比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

OTC:“tradeRifle”安全漏洞細節披露,可能導致用戶在交易所內的資產被盜_LANA

Author:

Time:1900/1/1 0:00:00

編者按:本文來自PeckShield,星球日報經授權轉載。

7月4日晚間,區塊鏈安全公司PeckShield發出安全警告稱:發現某個數字貨幣交易所提供的場外OTC平臺存在名為“tradeRifle”的安全漏洞,攻擊者可利用此漏洞介入數字貨幣交易流程,竊取平臺用戶的數字資產,給用戶和交易所帶來嚴重的安全威脅。7月5日午時,火幣網官方發出公告稱,火幣接到安全機構PeckShield發出的名為“tradeRifle”的場外交易平臺漏洞報告,火幣安全團隊已經完成對該漏洞的緊急修補,未對火幣場外交易平臺的運行及用戶資產安全造成影響。現如今,數字貨幣交易所在區塊鏈金融交易體系中扮演著極為重要的角色,OTC交易所提供一種更簡單的法幣與數字貨幣之間的線下交易方式,但正因為如此,線下交易存在的安全風險也會更大。PeckShield通過對多個頂級OTC交易所的分析,發現其中火幣OTC移動端存在一種“中間人攻擊”的安全漏洞,我們將之命名為“tradeRifle”,具體表現為:一、攻擊者可以竊取買家/賣家敏感交易信息,修改并重放數據報文來模擬發出特權指令;二、攻擊者可以通過中間人攻擊的方式偽造商家銀行賬號給已下單的買家,以騙取本用于支付訂單的法幣。

以太坊官方將Lido質押服務狀態更新為“Trustless”:金色財經報道,據Lido Finance官推披露,以太坊官方已將將Lido質押服務狀態更新為“Trustless”,即該服務不需要信任任何人來托管密鑰或分配獎勵,此前該服務狀態一直是“Trusted”。截至目前,Lido質押服務仍需要在獲得許可的情況下才能作為質押池Node Operator加入。[2023/6/18 21:45:38]

在披露詳細攻擊細節前,值得一提的是,我們在7月4日發出漏洞預警后,火幣網安全團隊迅速做出回應,并在我們的技術支持下迅速修復了此漏洞,并未給用戶帶來直接損失。“tradeRifle”攻擊細節:如圖1所示,正常OTC交易流程,買家需要發起三個連續請求給OTC服務器以創建訂單并獲取賣家信息,之后買家可給賣家銀行賬戶轉賬。支付操作完成買家再向OTC服務器發送付款成功通知并由服務器轉發給賣家。賣家收到通知,確認法幣到賬后釋放數字貨幣給買家,至此一筆買幣交易流程結束。

Solana:2月25日主網故障因主要區塊傳播協議“Turbine”的擁堵:4月19日消息,Solana發文稱,北京時間2月25日大約13:46:16,Solana主網Beta集群(cluster)降級的原因是主要區塊傳播協議“Turbine”的擁堵,異常的網絡流量致使Turbine容量飽和,迫使大部分區塊數據通過極慢的后備區塊修復協議進行傳輸。核心工程師已經確定,這個問題是由碎片轉發服務中的重復數據刪除邏輯故障引起的。

此外,重傳管道中的重復數據刪除過濾器最初并不是為了防止Turbine樹中的環路而設計的。現在對重復數據刪除邏輯進行增強,以減輕SolanaLabs驗證程序客戶端v1.13.7和v1.14.17中此過濾器的飽和。核心工程師還與碎片轉發服務提供商合作,以提高其設計的彈性和兼容性。此外,SolanaLabs驗證器客戶端的一個補丁已經被應用,它將導致產生大區塊的區塊生產者中止,從而向節點運營商發出信號,檢查其節點并使其在集群中恢復到健康狀態。[2023/4/19 14:12:44]

然而,圖1中所有數據傳輸都是通過http而不是安全協議https實現,通訊過程很容易受到中間人攻擊和重放攻擊。舉例來說,如圖1中所示的BankInfo請求報文部分,可以發起中間人攻擊篡改銀行卡信息,使買家在以為在給商家轉賬時卻將法幣轉入攻擊者賬號而無法獲得數字貨幣。

輕量級區塊鏈協議Mina推出對抗性測試網“Testworld”:12月18日消息,輕量級區塊鏈協議Mina(原CodaProtocol)推出對抗性測試網“Testworld”,以在正式發布主網之前發現網絡漏洞和確保網絡安全。同時,Mina發布了對抗性和并發性漏洞賞金計劃,參與者可通過發現漏洞、累積測試網代幣和獲得排行榜高分獲得代幣,最多可賺取代幣獎勵總供應量的1%。此外,Testworld參與者還可以獲得參加Genesis代幣授予計劃的資格,合格者可成為主網區塊生產者。[2020/12/18 15:38:52]

圖3顯示了買家發送的http請求,用于在攻擊測試中查詢賣家的銀行信息。

圖4是JSON格式的數據查詢結果。

由于OTC服務使用的是http明文協議,攻擊者可以很容易篡改服務端返回的銀行帳戶信息。另一種是重放攻擊,攻擊者可通過此攻擊對賣家直接造成嚴重的數據資產損失。下面我們繼續介紹它的工作原理。先通過通過竊聽一個賣家確認放幣的操作,攻擊者可以獲取賣家的Token和密碼。

此后攻擊者可以對該受害者賣家進行另一筆交易,攻擊者可以自己釋放受害者賣家在售的所有數字貨幣資產。

(圖6:冒充賣家的重放攻擊)

Tags:OTC數字貨幣LANAOLAhotcoinglobal加密貨幣和中國數字貨幣solana幣下半年Angola

歐易okex官網
數字貨幣:韓國政府雖多次突擊檢查數字貨幣交易所,卻依然防不了黑客_區塊鏈是窮人的最后一次機會

據bitcoin.com的報道,韓國科技部、信息通信部、韓國通信委員會和國家警察局已向國民議會提交了加密貨幣交易所黑客事件的數據.

1900/1/1 0:00:00
加密貨幣:幣價低迷、意志消沉?或許你應該感謝熊市帶來的這五個好處_ENS

幣圈入冬已有一段時間,這些日子里,即使是最狂熱的比特幣信仰者,也漸漸感到了沮喪。從當前市場表現上看,熊市還會持續很長一段時間。既然當下誰也說不準春天什么時候能夠到來,那我們更應該做好過冬的準備.

1900/1/1 0:00:00
區塊鏈:量子計算是否會終結區塊鏈?_BLOC

編者按:本文來自CSDN資訊,原作者:VaibhavSaini,翻譯:彎月,星球日報經授權轉載。Google和IBM等科技巨頭都對量子計算表現出了濃厚的興趣,其危險性顯而易見.

1900/1/1 0:00:00
區塊鏈:鏈圈必讀:一文看懂區塊鏈安全6大分類3大問題_IOT

編者按:本文來自阿爾法公社,作者:阿爾法公社,星球日報經授權發布。一、導語2018年8月6日,騰訊安全發布《2018上半年區塊鏈安全報告》,報告顯示,目前在全球范圍內,已出現了1600余種加密數.

1900/1/1 0:00:00
區塊鏈:深交所向樂視網下發問詢函,要求說明其區塊鏈業務是否具有可行性_TOK

7月13日,深交所向樂視網下發問詢函,要求說明公司目前區塊鏈技術是否具有相應的業務基礎和可行性,是否具備核心競爭力,是否產生相應的經濟效益,是否存在利用熱點概念炒作股價情形.

1900/1/1 0:00:00
KEN:貨幣已死,token永生_TOKE

編者按:本文來自牛頓先生拆解區塊鏈,作者:牛頓先生洪七公,星球日報經授權發布。為“通證派”尋根最近區塊鏈行業兩位元老級布道者,元道和孟巖,聯合Fcoin創始人張健發起了“幣改”,大家的指導理論便.

1900/1/1 0:00:00
ads