月亮链 月亮链
Ctrl+D收藏月亮链
首页 > Filecoin > 正文

ELE:Github用户1400枚比特币被盗事件分析_CTR

作者:

时间:1900/1/1 0:00:00

有天,你在支付宝操作转账时,弹窗提示你因版本过低而导致转账失败。

如果弹窗内不仅仅提示你交易失败,还附上支付宝更新链接,大部分人可能都会顺手点击链接进行更新。

如果这个链接是个钓鱼链接,直接获取了你的转账权限,那么代表你账户内的钱也会被无情转移。

这次,就有一个用户遭遇了类似的情况。

北京时间8月31日,CertiK天网系统(Skynet)检测到,Github用户“1400BitcoinStolen”1400枚比特币被盗事件的代币,已开始被输送到多个不同的地址当中。

比特币矿企Marathon Digital 5月比特币产量较预期数量降低47%:6月10日消息,比特币矿企Marathon Digital 5月比特币产量较基于其4月算力的预期数量降低47%,其位于西德克萨斯州的矿场仍未开始供电。Marathon表示该公司自2020年10月以来从未出售比特币,截至2022年6月1日,Marathon共持有9941枚比特币,价值约3亿美元。(Coindesk)[2022/6/10 23:05:45]

受害者在electrum的Githubissue中讲述了自己丢失了1400个比特币并贴出了自己的比特币钱包地址。

加密矿企Bit Digital将通过ATM增发筹集5亿美元:金色财经报道,加密矿企Bit Digital (BTBT)向美国证券交易委员会(SEC)提交了一份招股说明书,该公司计划通过ATM增发(At-The-MarketOffering)筹集5亿美元,ATM增发是指上市公司为了在一段时间内筹集资金而进行的后续股票发行。根据提交的文件,股票发行可能包括普通股、优先股(包括可转换优先股)、认股权证和由上述组合组成的单位。该公司表示,所得款项将用于一般企业用途,包括资本支出、购买新的采矿设备、其他潜在收购以及一般营运资本。如果Bit Digital出售普通股,H.C. Wainwright将担任承销商,他将提出出售约1.818亿股,这意味着如果全部售出价值5亿美元的股票,其流通股将增加约241%。(coindesk)[2022/4/21 14:37:28]

在区块链浏览器(参考链接3)中可以看到8月30日一共1404枚BTC从他的钱包中被取出,存入了黑客的钱包中。

Mirror发起将Galaxy Digital(GLXY)列入白名单的投票:合成资产协议Mirror Protocol今日发推称,关于将Galaxy Digital(GLXY)列入白名单的投票已开启,预计将在4月17日结束。[2021/4/16 20:26:55]

事件还原与分析

该用户使用的是Electrum比特币钱包,上次使用是在2017年。此后Electrum已经发布了安全更新,但该用户一直没有安装。

动态 | EOS/TRON/NEO近一月GitHub代码提交数低于近一年的5%:据RatingDapp和RatingToken大数据监测显示, 市值排名前列的公链基础平台分别为:ETH、EOS、IOTA、TRON和NEO。最近一个月其代码提交次数分别为IOTA(953)>ETH(835)>EOS(477)>TRON(414)>NEO(57),其中IOTA近一月代码提交次数占近一年比例最大,达8.39%;TRON占近一年代码提交次数比例最小,仅占2.97%。 RatingToken分析师认为,GitHub代码提交数并不能绝对判断一个项目的好坏,但代码提交数可以在一定程度上衡量一个项目开发者支持度,及项目整体进展情况。[2019/5/6]

用户在使用Electrum进行交易时,钱包会向服务器广播一笔交易,如果这笔交易出现了问题,服务器将返回错误信息并以弹窗的形式展现给用户。

3.3.2版本之前的Electrum钱包不会对服务器返回的错误信息进行验证,甚至还会对返回的信息进行html渲染。

值得一提的是,任何人都可以去搭建一个Electrum节点服务器。如果一个用户连接到了攻击者的服务器并发起了一笔交易,服务器可以返回任何设计好的错误信息。比如返回一个让用户去更新Electrum钱包的错误信息,如下图所示。

然而,图中的链接指向了攻击者自己写的恶意软件,一旦用户下载安装该软件并把自己的钱包导入其中,钱包里所有的比特币就会被攻击者转走。

这其实本质上是一种钓鱼攻击,但由于攻击者发出的钓鱼信息是通过Electrum官方钱包展示出来的,很多人都会信以为真。

在本次事件中,受害者的钱包连接上了攻击者所控制的服务器,导致其收到了服务器发出的钓鱼信息,进而被攻击者转走了自己的所有比特币。

Electrum钱包存在的该问题早在2018年底就引起了广泛讨论(参考链接4)。

Electrum官方在2019年,钱包版本3.3.4中对该问题进行了修复,后续版本的Electrum钱包不再会将服务器返回的内容直接展示给用户,也不会对其进行html渲染。

此外,由于旧版本的钱包仍然存在这个问题,因此所有的正常的服务器会对3.3版本之前的钱包进行拒绝服务攻击,以强制用户进行更新。

CertiK安全团队建议

用户在使用钱包进行交易的时候,需确保钱包为最新版本,已防旧版本的钱包可能存在可被黑客利用的漏洞。

用户在下载钱包更新的时候要注意验证下载URL是否与官方一致,在下载完成后要对钱包的签名进行验证。

对于钱包开发团队,需要寻找专业团队做好测试工作,以免项目出现漏洞给用户带来损失。

参考链接:

1.https://github.com/spesmilo/electrum/issues/5072

2.https://zhuanlan.zhihu.com/p/53920688

3.https://www.blockchain.com/btc/tx/2db616f5b4545805dc1de59bc65b21b548c0d553ab187fa1625ef73c727f1e54

4.https://github.com/spesmilo/electrum/issues/4968

5.http://twitter.com/electrumwallet/status/1106479573917724672

标签:ELEELECCTRRUMVELEelectronicmediaECTR币Free Trump Dao

Filecoin热门资讯
区块链:观点 | Rollup虽好,但指数扩容才能承载用户过亿的Reddit社区积分_DIT

Rollup虽好,但Plasma等指数级扩容方案更能承载Reddit积分这类场景独立、用户量巨大的系统.

1900/1/1 0:00:00
DEF:DeFi聚合器Frontier种子轮筹集185万美元资金_DragonsGameFi

据TheBlock8月26日报道,去中心化金融移动应用Frontier宣布,在种子轮中完成185万美元私募融资.

1900/1/1 0:00:00
SHI:Sushiswap大厨“甩锅” FTX创始人,SUSHI瞬间翻倍拉升_BSHIB币

Uniswap分叉项目Sushiswap的匿名创始人ChefNomi今日突然宣布将自己的项目控制权交给加密交易所FTX的CEOSamBankman-Fried,正式“甩锅”.

1900/1/1 0:00:00
区块链:联盟分析丨虚拟货币=?虚拟货币发行方如何做合规_TOKEN

区块链技术与比特币等加密货币相伴而生,现实生活中,很多人听说甚至购买过比特币,但大部分人对币圈的印象不佳,提到发币就联想到、“割韭菜”.

1900/1/1 0:00:00
以太坊:谁来拯救拥堵的以太坊和高额的Gas费?_以太坊价格走势

以太坊网络上的交易费用最近达到了每小时的新纪录。根据链上分析公司Glassnode的数据,随着以太坊的上涨,网络上的矿工仅在一个小时内就赚了超过50万美元.

1900/1/1 0:00:00
EFI:DeFi 生态大溃败:“寿司”,糊了;“三文鱼”,焦了_SHI

文|棘轮林格2020年,DeFi一直是币圈的头号热点。自今年6月以来,流动性挖矿彻底引爆了DeFi生态。从Compound到此后的YFI,DeFi矿工们收获颇丰.

1900/1/1 0:00:00