编者按:本文来自
慢雾科技
,作者:慢雾安全团队,Odaily星球日报经授权转载。
!webp\"data-img-size-val=\"710,400\"width=\"710\"\u002F\\>
近期多家数字货币交易所接连被黑,慢雾安全团队在跟踪分析攻击样本后发现其中一个重要的攻击手法为
APT(AdvancedPersistentThreat:高级持续性威胁)攻击
。结合从各慢雾区伙伴获取到的情报信息以及攻击样本分析得出结论为:
「职业黑客开始针对数字货币交易所开启了定向打击。」
这些攻击者往往是团队作战,会对目标“猎物”进行持续数月的、广泛性的钓鱼、诱捕、投放等攻击过程。针对数字货币领域,业务场景有许多共性,比如Mac电脑使用居多,云服务如AWS、Google云、阿里云,邮箱服务如腾讯企业邮箱、Gmail等,攻击者会针对性准备特殊木马,以量化、抢额度、薅羊毛等币圈热点进行诱导性攻击,这是一种典型的APT攻击过程,虽然不一定要用到特别高级的手法。
灵踪安全已审计去中心化交易所项目UbtSwap:据官方消息,灵踪安全近期审计了去中心化交易所项目UbtSwap。被审计合约的主要功能包括项目方通证的发行、燃烧挖矿、对用户分级收取转账手续费、保护币价的“征税”机制等功能。详细细节请参看灵踪安全官网发布的审计报告。[2021/7/15 0:53:50]
由于在上一轮牛市中,数字货币交易所疯狂扩张,安全、技术团队没有跟上交易所的快速发展,在预警、风控技术方面较为薄弱。在面对这种职业黑客的攻势时没有什么经验,可能因此导致遭受巨额损失。
慢雾安全团队建议各方交易所加强安全建设,做好风控和内控安全做到:
“早发现,早预警,早止损。”
早发现
(1)服务器异常登陆早发现
声音 | Grant Thornton:被盗交易所Cryptopia违反了反要求:独立会计事务所Grant Thornton今日在基督城高等法院表示,新西兰加密货币交易所Cryptopia在创建新用户帐户时违反了反要求。Grant Thornton指出,黑客入侵后,该交易所的可疑做法包括将用户的资产汇集到一个混合钱包中。(Bitcoinist)[2020/2/11]
(2)服务器端口异常开放早发现
(3)服务器配置被修改早发现
(4)交易所收益异常早发现
(5)交易所零钱归集异常早发现
(6)交易所对账异常早发现
(7)冷、温、热钱包地址被篡改早发现。
动态 | 澳大利亚反机构撤销三家加密货币交易所的许可证:金色财经报道,因涉嫌犯罪,澳大利亚反机构AUSTRAC撤销了三家加密货币交易运营商的许可证。其中两个为AUSCOIN ATM和MK Buy&Sell,因涉嫌与有组织犯罪有联系,其交易于今年早些时候被暂停。由Webpark经营的另一家交易所,名为Howzat Domains,也已被取消许可证。[2019/12/20]
(8)陌生邮件不要轻易打开,邮件中的文件下载和链接随便点击打开
(9)工作或个人电脑不要直接安装陌生软件
早预警
(1)交易所大额充值早预警
(2)交易所大额提币早预警
(3)交易所多账号异常登陆早预警
动态 | 11月份加密交易所排名 币安居首位:据CCN消息,Blockchain Transparency Institute公布了今年11月份的全球加密货币交易所排名,币安以24小时10亿美元的交易额位列榜首。另外,韩国交易所交易额激增。[2018/11/6]
(4)交易所热钱包突然异常被提空早预警
(5)发现团队收到异常邮件和文件及时内部通知预警,做好安全意识培训,做好预警演练
早止损
(1)热钱包提空后及时对账有无异常,确认无异常后再次转入
(2)当系统预警内部告警后能够全自动拦截大额提币,并且只能通过人工确认无误后放行
(3)勤对账及时发现账目异常,对账异常后及时关闭冲提止损
针对APT攻击的详细分析我们也看到了同行的一些分析,可以作为扩展参考:
https:\u002F\u002Fwww.zdnet.com\u002Farticle\u002Fnorth-korean-hackers-continue-attacks-on-cryptocurrency-businesses\u002F
https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002FRjOzQm2ALrGkBA40Re0F1g
不过,以我们所掌握的情报来看还远不止于此,在真实攻击场景下,我们还发现一些非常具有区块链技术特点的攻击手法,比如“假充值攻击”,且已经造成巨额损失。这类攻击手法不一定来自传统职业黑客,可能来自区块链技术领域新的黑客。由于一些保密要求,我们不做具体细节披露,但在此我们需要再次发出预警:警惕曾经披露的假充值攻击,也警惕最近新起公链的假充值可能性。
历史上我们披露过USDT假充值、EOS假充值、XRP假充值、ERC20Token假充值等,相关资料如下,可以作为细节参考:
(1)USDT假充值:
https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002FCtAKLNe0MOKDyUFaod4_hw
(2)EOS假充值:
https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002FfKINfZLW65LYaD4qO-21nA
(3)XRP假充值:https:\u002F\u002Fdevelopers.ripple.com\u002Fpartial-payments.html
(4)以太坊代币假充值:
https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002F3cMbE6p_4qCdVLa4FNA5-A
除了这些,需要特别注意:对于新上线的公链假充值问题也保持警惕,新事物在安全策略上不一定很完善,在对接时应该做好紧密细致的技术和业务对称,并做好充足的安全测试。
以我们的经验来看,数字货币领域,虽然在熊市,但攻击者的屠戮步伐从未停止。攻防对抗下,当下的防守方处于绝对的弱势,无论传统职业黑客还是新型黑客,攻击手法会从单一走向组合拳,这对于数字货币相关项目方来说是个严峻且急迫的挑战。我们不希望危言耸听,但大家会持续看到一个个倒下的案例,这是“屠戮者”前进的步伐。
头条北京互金协会发布风险提示,直指IEO等非法公开融资行为3月21日,北京互金协会发布关于防范以“虚拟货币”“ICO”“STO”“稳定币”及其他变种名义进行非法金融活动的风险提示.
1900/1/1 0:00:00Odaily星球日报译者丨Moni4月18日,币安链上线了,第二天它的原生代币BNB就创下了历史最高交易价格.
1900/1/1 0:00:00币安因创始人赵长鹏关于IEO不当发言,再度深陷危机旋涡。“救火队长”何一先发微博,后频频接受媒体采访,这一次她又能扭转危机吗?何一在“拆台”3月12日,币安创始人赵长鹏在接受某媒体采访时放言:“.
1900/1/1 0:00:00文|芦荟、昕楠出品|Odaily星球日报如果沿着河北省青龙满洲自治县一路前行,偶尔会听到炸药开矿的爆炸声,以及轰鸣的风钻声。这个古长城脚下的小县城是国内铁矿石的集中产区,矿业一度是它的经济支柱.
1900/1/1 0:00:00IEO热潮让少部分打新成功的投资者赚取了超额的收益,然而大部分投资者,并没有打新成功,而成为了整个过程的旁观者,并很容易受到平台币下跌所带来的影响.
1900/1/1 0:00:00前言:DeFi是金融发展的新阶段。它发展还很早期,但它对未来的金融会产生重大影响。就社区参与方面,它跟传统的银行和金融科技会有什么不同?它有哪些优势和不足?本文作者是StevenEhrlich,
1900/1/1 0:00:00