加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

CertiK:Github用戶1400枚比特幣被盜事件分析_ELE:ECTR

Author:

Time:1900/1/1 0:00:00

有天,你在支付寶操作轉賬時,彈窗提示你因版本過低而導致轉賬失敗。

如果彈窗內不僅僅提示你交易失敗,還附上支付寶更新鏈接,大部分人可能都會順手點擊鏈接進行更新。如果這個鏈接是個釣魚鏈接,直接獲取了你的轉賬權限,那么代表你賬戶內的錢也會被無情轉移。這次,就有一個用戶遭遇了類似的情況。

安全公司CertiK提醒已確認NoaSwap由詐騙集團運營:官方消息,安全公司CertiK表示,已確認NoaSwap由負責SheepSwap的同一詐騙集團運行。CertiK提醒用戶保持警惕。[2021/4/11 20:07:42]

北京時間8月31日,CertiK天網系統(Skynet)檢測到,Github用戶“1400BitcoinStolen”1400枚比特幣被盜事件的代幣,已開始被輸送到多個不同的地址當中。受害者在electrum的Githubissue中講述了自己丟失了1400個比特幣并貼出了自己的比特幣錢包地址.

Larry Cermak:這波反彈是機構投資者發起并維持的,但不會碰任何山寨幣:TheBlock研究總監Larry Cermak發推稱,我對上寨幣在這輪下跌的所保持的抗跌性感到害怕,但有一點要記住,這波反彈是由買入比特幣的機構投資者發起并維持的,相信我,他們不會碰其他任何山寨幣,包括ETH。很多其他的買盤只是人們把他們BTC利潤拿去投入了其他幣種,而散戶蠢蠢欲動,在過去兩周內蜂擁而至。如果BTC的弱勢持續幾周,我不認為山寨幣能有多大的力度。[2021/1/22 16:46:13]

日本營銷公司Ceres投資Pantera Capital加密基金:日本營銷公司Ceres宣布將向Pantera Capital提供一筆資金,以支付給該公司的第三只加密貨幣基金。 (cointelegraph)[2020/3/5]

在區塊鏈瀏覽器(參考鏈接3)中可以看到8月30日一共1404枚BTC從他的錢包中被取出,存入了黑客的錢包中。

事件還原與分析

現場 | Certik CEO Ronghui Gu:形式驗證方法是實現計算機系統安全和隱私的可靠的方法:金色財經現場報道,NEO DevCon 2019開發者大會今日在西雅圖舉行,Certik CEO Ronghui Gu 做了以“建設可信的區塊鏈生態”主題演講。Ronghui Gu 表示,區塊鏈目前是十分脆弱的,有許多執行上的漏洞。攻擊區塊鏈的受益也是巨大的,據統計截止到2017年已經有6.3億美元的區塊鏈資產被黑客盜取。智能合約對黑客開源,一旦執行很難去修改, 我們應該去避免區塊鏈編程上的漏洞。程序的測試可以用于展示漏洞存在,但是它不能夠去顯示漏洞不存在。而形式驗證的方法是目前唯一可靠的方法去實現計算機系統的安全和隱私,形式驗證在數學上證明代碼滿足規范。[2019/2/17]

該用戶使用的是Electrum比特幣錢包,上次使用是在2017年。此后Electrum已經發布了安全更新,但該用戶一直沒有安裝。用戶在使用Electrum進行交易時,錢包會向服務器廣播一筆交易,如果這筆交易出現了問題,服務器將返回錯誤信息并以彈窗的形式展現給用戶。3.3.2版本之前的Electrum錢包不會對服務器返回的錯誤信息進行驗證,甚至還會對返回的信息進行html渲染。值得一提的是,任何人都可以去搭建一個Electrum節點服務器。如果一個用戶連接到了攻擊者的服務器并發起了一筆交易,服務器可以返回任何設計好的錯誤信息。比如返回一個讓用戶去更新Electrum錢包的錯誤信息,如下圖所示。

然而,圖中的鏈接指向了攻擊者自己寫的惡意軟件,一旦用戶下載安裝該軟件并把自己的錢包導入其中,錢包里所有的比特幣就會被攻擊者轉走。這其實本質上是一種釣魚攻擊,但由于攻擊者發出的釣魚信息是通過Electrum官方錢包展示出來的,很多人都會信以為真。在本次事件中,受害者的錢包連接上了攻擊者所控制的服務器,導致其收到了服務器發出的釣魚信息,進而被攻擊者轉走了自己的所有比特幣。Electrum錢包存在的該問題早在2018年底就引起了廣泛討論(參考鏈接4)。Electrum官方在2019年,錢包版本3.3.4中對該問題進行了修復,后續版本的Electrum錢包不再會將服務器返回的內容直接展示給用戶,也不會對其進行html渲染。此外,由于舊版本的錢包仍然存在這個問題,因此所有的正常的服務器會對3.3版本之前的錢包進行拒絕服務攻擊,以強制用戶進行更新。CertiK安全團隊建議

用戶在使用錢包進行交易的時候,需確保錢包為最新版本,已防舊版本的錢包可能存在可被黑客利用的漏洞。用戶在下載錢包更新的時候要注意驗證下載URL是否與官方一致,在下載完成后要對錢包的簽名進行驗證。對于錢包開發團隊,需要尋找專業團隊做好測試工作,以免項目出現漏洞給用戶帶來損失。參考鏈接:1.https://github.com/spesmilo/electrum/issues/50722.https://zhuanlan.zhihu.com/p/539206883.https://www.blockchain.com/4.https://github.com/spesmilo/electrum/issues/49685.http://twitter.com/electrumwallet/status/1106479573917724672

Tags:ELEECTECTRELECseele幣徹底不管了嗎Prospectors GoldElectra Protocollivetelecasttoken

SHIB最新價格
Filecoin最后沖刺,「中心化」疑慮未消_FIL:FILE

編者按:本文來自蜂巢財經News,作者:凱爾,Odaily星球日報經授權轉載。8月25日,Filecoin太空競賽啟動,全球約300名礦工參與角逐,目的是進行壓力測試并發現問題,同時爭奪官方提供.

1900/1/1 0:00:00
1 YFI = 3 BTC?YFI還能走更高更遠嗎_YFI:NCE

Odaily星球日報譯者|Moni 今日,Yearn.finance原生代幣YFI創下了歷史價格新高,達到38,883美元,市值也首次超過10億美元.

1900/1/1 0:00:00
排名上升到第7的波卡:下一個ETH還是EOS?_DOT:BTCU

編者按:本文來自風火輪社區,作者:佩佩,Odaily星球日報經授權轉載。大家好,我是佩佩,隨著8月19日這個被大家期待了很久的項目——波卡開啟轉賬功能,國內的關注度也由defi轉移到了polka.

1900/1/1 0:00:00
起起伏伏,是妖是仙?讀懂Ampleforth的貨幣實驗_AMP:MPL

編者按:本文來自鏈聞ChainNews,星球日報經授權發布。撰文:DerekSchloss與StephenMcKeon,均為科技風投CollaborativeFund合伙人編譯:LeoYoung.

1900/1/1 0:00:00
大型機構「失算」,只有這類賬戶精準「預判」大跌_以太坊:ORD

編者按:本文來自鏈聞ChainNews,星球日報經授權發布。9月5日,CFTC公布了最新一期的CME比特幣期貨周報,統計周期內BTC價格表現穩定,而在統計周期末段行情還走出了一波比較明顯的反彈表.

1900/1/1 0:00:00
DeFi崩盤?_EFI:DEF

這幾天加密貨幣價格暴跌,尤其是ETH/TRONDeFi板塊的幣種,暴跌幅度在60%以上的幣種一大把,用南宮遠大佬的話說就是:9月4日,比特幣、以太坊帶頭崩.

1900/1/1 0:00:00
ads