本文由CertiK供稿,授权金色财经首发。
北京时间12月14日晚5点40分,CertiK Skynet天网监控发现一笔来自Nexus Mutual创始者Hugh Karp账户的巨额交易,该交易转移共37万NXM代币到不明账户中。
CertiK安全验证团队迅速展开调查分析,认为该次交易是针对Hugh Karp账户的黑客攻击。
顺便给大家计算了一下
37万NXM=833万美金。
事件经过
整个攻击流程如下:
攻击者账户地址为:
0x09923e35f19687a524bbca7d42b92b6748534f25
首发 | 欧科云链推出“天眼方案”推动链上安全系统再升级:8月28日,区块链产业集团欧科云链宣布推出区块链“天眼方案”,主要通过链上数据追踪系统研发、对外技术支持、凝聚企业众力等途径,全面助力区块链安全提升和产业平稳健康发展。
据了解,在“天眼方案”下,欧科云链集团将打造链上数据追踪系统,通过溯源数字资产、监控非法交易等手段,全力遏制等非法行为;协助执法机关办案,并为打造法务等区块链系统提供技术支持;为联盟链和基于各类业务的链上数据提供区块链+大数据的解决方案。[2020/8/28]
部分攻击获得代币已经通过交易
0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a
首发 | 百度财报体现区块链 BaaS平台成为新战略重点:金色财经报道,2020年2月28日,百度(股票代码BAIDU)公布财报,其中将区块链BaaS平台相关的进展进行了单独叙述,依托于百度智能云的区块链平台有望成为技术创新方向的新增长引擎。在AI服务上,百度与上海浦东发展银行达成合作,共建区块链联盟,在百度区块链服务(BaaS)平台上实现跨行信息验证。[2020/2/28]
在1inch.exchange进行交易。
攻击交易地址:
0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629
首发 | 蚂蚁矿机S17性能曝光 采用全新散热技术及全局优化定制方案:金色财经讯,日前,比特大陆即将发布的蚂蚁矿机S17性能曝光。据蚂蚁矿机S17产品经理朋友圈称,新品将采用新一代散热技术及全局优化定制方案。据了解,该散热技术可能是指芯片的封装技术,也有可能是机器的散热结构设计。至于S17产品“全局优化定制”方案未有细节透露。有声音评价,这或许是为决战丰水期做出的准备。[2019/3/22]
图一:攻击交易细节截图
根据官方披露细节, 攻击者通过获得Hugh Karp个人计算机的远程控制后,对计算机上使用的Metamask插件进行修改, 并误导其签署图一中的交易——这笔交易最终将巨额代币转移到攻击者的账户中。
公告 | 火币全球站6月29日16:00全球首发 Project PAI:火币全球站定于新加坡时间6月29日16:00 Project PAI (PAI) 充值业务。7月2日16:00在创新区开放PAI/BTC, PAI/ETH交易。7月6日16:00开放 PAI提现业务。[2018/6/29]
CertiK团队根据目前已有信息,推测Hugh在日常使用Metamask时,被攻击者修改后的插件生成了这笔巨额代币的转账请求,随后Hugh使用他的硬件钱包签名了这笔交易。
作为一个应用,浏览器插件和普通网站的前端组成是相似的,它们都由HTML和JavsScript搭建而成。浏览器插件的代码会存在用户的电脑中。
关于黑客是如何修改的Metamask插件的,CertiK团队做出以下猜测:
1. 黑客在获得了在Hugh Karp的个人电脑的控制权后,通过远程桌面打开浏览器,直接安装了修改过后的Metamask插件。
2. 黑客在Hugh Karp的个人电脑上找到了Metamask插件的安装路径, 对其中代码进行了修改, 在修改完成后,将修改后的插件加载到浏览器中。
3. 黑客利用浏览器自带的的命令行工具, 修改浏览器安装的插件。
官方披露的细节中提到了Hugh Karp使用的是硬件钱包, 但并未说明是哪款硬件钱包。
应是Trezor或者Ledger之一,因为Metamask只支持以上两个硬件钱包。
在使用硬件钱包的情况下,Metamask中的交易需要在硬件钱包中进行确认并使用存在硬件钱包中的私钥签名。
目前上面两款硬件钱包在硬件的确认交易时,硬件屏幕上都会显示转账接受地址,以供使用者进行最终确认。
此次攻击中,黑客应该无法修改硬件屏幕中交易确认界面显示的地址,由此推测Hugh Karp在硬件钱包上进行最终确认时,并未留意到交易的对象是黑客的地址。
图二:Ledger确认交易时的屏幕显示
来源: https://www.youtube.com/watch?v=9_rHPBQdQCw
区块链保险平台创始人账号被攻击,更是说明了保险的重要性。
高密度爆发的黑客事件是一个警示。
在区块链的网络世界中无论你是什么人,拥有怎样的角色身份,黑客不会因为你的侥幸心理就绕过你,安全事故造成的损失可能会发生在每个人身上。
而且就算使用硬件钱包,人也不可能一辈子百分之一百不犯错误。
CertiK安全验证团队根据此次攻击,提出如下安全建议:
1. 任何安全系统和操作环境不仅需要程序安全验证,更加需要专业的渗透测试来对整体产品安全进行验证。
2. 为了确保数字资产不因任何非技术原因遭受损失,项目方应及时为项目产品购买保险,增加项目方和投资者的安全保障方案,确保其因受到攻击所造成的损失可以被及时补偿。
文章系金色财经专栏作者币圈北冥供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别防上当.
1900/1/1 0:00:00近年来国内区块链技术发展十分迅速,各式各样的区块链应用持续落地,无论是传统行业的巨头,还是区块链新型企业,都投身其中。对于技术类行业的发展情况,专利申请一直都是个较为重要的考察维度.
1900/1/1 0:00:00尽管遭遇疫情+减半,但今年的加密市场仍旧在年末取得了胜利,比特币成功创下历史新高,以太坊掀动了DeFi热潮与2.0技术大发展……当然.
1900/1/1 0:00:00Primitive Ventures创始合伙人万卉12月19日下午,“寻找牛市盛宴同行者—印比特中国行杭州站”活动在杭州东方君悦酒店举行,本次活动由印比特和金色财经联合主办.
1900/1/1 0:00:00金色财经 区块链12月23日讯? 伴随着比特币涨至历史新高,加密货币行业又开始受到了主流关注。与此同时,以太坊上的去中心化金融应用也吸引了不少用户参与,许多新项目尝试了多种方式以实现去中心化和自.
1900/1/1 0:00:00DeFi数据1.DeFi总市值:198.47亿美元 市值前十币种涨跌幅,金色财经制图,数据来源Coingecko2.过去24小时去中心化交易所的交易量:11.0亿美元金色晨讯 | 1月12日隔夜.
1900/1/1 0:00:00