簡介
近期丟幣盜幣事件頻發,各種盜幣手法層出不窮,無所不用其極,不得不說這些攻擊者手段高明,零時科技安全團隊收到大量客戶的求助,稱其錢包資產被盜,這無疑給幣圈的朋友敲響了警鐘。
為了大家能清晰了解最近盜幣事件,并且加強防范,本篇總結了近期零時科技安全團隊收到協助的盜幣事件類型,大致可分為如下四類:
”偽裝客服騙取私鑰“
”掃描二維碼盜幣事件“
”獲取空投盜幣事件“
”交易所客服詐騙盜幣事件“
這里簡單介紹一下以上四類盜幣流程:
1. 攻擊者偽裝為客戶潛伏在社群中
2. 當有用戶出現轉賬或者提取收益求助時,攻擊者及時聯系用戶協助其處理
3. 通過耐心的解答,發送偽裝成去中心化網橋的工單系統,讓用戶輸入助記詞解決其交易異常
4. 攻擊者拿到私鑰后盜取資產,拉黑用戶
1. 攻擊者將預先準備好的惡意二維碼發送給用戶;
2. 攻擊者誘導用戶使用錢包掃描二維碼進行轉賬;
3. 用戶輸入指定金額后確認轉賬交易(實際運行的是用戶approve授權給攻擊者USDT的過程);
4. 隨后用戶錢包大量USDT丟失(攻擊者調用TransferFrom轉走用戶USDT)。
SBF:Mango黑客事件表明預言機規范的重要性:金色財經報道,FTX創始人SBF在社交媒體分析了Mango Markets黑客時間的教訓,他表示:“真正的問題取決于預言機的規范是什么,預言機準確地報告了 MNGO 的當前價格,只是'當前價格'與'公平價格'并不接近。一些頭寸,如 MNGO,規模龐大且流動性不足,以至于風險引擎(提供市場風險測量和投資分析的軟件)迫使頭寸被完全抵押。” 完全抵押意味著在整個貸款過程中,借款人提供抵押品。在這種情況下,抵押品是加密貨幣。Mango Markets 要求初始抵押品比率為 120%,維持抵押品比率為 110%。如果用戶的抵押率低于 110%,賬戶將被清算,而Mango Market 攻擊者利用漏洞來模擬擁有足夠的抵押品。
SBF補充稱:“如果一個預言機報告‘MNGO:0.40 美元’,是不是錯了?如果它只是承諾告訴你 MNGO 目前的交易價格,而且,在短時間內,在某些交易所,MNGO 實際上的交易價格為 0.40 美元。問題在于使用原始預言機價格。預言機有時能告訴你一切,有時也無法代表任何信息,它們只是反映市場的歷史和現狀,風險引擎的工作就是利用這些信息,并決定哪些頭寸是安全的,有時風險引擎不能只是反芻預言機所說的話,而是要自己去認真分析。”[2022/10/13 10:33:16]
1. 攻擊者偽造成交易平臺或者DeFi項目;
2. 攻擊者通過媒體社群發起可明顯薅羊毛的空投活動;
ETH Global公布利用Lens Protocol構建項目的黑客松LF Grow獲勝項目:3月31日消息,ETH Global公布圍繞利用去中心化社交圖譜Lens Protocol構建項目的黑客松LF Grow獲勝項目,12個獲勝項目包括內容實時變現項目mad finance、社交媒體網絡應用Lenster、為社交平臺DApp提供AI算法和隱私的Private AI、基于Lens Protocol的Twitter+Patreon+Twitch+TikTokIris、虛擬電話0xRig、針對Lens帖子的荷蘭式和英式拍賣項目Lens Collect Auctions、信譽協議Aura Reputation、贈品分發模塊Lens Raffle、搜索和發現引擎Sepana Lens Search、加密消息傳遞應用Hashchat、Zilly和Web3個人資料瀏覽器Write Together。[2022/3/31 14:29:29]
3. 攻擊者誘導用戶使用錢包掃描二維碼領取空投;
4. 用戶掃碼后點擊領取空投(其實也是用戶approve授權給攻擊者USDT的過程);
5. 隨后受害者賬戶大量USDT被轉走(攻擊者調用TransferFrom轉走用戶USDT)
1. 攻擊者偽造成幣安,火幣等交易所客服;
2. 攻擊者告知用戶賬戶異常并觸發了風控,使用資金需要解除異常狀態;
Chainlink線上黑客馬拉松正式啟動:官方消息,2021年春季Chainlink線上黑客松的注冊現已開放。為了加速智能合約生態中的持續創新浪潮,春季黑客松將為全球的開發者提供一個與其他社區成員合作的機會,并能通過此機會向該領域中的頂級項目和工程師學習,使用Chainlink預言機網絡構建下一代dApps,同時還有機會從超過8萬美元的獎池中贏得獎勵。
2021年春季黑客松面向這些準備啟動新的項目,并使用被業界廣泛采用的Chainlink預言機解決方案將其合約連接到現實世界的數據和系統的各類經驗水平的智能合約開發者們。
全球線上黑客松將于2021年3月15日至4月11日舉行,且免費參加。[2021/3/1 18:03:28]
3. 攻擊者客服誘導用戶將資金轉至安全賬戶(其實是黑客賬戶),并對受害者賬戶進行升級;
4. 用戶將資金轉移至安全賬戶后,攻擊者隨即將用戶拉黑。
以上盜幣事件中,二維碼盜幣是目前發生頻率較高,客戶反饋最多的盜幣事件類型,所以本篇將對掃碼盜幣事件進行詳細分析及復現,讓讀者更清晰了解攻擊者盜幣過程,防止資金被盜。
掃描盜幣過程分析
二維碼盜幣事件復盤我們從攻擊者角度出發,完整復盤二維碼盜幣過程。
測試使用的攻擊地址為:
?TMmunHQsjSdUKZT1suksWBM7n6jVWkUGwL
動態 | 日本黑客因竊取價值1500萬日元加密貨幣被起訴:據Japan Today消息,日本宇都宮市一名18歲的黑客因竊取加密貨幣被檢察官起訴。據悉,這名黑客在去年8月14日至9月1日期間竊取了價值1500萬日元(合134196美元)的加密貨幣,此次黑客攻擊影響了7700多名用戶。[2019/3/15]
測試使用的攻擊者歸集資產地址為:
TKjxdVUpyqwmqMGUh9kyRg196f1zesb3m9
測試使用的合約為TRON鏈上USDT合約:
TR7NHqjeKQxGTCi8q8ZY4pL8otSzgjLj6t
測試使用的受害者地址為:
THcDZSMmGdecaB2uAygPvHM7uzdE2Z4U9p
第一步:攻擊者制作掃碼盜幣二維碼
該步主要為攻擊者將代幣授權寫入二維碼,也是攻擊成功最重要的基礎功能,此步驟中,攻擊者需要創建自己的錢包地址,調用USDT合約API及approve()接口。
二維碼需要實現的功能:
// 調用TRON鏈上USDT合約,并調用合約的approve方法,給攻擊者地址授權9000000000枚USDT.
USDTToken.approve(TMmunHQsjSdUKZT1suksWBM7n6jVWkUGwL, 9000000000)
動態 | PeckShield安全播報:EOS競猜游戲MyEosVegas正遭黑客攻擊 損失已超9,000個EOS:據PeckShield態勢感知平臺數據顯示:今晨08:09至晚間19:38之間,黑客已共計向MyEosVegas游戲合約(eosvegasjack)發起超700次攻擊,已獲利超9,000個EOS,截止目前,攻擊還在持續。此次攻擊事件為首的黑客(1supereosman)共利用了aaaaasssss22、zhumeng15132、chenpj111111 等10余個賬號實施攻擊,獲利后統一轉賬至1supereosman,最后將獲利7,530個EOS轉至Binance交易所賬號(binancecleos)。此外還有10余個賬號參與攻擊獲利2,000余EOS,暫未明確資金最終流向。根據當前EOS市場價格37元估算,此次攻擊給MyEosVegas游戲帶來損失已超33萬元。PeckShield安全人員分析發現,此次MyEosVegas游戲被攻擊,黑客采用是的類似隨機數缺陷的合約參數處理漏洞。接連發生的EOS DApp安全攻擊事件,持續給EOS DApp生態安全敲響警鐘,EOS競猜類游戲機制還存在較大設計缺陷[2018/11/10]
之后將該功能在Web端進行實現,最終得到的盜幣二維碼如下:
第二步:攻擊者制作后臺提款功能
該步為攻擊者誘導用戶授權資金后的轉賬操作,此步驟中,攻擊者需要調用USDT合約API及transferfrom()接口。
后端提幣需要實現的功能如下:
// 調用TRON鏈上USDT合約,并調用合約的transferFrom方法,給攻擊者地址轉賬大于0,并且小于9000000000枚USDT.
USDTToken.transferFrom(TMmunHQsjSdUKZT1suksWBM7n6jVWkUGwL, TKjxdVUpyqwmqMGUh9kyRg196f1zesb3m9, 0<value<9000000000)
第三步:攻擊者給受害者用戶發送盜幣二維碼,并誘導用戶給該二維碼轉賬
該步為攻擊者成功最重要的一步,如果受害者掃描了盜幣二維碼并將進行了轉賬,則表示轉賬成功;反之受害者未掃描二維碼或者轉賬,則攻擊失敗。
所以這里攻擊者可能會采用多種方式誘導受害者進行掃碼轉賬,常見的誘導方式如下:
攻擊者在交易所進行交易時,將盜幣二維碼發送給用戶,防范不高的用戶就會進行轉賬;
惡意空投,偽造成可以獲取空投的二維碼,誘導用戶進行轉賬;
熟人作案,直接將二維碼發送給好友,在毫無防備的情況基本都會轉賬;
第四步:受害者用戶掃描二維碼進行轉賬
該步為受害者用戶進行的操作,在攻擊者誘導用戶同意掃碼二維碼轉賬后,會收到如下二維碼:
用戶使用TokenPocket錢包進行掃碼,會得到如下頁面:
這里用戶的初衷是給二維碼進行轉賬,但這里的需要注意的細節是,當用戶輸入轉賬數目進行發送時,這里執行的操作其實并不是轉賬transfer,而是授權approve,如下頁面:
我們可以在頁面端更清楚看到此步執行的交易詳情,如下圖:
這里可清楚看到,掃碼點擊發送交易后,這里請求方法為approve,授權的地址為TMmunHQsjSdUKZT1suksWBM7n6jVWkUGwL,授權的金額為9000000000,確定該筆交易后,攻擊者地址就可轉走用戶錢包中9000000000額度的USDT,當然前提是用戶錢包有這么多資金,只有用戶錢包有不超過9000000000枚USDT,均可以轉出。鏈上的這筆授權交易可查詢到:
第五步:攻擊者通過后臺提取受害者用戶資金
該步為攻擊者的最后一步,也就是將用戶授予的USDT取出,如下圖:
用戶掃碼進行轉賬后(實際是授權),攻擊者后臺會顯示用戶目前錢包授權的USDT數目,這里可以看到用戶錢包USDT余額為1枚,此時攻擊者進行歸集,也就是調用transferFrom將資金轉入自己的錢包,如下圖,進行3U和1U的兩筆測試,最終歸集回來會被平臺扣掉10%手續費:
至此,攻擊完成,攻擊者盜走受害者錢包中的其余USDT。這里只是對一個用戶進行測試,攻擊者實際詐騙金額遠遠比這個多。整個盜幣事件能成功的原因只是因為二維碼中的approve授權,而用戶如果轉賬時細心查看交易詳情,可能會及時發現此筆交易的貓膩,從而保護自己的資金安全。
通過調查,我們了解到,目前這種掃描二維碼進行盜幣的方法已經被規模化,不僅支持TRON鏈還支持ETH鏈,形成一個小型產業鏈:
技術專門負責開發程序并搭建自動化平臺,此平臺可自動生成釣魚二維碼,生成代理賬戶,管理員自動歸集受害者錢包資產;
代理專門負責推廣平臺生成的釣魚二維碼,然后讓更多人來掃描授權,成功后可獲得分紅;
管理員坐收漁利,將成功授權的錢包資產轉走,并分紅給代理(上面說的平臺扣掉10%手續費就是給代理分紅了);
管理員將盜走的資產轉移到其他交易平臺進行資產兌換洗白。
代碼分析
這里我們從代碼層面分析一下原理,其實很簡單:
首先用戶收到一個轉賬二維碼,掃描之后會到這個頁面:
在這個頁面中,輸入轉賬金額,當點擊這個發生按鈕時,會觸發一個js操作,如下:
這個js中就明顯發現,這里不是transfer而是一個approve操作。
當授權成功后,這個平臺后臺可自動進行歸集,也就是轉賬受害者錢包中的錢,通過transferfrom方法。
所以,整個過程,全自動化完成。
上面所有的過程都是針對USDT的盜幣過程分析,其實攻擊者可以針對任何合約Token進行攻擊,只需要修改合約Token的地址以及abi即可。
為了廣大幣圈用戶能切實保護好資金的資產,對于以上盜幣事件,零時科技安全團隊給出以下建議:
安全建議
不給不信任的二維碼掃描轉賬;
給他人轉賬時需注意轉賬操作是否為預期操作;
不要給未經審計的項目輕易授權錢包;
陌生電話要警惕,在不確定身份的前提下及時掛斷;
不要將私鑰導入未知的第三方網站;
領取空投需確認項目真實性。
8月8日下午,億邦國際舉行新聞發布會,公司董事長胡東表示,已于上周五(8月6日)向浙江證監局實名舉報華鐵應急(603300.
1900/1/1 0:00:00我們正在進入一個所有權的新時代,在這個時代,投資越來越分散,散戶投資者也越來越容易參與投資機會.
1900/1/1 0:00:00此前,我們分析了一些可能超過以太坊成為智能合約平臺之王的高市值智能合約區塊鏈。今天,我們將繼續討論和分析一些市值排名在40-100之間的智能合約平臺.
1900/1/1 0:00:00這篇文章將討論三個主要話題,雖然三者尚未被充分討論,卻越來越相關且重要:1.EIP-1559之后、以太坊合并(The Merge)之前的 MEV(8月5日—2022年初);2. 2層Rollup.
1900/1/1 0:00:00市場和社區對于「理想型」算法穩定幣的追求仍在繼續。AMPL 因 Aave 的提案再次被推至風口浪尖。7 月 4 日這天,AMPL 突破 1.042 美元,進入增發階段.
1900/1/1 0:00:00摘要:本文是對Tim Roughgarden的這篇優秀研究論文的總結,概述了EIP-1559提案的內涵,重申了Roughgarden的 "十大要點".
1900/1/1 0:00:00