買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > KuCoin > Info

API:以太坊潛伏多年令全球黑客為之瘋狂的“偷渡”漏洞引發偷幣狂潮_API幣

Author:

Time:1900/1/1 0:00:00

世界上有一群人,互聯網對于他們來說就是提款機。

是的,過去是,現在更是,因為電子貨幣的出現,他們提款的速度變得更瘋狂。

在2017年,我們的蜜罐監測到一起針對以太坊的全球大規模攻擊事件,我們將其命名為以太坊“偷渡”漏洞。通過該漏洞,黑客可以在沒有服務器權限、沒有keystore密碼權限的情況下,轉走錢包中的所有余額。

而如此嚴重的漏洞,1年前就在reddit.com被曝光有黑客在利用,并且最早可追溯到2016年的2月14號就有黑客通過此漏洞竊取到比特幣,近期也有中國的慢霧安全團隊揭露了這種攻擊手法:查看原文鏈接

在長達2年的時間里,并沒有多少用戶關注到,以太坊也沒有進行針對性的防護措施,直到今日,以太坊的最新代碼中依然沒有能夠抵御這種攻擊。

以太坊基金會Q3共分配804萬美元獎勵給69個項目及社區:金色財經報道,以太坊基金會公布第三季度受贈項目及分配信息,第三季度分配的總獎勵資金約為 804 萬美元,受贈類別分為社區與教育、共識層、密碼學和零知識證明、開發人員經驗和工具、一般研究、間接資助、Layer 2 等。獲贈項目包括 Gitcoin、clr.fund、ETHPlanet、Kiln、斯坦福區塊鏈研究中心等。[2022/12/8 21:31:31]

因此我們決定將我們所掌握的詳細數據公布給所有人,希望能促使以太坊的開發者承認并修復該漏洞。

漏洞成因

以太坊目前最流行的節點程序都提供了RPCAPI,用于對接礦池、錢包等其他第三方程序。

默認情況下,節點的RPC服務是無需密碼就可以進行接口調用,官方實現的RPCAPI也并未提供設置RPC連接密碼的功能,因此,一旦將RPC端口暴露在互聯網,將會非常危險。

以太坊L2網絡總鎖倉量達到56.8億美元 近7日漲幅17.57%:金色財經消息,L2BEAT數據顯示,截至目前,以太坊Layer2上總鎖倉量為56.8億美元。近7日漲幅17.57%,其中鎖倉量最高的為擴容方案Arbitrum,約26.6億美元,占比46.94%。其次是Optimism,鎖倉量18.3億美元,占比32.33%。dYdX占據第三,鎖倉量5.23億美元,占比9.21%。[2022/8/10 12:14:47]

而我們所捕獲的以太坊“偷渡”漏洞,正是利用了以太坊默認對RPC不做鑒權的設計。

被攻擊的用戶,需要具備以下條件:

1、節點的RPC端口對外開放2、節點的RPC端口可直接調用API,未做額外的鑒權保護3、節點的區塊高度已經同步到網絡的最新高度,因為需要在該節點進行轉賬,如果未達到最高度,無法進行轉賬

以太坊網絡24小時內銷毀3255.68 ETH,其中Scumbags銷毀229.43 ETH:7月15日消息,據Tokenview鏈上數據顯示,近24小時內,以太坊產出13751.7枚ETH,銷毀3255.68 枚ETH,24小時銷毀率23.67%。

排行榜前三名分別為:

Scumbags:0x32...327e9 (229.43 ETH);

OpenSea: Seaport :0x00...de581(207.97 ETH);

Uniswap V3: Router 2(90.22 ETH)。[2022/7/15 2:14:51]

當用戶對自己的錢包進行了解鎖,在解鎖超時期間,無需再輸入密碼,便可調用RPCAPI的eth_sendTransaction進行轉賬操作。

漏洞的關鍵組成,由未鑒權的RPCAPI服務及解鎖賬戶后有一定的免密碼時間相結合,以下是解鎖賬戶的unlockAccount函數:

Chainlink今年在生態系統開發的投資將比以太坊多2500萬美元:根據Flipside Crypto的最新報告,Chainlink預計今年在生態系統開發方面的投資將比以太坊多2500萬美元。Chainlink每月花費一百萬個LINK獎勵節點運營商,每月支出500萬美元,而Ethereum基金會預計今年將投資3000萬美元。分析稱,這種大手筆的投資使該公司實現了一些重要里程碑,比如與中國區塊鏈服務網絡和Tezos (XTZ)的整合,以及引入可驗證的鏈上隨機性。(Cointelegraph)[2020/7/2]

代碼路徑:go-ethereum/internal/jsre/deps/api.go

通過函數的實現代碼可見,解鎖賬戶的api允許傳入超時時間,默認超時為300秒,

真正進行解鎖的函數TimedUnlock實現如下:

分析 | Chainalysis:以太坊是詐騙的首選加密貨幣:據bitcoin.com報道,根據區塊鏈監控公司Chainalysis最新的以太坊報告,在過去的兩年里,以太坊生態系統中的欺詐行為猖獗,并且由于各種原因成為了“詐騙的首選加密貨幣”。截至2018年,以太坊詐騙數量有所減少,但數量更大,更復雜,利潤更高。以太坊領域共發生了四種流行騙局,包括直接的欺詐,ICO退出騙局,龐氏詐騙和網絡釣魚的企圖。[2019/2/6]

代碼路徑:go-ethereum/accounts/keystore/keystore.go

當傳入的超時大于0時,會發起一個協程進行超時處理,如果傳入的超時時間為0,則是永久不會超時,賬戶一直處于解鎖狀態,直到節點進程退出。

攻擊手法揭秘

1.尋找對外開放以太坊RPC端口的服務器,確認節點已經達到以太坊網絡的最高區塊高度

黑客通過全球的端口服務掃描,發現RPC服務為以太坊的RPC接口時,調用eth_getBlockByNumber(‘last’,false),獲取最新的區塊高度。

但是由于有些以太節點是以太坊的分叉幣,高度與以太坊的不一樣,因此黑客即使發現節點高度與以太坊的高度不一樣,也不會放棄攻擊。

2.調用eth_accounts,獲取該節點上的所有賬戶。

eth_accounts的請求將返回一個賬戶地址列表:

3.調用eth_getBalance,查詢地址余額。

這個過程黑客可在自己的服務器完成以太坊的余額查詢,因為以太坊的區塊鏈賬本數據庫是隨意公開獲取的。

有部分黑客沒有搭建以太坊的全節點,沒有自行查詢余額,因此也會在被攻擊服務器進行eth_getBalance操作。

4.持續調用轉賬操作,直到剛好用戶用密碼解鎖了錢包,完成非法轉賬操作的“偷渡”

黑客會構造eth_sendTransaction的轉賬操作,并填寫余額、固定的手續費:

用戶使用錢包,輸入密碼解鎖了錢包,此時錢包余額會立即被轉走。

快速漏洞測試

安裝python的web3庫,然后連接RPC端口,發起請求,如果獲取到返回結果,便可能存在該漏洞。

參考:http://web3py.readthedocs.io/en/stable/quickstart....

fromweb3importWeb3,HTTPProvider,IPCProvider

web3=Web3(HTTPProvider(‘http://ip:port’))

web3.eth.blockNumber

黑客解密及IOCs情報

黑客錢包

目前我們掌握了3個黑客的錢包收款地址,未轉走的賬戶余額為2220萬美金:

https://etherscan.io/address/0x957cD4Ff9b3894FC78b...,余額為38,076ETH,最早進賬為2016-2-14,最新進賬為2018-3-21

https://etherscan.io/address/0x96a5296eb1d8f8098d3...,余額為321ETH,最早進賬為2016-8-10,最新進賬為2017-11-28。

https://etherscan.io/address/0xdc3431d42c0bf108b44...,余額為330ETH,最早進賬為2018-2-06,最新進賬為2018-3-20。

黑客攻擊源IP

146.0.249.87162.251.61.133190.2.133.11485.14.240.84

目前大部分的黑客使用https://github.com/regcostajr/go-web3進行頻繁API請求,如果有看到大量user-agent為“Go-http-client/1.1”的POST請求時,請記錄下請求內容,確認是否為惡意行為。

緊急響應及修復建議

1,、關閉對外暴露的RPC端口,如果必須暴露在互聯網,請使用鑒權:https://tokenmarket.net/blog/protecting-ethereum-j...2、借助防火墻等網絡防護軟件,封堵黑客攻擊源IP3、檢查RPC日志、web接口日志,是否有異常大量的頻繁請求,檢查請求內容是否為eth_sendTransaction4、等待以太坊更新最新代碼,使用修復了該漏洞的節點程序

Tags:以太坊RPCAPI以太坊幣是什么幣RPC幣RPC價格API價格API幣

KuCoin
代幣化:幣圈封神榜之EOS的NOT GO_代幣化區塊鏈工程專業學什么

幣圈封神榜不吹B,不閑聊。每天為幣友更新當日的漲跌前10的幣種,以及它們的換手率。還有關于世界杯項目的漲跌行情。便于幣友參考。 今日幣事 1.EOS會議商討結果:暫不啟動主網.

1900/1/1 0:00:00
NCE:朱行行:《公考背后的資訊》申論高分思維導圖(6)_yearn.finance

今天談談公考申論答題的框架第一步:以“問題為導向”,速讀題目,明確題目關鍵要求第二步:以“材料為基礎”,去粗取精,構建材料邏輯框架.

1900/1/1 0:00:00
MTG:他是第一批推動比特幣普及的人,如今早已放棄了信仰_比特幣最新價格行情走勢

比特幣是中本聰創造的,但比特幣的價值卻是這個男人賦予的。這位被人稱之為「比特幣耶穌」——RogerVer的人生堪稱傳奇,如果中本聰要給比特幣寫個編年史的話,Roger一定會占下最少1萬字的篇幅,

1900/1/1 0:00:00
門羅幣:數字貨幣浪潮洶涌,挖礦“黑手”日漸猖獗_加密貨幣門羅幣cpu算力表amd.e2.3200

近日加拿大多倫多大學的技術研究小組CitizenLab發布了一份調查報告,稱埃及正秘密通過其公民電腦進行加密貨幣挖礦.

1900/1/1 0:00:00
數字貨幣:比特幣的信仰是啥_人工智能十大數字貨幣交易所排名

貨幣來源于信仰,數字貨幣的去信任,去的是對各國央行的信任。中本聰的出發點,是避開各央行亂發貨幣的沖動,避免自己的勞動價值被洗劫。2100萬的限制,使比特幣天生具有緊縮貨幣的性質.

1900/1/1 0:00:00
數字貨幣:區塊鏈浪潮下,虛擬幣騙局知多少?_數字貨幣交易所官方網址

自比特幣誕生以來,特別是近幾年,市場上出現了大量的虛擬貨幣,它們將“去中心化”“開放源代碼”“運用區塊鏈技術”等作為吸引消費者投資的“噱頭”,利用互聯網技術進行廣泛傳播,嚴重擾亂了貨幣市場.

1900/1/1 0:00:00
ads