買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 區塊鏈 > Info

HUG:首發 | 區塊鏈保險項目Nexus Mutual攻擊事件解析_ETA

Author:

Time:1900/1/1 0:00:00

本文由CertiK供稿,授權金色財經首發。

北京時間12月14日晚5點40分,CertiK Skynet天網監控發現一筆來自Nexus Mutual創始者Hugh Karp賬戶的巨額交易,該交易轉移共37萬NXM代幣到不明賬戶中。

CertiK安全驗證團隊迅速展開調查分析,認為該次交易是針對Hugh Karp賬戶的黑客攻擊。

順便給大家計算了一下

37萬NXM=833萬美金。

事件經過

整個攻擊流程如下:

攻擊者賬戶地址為:

0x09923e35f19687a524bbca7d42b92b6748534f25

首發 | imKey正式支持Filecoin,成為首批Filecoin硬件錢包:12月1日,隨著imToken2.7.2版本上線,imKey同步支持Filecoin,成為業內首批正式支持FIL的硬件錢包。Filecoin作為imKey多鏈支持的優先級項目之一,成為繼BTC、ETH、EOS和COSMOS四條公鏈后的第五條公鏈。

據悉,imKey團隊已在Q4全面啟動多鏈支持計劃,計劃實現imToken已經支持的所有公鏈項目,本次imKey升級更新,無需更換硬件,不涉及固件升級,通過應用(Applet)自動升級,即可實現imKey對Filecoin的支持及FIL的代幣管理。[2020/12/2 22:52:32]

部分攻擊獲得代幣已經通過交易

首發 | 嘉楠耘智宣布與Northern Data在AI、區塊鏈等高性能計算領域達成戰略合作:據官方消息,2020年2月17日,嘉楠耘智宣布與區塊鏈解決方案及數據中心服務提供商Northern Data AG達成戰略合作。本次合作的內容涵蓋AI、區塊鏈及數據中心運維等高性能計算領域。

嘉楠耘智擁有豐富的高性能計算專用ASIC芯片研發經驗。Northern Data AG則專注于區塊鏈和數據中心等高性能計算基礎設施的建設。通過本次戰略合作,雙方將在AI、區塊鏈等新興領域進一步釋放增長潛能。[2020/2/19]

0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a

動態 | 可信教育數字身份在廣州白云區首發 采用區塊鏈等技術:12月25日,可信教育數字身份(教育卡)廣東省應用試點首發儀式與應用研討在廣州市白云區舉行。

據介紹,可信教育數字身份融合采用國產密碼、區塊鏈等核心技術,創新簽發“云計算、邊緣計算、移動計算”網絡環境下的一體化數字身份,實現一體化密鑰管理,構建“可信教育身份鏈”。(中國新聞網)[2019/12/25]

在1inch.exchange進行交易。

攻擊交易地址:

0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629

IMEOS首發 BM表示EOS合約具有整數溢出保護:據金色財經合作媒體IMEOS報道:近日ETH出現多個ERC20智能合約的處理溢出錯誤,BM在推特上發表評論:新的ETH契約Bug可能會破壞整個Token的供應,讓持有者留下無價值Token.這就算為什么代碼不能成為法律,隨即表示EOS erc合約不容易受到這種攻擊。而EOS官方群也有人表示擔憂EOS是否具有整數溢出保護?BM回應:有很多C ++模板類可以封裝類型并檢查溢出。[2018/4/25]

圖一:攻擊交易細節截圖

根據官方披露細節, 攻擊者通過獲得Hugh Karp個人計算機的遠程控制后,對計算機上使用的Metamask插件進行修改, 并誤導其簽署圖一中的交易——這筆交易最終將巨額代幣轉移到攻擊者的賬戶中。

CertiK團隊根據目前已有信息,推測Hugh在日常使用Metamask時,被攻擊者修改后的插件生成了這筆巨額代幣的轉賬請求,隨后Hugh使用他的硬件錢包簽名了這筆交易。

作為一個應用,瀏覽器插件和普通網站的前端組成是相似的,它們都由HTML和JavsScript搭建而成。瀏覽器插件的代碼會存在用戶的電腦中。

關于黑客是如何修改的Metamask插件的,CertiK團隊做出以下猜測:

1. 黑客在獲得了在Hugh Karp的個人電腦的控制權后,通過遠程桌面打開瀏覽器,直接安裝了修改過后的Metamask插件。

2. 黑客在Hugh Karp的個人電腦上找到了Metamask插件的安裝路徑, 對其中代碼進行了修改, 在修改完成后,將修改后的插件加載到瀏覽器中。

3. 黑客利用瀏覽器自帶的的命令行工具, 修改瀏覽器安裝的插件。

官方披露的細節中提到了Hugh Karp使用的是硬件錢包, 但并未說明是哪款硬件錢包。

應是Trezor或者Ledger之一,因為Metamask只支持以上兩個硬件錢包。

在使用硬件錢包的情況下,Metamask中的交易需要在硬件錢包中進行確認并使用存在硬件錢包中的私鑰簽名。

目前上面兩款硬件錢包在硬件的確認交易時,硬件屏幕上都會顯示轉賬接受地址,以供使用者進行最終確認。

此次攻擊中,黑客應該無法修改硬件屏幕中交易確認界面顯示的地址,由此推測Hugh Karp在硬件錢包上進行最終確認時,并未留意到交易的對象是黑客的地址。

圖二:Ledger確認交易時的屏幕顯示

來源: https://www.youtube.com/watch?v=9_rHPBQdQCw

區塊鏈保險平臺創始人賬號被攻擊,更是說明了保險的重要性。

高密度爆發的黑客事件是一個警示。

在區塊鏈的網絡世界中無論你是什么人,擁有怎樣的角色身份,黑客不會因為你的僥幸心理就繞過你,安全事故造成的損失可能會發生在每個人身上。

而且就算使用硬件錢包,人也不可能一輩子百分之一百不犯錯誤。

CertiK安全驗證團隊根據此次攻擊,提出如下安全建議:

1. 任何安全系統和操作環境不僅需要程序安全驗證,更加需要專業的滲透測試來對整體產品安全進行驗證。

2. 為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。

Tags:區塊鏈HUGMETETA銀行區塊鏈HUGO幣metamaskMETAD價格

區塊鏈
BTC:比特幣為何瘋狂上漲?_加密貨幣

2021年1月3日9:20,據OKEx,比特幣突破32500 USDT,報32515.2 USDT,24小時漲幅為11.32%.

1900/1/1 0:00:00
區塊鏈:別再用智能合約時代的思維 去思考下一代區塊鏈應用_WOR

BTC 帶來了基于區塊鏈的去中心化數字貨幣,以太坊有了智能合約平臺,誕生了像 Uniswap 這樣 “有區塊鏈靈魂” 的初級應用,那么下一代區塊鏈應用會是什么樣呢?回答這個問題.

1900/1/1 0:00:00
COIN:金色觀察 | 2020年迎突破性上漲 2021年比特幣還會繼續瘋狂之旅嗎?_李笑來10萬比特幣花了多少錢

2021年開年比特幣迎來大漲,后續比特幣是否能繼續“瘋狂上漲之旅”是擺在每個加密投資者面前的問題。知史鑒今,2020年比特幣市場的變化為回暖—312暴跌—突破性上漲.

1900/1/1 0:00:00
USD:金色觀察 | XRP的圣誕“節”與“劫”_USDT

12月25日,XRP迎來了它的圣誕節,強勢反彈近30%。 受美國證交會(SEC)起訴瑞波(XRP)消息影響,圣誕節前夕,投資者出于恐慌拋售其持有的瑞波幣.

1900/1/1 0:00:00
比特幣:比特幣礦業2020:大公司進場 中國逐漸失勢_以太坊交易時間

2021年初,比特幣已突破新高,來到32000美元,一眾加密貨幣也向高點發起沖擊。作為幣圈食物鏈頂端的礦工,在過去一年里經歷了什么?在這一年里,從312暴跌到挖礦產出減半,從DeFi浪潮到比特幣.

1900/1/1 0:00:00
穩定幣:谷燕西:未來普遍存在的嵌入式交易服務_區塊鏈

我在此前的一篇文章“未來普遍存在的嵌入式銀行服務”當中提出,未來的銀行服務不會只是由銀行來提供。銀行服務會有更多提供方,并且會采用多種形式被嵌入在很多應用當中.

1900/1/1 0:00:00
ads