月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 酷币 > 正文

THE:多家交易所遭邮件钓鱼攻击 价值超40万美元的BTC或失窃_Etherland

作者:

时间:1900/1/1 0:00:00

据慢雾科技消息,近日,多家数字货币交易所向慢雾安全团队反映,其收到了敲诈勒索信息。

敲诈者向交易所发送邮件或Telegram消息称,交易所存在漏洞,一旦被攻击,将导致平台无法被打开。若要获取漏洞报告,需向指定的地址支付BTC。然而,多家交易所表示其支付BTC后,对方只发送了初步的漏洞报告或没有回应。

慢雾合伙人兼安全负责人海贼王向巴比特表示,

“目前已有5家交易所向我们反映了这种情况,敲诈者使用不同的邮箱或TelegramID,向交易所的相关负责人发送敲诈邮件,敲诈金额为0.1BTC至2BTC不等,并且使用的是不同的BTC地址。”截至发稿,据不完全统计,敲诈者的TelegramID有@zed1331、@bbz12、@samzzcyber,邮箱有,BTC地址有3GQQt2zJnPAWvirym7pbwvNTeM5igGuKxy,该地址入账约43.45个BTC,如下图。

截图自Blockchain.com

1

海贼王向巴比特提供了邮件原文,邮件称,“交易所存在‘Web服务整型溢出’漏洞,一旦被攻击,将导致Web服务器崩溃,最终无法访问.....我们能解决此类漏洞问题......若要获取漏洞报告,需支付2个BTC至指定地址。”

值得注意的是,该邮件还指出,“截至2019年3月1日,已获得了约10万美元的赏金,打赏机构包括KuCoin、CoinSwitch、Phantasma、PlatonFinance、VulnerabilityAnalysis、STEXExchange、XCOYNZProject等。”

Infura以太坊API服务中断,多家交易所及钱包服务疑似受到影响:推特多名用户指出,加密货币交易所币安、Upbit、Bithumb等多个交易平台疑似暂停ETH以及ERC20代币充提服务。以太坊轻钱包MetaMask出现余额显示异常、数据延迟等情况。

此前报道,Ethereum和IPFS的API服务供应商Infura表示,其EthereumMainnetAPI服务暂时中断,团队正在调查并努力恢复服务功能。[2020/11/11 12:20:00]

海贼王向巴比特透露,在与KuCoin交易所的相关负责人取得联系后,负责人表示确实有Telegram用户反映漏洞问题,但KuCoin并未支付2BTC赏金,提醒大家不要相信子。

截图由KuCoin相关负责人提供

还有一类与Linkedin相关的钓鱼邮件,大致内容如下:

Hey,Wehavefoundaneftyintegeroverflowvulnerabilityon=>https://www.xxx.comAttackercouldalterwebserver.Ihaveexperienceworkingtoupgradesecurityforlargeexchanges,likexxx,andwouldliketoproposeaboutthis.

Paradigm获Dragonfly和多家交易所战略投资:加密货币机构级交易通讯平台Paradigm宣布完成一轮战略融资,投资方包括DragonflyCapital、DigitalCurrencyGroup、OKExVentures、BybitFintech、AlamedaResearch、NewYorkDigitalInvestmentGroup(NYDIG)、CoinShares和YleanaVenturePartners,而且2019年融资的领投方VectrFintechPartners也参与了此轮融资,并担任董事会成员,此次的融资额未披露。

Paradigm称,在宣布此次融资之前,平台的衍生品交易量就已经突破了15亿美元。Paradigm表示此轮融资的目的是新增支持更多交易所和资产、新增自动化交易执行工具套件、拓展亚洲市场。[2020/7/2]

Maywegoontodemonstratethisvuln?

YoucanverifymeasansecurityresearcheronLinkedInasfollows:=>https://www.linkedin.com/in/xxxxx/

海贼王分析称,

“邮件包含一个Linkedin链接,因为在Linkedin平台上需要登录个人账号才能查看个人信息,所以当交易所工作人员登录自己的Linkedin账号,去查看提交漏洞人员的Linkedin账号信息时,攻击者也能查看到交易所工作人员的信息,从而获取其社交平台的其他信息。”2

动态 | 亚马逊AWS现BUG致多家交易所交易异常 0.3美元成交40多枚BTC:今日,亚马逊旗下Amazon Web Services (AWS)出现Bug,导致众多交易所交易出现异常,有网友给出截图显示,甚至有以0.3美元成交了40多枚BTC,网友戏称暴富就在5分钟完成。[2019/8/23]

近几年,数字货币市场的资金量呈现井喷式爆发,以交易市场操纵风险、交易平台风险、风险、钱包风险为主的安全风险屡见不鲜。

除了上述的邮件钓鱼攻击外,其他类型的钓鱼攻击包括域名钓鱼、Twitter1for10、假APP和假工作人员等。

所谓“钓鱼攻击”,指的是攻击者伪装成可以信任的人或机构,通过电子邮件、通讯软件、社交媒体等方式,以获取收件人的用户名、密码、私钥等私密信息。海贼王认为,此次邮件钓鱼攻击事件中,部分交易所之所以上当受,主要由于交易所缺少专业的安全漏洞判断能力,信息孤立导致其无法对当前漏洞的整体情况作出准确判断。他说,

“对于交易所来说,不管对方是不是真的发现了漏洞,只要价格合适,都愿意花钱一把。如果对了,那么交易所就能少一次被曝光漏洞的公关危机,或少一次平台被攻击的可能;如果亏了,亏的也不多,可以承受。子就是利用了交易所的这种心理。”对于初次遭遇钓鱼攻击的交易所,他建议,

“首先,不要一激动就打开攻击者发送的内容里面的任何链接或者文件,可能有木马病;其次,在攻击者没有确切告知漏洞细节之前,不要转给攻击者BTC;最后,如果有交易所无法准确判断和独自处理,可以联系安全公司协助处理。”附:

动态 | 预警升级:多家交易所遭到有预谋的针对性攻击:据降维安全实验室(johnwick.io)预警后,又收到多个交易所反馈遭受相同攻击,降维安全实验室分析认为本次攻击是有组织并且有预谋的,是专门针对交易所高级技术人员或管理人员的专业级攻击。其主要过程为:通过运营和模拟正常的量化软件,以高利润和高收益通过交易所对外的客服诱惑交易所高层使用,量化软件中隐藏有关键的加密后门,一旦软件被传递到关键人电脑上运行就会进行一序列渗透和黑客动作。我们通过与更多的情报和数据合作方联系确认已有多家交易所遭到攻击,并且掌握了部分受害者信息和攻击者信息。目前还存在其他变种攻击,并且有证据显示攻击者可能和2014 年索尼影业遭黑客攻击事件以及2016年孟加拉国银行数据泄露事件和2017年席卷全球的“Wannacry”勒索病等著名攻击事件有关,交易所担忧遭遇到此类攻击请及时与降维安全实验室联系确认。[2019/3/28]

It'smorelikeanvulnerabilitywhichallowsanattackertocrashthewebserverofthefollowingwebsite."Integer-overflow"related.Theattackvectoritselfholdsahugesecurityrisk,whenexploited,thewebservercouldcrashduetoit,andeventuallybeunreachable.Theflawhasbeendonethroughexploitablewebelementsonyourwebsite.

多家交易所暂停新用户注册,社区兴起账户买卖现象:在过去的几个月时间里,全球的加密货币交易所新增了大量的用户,很多用户抱怨自己的身份认证过程需要花上数周的时间处理完成,而部分交易所已经不再接受新用户注册。这就导致越来越多的人开始出售已完成认证的交易所账户。[2018/1/8]

Ourproposalisbasedoninformation-security(infosec)regardingcybersecurity.

Confidentiality:assistinfosecwiselytoimplementfirewalls,intrusiondetectorsandpreventiontechnologiestoensurereliableprovidedservice.(notactualserveraccessrequired.)

Availability:InordertoensurethatIwouldhaveinfosecurityonredundancyandbackups,when/ifoneoftheserversisdown,thesecondserverwouldreplaceitandensurethattheservicesareupandrunningwithoutanydowntime.

Generalknowledge=>Thistypeofattackasdemonstradedarebasedonexploitingwebsiteelements:thesecanincludeforms,directwebserverexploit,orDNSleakingfortheactualbackendserver,whichgivesanmaliciousattackermultiplechancestoworkwith.

We'daddresstherequiredknowledgeneededtocounterthistypeofthreats.

Thesefollowingitemslistedbelowareourmainfocuseswhatwewillsendreportstoregarding,nexttoevery"tobeaddressed"phase;

Wehaveaddedinashortmeaningonwhatdoesitincludeascanbeseen.

?Theauditprocess1.1Auditplanning&preparation1.2Establishingauditobjectives1.3Performingthereview1.4Issuingthereviewreport

?TheauditSystem2.1NetworkingSecurity2.2BackendInstallation/Security2.3APIAudition2.4CDNAntimaliciousattacksprotection2.5CodeAudit:checkingvulnerabilityinanyPHP/ASP/JScode

Vouchesbycompanies:

1.KuCoin=>{https://i.imgur.com/y0AXMCn.jpg "/>]

2.CoinSwitch=>https://i.imgur.com/l8D8g9p.jpg "/>]

CoinSwitchContractexample=>https://i.imgur.com/P2hMNxD.jpg "/>

3.Phantasma=>https://i.imgur.com/y1QCOuL.jpg "/>]

4.PlatonFinance=>https://i.imgur.com/189Ejdz.jpg "/>]

5.VulnerabilityAnalysis(justanexample)

=>https://i.imgur.com/V0C19KZ.jpg "/>

andmanymore.

6.STEXExchangepaid3BTCforourinfosecandanalysis:=>https://m.imgur.com/18tAXah

7.ProofofKucoinPaymenttous:https://i.imgur.com/trBbVKP.jpg "/>

8.XCOYNZProject:https://i.imgur.com/UbUliaI.jpg "/>

Proofofcompensations:Differentcompanieswhichsomeincludedbeseeninmultiplevouchesabove,haverewardedmealmosttotalof[$102,783.91USDon01/03/2019rateforsecurityrelatedbounties,cybersecurity,demonstrations,anddifferentVAreports.

BlockchainURL:=>https://www.blockchain.com/btc/address/3GQQt2zJnPAWvirym7pbwvNTeM5igGuKxy

PricingfortheInfosec/Auditoffered:=>2BTC

Tomakeitclearthepricewillbeone-timepaymentandafterwardstherewon'tbeanycharge.Youcanconsultusfurtheratanytime.

标签:THESECINGCOMEtherlandSECO价格SingularityCOMP价格

酷币热门资讯
COM:比特国际数字资产平台上线LDS_HTT

亲爱的用户:比特国际数字资产平台创投区即将上线LDS,开放LDS/USDT交易对。LDS项目介绍BitCola(中文名:比特可乐)致力于创建一个集聊天、论坛、金融为一体的社区化、国际化高端数字货.

1900/1/1 0:00:00
BTC:BTC短线指标继续看涨 或将上攻前高_小硬币历险记300

BTC自站上5000美元后截止目前整体处于一个大的上升楔形三角区间内震荡上行,前期BTC处于7500美元至8000美元区间多次向下触碰下边线不破后.

1900/1/1 0:00:00
区块链:豪掷500亿,韩国对区块链到底有多狂热?_泰达币和比特币有什么关系

?早年间,互联网大热的时候,韩国政府就比美国,日本等发达国家更先一步扶持支援互联网产业,促使韩国成为世界上的IT强国.

1900/1/1 0:00:00
比特币:比特币连创新高,上方压力仍在_BTC

投资是个长久之计,不是一朝一夕,所以不可操之过急。就算你现在亏损了,那也没什么可怕的,只要选择正确,失去的都会再回来。聪明人总是结伴而行,把握做单时机,掌握行情动向,方可百战百胜.

1900/1/1 0:00:00
区块链:网易房产、武昌创业中心携手索渭传媒 打造第一个武汉区块链创业Club_比特币中国官网打不开

6月18日下午,由网易房产、武昌创业中心及索渭传媒共同发起的“区块链行业集聚战略发布会”,在江城武汉如期举行.

1900/1/1 0:00:00
稳定币:大饼本轮能破万吗?_数字货币能立案吗

今天的封面是《翁弗勒的灯塔》,乔治·修拉近日,社科院的两位研究员表示:“应鼓励民企在央行的指导监管下研发数字稳定币”.

1900/1/1 0:00:00