本文作者:CertiK安全团队,巴比特资讯经授权发布。
“你给我100红包,我明儿给你200怎么样。”
敢发红包笃定能收到回馈的,怕是只有最信任的人了。法制节目经常会播放一些类似的局来警示大家。然而能上当的本质还是在于这两个字:信任。
北京时间2020年7月16日凌晨三点左右,CertiK安全团队的研究人员检测到,著名社交网站推特上多位有影响力的大V账户被盗。这些被盗的账户全部都发布了如下的比特币钓鱼信息。
“为了回馈大家,现在对大家进行回馈。你只要给以下地址转账1000美金,我就返还你2000美金。活动仅限半小时!”
Angle Protocol:受黑客攻击影响的USDC约1752万美元,DAO仍持有近2000万美元代币:3月15日消息,去中心化稳定币协议 Angle Protocol 已根据链上信息准备 Euler Finance 黑客攻击事件后协议的详细概述,其中受影响的 USDC 约为 1752 万美元,目前 DAO 所持有的代币总价值(包含 agEUR)约 1959 万美元,团队正在密切监视情况并与当局合作,提供所能提供的一切帮助来调查黑客攻击,将在收到更新后立即分享。[2023/3/15 13:05:57]
以上图片内容均来自CertiK安全专家截图
此次黑客攻击始于区块链行业,如Gemini交易所、Coinbase交易所、币安交易所的CEO赵长鹏、Tron的CEO孙宇晨,区块链媒体Coindesk,均受到攻击并发布相关消息。
以上图片内容均来自CertiK安全专家截图
后来索性在推特上呈现了病式传播,包括比尔·盖茨,亚马逊创始人Jeffbezos,彭博社创始人Bloomberg,苹果官方账号,特斯拉CEOElonMusk,著名歌手侃爷KenyeWest、美国前总统奥巴马和约瑟夫·拜登等人的账号,无一幸免。
FTX黑客地址今晨转出18万枚ETH,价值超1.98亿美元:金色财经报道,据OKLink多链浏览器数据显示,被标记为FTX Accounts Drainer的地址(以 0x59a 开头)今晨00:10:59开始,以 15000ETH 为单位进行了12笔大额资金转移,累计转出18万枚ETH,价值超1.98亿美元。截至目前,该地址还持有约 5,735 枚 ETH,约合630万美元。[2022/11/22 7:54:46]
以上图片内容均来自CertiK安全专家截图
黑客攻击了著名社交网站推特,一个大家都不怎么相信就连美国前总统账户也会被黑的一个网站。利用了民众对推特的信任以及名人的公信力,让大家认为这次活动是真的。
期权协议FinNexus:黑客铸造超3.23亿枚FNX代币,将用新代币替换FNX:官方消息,期权协议FinNexus发布关于黑客攻击的官方声明,驱动FinNexus的部分硬件被恶意软件破坏,似乎是针对平台的攻击。黑客潜入FinNexus系统,成功将私钥恢复到FNX代币合约的所有权。黑客随后转移了合同的所有权,并铸造超过323,000,000枚FNX代币。FinNexus表示,开发人员对合约进行了全面检查,其他FinNexus合约所有者的私钥是安全的,没有代码缺陷被利用。
目前,FinNexus正与交易所与Wanchain联系,以减轻对用户的不利影响,并追踪被黑客入侵的资金,共同努力冻结这些资金。此外,FinNexus表示,将把FNX替换为新代币,该代币将交付给用户。在黑客攻击之前的不同地址将被快照,用户将收到新代币。FinNexus将发布包含相关细节的新声明,涵盖有关重新启动代币和FinNexus协议的所有信息。[2021/5/18 22:15:20]
到目前为止,黑客的账户一共收到了12.86个BTC,折合美金118,209刀,人民币825,805元。
以太坊天价手续费转账或是黑客发起的GasPrice勒索攻击:对于“以太坊天价手续费转账”一事,PeckShield 分析认为,这可能是黑客向交易所发起的 GasPrice 勒索攻击,具体原因如下:1)某主体为交易所的地址被黑客以钓鱼等方式实施了攻击,其部分权限被黑客捕获,比如:服务器管理权限等;2)由于该交易所私钥存在多签验证等可能性,因此黑客尽管掌握了服务器账户权限,却无法完全控制私钥将巨额资产转给自己。3)但黑客却发现其已有权限可以向该地址授权的白名单转账,于是黑客才有可能在权限不齐的情况下,实现两次转账;4)不仅如此,黑客还发现其可以控制 GasPrice 权限,所以其拿不走这笔资产却可以想办法将其挥霍完;5)于是黑客发出两次异常转账,向该交易所发起了勒索。潜台词是如若交易所不通过其他方式给予黑客一定的赎金,黑客将会进一步把钱挥霍完(目前该地址还剩 2.1 万个 ETH);6)由于该交易所的服务器权限被控制,使得其无法正常使用私钥权限,故而眼睁睁看着账户钱被动了,却没办法将剩余的钱转出及时止损。[2020/6/12]
金色晨讯 | 360安全大脑:国家级黑客组织APT-C-26将多家数字货币交易视为攻击目标:1. 香港证监会发布有关证券型代币发行的声明
2. 韩国民主党议员提交修订案 提议惩罚未经许可的加密货币交易所
3. 360安全大脑:国家级黑客组织APT-C-26将多家数字货币交易视为攻击目标
4. 中国数字版权唯一标识在京推出 实时完成确权登记
5. 瑞士财长倡议快速完善区块链法规
6. 阿根廷财政部副部长:阿根廷将扶植数字货币和区块链企业赋能产业生产和融资
7. 万事达卡及富国银行高管认同区块链具有长期潜力
8. 北美首个小镇将允许居民使用比特币缴纳市政税
9. 彭博社:以太坊网络正失去市场份额[2019/3/29]
黑客交易地址信息截图
目前网络上的谣言
1.Twitter员工账户被黑,黑客获得管理后台访问权限
在telegram上爆出的截图疑似是Twitter员工的后台管理界面。黑客可以通过后台管理界面修改用户邮箱,之后把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。
2.黑客利用最近爆出的漏洞攻击Twitter服务器,获得管理后台访问权限
在昨天,一个关于Windows的DNS服务器的漏洞被公开,攻击者可以通过发送特定的请求,从而远程执行任意的代码。有人就此提出了这样一个猜想:Twitter有一个公开的MSDNS服务器,这个服务器并没有对CVE-2020-1350进行修复,攻击者通过此漏洞获取了该服务器的控制权,而因为WindowsDNS服务器是核心网络组件,该漏洞可引发蠕虫式传播,且无需用户交互和身份验证,攻击者由此进入了Twitter内部的后台管理界面,然后通过该界面修改用户邮箱,把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。
Twitter官方回应
目前各个账户被黑的原因还未被官方公开,推特也于北京时间当日凌晨5:45分进行了官方回复,表示会尽快调查原因。
随后Twitter表示在调查期间,某些用户的发推和重置密码的功能可能会无法使用。
安全措施及建议
社交网站一两个账号被盗的事件也许经常有,但是大规模被黑客袭击的事件,也许又能算作2020魔幻一年的大事记了。在这里CertiK安全团队整理了一些加强Twitter账户安全的措施。
1.取消被授权使用你Twitter账户的应用
登陆Twitter后,在More->Settingsandprivacy->Account->Dataandpermissions->Appsandsessions里面可以看到当前被授权获取你Twitter相关权限的应用和登陆了的Sessions。CertiK安全团队推荐定期检查被授权的Apps,及时移除不必要的Apps.登出可疑的Sessions.
2.开启二次验证
登陆Twitter后,在More->Settingsandprivacy->Account->Security->Two-factorauthentication界面开启二次验证,二次验证的方法有手机短信,GoogleAuthenticationapp,和物理形式的SecurityKey。使用二次验证可以防止黑客在接触到用户的账号密码的情况下,盗取用户账号。
无效的漏洞赏金计划?
在安全上的投入不足
Twitter在HackerOne漏洞赏金平台上面有设置漏洞赏金计划(https://hackerone.com/twitter).有人指出了Twitter对于Accounttakeover(账号盗取)类型的漏洞,只给予7700美金的奖励,而这次黑客利用此类漏洞,已经盗取了10万美金以上的金额。这样的对比,引人深思。
安全对于一个公司来讲,没被黑的时候觉得无所谓,不愿意在安全上投入金钱。而真正在被黑之后,所造成的损失是不可计量的。
在这里,CertiK想提醒大家,就算是看起来非常厉害的推特,也可能会遭到黑客攻击。所以不要过于相信某个项目有着百分之百的安全,一旦有了0.00000000000001%的可能性被攻击,按照墨菲定律,也一定会发生。因此在安全上的投入,是必不可少的。
转自:链捕手作者:作者FCoin合约平台FMEX的重启上线,以及相关公投的进行,FCoin近2亿美元FUSD债务问题的处理方案也越来越清晰化,官方给出主动解锁与被动回购两个方案.
1900/1/1 0:00:00Overview概述超万亿的不良资产市场在蓬勃发展,我国不良资产证券化的呼声渐高,不良资产包数字货币化是否可行,有着实际资产和收益背书的数字货币是否会受市场追捧.
1900/1/1 0:00:0001?Libra区块链简介Libra区块链的目标是成为金融服务的基础,包括打造一种新的全球支付系统,满足数十十亿人的日常金融需求.
1900/1/1 0:00:00注:原文作者是Bankless分析师LucasCampbell。为了庆祝以太坊的5岁生日,我们做了一个有趣的实验.
1900/1/1 0:00:00在5月的比特币减半事件仅两个月后,哈希率和难度都摆脱了减半后的低点,达到了历史新高。 Binance引入种子标签和观察标签,帮助用户识别高波动性和高风险代币:7月26日消息,据 Binance.
1900/1/1 0:00:007月22日,韩国企划财政部公开包含加密货币征税方案的“2020年税法修正案”。今年6月,韩国经济副总理兼企划财政部部长洪南基表示,“将把虚拟资产征税方案写入7月份公布的税收修正案”.
1900/1/1 0:00:00