加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > XMR > Info

“tradeRifle”安全漏洞細節披露,可能導致用戶在交易所內的資產被盜_OTC:TAMA EGG NiftyGotchi

Author:

Time:1900/1/1 0:00:00

編者按:本文來自PeckShield,星球日報經授權轉載。

7月4日晚間,區塊鏈安全公司PeckShield發出安全警告稱:發現某個數字貨幣交易所提供的場外OTC平臺存在名為“tradeRifle”的安全漏洞,攻擊者可利用此漏洞介入數字貨幣交易流程,竊取平臺用戶的數字資產,給用戶和交易所帶來嚴重的安全威脅。7月5日午時,火幣網官方發出公告稱,火幣接到安全機構PeckShield發出的名為“tradeRifle”的場外交易平臺漏洞報告,火幣安全團隊已經完成對該漏洞的緊急修補,未對火幣場外交易平臺的運行及用戶資產安全造成影響。現如今,數字貨幣交易所在區塊鏈金融交易體系中扮演著極為重要的角色,OTC交易所提供一種更簡單的法幣與數字貨幣之間的線下交易方式,但正因為如此,線下交易存在的安全風險也會更大。PeckShield通過對多個頂級OTC交易所的分析,發現其中火幣OTC移動端存在一種“中間人攻擊”的安全漏洞,我們將之命名為“tradeRifle”,具體表現為:一、攻擊者可以竊取買家/賣家敏感交易信息,修改并重放數據報文來模擬發出特權指令;二、攻擊者可以通過中間人攻擊的方式偽造商家銀行賬號給已下單的買家,以騙取本用于支付訂單的法幣。

騰訊音樂人首批“TME數字藏品”即將上鏈:8月13日,騰訊音樂娛樂集團(TME)旗下騰訊音樂人今日宣布,將聯合張楚、周傳雄、莫西子詩、肖全、張尕慫、一棵小蔥等音樂人和藝術家,于近期推出首批“TME數字藏品”。“TME數字藏品”是TME在今年8月初推出的一種基于區塊鏈技術的創新型電子收藏品,包括視頻/語音、黑膠唱片、明星周邊等,與實體專輯、手幅等實物一樣具有收藏價值,且數字藏品種類更豐富,數量更稀缺,相比真假難鑒別、權利難證明的傳統藏品也更加真實可信。(techweb)[2021/8/13 1:52:35]

在披露詳細攻擊細節前,值得一提的是,我們在7月4日發出漏洞預警后,火幣網安全團隊迅速做出回應,并在我們的技術支持下迅速修復了此漏洞,并未給用戶帶來直接損失。“tradeRifle”攻擊細節:如圖1所示,正常OTC交易流程,買家需要發起三個連續請求給OTC服務器以創建訂單并獲取賣家信息,之后買家可給賣家銀行賬戶轉賬。支付操作完成買家再向OTC服務器發送付款成功通知并由服務器轉發給賣家。賣家收到通知,確認法幣到賬后釋放數字貨幣給買家,至此一筆買幣交易流程結束。

輕量級區塊鏈協議Mina推出對抗性測試網“Testworld”:12月18日消息,輕量級區塊鏈協議Mina(原CodaProtocol)推出對抗性測試網“Testworld”,以在正式發布主網之前發現網絡漏洞和確保網絡安全。同時,Mina發布了對抗性和并發性漏洞賞金計劃,參與者可通過發現漏洞、累積測試網代幣和獲得排行榜高分獲得代幣,最多可賺取代幣獎勵總供應量的1%。此外,Testworld參與者還可以獲得參加Genesis代幣授予計劃的資格,合格者可成為主網區塊生產者。[2020/12/18 15:38:52]

然而,圖1中所有數據傳輸都是通過http而不是安全協議https實現,通訊過程很容易受到中間人攻擊和重放攻擊。舉例來說,如圖1中所示的BankInfo請求報文部分,可以發起中間人攻擊篡改銀行卡信息,使買家在以為在給商家轉賬時卻將法幣轉入攻擊者賬號而無法獲得數字貨幣。

TokenBetter平臺積分“TB”已完成第二輪認購:今日,TokenBetter平臺積分“TB”已完成第二輪認購,本輪認購總量為30,000,000 TB,下一輪認購時間為:4月22日14:00(UTC+8)。

TB是TokenBetter交易所基于以太坊發行和管理的全球通用積分,恒定發行總量為50億枚。TB依托于TokenBetter全球業務與全球生態體系,也是整個體系的“源動力”。同時,平臺也將通過完善規則保證其價值及稀缺性。[2020/4/21]

圖3顯示了買家發送的http請求,用于在攻擊測試中查詢賣家的銀行信息。

圖4是JSON格式的數據查詢結果。

由于OTC服務使用的是http明文協議,攻擊者可以很容易篡改服務端返回的銀行帳戶信息。另一種是重放攻擊,攻擊者可通過此攻擊對賣家直接造成嚴重的數據資產損失。下面我們繼續介紹它的工作原理。先通過通過竊聽一個賣家確認放幣的操作,攻擊者可以獲取賣家的Token和密碼。

此后攻擊者可以對該受害者賣家進行另一筆交易,攻擊者可以自己釋放受害者賣家在售的所有數字貨幣資產。

(圖6:冒充賣家的重放攻擊)

Tags:OTC數字貨幣TMETOKENTAMA EGG NiftyGotchi數字貨幣四大交易所排名Golden Regent Investmenttianyatoken

XMR
烏鎮現場·帥初:公有鏈的未來——鏈上校驗,鏈下計算_區塊鏈:比特幣

編者按:本文來自巴比特,星球日報經授權發布。6月30日下午,在“通證經濟與區塊鏈商業模式”的主題論壇中,量子鏈聯合創始人帥初發表了題為《公有鏈技術演進方向》的演講.

1900/1/1 0:00:00
一文看懂V神力推的以太坊新擴容方案Plasma!_以太坊:ASM

據TrustNode消息,V神稱以太坊最新擴容方案Plasma“基本準備好了”,但是沒有透露具體時間規劃。另外,他相信在Plasma部署完成后,法定數字貨幣可以立馬或者在短期內上線以太坊網絡.

1900/1/1 0:00:00
繼網易、百度、京東后,蘇寧正式上線區塊鏈產品“星際家園”_區塊鏈:EVA幣

8月8日,蘇寧推出的區塊鏈產品“星際家園”正式上線。據介紹,這是一款基于區塊鏈技術的產品,通過場景整合方式,搭建家園商業模式,實現數據、流量變現.

1900/1/1 0:00:00
提高能源利用率,Eloncity想用區塊鏈搭建可再生電能共享網絡_CITY:toncoin幣未來怎么樣

中國電力市場在國家管控下,實現了“村村通”,這也許不是一種“效率最高”的方式,但確實讓更多的人享受到了電帶來便利.

1900/1/1 0:00:00
彭博:比特大陸最早9月申請上市,擬融資30億美元_XRP:APPLE幣

此前,Odaily星球日報曾報道,有消息稱比特大陸或于9月向港交所遞交招股書,預計今年年底或明年年初在香港上市。近日,彭博社發布的一篇關于比特大陸的文章,似乎更加證實了這一消息.

1900/1/1 0:00:00
以太坊不再是唯一選擇,第二層項目面臨新生態搶親大戰_以太坊:區塊鏈通俗易懂的講解

本文來自鏈聞ChainNews,作者:TekinSalimi,編譯作者:PerryWang,星球日報經授權轉發.

1900/1/1 0:00:00
ads