5月8日早上8点28分,知名加密货币交易所币安承认再次受到黑客攻击。截止到目前撰文时间,已经有7074.18个比特币被盗。
以下为币安官方微博发布的安全信息更新公告。
对此,币安创始人赵长鹏在AMA中首次披露了黑客盗币的细节。他表示,黑客此前已发现系统存在的安全漏洞,但一直很耐心,直到系统出现大额交易才出手。
直播地址:
https://www.pscp.tv/w/b6I-lTFQWEVkQlBQQlBsS2V8MW1yR212anBicUJKea09rHwXRK_mMqOZXufBTFd6iCrb7SjGYhQ4_QOvoDet
此外,赵长鹏还对外披露,币安在5月7日凌晨就发现了“大规模的安全漏洞”,该漏洞导致黑客能够访问用户应用程序接口密钥、双因素身份验证码、以及其他信息。按照安全通知中公布的一笔交易,黑客从币安交易所中取走了价值大约4100万美元的比特币。
币安被谷歌与维基百科标记为“全球性加密货币交易所”:金色财经报道,有用户反映,在谷歌与维基百科的搜索框中币安交易所被标记为“一家全球性的加密货币交易所”。经查证,不同的IP,搜索的结果会有所不同。[2020/10/26]
安全公司:或为用户APIkey和Secretkey信息泄露导致
对此次攻击,区块链大本营第一时间联系了Beosin成都链安科技安全团队,对此事件进行了深度分析。老铁们,先了解一下交易详情:
此次事件发生在575013块,总损失最高可达7074个BTC,共涉及到以下44个提币地址:
详细提币地址
截至目前,币安热钱包已被盗约7074.18枚BTC。
动态 | 币安被盗BTC被黑客转移至多个交易所测试,使用比特币交易隐私保护工具意图洗白:根据区块链分析公司Coinfirm分析报告,币安交易所被盗 BTC被黑客继续转入多个交易所以检测是否资金会被冻结,并意图通过比特币交易隐私保护工具洗白。被盗BTC分别有小额资金被转入 Kraken、火币、BitX.co (Luno)、BTC-Alpha、CoinGate、BitPay等交易所测试,另外还有一笔6.46 BTC 的资金被转入ChipMixer交易混杂地址。Coinfirm表示,ChipMixer 是一种混杂比特币交易以保护隐私的工具,同时,目前主流交易所已经将被盗资金列入黑名单,但许多较小的交易所由于监管和追踪技术薄弱很难发现并冻结被盗资金。[2019/8/6]
现在币安的热钱包余额3,612.69114593个BTC,说明币安热钱包的私钥安全,经过团队分析,在05月08日01:17:18通过API接口在同一时间发起提币操作。
声音 | Ledger CEO:币安被盗事件发生后,公司销量增长了一倍:5月15日,Ledger首席执行官Pascal Gauthier在Atomic Swap会议上表示,在币安黑客攻击事件发生后,该公司的销售额增长了一倍。Gauthier还表示,提供安全关键产品会带来压力。一旦市值从10亿美元大幅增长至1万亿美元,安全问题就变得更加棘手。如果出现大幅增长,Ledger将需要额外的投资来应对安全方面的担忧。[2019/5/16]
币安交易所的API申请后会生成APIkey和Secretkey,如下图:
API接口有限定用户开放IP限制和开放提现功能。开放提现就是直接利用APIkey和Secretkey直接提现,不需要收集验证码、短信、谷歌验证码。如下图:
动态 | 何一回应币安被盗:将赔偿此次热钱包7000枚比特币被盗攻击的损失:针对币安热钱包被盗7000枚比特币事件,何一表示,部分热钱包被盗,用户不受影响,币安赔,未来一周会持续安全升级。在区块链的世界,透明是基础,我们希望在透明的同时,也有着承担责任的勇气和毅力;保护用户的利益是我们的价值准绳,在这个困难时期,我们会努力保持透明度持续给您更新相关信息,感谢您对我们的支持。 据币安公告,将使用“SAFU基金”全额承担本次攻击的全部损失。没有任何用户有任何损失。[2019/5/8]
API部分官方调用代码demo如下:
来自https://github.com/binance-exchange/python-binance
成都链安分析认为是用户的APIkey和Secretkey信息泄露导致的此次攻击。
如果用户没有限制IP并配置了开放提现功能,任意攻击者在获取了APIkey和Secretkey信息后便可以实现攻击。
用户的信息泄露途径可能有:
1、普通用户一般不会使用apikey,一般是高级用户用于代码中实现自动化交易,可能是用户源码泄露导致apiSecretkey泄露
2、用户被钓鱼攻击,输入了APIkey和Secretkey被黑客截取。
3、用户的APIkey和Secretkey保存的电脑被攻击窃取。
4、币安交易所系统原因导致用户APIkey和Secretkey泄露,其中只有71个用户开放了提现功能,被盗币。
被黑客盗取的7074枚BTC的主要20个地址如下:
此外,区块链大本营还采访到了PeckShield研发副总吴家志。吴老师认为,此次币安被盗事件大致上可以分三个层面分析:交易所,帐号托管系统,个人用户。
1、交易所层面概率较低,例如之前龙网事件,是客服人员安装了恶意软件,渗透进入内网造成;
2、账号托管,就是散户投资这类的软件,把应用程序接口提供给中间商,一旦中间商被渗透,可能一次性取得大量接口秘密,造成此类问题,这类软件可能在下载的时候被替换安装包,或者中间商的服务器被攻破,都有可能;
3、第三类就是个人用户的设备,如手机电脑等被安装木马等,从个人用户设备上取得APIsecret以及2FA认证。
此外,吴老师还表示,看到币安这次在一个交易里头打包7074BTC出金,主要目标地址20个都是新地址,这样的情况其实能够触发风控机制,比如单位时间内出金的量以及新地址能收的金额。
来看看大佬们的反应
事件发生后,波场创始人孙宇晨第一时间发文表示,“无需惊慌,一切安好!我愿意拿出7000BTC等值的美元进入币安。”当然,前提是赵长鹏同意他这么做。
而事实上,赵长鹏表示并不需要,“真的很感激,但现在还不需要。币安将通过SAFU基金弥补损失,而且足够了。我们只是受伤,并非破产。”
而有些人并不是那么友善。
FCoin创始人张健却不这么认为,针对币安被盗7000枚比特币事件,他希望大家不要利用这次被盗事件去攻击别人,这是损人不利己的事情,一个平台的信誉等各方面的积累需要时间。
不过,币安这句“被盗BTC”由币安全额承担,也很霸气了!
相信这次币安7000多BTC被盗事件的发生,必将引起监管的涉入、用户个人对隐私保护的重视以及交易所风控机制的完善等等,区块链大本营将持续跟踪此次事件并作进一步深入报道,老铁们,要持续关注哟!
标签:KEYAPIRETSECgoldenmonkeyblockchain.infoapilabradorretrieverlnusecretnetwork币总量
尊敬的ZG.TOP用户:ZG.TOP即将在5月9日12:00上线Launchpad第三期项目——LBT项目介绍:LBT是一个基于去中心化区块链技术的自由社区系统.
1900/1/1 0:00:00FunTwitter?每日最新大咖观点,看我就够了!2019/05/08期本期作者:三月既望01币安被盗7000个btc,各大V如何看?事由:今日,币安发布公告,交易所发现大规模漏洞.
1900/1/1 0:00:00财经专栏作家肖磊发文表示,在主流资产里面,年初至今表现最好的资产是原油,目前的涨幅超过40%,但跟比特币这个异类相比,似乎还是逊色了很多,比特币目前的价格,比年初价格高出95%.
1900/1/1 0:00:00尊敬的ZG.TOP用户:ZG.TOP即将上线CherryToken,并开放YT/USDT的交易市场,具体时间如下:1,YT充提:2019年05月13日18:00;2.
1900/1/1 0:00:00据IMEOS报道,RatingDapp目前收录EOS,ETH和TRONDApp数量总共2247个,三条公链上周总交易额达到3.1亿美元,总活跃用户数量45万.
1900/1/1 0:00:00在主流资产里面,年初至今表现最好的资产是原油,目前的涨幅超过40%,但跟比特币这个异类相比,似乎还是逊色了很多,比特币目前的价格,比年初价格高出95%.
1900/1/1 0:00:00