買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > KuCoin > Info

ECT:Github用戶1400枚比特幣被盜事件分析_ECTR

Author:

Time:1900/1/1 0:00:00

有天,你在支付寶操作轉賬時,彈窗提示你因版本過低而導致轉賬失敗。

如果彈窗內不僅僅提示你交易失敗,還附上支付寶更新鏈接,大部分人可能都會順手點擊鏈接進行更新。

如果這個鏈接是個釣魚鏈接,直接獲取了你的轉賬權限,那么代表你賬戶內的錢也會被無情轉移。

這次,就有一個用戶遭遇了類似的情況。

北京時間8月31日,CertiK天網系統(Skynet)檢測到,Github用戶“1400BitcoinStolen”1400枚比特幣被盜事件的代幣,已開始被輸送到多個不同的地址當中。

Galaxy Digital CEO:政府應該關注人工智能而不是加密:金色財經報道,Galaxy digital首席執行官Mike Novogratz告訴投資者,他對監管機構對加密貨幣而非人工智能(AI)的關注程度感到震驚,他認為人工智能技術將引發“深度虛假”身份危機。“當我想到人工智能時,我們談論了這么多加密監管,而對人工智能監管卻只字不提,我認為政府完全顛倒了。在很多方面,加密技術的最佳用例之一將是圍繞人工智能的身份識別。然而,他認為基于區塊鏈的應用程序將在解決人工智能提出的一些問題方面發揮“巨大作用”。[2023/3/29 13:32:45]

受害者在electrum的Githubissue中講述了自己丟失了1400個比特幣并貼出了自己的比特幣錢包地址。

Gitcoin宣布暫停Tornado Cash贈款:8月9日消息,Gitcoin官方發推表示:“對Tornado Cash被制裁感到非常難過,已暫停Tornado Cash贈款,但相信保護隱私的工具對所有守法的元宇宙公民來說是至關重要的。”

注:Tornado Cash是早期Gitcoin Grants的受贈者。

金色財經此前消息,美國財政部將Tornado Cash列入制裁名單。[2022/8/9 12:12:17]

Chef Nomi宣布開源SushiSwap前端并轉讓Github組織所有者身份:SushiSwap創始人Chef Nomi發推稱,我剛剛開源了SushiSwap的前端。我一直在為SUSHI持有者的staking頁面工作,以便支持其質押,并通過SushiBar合約從交易費的1/6中賺取SUSHI。我將提升zippoxer為Github組織的所有者。我希望你們今后能繼續推進項目。[2020/9/6]

在區塊鏈瀏覽器(參考鏈接3)中可以看到8月30日一共1404枚BTC從他的錢包中被取出,存入了黑客的錢包中。

行情 | TokenInsight:近7天 GitHub 代碼提交次數及合約檢測排名:TokenInsight 發布上周 GitHub 代碼提交次數排名,其中 RHOC 排名第一,ZIL、NAS、RDN、SYNX 分獲二至五名。排名同時引入 RatingToken 針對 ERC20 合約的風險檢測,滿分 5.00,分數越低風險越高。按提交次數前五名具體數據為: RHOC 134 次,3.41 分;ZIL 120 次,4.34 分;NAS 112 次,3.08 分;RDN 97 次,4.40 分;SYNX 87 次,無分數(非ERC20合約)。[2018/10/15]

事件還原與分析

該用戶使用的是Electrum比特幣錢包,上次使用是在2017年。此后Electrum已經發布了安全更新,但該用戶一直沒有安裝。

用戶在使用Electrum進行交易時,錢包會向服務器廣播一筆交易,如果這筆交易出現了問題,服務器將返回錯誤信息并以彈窗的形式展現給用戶。

3.3.2版本之前的Electrum錢包不會對服務器返回的錯誤信息進行驗證,甚至還會對返回的信息進行html渲染。

值得一提的是,任何人都可以去搭建一個Electrum節點服務器。如果一個用戶連接到了攻擊者的服務器并發起了一筆交易,服務器可以返回任何設計好的錯誤信息。比如返回一個讓用戶去更新Electrum錢包的錯誤信息,如下圖所示。

然而,圖中的鏈接指向了攻擊者自己寫的惡意軟件,一旦用戶下載安裝該軟件并把自己的錢包導入其中,錢包里所有的比特幣就會被攻擊者轉走。

這其實本質上是一種釣魚攻擊,但由于攻擊者發出的釣魚信息是通過Electrum官方錢包展示出來的,很多人都會信以為真。

在本次事件中,受害者的錢包連接上了攻擊者所控制的服務器,導致其收到了服務器發出的釣魚信息,進而被攻擊者轉走了自己的所有比特幣。

Electrum錢包存在的該問題早在2018年底就引起了廣泛討論(參考鏈接4)。

Electrum官方在2019年,錢包版本3.3.4中對該問題進行了修復,后續版本的Electrum錢包不再會將服務器返回的內容直接展示給用戶,也不會對其進行html渲染。

此外,由于舊版本的錢包仍然存在這個問題,因此所有的正常的服務器會對3.3版本之前的錢包進行拒絕服務攻擊,以強制用戶進行更新。

CertiK安全團隊建議

用戶在使用錢包進行交易的時候,需確保錢包為最新版本,已防舊版本的錢包可能存在可被黑客利用的漏洞。

用戶在下載錢包更新的時候要注意驗證下載URL是否與官方一致,在下載完成后要對錢包的簽名進行驗證。

對于錢包開發團隊,需要尋找專業團隊做好測試工作,以免項目出現漏洞給用戶帶來損失。

參考鏈接:

1.https://github.com/spesmilo/electrum/issues/5072

2.https://zhuanlan.zhihu.com/p/53920688

3.https://www.blockchain.com/btc/tx/2db616f5b4545805dc1de59bc65b21b548c0d553ab187fa1625ef73c727f1e54

4.https://github.com/spesmilo/electrum/issues/4968

5.http://twitter.com/electrumwallet/status/1106479573917724672

Tags:ELECECTRRUMECTElectric CashSpectrumCashFREETRUMP價格EJECT

KuCoin
區塊鏈:時隔兩年,比特幣工程師再次發現INVDoS漏洞_HAN

原文:Decrypt,原文作者:MathewDiSalvo來源:Odaily星球日報,譯者:念銀思唐 摘要: -開發者在2018年發現了比特幣區塊鏈中的一個漏洞;-該漏洞可能導致黑客關閉整個網絡.

1900/1/1 0:00:00
以太坊:觀點 | 為什么說以太坊的DeFi生態才是王者?_EOS

今天在網上看到近日幣安的聯合創始人何一近期接受的一次視頻采訪,談DeFi、談幣安的智能鏈。何一對幣安智能鏈抱有很大的期望,并說希望幣安智能鏈最終能在生態上超過以太坊的DeFi.

1900/1/1 0:00:00
元宇宙:深入了解DeFi風投:34個DeFi項目獲5億美元投資,VC偏愛借貸項目_defi去中心化交易所下載

盡管在上周末Sushiswap創始人的大量套現導致加密市場出現短時急跌,市場一度信心受挫。但DeFi市場鎖定總價值(totalvaluelocked)仍在不斷創下新高.

1900/1/1 0:00:00
APP:我在Voice上發帖半個月,最怕無緣無故被禁言_Quark Block Chain

轉自:區塊律動 社交的機會十分誘人,即便Facebook和微信已經是現代人「標配」一般的存在,但每一年,相關概念的新產品總會在市場上掀起一陣又一陣的討論.

1900/1/1 0:00:00
區塊鏈:建行數字貨幣錢包“閃測”背后,DC/EP大規模落地還有哪些難題?_數字貨幣

本文來源:鏈新,作者:陳剛近日,建行在其手機銀行App中開放針對普通用戶的央行數字貨幣錢包。 不過,當很多人興奮地想要去嘗鮮時,卻發現這個功能在上線一個多小時后就關閉了.

1900/1/1 0:00:00
ETH:流動性引導池:在Token分發中建立流動性_AMLT Token

本文將介紹一下Balancer的流動性引導池。智能池是屬于智能合約的受控、專用池,該智能合約可以構建多種類的任意邏輯.

1900/1/1 0:00:00
ads