视。
上线仅十余天,Friend.tech 便迅速聚集了大量关注度。
自开启邀请制 Beta 测试以来,这款去中心化社交应用吸引了大量用户参与,也获得了加密货币影响者、NBA 球员以及 OnlyFans 创作者等群体的关注。
这款建立在 Base Layer 2 上的 Web3 社交应用,允许用户交易自己喜欢的影响者所对应的代币化“股票”。不过,在热度快速升温的同时,相关安全问题也开始受到市场关注。
8 月 21 日,Yearn 核心开发者 banteg 表示,超过 10 万名 Friend.tech 用户的关联信息已被暴露,涉及 wallet 地址与推特账户信息,事件随即引发广泛讨论。

Beosin 在事件发生后第一时间展开调查,并对 Friend.tech 项目机制进行了梳理,以下为相关分析内容。
Base 生态热门应用:什么是 Friend.tech?
Friend.tech 是一款构建在 Base 区块链上的去中心化社交应用。用户需要绑定推特账号和 wallet 才能使用该产品,并参与其中的互动与交易。其核心思路是将用户影响力代币化,用户可购买其他用户的 “Shares”,从而获得与对应用户直接交流的权限。
Coinbase 高级软件工程师 Yuga Cohler 曾在推文中表示,Friend.tech 是一个面向加密用户的去中心化社交平台,其创新点在于以“股票”形式承载社交关系与互动权益。Shares 被设计为一种数字资产,某种程度上对应了与特定加密人士互动的“所有权”概念。
目前,Friend.tech 官网信息相对有限,尚未公布白皮书和路线图。现阶段已知机制包括:每个代币的 Shareholder 增加会推动 Token 价格变化;每笔交易需额外支付 10% 手续费,其中 5% 分配给协议,5% 分配给创作者。数据显示,Friend.tech 用户数已超过 10 万,Cobie、Ansem 等加密领域知名人物已经入驻,Shares 交易量已超过 3400 万美元。

Friend.tech 为何快速走红?
1. KOL 带来流量与交易活跃度
作为社交类产品,Friend.tech 通过将影响力代币化,为 KOL 提供了新的变现方式。用户每次购买 Shares,对应 KOL 都可获得 5% 的交易费用。因此,这一机制对影响力较强的 KOL 具有较强吸引力。KOL 入驻后,不仅能获取粉丝经济收益,也进一步提升了 Friend.tech 的用户规模与市场热度。
2. 空投预期推动用户参与
8 月 19 日,Friend.tech 在推特上表示,Paradigm 将参与其种子轮融资,并与其合作构建新的社交工具。

与此同时,用户在使用 Friend.tech 过程中可获得积分。项目方也提到,这些积分在为期 6 个月的测试阶段结束后将有特殊用途,相关安排会参考用户活跃度。因此,空投预期吸引了大量用户参与,也推动了平台数据与交互量的快速增长。
Friend.tech 的隐私与安全争议
8 月 21 日,Friend.tech 被曝有超过 10 万份用户关联数据遭到暴露。原因在于,Friend.tech 提供的 API 可直接查询用户 wallet 与推特账户之间的对应关系。
相关 API 示例曾被公开展示:
https://prod-api.kosxxxx.com/users/0xfd7232e66a69e1ae01e1e0ea8fab4776e2d325a9
(出于安全考虑,完整链接已做隐藏处理)
只需将链接中的地址替换为其他与 Friend.tech 交互过的地址,即可查询相关信息。上述 API 返回结果如下:

尽管 Friend.tech 方面回应称,这些信息来自其公开 API,相关“信息泄漏”表述并不准确,但争议的核心在于:这些数据同时包含 wallet 信息与推特账户信息,也就是链上身份与链下身份之间的直接关联。对于黑客或中心化机构而言,这类信息已经具备较高识别价值。
此外,MEV 机器人还可以结合 Friend.tech API 所展示的信息与 Base 链上的公开数据,监控是否有具备影响力的 KOL 新加入平台,并在其加入的第一时间买入对应 Shares,推高价格后再卖出获利。当前,Friend.tech 上的 MEV 机器人问题已较为明显,这对普通用户体验构成了直接影响。

进一步来看,若攻击者结合现有 API 信息与已暴露的 10 万+ 数据进行深度挖掘,理论上还有可能拼接出更多交易行为与身份线索。受影响用户因此面临潜在的社会工程学攻击风险。
这些问题应如何应对?
1. 尽快明确隐私政策
Friend.tech 上线已 12 天,但当时仍未公布隐私政策。如果平台继续维持当前 API 的访问方式,就应在隐私政策中明确说明:公开 API 会向外界提供哪些 wallet 信息与推特账户信息。如果后续调整 API 权限,也应同步披露不同用户与不同调用方可获取的信息范围。

Friend.tech 当时尚未提供隐私政策。
2. 调整 API 访问权限
虽然与 Friend.tech 合约交互的地址本身属于链上公开信息,但这并不意味着平台应将地址与对应推特账号的关联关系向所有人开放。Beosin 认为,公开访问的 API 不应同时暴露用户的 wallet 信息和推特账户信息。
此外,还应限制未持有一定数量 Shares 的用户查看对应账户 wallet 信息和推特账户信息的权限,以减少 MEV 机器人提前锁定新入驻用户身份并进行抢跑的空间。更完善的 API 访问规则,有助于提升用户隐私保护水平和整体产品体验。
3. 账户隔离
Beosin 建议用户使用全新的 wallet 与 Friend.tech 交互,并尽量通过中心化交易所直接向该 wallet 提币,以减少 wallet 地址与既有身份标签之间的关联暴露。
同时,对于 8 月 21 日之前已与 Friend.tech 交互过的用户,由于其相关数据可能已经暴露,后续需特别警惕定向钓鱼、冒充客服及其他社会工程学攻击。
为降低钓鱼风险,用户可使用具备风险识别能力的 Web3 安全工具,对可疑网站和交互请求进行甄别,以进一步保护 wallet 与资产安全。

总体来看,Friend.tech 的快速走红反映出 Base 生态在新应用层面的吸引力。作为一款上线时间较短的社交类 DApp,Friend.tech 已积累了数万用户,这对新兴生态而言是积极信号。但与此同时,法律合规层面的潜在关注,以及 API 暴露所引发的隐私与安全问题,也值得行业持续重视。用户在参与类似 Web3 社交应用时,同样需要关注个人信息暴露和潜在安全风险。


















