來源|YahooFinance
編譯|白澤研究院
Chivo錢包是薩爾瓦多政府為推行比特幣法案而在9月7日發布的國家級數字錢包,為此,薩爾瓦多承諾,下載并認證的Chivo錢包用戶將獲得30美元的比特幣獎勵。此舉使這個薩爾瓦多官方錢包在1個月內的用戶量超過200萬人。
薩爾瓦多總統納伊布·布克勒(NayibBukele)表示:“與傳統銀行在40年內進行國有化和私有化相比,我們似乎能夠在一個月內為更多人提供銀行服務。”
隨著對比特幣的采用,布克勒將他的國家置于“有關貨幣未來的全球討論”的中心。在比特幣法案的第7條中,規定所有商家在客戶提供比特幣支付時必須接受比特幣作為一種支付方式。
黑客瞄準Chivo錢包
起初,薩爾瓦多公民辛西婭·古鐵雷斯(CynthiaGutierrez)拒絕下載Chivo,但她最終決定在10月16日打開該錢包,因為她從薩爾瓦多同胞那里得知黑客盜用了他們的身份信息,并激活了與他們的身份證相關聯的錢包。
GMBL.COMPUTER黑客將471.3枚ETH轉至新地址:金色財經報道,據PeckShield監測,標記為Arbitrum原生DEXGMBL.COMPUTER黑客的地址已經471.3枚ETH(約77萬美元)轉移到0x2d6f開頭新地址。[2023/9/6 13:21:12]
古鐵雷斯接受采訪時說:“這種情況越來越多,進入了我的親密圈子。”
當古鐵雷斯輸入她的個人信息時,Chivo錢包內彈出了一個窗口,說她的證件號碼已經與錢包相關聯。
古鐵雷斯的身份被盜案件是自9月以來薩爾瓦多人上報的數百起案件之一。在10月9日至10月14日期間,薩爾瓦多的人權組織Cristosal收到了755份關于薩爾瓦多人報告Chivo錢包身份被盜的通知。
黑客進行大規模的身份盜竊行動基于一個動機:每個錢包都裝有價值30美元的比特幣,由薩爾瓦多總統納伊布·布克勒(NayibBukele)政府提供,以鼓勵公民使用這種加密貨幣。
黑客通過Poly Network在數條鏈上增發十多種資產:7月2日消息,跨鏈互操作協議 Poly Network 疑似再度被黑客攻擊,據吳說統計,黑客通過 Poly Network在數條鏈上增發資產,影響資產多達數十種。
在 Metis 上增發了 99,999,184 BNB 和 100 億 BUSD;
在 Heco 上增發了 999.8127T SHIB、87,579,118 COW 和 999,998,434 OOE;
在 Polygon 上增發了 636,643,868 STACK、88,640,563 GM 和 2,175,053 03;
在 Ethereum 上增發了 378,028371 STACK、82,854,568 XTM和11,026,341 SPAY;
在 Avalanche 上增發了 89,383,712 GM;
在 BSC 上增發了 8,882,911 METIS、926,160,132 DOV、978,102,855 SLD 等資產。
目前該名黑客已通過部分增發資產出售獲利。需要注意的是,Poly Network 流動性不足,不少巨額資產如BNB 與 BUSD 應無法跨鏈流出。2021年 PolyNetwork遭黑客盜幣超過 6 億美金,成為 DeFi 歷史上最大的盜幣案,隨后在與黑客溝通后返還資產。[2023/7/2 22:13:03]
Chivo的系統存在缺陷
安全團隊:EGD_Finance遭受黑客攻擊,代幣價格被閃電貸操控:8月8日消息,據慢霧區消息,BSC上的EGD_Finance項目遭受黑客攻擊,導致其池子中資金被非預期的取出。慢霧安全團隊進行的分析如下:
1.由于EGD_Finance合約中獲取獎勵的claimAllReward函數在計算獎勵時會調用getEGDPrice函數來進行計算EGD的價格,而getEGDPrice函數在計算時僅通過pair里的EGD和USDT的余額進行相除來計算EGD的價格
2.攻擊者利用這個點先閃電貸借出池子里大量的USDT,使得EGD代幣的價格通過計算后變的很小,因此在調用claimAllReward函數獲取獎勵的時候會導致獎勵被計算的更多,從而導致池子中的EGD代幣被非預期取出
本次事件是因為EGD_Finance的合約獲取獎勵時計算獎勵的喂價機制過于簡單,導致代幣價格被閃電貸操控從而獲利。[2022/8/8 12:09:04]
根據Chivo錢包的官網介紹,開戶需要對個人的汽車駕駛證進行正反面掃描,然后進行人臉識別,以核對注冊人身份。但一些薩爾瓦多人報告了該系統存在缺陷的證據。
動態 | 5月共發生9起黑客攻擊事件,損失逾700萬元:據PeckShield態勢感知平臺數據顯示,過去一個月,TRON/EOS生態共計發生9起黑客攻擊事件,共計損失資金逾700萬元。整體而言:1、EOS生態發生2起較為嚴重的私鑰被盜事件,損失超25,246個EOS; 2、TRON DApp生態發生5起交易回滾攻擊事件,黑客嘗試以合約廣撒網擴散攻擊范圍,但此類攻擊類似于“薅羊毛”,造成的損失相對較小;3、TronBankPro代碼存后門事件引發了社區廣泛討論,第三方服務平臺TSC存在較大嫌疑即為攻擊者;4、此前攻擊Cryptopia交易所的黑客于本月起開始密集洗錢,截至目前,已有5,067個ETH流入火幣交易所。PeckShield認為,受市場行情漲勢的影響,加密貨幣市場整體不穩定因素也在增多,但私鑰被盜,代碼后門此類安全事件和開發者欠缺安全意識有直接關系,大可避免。在此建議開發者應在合約上線前做好已知攻擊特征安全測試,必要時可尋求第三方安全公司協助,幫助其完成合約上線前攻擊測試及基礎安全防御部署。[2019/6/1]
亞當·弗洛雷斯,一位薩爾瓦多的YouTube用戶,聽說了黑客盜用身份的案件,他想起他的祖母沒有注冊Chivo錢包,并決定現場測試一下。盡管弗洛雷斯只有祖母的汽車駕駛證復印件,但他還是試了試,令人驚訝的是,Chivo接受了該申請的有效性。
動態 | Hoyos開放100萬美元全球黑客挑戰:Hoyos (Hoyos Integrity Corporation)投入價值100萬美元的RSN通證開展全球黑客挑戰。迄今挑戰開始兩周,失敗案例達300多次。[2018/7/2]
弗洛雷斯完成了驗證過程,然后被要求進行實時面部識別。于是在他房間的墻上拍下了一張海報的照片,上面是《終結者》電影系列中的角色莎拉康納。面部識別系統幾秒鐘的驗證后,海報的照片竟然通過了驗證,并發放了30美元的獎勵。
隨后,弗洛雷斯進行了另一次嘗試,使用了一個咖啡杯就足以取代汽車駕駛證,欺騙了Chivo錢包的面部識別。
薩爾瓦多人并不總是嘗試自己開設賬戶。根據人權組織Cristosal的說法,在報告身份被盜的700名薩爾瓦多人中,大多數人請求熟人通過將他們的身份證件號碼放在收款人中來嘗試通過Chivo轉賬,但他們發現地址“已準備好接收轉賬”。換句話說,他們的身份證號碼已經被非法注冊了。
由于擔心被冒充,薩爾瓦多的另一位公民羅曼埃斯基維爾于10月11日讓一位熟人用他的汽車駕駛證將錢匯到一個錢包中。令他驚訝的是,轉賬成功了,盡管他從未激活過自己的賬戶。在事件發生后,他向司法部長辦公室提出了投訴:“我非常憤怒,我意識到黑客使用了我的身份信息。我被用來從事洗錢行為,這些行為以我的身份注冊,損害我的誠信。”
精明的黑客
在其他身份盜竊案中,黑客甚至將30美元轉到其他被黑客入侵的賬戶中,而不是黑客自己的錢包。
兩周前,薩爾瓦多媒體主持人加布里埃拉·索薩(GabrielaSosa)試圖用駕駛證激活Chivo錢包,但屏幕上跳出一條錯誤消息,告知她已經注冊。事情發生后,索薩立刻撥打了Chivo的官方號碼,被告知她必須去Chivo的當地站點。于是她去了那個求助中心,終于找回了賬戶,但30美元卻被人轉走了。
于是索薩在推特上公布了30美元被轉到的賬戶詳細信息,賬戶使用者的名字是邁克爾·桑塔克魯斯。
幾天后,桑塔克魯斯收到了推特的消息,但他在此之前從未激活過他的Chivo賬戶。于是他試圖嘗試打開他的錢包,但系統顯示駕駛證已經被注冊了。與索薩一樣,他也找到了Chivo幫助中心,在恢復他的賬戶后,他意識到錢包已被用來其他被黑賬戶中接收資金。
圖片:用桑塔克魯斯的錢包進行的交易。
AcciónCiudadana是一家專門從事審計的非營利組織,在該集團總裁HumbertoSáenz和董事EduardoEscobar發現黑客注冊了他們的Chivo錢包后,于10月12日向總檢察長辦公室(FGR)提交了一份通知。
AcciónCiudadana表示,截至目前,在提交申請兩周后,總檢察長辦公室沒有回應。
LauraNathalieHernández是薩爾瓦多公司LegalNovis的技術律師,她一直收到身份盜用受害者關于Chivo錢包的幫助請求。根據Hernández的說法,發現身份被盜用應該首先求助于Chivo錢包。“但我們也沒有太多關于誰負責的信息,我們不知道誰在管理它。這中間沒有透明度。”
Chivo對此不負責,也沒有明確的解決流程
根據Chivo錢包的使用條款,賬戶的授權以CHIVOSAdeCV執行的KYC流程為條件,由政府創建并啟動錢包。該驗證過程“包括提供完全符合該過程所需的信息和文件。”
同時該條款還規定,用戶同意“不向第三方披露或泄露任何用于訪問該網站的信息、身份信息、密碼或任何代碼。”對于因黑客攻擊或丟失密碼而導致未經授權的第三方訪問您的賬戶而給用戶造成的任何損失或損害,它概不負責。
記者采訪了Chivo的工作人員并提出問題:“在真實賬戶所有者未提供信息的情況下,誰應對黑客攻擊負責?”但工作人員并沒有回答。
薩爾瓦多媒體主持人索薩最終收回了她的30美元比特幣,并強調她的投訴不是針對總統布克勒,只是她想提高對這個問題的認識。
古鐵雷斯尚未收回她的錢。“我試圖聯系客戶服務,但他們沒有給我答復,也沒有任何機構明確在這種情況下應遵循的流程。”
埃斯基維爾說他對30美元的獎勵或政府應用程序不感興趣。“如果我完全使用比特幣,我將使用一個錢包來保管我的錢。”
風險提示:
根據央行等部門發布《關于進一步防范和處置虛擬貨幣交易炒作風險的通知》,本文內容僅用于信息分享,不對任何經營與投資行為進行推廣與背書,請讀者嚴格遵守所在地區法律法規,不參與任何非法金融行為。
為鼓勵更多用戶積極參與Gate.io流動性挖礦,今日下午14:00,TLOS/USDT、TLOS/BTC流動性礦池獎勵各新增額外5.
1900/1/1 0:00:00自首只比特幣期貨基金在紐交所上市以來,其價格高開低走,最新數據顯示,截至10月28日16時,BITO報價為37.52美元,相較于剛上市時的歷史高位下跌了14.6%.
1900/1/1 0:00:00今日,VSO、BONDLY、NUX、VRT已正式上線USDT、ETH交易池,ASS已正式上線USDT交易池,并開啟新版流動性礦池獎勵.
1900/1/1 0:00:00尊敬的用戶:?????????????BKEXGlobal即將上線CATGIRL,詳情如下:上線交易對:CATGIRL/USDT幣種類型:BEP20充值功能開放時間:已開放交易功能開放時間:20.
1900/1/1 0:00:00據上海證券報消息,11月3日,由國際清算銀行香港創新中心支持,香港金融管理局、泰國中央銀行、阿拉伯聯合酋長國中央銀行及中國人民銀行數字貨幣研究所共同發起的多邊央行數字貨幣橋研究項目發布用例手冊.
1900/1/1 0:00:00巴比特訊,10月29日,Impact-to-earnNFT元宇宙Brokoli宣布,將部署多個Chainlink解決方案來支持BRKL生態系統.
1900/1/1 0:00:00