月亮链 月亮链
Ctrl+D收藏月亮链

SIM:手机突然没信号,竟是10万美金加密资产失窃的前兆_coinbase

作者:

时间:1900/1/1 0:00:00

导读:一天时间,Coinbase账户里价值10万美元的加密资产飞灰烟灭!Bitgo的工程主管SeanCoonce以为只是因为不小心摔了手机导致SIM故障失去了移动服务,不曾料到这却是一场黑客盗币的信号。

上周三,我丢失了价值10万美元的加密货币。这笔钱在一天内就因为一次“SIM卡转移攻击”从我的Coinbase账户中消失了。

这件事已经过去好几天了,我整个人都非常沮丧。食不知味,夜不能寐,觉得自己被焦虑、懊悔和难堪的感觉浸没。

这是我人生中最昂贵的一课,我想与尽可能多的人分享我从这次事件中得到的经验教训,希望借此提高大家对这类SIM卡攻击的认识,从而加强你们在线身份的安全性。

01攻击的细节

你可能会先问一个问题,究竟什么是“SIM卡转移攻击”?为了讲清楚攻击发生的原由,需要大家先来看一下典型的在线身份验证。对于大多数人来说,下面这张图应该看起来很熟悉:

Helium计划向Solana Web3手机Saga用户提供SIM卡和免费试用服务:11月7日消息,据外媒报道,去中心化无线网络Helium和其开发团队Nova Labs表示,将为Solana Labs新Saga手机的客户提供SIM卡和免费试用。根据一份新闻稿,根据协议,在美国销售的Saga手机将获得30天免费的Helium Mobile订阅,不过两家公司拒绝透露该计划的财务细节。此前Helium Network社区成员于 9 月投票决定放弃自己的区块链并迁移到更大的 Solana 区块链。(CoinDesk)[2022/11/7 12:26:35]

?我们手机里的SIM卡把手机号码和手机绑定在了一起;?当我们忘记邮箱账号的登录密码时,可以要求邮箱发送一个验证码给你的手机,这个验证码会被用于恢复你的邮箱账号;?我们的邮箱地址与许多在线服务绑定在了一起。

数字人民币App(试点版)“子钱包”正式更名为“钱包快付”,硬钱包增加“手机Pay”入口:金色财经报道,数字人民币App(试点版)已更新至1.0.13版本,新版本中,数字人民币App界面有了较大变化,不仅增加了基于智能合约的预付消费资金管理的“元管家”服务,还将“子钱包”更名为“钱包快付”。除此之外,数字人民币硬钱包中增加了“手机Pay”的添加入口,用户可以使用特定型号的安卓手机将数字人民币个人钱包添加至“手机Pay”中,目前仅支持华为、OPPO的部分手机型号。[2022/9/7 13:14:48]

1、授权的SIM转移

允许用户将SIM卡转移到另一台设备,是移动运营商提供的一项服务。这项服务允许用户将他们的电话号码转移到新设备上。在大多数情况下,当我们有了新手机或者要更换移动运营商时,就会发生这种情况,这是完全合法的要求。

动态 | Pundi X区块链手机在CES展出:据新浪财经头条报道,2019年1月8日,CES在拉斯维加斯举行,记者在现场看到了一款区块链科技的最新产品,一款来自Pundi X的手机,将于今年晚些时候上市。[2019/1/10]

2、SIM卡转移攻击

但是,“SIM转移攻击”是由未经授权的攻击者执行的恶意转移。攻击者把你的SIM卡转移到他们控制的手机上。然后,攻击者在你的电子邮件账户上启动密码重置流程。验证码会从你的电子邮件提供商发送到你的电话号码,攻击者会截获该电话号码,因为他们现在控制了你的SIM卡。

下图逐步概述了攻击的流程:

?首先,攻击者会收集你的个人信息,把你锁定为攻击目标;?启动SIM卡转移申请,利用收集到的个人信息向移动服务商证明是你本人发起的申请,并要求移动服务商将你的SIM卡转移到一个由他们控制的设备上;?现在你的SIM被转移到了一个由攻击者控制的设备上;?重置邮箱密码,等待邮箱将验证码发到他们的手机上;?邮箱将验证码通过短信发送至攻击者的手机上;?攻击者获取验证码,开始重置你的邮箱密码,现在他们已经获得了你的手机和电子邮箱的控制权。

前Perfect World高级研发工程师加入TRON团队 负责开发手机游戏“狼人”:据TRON官网今日消息,前Perfect World(完美时空有限公司)高级研发工程师Aaron Wang已加入TRON团队,主要负责TRON底部合同的研发工作。Aaron Wang,清华大学软件工程硕士,曾在Perfect World负责开发手机游戏“狼人”的主要功能和战斗逻辑。TRON现全球均价0.0356美元,下跌7.05%。[2018/3/23]

一旦攻击者控制了你的电子邮箱账户,他们就会开始逐步控制你通过该电子邮件管理的任何对他们而言有利可图的在线服务。如果他们再做得过分些,甚至可以锁定你的账户而你却对此无能为力。

这里,我们稍微花点时间整理下你通过一个谷歌账户绑定的大量个人敏感信息:

Hcash Wallet手机钱包将于12月19日完成钱包升级 将大幅提高安全性能:Hcash Wallet手机钱包将于12月19日完成钱包升级。新版手机钱包将大幅提高安全性能,并提供更稳定,快捷,顺畅的交易体验。为了使新版手机钱包实现平滑升级,Hcash Wallet将于墨尔本时间12月19日(UTC+10)12:30 – 14:30暂停提币,为您带来的不便,敬请谅解。

Hcash Wallet是一款提供挖矿服务的中心化钱包。[2017/12/19]

?你的住址、出生日期和其他私人的个人身份信息;?有机会获取你或者你伴侣的照片;?访问你的日程表和近期的旅行日程;?访问你的私人电子邮件、文档和历史搜索记录;?获取你的联系人列表,这些联系人的私人信息以及你们之间的关系;?获取你用电子邮箱地址作为身份验证来源的所有其他在线服务。

02这次攻击事件的时间线

通过上面的铺垫,相信你对攻击者如何进行此类SIM卡转移攻击以及攻击会造成的后果有了一定的了解。

下面,我和大家详细说一下这次攻击发生过程:攻击是如何发起的,攻击过程中我的经历,以及万一你也遇到类似的情况可以做些什么来保护自己。

攻击发生的时间线,可以分为四个部分:

1、我所经历的:在我看来,我所经历的这些事或者如果你遇到类似的事情,都是你可能受到攻击的明确指标。

2、攻击者当时正在做什么:黑客潜入我的Coinbase账户时采用的策略。

3、我感受到的威胁级别:在这些事件发生时,我感受到的威胁级别。

4、我应该拥有的威胁级别:事后想来,在这些事情发生时,我希望自己拥有的威胁级别。

03经验教训和建议

这是我人生中最昂贵的一课。我在一天内永远地失去了这笔对我而言意义重大的净资产。

以下是我的一些如何加强防护措施的建议:

1、使用硬件钱包保护你的密码:无论什么时候,如果你没在交易,就把你的密码保存在硬件钱包/离线钱包/多重签名钱包,而不是把资金闲置在交易平台中。

我把Coinbase当作一个银行账户,一旦遭受攻击,没有任何可以挽回的措施。虽然我比大多数人更了解把钱放在交易平台的风险,但从未想过这种事情会发生在我身上。我现在非常后悔没有对我的加密货币采取更有力的安全措施。

2、基于手机短信服务的二次验证并不够安全:无论你想保护线上资产还是线上身份,请使用一些硬件装备来增强防护措施。这样一来,攻击者为了实施攻击,就必须在现实生活中拿到你储存密码的装备。

谷歌身份验证器和Authy可以将你的移动设备转变为这样的硬件装备,从而提高安全性,但我建议你更进一步:选一个你可以实际控制且不会被攻击者的Yubikey。

3、减少你的上网痕迹:抑制你想要在网上分享个人身份信息的冲动。在发生攻击时,所有这类公开的数据信息都有可能会被用做发起攻击的工具。

4、谷歌的语音二次验证:在某些情况下,在线服务不支持基于硬件的二次验证。这种时候,你最好创建一个谷歌语音电话号码并使用谷歌语音电话作为你二次验证的工具。

4、再创建一个电子邮件地址:不要将所有东西都绑定到同一个电子邮件地址。为一些非常重要的在线身份再创建一个邮件地址。这个邮件地址得保密,不要将它用于任何其他内容,使用基于硬件的二次验证增强这个邮件地址的安全性。

5、离线密码管理器:使用密码管理器输入密码,最好是能使用离线密码的管理器,比如PasswordStore。

04小结

我讲出这次事件始末,目的是让大家知道遭到攻击是多么容易的一件事,希望大家采纳我在上面提出的建议来加强你们的在线身份安全性。

我本可以做一些非常简单、轻松的防护措施来保护自己,我也总忍不住地去想“如果我····”,那事情的发展是不是就会完全不一样了。然而,当我这样想的时候,另外两种想法也向我袭来:懒惰和幸存者偏差。

之前我从未经历过攻击,因此我没有严肃对待我的在线安全问题。虽然我了解自己的风险状况,但我总是懒得以更严谨的态度来保护我的资产。所以,我恳请你们从我的这些错误中吸取教训。

标签:SIMNBAINBcoinbaseOnlySimpscoinbase如何登入coinbase和binancecoinbase下载苹果版

火币交易所热门资讯
BTC:晚间点评:BTC震荡走势延续,主流币纷纷企稳,爆发阶段已迫在眉睫_HBTC价格

晚间BTC走势逐渐胶着,布林带缩口逐渐缩小,量能也渐渐处于萎靡状态,截止到晚间19时,成交量仅120亿元,净流出不到1亿元,多空双方市场的意志也在减弱,持仓比例接近持平.

1900/1/1 0:00:00
区块链:专题|区块链从业者们 怎么过儿童节_成规模的

6月2日,由火币大学主办的全球区块链赋能论坛GBEF·上海峰会顺利举行。为了深入研讨区块链技术落地应用及区块链赋能实业前景,火币大学邀请近300余位学界和业界重量级嘉宾,共同探讨“区块链”赋能产.

1900/1/1 0:00:00
GAT:Gate.io夏日回馈为GT及VIP用户赠礼活动公告_gate.io苹果下载二维码

为感谢每一位平台用户的支持和陪伴,我们围绕Gate.io和Gatechain品牌设计定制了数十款精美的礼品,包括周边套件,行李箱,纪念币等为Gate.io用户送出夏日免费赠礼.

1900/1/1 0:00:00
SIL:关于星客法币交易服务费调整的公告_LKT币

亲爱的SilkTrader星客用户:为了给您带来更好的交易体验,提高服务效率及服务质量,SilkTrader星客将于英国伦敦时间:2019年3月22日06:00时(中国北京时间:2019年3月2.

1900/1/1 0:00:00
DAP:靠机器人“刷单”? EOS竟这样欺负以太坊_YDAPP

两个月前,彭博社发文表示,以太坊正丧失其昔日的光芒。一方面,随着越来越多的公链平台兴起,开发者和投资者有了更多的选择;另一方面,以太坊在Dapp领域的市场份额逐渐被EOS、TRON等后起之秀蚕食.

1900/1/1 0:00:00
BTC:BTC缩量反弹 短期警惕空头再次发力_300

如下图BTC日线,在BTC上周五晚间快速拉高至9000美元上方,随后又大幅暴跌至8000美元附近然后又拉回至8300美元,当日蜡烛线形成一个上下长插针阴柱形态,日线MACD也形成死叉状态.

1900/1/1 0:00:00