我们的邮件现已采用 PGP 签名 — 可自行验证
从今天起,来自 verify@getplasma.org 的自动邮件——包括节点付款通知——在正文内附带 PGP 签名。
任何人都可以验证邮件确实来自我们。无需账户、无需登录、无需信任第三方。
为什么?
钓鱼攻击是针对加密项目最常见的攻击手段。伪造的”付款已发送”或”验证您的钱包”邮件可能造成真金白银的损失。我们的社区多年来一直是攻击目标——因此我们让伪造行为在密码学上可被发现。
每封外发邮件本就已带有 DKIM 签名(查看邮件头中的 dkim=pass——您的邮件服务器会自动验证)。PGP 在消息内部增加了第二重独立证明——即使转发后仍可验证,且不依赖任何中间邮件服务器。
如何验证
- 下载我们的公钥: getplasma.org/pgp-verify.asc
- 导入:
gpg --import pgp-verify.asc
- 将邮件正文保存到文件(如
mail.txt)并验证:
gpg --verify mail.txt
您应看到来自以下密钥的有效签名:
getplasma.org payment signing (server key) <verify@getplasma.org>
fingerprint: ACEE 59B7 9A30 B460 78EC B0C8 2632 D768 6559 CE31
服务器密钥由我们的离线主密钥认证:
getplasma.org payments master key <verify@getplasma.org>
fingerprint: BB74 FE08 20C8 6169 6D69 56E4 4F31 69DB E3BB 7B
更强的证明:区块链
付款邮件中包含交易哈希。该哈希是最有力的证明——它存在于我们自己的区块链上,只有我们才能创建。每封付款邮件都直接链接到区块浏览器上的对应交易,例如 kc-explorer2.getplasma.org。
邮件可以伪造。区块链交易无法伪造。
简要总结
- ✅ DKIM 签名(自动,已启用)
- ✅ PGP 签名正文(新增——可选手动验证)
- ✅ 每笔付款的链上证明(不可伪造)
如果一封”getplasma.org”邮件未通过验证——那就不是我们发的。