加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > TUSD > Info

預警:使用他人Apple ID的蘋果用戶需注意加密錢包安全,某作案團伙已盜取超1000萬美金_APP:sol幣的2023年前景

Author:

Time:1900/1/1 0:00:00

安全社區DilationEffect發推文稱:“近期一些人反饋自己錢包莫名其妙被盜,共同特點是使用iPhone,且沒有亂點鏈接,也沒有將助記詞保存在手機相冊或云服務上,只抄寫在了紙上。這些用戶百思不得其解。為此經過大量調研和分析,發現了一種很少被人察覺的攻擊場景,并且在部分錢包App上復現成功。從AppStore上下載App存在國家或地區的限制,比如中國大陸賬號無法下載一些App,很多用戶會購買或使用網上共享的美國AppleID。因為iPhone的備份機制會將手機App數據備份到云端,攻擊者使用與你同樣的AppleID就可以在他手機上恢復你錢包App數據。加上錢包的本地訪問密碼并不會設置得很復雜,攻擊者輕易進行破解后將你的資產轉走。我們在鏈上追蹤被盜資金后發現其背后有成熟的作案團伙,受害用戶被盜資金已累計超過1000萬美金。”

慢霧安全預警:Solana出現惡意合約授權釣魚事件 可轉走用戶全部原生資產:3月5日消息,Solana上出現多起授權釣魚事件。攻擊者批量給用戶空投 NFT (圖 1) ,用戶通過空投 NFT 描述內容里的鏈接 (www_officialsolanarares_net) 進入目標網站,連接錢包(圖 2),點擊頁面上的“Mint”,出現批準提示框(圖 3)。注意,此時的批準提示框并沒有什么特別提示,當批準后,該錢包里的所有 SOL 都會被轉走。當點擊“批準”時,用戶會和攻擊者部署的惡意合約交互:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

該惡意合約的功能最終就是發起“SOL Transfer”,將用戶的 SOL 幾乎全部轉走。從鏈上信息來看,該釣魚行為已經持續了幾天,中招者在不斷增加。

提醒:1. 惡意合約在用戶批準(Approve)后,可以轉走用戶的原生資產(這里是 SOL),這點在以太坊上是不可能的,以太坊的授權釣魚釣不走以太坊的原生資產(ETH),但可以釣走其上的 Token。于是這里就存在“常識違背”現象,導致用戶容易掉以輕心。

2. Solana 最知名的錢包 Phantom 在“所見即所簽”安全機制上存在缺陷(其他錢包沒測試),沒有給用戶完備的風險提醒。這非常容易造成安全盲區,導致用戶丟幣。(慢霧區)[2022/3/5 13:39:42]

DilationEffect提醒道,1.使用iPhone手機且安裝了錢包App的用戶,如果你的購買或使用過他人提供的AppleID,請立即停止使用,并馬上轉移錢包資產。2.此攻擊場景已經在部分市面上流行的錢包App上成功復現,呼吁各大錢包廠商重視和排查此問題,積極進行優化,并給用戶發布提醒。

預警:發幣平臺暗留增發后門竊取代幣:北京鏈安鏈上安全態勢感知系統發現,此前我們披露過的第三方ERC20合約發布平臺暗留增發后門的案例再次出現。此類平臺根據項目方的代幣供應量等設置自動化生成合約代碼的同時,增加了一段代碼私自多發了供應量總額一定比例的Token并將其轉移至指定地址。

北京鏈安安全專家Zer0Man表示,從最新的這起事件來看,相關地址至少已經收到五款Token被暗中增發的代幣。Zer0Man進一步指出,由于近期火爆的Uniswap大大降低此前的Token在交易所上幣成本,使得更多Token基于Uniswap機制進行交易。但是這個過程中,大量Token發布合約缺少安全審計過程,甚至包括YAM這樣的熱門項目都出現安全問題。與此同時,一些項目方更通過開發過程完全黑盒的一鍵發幣平臺發行Token,進一步加劇了相關安全隱患。在這里,我們再次提醒項目方和投資者,請關注相關代幣合約的安全性,正式交易前請交由專業安全機構進行安全審計。[2020/8/13]

慢霧首席信息安全官對此表示:“其實這個問題的核心點是‘應用沒有和設備密碼綁定’,這是目前99%的錢包、交易App等都存在的問題,我很長之之前提過,但可能是為了應用設計之初就沒有考慮這個問題,導向目標市場上的應用依舊未修復。”

聲音 | Beosin預警:Mercatox交易所再次遭hard_fail攻擊:成都鏈安態勢感知系統Beosin Eagle Eye檢測到,今日晚上7點左右攻擊mercatox交易所的黑客于晚上10:23時再次對該交易所發起(hard_fail)攻擊,并獲利500多EOS。成都鏈安提醒各大交易所,近日來不斷有黑客嘗試用(hard_fail)攻擊手法來試探各大交易所,各大交易所需做好防護措施。[2019/3/15]

Tags:APPSOLTOKETOKENWrapped Straxsol幣的2023年前景COVID-19 Recovery TokenGladius Token

TUSD
專訪 | 騰訊區塊鏈總經理:騰訊區塊鏈暫不考慮盈利,今年將力推“區塊鏈+供應鏈金融”-ODAILY_區塊鏈:鉑鏈幣區塊鏈下載

雖然比特幣一直都是毀譽參半,但支撐其發展的底層技術區塊鏈卻日益得到各界認可和重視。2018開年,區塊鏈受到的追捧再次急遽升級.

1900/1/1 0:00:00
Nostr開發者fiatjaf建議使用Spacechains和Fedimint來解決比特幣擴容問題_NOS:ARK

去中心化社交協議Nostr的開發者fiatjaf在博客文章中表示,建議使用Spacechains和Fedimint來解決比特幣擴容問題.

1900/1/1 0:00:00
Arbitrum生態DeFi協議Dolomite完成250萬美元融資,NGC等領投_ARBI:RBI

據官方博客,Arbitrum生態DeFi協議Dolomite宣布完成250萬美元融資,DraperGorenHolm和NGC領投.

1900/1/1 0:00:00
一集體訴訟指控Jump Trading通過操縱Terra算穩UST價格獲利近13億美元_UST:SBF幣

據Blockworks報道,一項集體訴訟指控JumpTrading在2021年5月23日至5月27日期間大量凈購買了超過6200萬個UST代幣.

1900/1/1 0:00:00
歐洲央行和國際清算銀行:比特幣不是無現金社會解決方案-ODAILY_數字貨幣:XENO Governance Token

面對洶涌而來的加密貨幣浪潮,掌管金融大權的央行等巨頭,盡管持審慎態度大喊監管,但也開始積極探索,以應對加密貨幣對法幣地位的挑戰.

1900/1/1 0:00:00
數字貨幣 | 中國收緊數字貨幣交易信號頻出,幣圈害怕了嗎?-ODAILY_數字貨幣:korbit300

近期中國監管部門加大力度打擊數字貨幣場外交易的信號頻出,但一些資深幣圈人士卻表示并不擔心。.一名擁有4年炒幣經驗的比特幣玩家告訴作者記者:“參與到虛擬貨幣交易中的人,幾乎都有自己的渠道.

1900/1/1 0:00:00
ads