買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > MANA > Info

ECT:Github用戶1400枚比特幣被盜事件分析_Connectome

Author:

Time:1900/1/1 0:00:00

有天,你在支付寶操作轉賬時,彈窗提示你因版本過低而導致轉賬失敗。

如果彈窗內不僅僅提示你交易失敗,還附上支付寶更新鏈接,大部分人可能都會順手點擊鏈接進行更新。

如果這個鏈接是個釣魚鏈接,直接獲取了你的轉賬權限,那么代表你賬戶內的錢也會被無情轉移。

這次,就有一個用戶遭遇了類似的情況。

北京時間8月31日,CertiK天網系統(Skynet)檢測到,Github用戶“1400BitcoinStolen”1400枚比特幣被盜事件的代幣,已開始被輸送到多個不同的地址當中。

Morgan Creek Digital試圖籌集2.5億美元收購BlockFi的多數股權:6月26日消息,加密貨幣投資公司Morgan Creek Digital正試圖向投資者籌集2.5億美元,以購買加密貨幣借貸機構BlockFi的多數股權。Morgan Creek Digital拒絕置評。一位知情人士表示,由于BlockFi難以維持運營,有多家風險投資基金正在探索向該公司提供股權融資。

此前消息,FTX正在就收購加密借貸機構BlockFi股份進行談判。[2022/6/26 1:31:46]

受害者在electrum的Githubissue中講述了自己丟失了1400個比特幣并貼出了自己的比特幣錢包地址。

Elon Musk:收購Twitter后將把代碼放在GitHub上:金色財經報道,周四,特斯拉和SpaceX首席執行官埃隆·馬斯克宣布以每股54.20美元(約合430億美元)的價格收購Twitter。周四晚些時候,馬斯克出現在加拿大溫哥華的Ted2022的舞臺上,解釋了原因。馬斯克表示,代碼應該在GitHub上,以便對其進行檢查。我只是認為這對美國和其他國家的民主功能很重要。如果我們能夠增加對Twitter作為公共平臺的信任,文明風險就會降低。(decrypt)[2022/4/15 14:25:51]

Morgan Creek Digital聯創:比特幣可以使財富轉移到相信供求經濟學的人手中:Morgan Creek Digital聯合創始人Anthony Pompliano發推稱,比特幣是一種工具,可以將財富從那些傲慢而反對供求經濟學的人手中,轉移到那些謙遜并且相信金融領域最簡單規則的人手中。[2020/5/23]

在區塊鏈瀏覽器(參考鏈接3)中可以看到8月30日一共1404枚BTC從他的錢包中被取出,存入了黑客的錢包中。

GitHub 遭遇史上最大規模 DDoS 攻擊:據外媒 Wired 報道,北京時間周四凌晨1:15,知名代碼托管網站 GitHub 遭遇了史上最大規模的 DDoS 網絡攻擊,每秒 1.35 TB 的流量瞬間沖擊了這一開發者平臺。盡管 GitHub 曾試圖反抗,最終還是借助 DDoS防御服務提供商 AkamaiProlexic 提供的幫助才得以艱難度過。[2018/3/4]

事件還原與分析

該用戶使用的是Electrum比特幣錢包,上次使用是在2017年。此后Electrum已經發布了安全更新,但該用戶一直沒有安裝。

用戶在使用Electrum進行交易時,錢包會向服務器廣播一筆交易,如果這筆交易出現了問題,服務器將返回錯誤信息并以彈窗的形式展現給用戶。

3.3.2版本之前的Electrum錢包不會對服務器返回的錯誤信息進行驗證,甚至還會對返回的信息進行html渲染。

值得一提的是,任何人都可以去搭建一個Electrum節點服務器。如果一個用戶連接到了攻擊者的服務器并發起了一筆交易,服務器可以返回任何設計好的錯誤信息。比如返回一個讓用戶去更新Electrum錢包的錯誤信息,如下圖所示。

然而,圖中的鏈接指向了攻擊者自己寫的惡意軟件,一旦用戶下載安裝該軟件并把自己的錢包導入其中,錢包里所有的比特幣就會被攻擊者轉走。

這其實本質上是一種釣魚攻擊,但由于攻擊者發出的釣魚信息是通過Electrum官方錢包展示出來的,很多人都會信以為真。

在本次事件中,受害者的錢包連接上了攻擊者所控制的服務器,導致其收到了服務器發出的釣魚信息,進而被攻擊者轉走了自己的所有比特幣。

Electrum錢包存在的該問題早在2018年底就引起了廣泛討論(參考鏈接4)。

Electrum官方在2019年,錢包版本3.3.4中對該問題進行了修復,后續版本的Electrum錢包不再會將服務器返回的內容直接展示給用戶,也不會對其進行html渲染。

此外,由于舊版本的錢包仍然存在這個問題,因此所有的正常的服務器會對3.3版本之前的錢包進行拒絕服務攻擊,以強制用戶進行更新。

CertiK安全團隊建議

用戶在使用錢包進行交易的時候,需確保錢包為最新版本,已防舊版本的錢包可能存在可被黑客利用的漏洞。

用戶在下載錢包更新的時候要注意驗證下載URL是否與官方一致,在下載完成后要對錢包的簽名進行驗證。

對于錢包開發團隊,需要尋找專業團隊做好測試工作,以免項目出現漏洞給用戶帶來損失。

參考鏈接:

1.https://github.com/spesmilo/electrum/issues/5072

2.https://zhuanlan.zhihu.com/p/53920688

3.https://www.blockchain.com/btc/tx/2db616f5b4545805dc1de59bc65b21b548c0d553ab187fa1625ef73c727f1e54

4.https://github.com/spesmilo/electrum/issues/4968

5.http://twitter.com/electrumwallet/status/1106479573917724672

Tags:TRUCTRRUMECTtrustwallet錢包安全嗎FACTR價格Etherum代幣瀏覽器Connectome

MANA
SUSHI:拿1400萬美元回購后,幣價跌了10%,Sushi還有救嗎?_USHI

北京時間今天10點,DeFi流動性挖礦項目SushiSwap官方宣布,完成總價值1400萬美元的SUSHI代幣回購.

1900/1/1 0:00:00
區塊鏈:北京比特法人重回吳忌寒手中,后續走向解讀_PAR

吳說區塊鏈獲悉,9月14日,國家企業信用信息公示系統顯示北京比特大陸科技有限公司法人再次更換,由詹克團變回吳忌寒.

1900/1/1 0:00:00
EST:韓國版Fcoin Coinzest停止提現近一年,給用戶開借條_OIN

距離韓國交易所Coinzest傳出停止提取服務的消息已經過了一年,Coinzest在2018年成立時曾獲得HanBitSoft和Modaga的投資,備受投資者的關注.

1900/1/1 0:00:00
比特幣:比特幣全網算力再創新高,BTC價格將何去何從?_CRYP

據Decrypt9月8日報道,區塊鏈分析公司Glassnode的數據顯示,比特幣的全網算力再創新高。 圖片來源:pixabay算力是衡量比特幣區塊鏈計算處理能力的一項指標.

1900/1/1 0:00:00
BTC:美股連續下行,加密市場波動率或將持續收窄_BitcoMine

文/?New?Bloc分析師?劉征9月3日納指再次突破歷史新高,最高來到12074點而后迅速回落,連跌一周,目前收于10862點,比特幣跟隨美股聯動性較強,根據Binance的數據顯示.

1900/1/1 0:00:00
DEF:多次套娃收益一定會高?論DeFi收益率的自我調整性_EFI

本文作者:cncoin,原發于“彩云區塊鏈”之前DEFI火熱的時候,很多人都紛紛開始進行各種挖礦,比如像神魚這樣的大佬都參與進來,后來波場和EOS鏈上的DEFI活躍起來之后.

1900/1/1 0:00:00
ads