買比特幣 買比特幣
Ctrl+D 買比特幣
ads

LEC:CertiK:Github用戶1400枚比特幣被盜事件分析_TRU

Author:

Time:1900/1/1 0:00:00

有天,你在支付寶操作轉賬時,彈窗提示你因版本過低而導致轉賬失敗。

如果彈窗內不僅僅提示你交易失敗,還附上支付寶更新鏈接,大部分人可能都會順手點擊鏈接進行更新。如果這個鏈接是個釣魚鏈接,直接獲取了你的轉賬權限,那么代表你賬戶內的錢也會被無情轉移。這次,就有一個用戶遭遇了類似的情況。

CertiK:警惕推特上的Apecoin虛假空投宣傳:金色財經消息,據CertiK官方推特發布消息稱,警惕推特上的ApeCoin虛假空投宣傳,請用戶切勿與其互動,該網站會連接到一個已知的自動盜幣地址。[2023/7/8 22:26:03]

北京時間8月31日,CertiK天網系統(Skynet)檢測到,Github用戶“1400BitcoinStolen”1400枚比特幣被盜事件的代幣,已開始被輸送到多個不同的地址當中。受害者在electrum的Githubissue中講述了自己丟失了1400個比特幣并貼出了自己的比特幣錢包地址.

新加坡金管局公布最新國際技術咨詢委員會成員,CertiK聯創受邀加盟:金色財經報道,新加坡金融管理局(MAS)于近日公布了最新國際技術咨詢委員會委員。新加坡金融管理局(MAS)成立于1971年,其職能綜合了對于貨幣、銀行、證券、保險諸多金融領域及部門的管理和監管。據悉,該委員會成立于2016年,由世界頂級金融機構的首席創新科學家、金融科技企業領導者、風險資本家以及技術和創新領域的領袖組成,旨在為金融科技的國際發展以及新加坡如何利用新技術來加強金融服務提供建議。

本屆新任15位成員均為行業領軍人物,除了微軟、萬事達、摩根大通、亞馬遜、倫敦證交所組織機構等高管,Web3.0領域內的安全專家——CertiK聯合創始人顧榮輝教授也受邀加盟。這也是繼香港成立Web3.0發展專責小組后又一引入Web3.0業內領軍人物加入咨詢小組的政府行為。[2023/7/3 22:14:25]

Larry Cermak:Customers Bank等銀行仍為加密行業提供服務:3月13日消息,The Block研究總監Larry Cermak發推稱,為加密貨幣業務提供銀行服務的三家美國銀行被淘汰。不過,Customers Bank、First Foundation Bank、Cross River Bank、Sutton Bank、Evolve Bank & Trust、BankProv、Quontic Bank等銀行仍然提供加密貨幣銀行服務。Larry Cermak表示,自己沒有提到像摩根大通、 紐約梅隆銀行這樣的大銀行,是因為大多數小企業都無法使用這些銀行。[2023/3/13 13:00:38]

在區塊鏈瀏覽器(參考鏈接3)中可以看到8月30日一共1404枚BTC從他的錢包中被取出,存入了黑客的錢包中。

動態 | IBM與區塊鏈公司Hacera合作推出類似黃頁的項目:IBM已經與企業區塊鏈公司Hacera合作推出了一個類似黃頁的項目,旨在讓感興趣的公司更容易地參與全球的區塊鏈應用程序。IBM區塊鏈副總裁科莫(Jerry Cuomo)周四在博客中寫道,這個名為“無界注冊中心”(Unbounded Registry)的項目現已啟動并運行,并匯總了一份基于各種區塊鏈網絡的分散平臺列表。[2018/9/14]

事件還原與分析

該用戶使用的是Electrum比特幣錢包,上次使用是在2017年。此后Electrum已經發布了安全更新,但該用戶一直沒有安裝。用戶在使用Electrum進行交易時,錢包會向服務器廣播一筆交易,如果這筆交易出現了問題,服務器將返回錯誤信息并以彈窗的形式展現給用戶。3.3.2版本之前的Electrum錢包不會對服務器返回的錯誤信息進行驗證,甚至還會對返回的信息進行html渲染。值得一提的是,任何人都可以去搭建一個Electrum節點服務器。如果一個用戶連接到了攻擊者的服務器并發起了一筆交易,服務器可以返回任何設計好的錯誤信息。比如返回一個讓用戶去更新Electrum錢包的錯誤信息,如下圖所示。

然而,圖中的鏈接指向了攻擊者自己寫的惡意軟件,一旦用戶下載安裝該軟件并把自己的錢包導入其中,錢包里所有的比特幣就會被攻擊者轉走。這其實本質上是一種釣魚攻擊,但由于攻擊者發出的釣魚信息是通過Electrum官方錢包展示出來的,很多人都會信以為真。在本次事件中,受害者的錢包連接上了攻擊者所控制的服務器,導致其收到了服務器發出的釣魚信息,進而被攻擊者轉走了自己的所有比特幣。Electrum錢包存在的該問題早在2018年底就引起了廣泛討論(參考鏈接4)。Electrum官方在2019年,錢包版本3.3.4中對該問題進行了修復,后續版本的Electrum錢包不再會將服務器返回的內容直接展示給用戶,也不會對其進行html渲染。此外,由于舊版本的錢包仍然存在這個問題,因此所有的正常的服務器會對3.3版本之前的錢包進行拒絕服務攻擊,以強制用戶進行更新。CertiK安全團隊建議

用戶在使用錢包進行交易的時候,需確保錢包為最新版本,已防舊版本的錢包可能存在可被黑客利用的漏洞。用戶在下載錢包更新的時候要注意驗證下載URL是否與官方一致,在下載完成后要對錢包的簽名進行驗證。對于錢包開發團隊,需要尋找專業團隊做好測試工作,以免項目出現漏洞給用戶帶來損失。參考鏈接:1.https://github.com/spesmilo/electrum/issues/50722.https://zhuanlan.zhihu.com/p/539206883.https://www.blockchain.com/4.https://github.com/spesmilo/electrum/issues/49685.http://twitter.com/electrumwallet/status/1106479573917724672

Tags:TRUELECLECCTRFree Trump DaoELEC價格filecoin幣價估值CTRAIN幣

中幣下載
LINK:這屆牛市和之前有何區別?_ETH

編者按:本文來自風火輪社區,作者:佩佩,Odaily星球日報經授權轉載。佛曰:炒幣該慈悲為懷,助人為樂,別人搶著要的,讓大佬們先上車,別人丟棄的,撿一撿不礙事.

1900/1/1 0:00:00
DEF:星球前線|DeFi熱潮推動幣安8月期貨交易量創新高_魔獸幣應用區塊鏈嗎

本文來自 Decrypt ,作者:ShauryaMalwaOdaily星球日報譯者|余順遂 摘要: 幣安在8月份創下有史以來最高的期貨交易量。比特幣和各種山寨幣的期貨總交易額達到1950億美元.

1900/1/1 0:00:00
NCE:辦大賽、引人才、推應用、搭建自主平臺,區塊鏈“重慶模式”揭秘_TOR

當人類最古老的產業之一——畜牧業,遇見被視作是下一代互聯網的區塊鏈技術,二者將擦出怎樣的火花?9月1日,2020中國國際智博會區塊鏈應用創新大賽復賽在重慶舉辦.

1900/1/1 0:00:00
SUSHI:大跌后的關閉充提,你正在經歷的可能不只是一場食物盛宴_FerrariSwap

編者按:本文來自區塊律動BlockBeats,Odaily星球日報經授權轉載。有人笑稱,過去的兩個月,大家做飯都不用鏟子了,為了吃到食物大家只會拿鋤頭.

1900/1/1 0:00:00
以太坊:誰來拯救擁堵的以太坊和高額的Gas費?_CASHDOG

編者按:本文來自Cointelegraph中文,作者:ANTóNIOMADEIRA,Odaily星球日報經授權轉載。以太坊網絡上的交易費用最近達到了每小時的新紀錄.

1900/1/1 0:00:00
SWAP:復盤DeFi流動性挖礦熱潮:DEX沒有護城河_TUSHI價格

6月初的時候寫了篇文章《DEX的競爭將比中心化交易所更加慘烈!》,主要觀點是因為可組合性的原因,資金流動會非常順暢,對于做市資金來說,哪里收益高就會去哪里,而用戶端哪里費用低,就會傾向于去哪里.

1900/1/1 0:00:00
ads