比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

ELE:Github用戶1400枚比特幣被盜事件分析_ENCTR幣

Author:

Time:1900/1/1 0:00:00

有天,你在支付寶操作轉賬時,彈窗提示你因版本過低而導致轉賬失敗。

如果彈窗內不僅僅提示你交易失敗,還附上支付寶更新鏈接,大部分人可能都會順手點擊鏈接進行更新。

如果這個鏈接是個釣魚鏈接,直接獲取了你的轉賬權限,那么代表你賬戶內的錢也會被無情轉移。

這次,就有一個用戶遭遇了類似的情況。

北京時間8月31日,CertiK天網系統(Skynet)檢測到,Github用戶“1400BitcoinStolen”1400枚比特幣被盜事件的代幣,已開始被輸送到多個不同的地址當中。

Galaxy Digital CEO:Ripple裁決或迫使兩黨合作通過加密立法:金色財經報道,Galaxy Digital 首席執行官 Mike Novogratz 表示,美國地區法官Analisa Torres在美國證券交易委員會針對 Ripple 案件中做出的裁決是一項重大進展,可能會迫使監管機構和政策制定者采取行動。他預計該裁決可能會迫使民主黨與共和黨更加合作,以通過加密立法。他說:“我們從逆風變成了至少沒有逆風,我并不是說我們還有順風車。”[2023/8/9 21:32:52]

受害者在electrum的Githubissue中講述了自己丟失了1400個比特幣并貼出了自己的比特幣錢包地址。

加密初創公司KaJ Labs完成4億美元種子輪融資,GEM Digital領投:5月18日消息,加密初創公司 KaJ Labs 通過銷售LITHO Token募集到4億美元資金,創下2022年迄今全球規模第二大的種子輪融資,本次融資交易的投資方包括 Global Emerging Markets (GEM) Digital、Four Digital、以及一批個體投資人,其中 GEM Digital 是一家管理 50 億美元的另類投資集團,總部位于巴哈馬。KaJ Labs 旗下區塊鏈平臺 Lithosphere 是第一個利用嵌入式深度神經網絡使智能合約變得智能的區塊鏈,而且支持跨鏈網絡運作,這種互操作性在單一管理結構下實現了多種價值轉移方式,從而消除了現有區塊鏈網絡中固有的許多問題。(prnewswire)[2022/5/19 3:26:27]

Web3初創公司Naetion從GEM Digital獲得1.5億美元投資:5月10日消息,Naetion是一家總部位于丹麥的web3初創公司,致力于打造世界上最大的鏈上職業網絡,今天宣布已從數字資產投資公司GEM Digital Limited獲得總額為1.5億美元的投資。(Globe News Wire)[2022/5/10 3:04:01]

在區塊鏈瀏覽器(參考鏈接3)中可以看到8月30日一共1404枚BTC從他的錢包中被取出,存入了黑客的錢包中。

Zcash和加密籌款平臺Gitcoin合作推進二次資助計劃:據Zcash官方消息,Zcash已和加密貨幣籌款平臺Gitcoin合作,共同推進Gitcoin的二次資助計劃Gitcoin Grants。目前Gitcoin已經籌集了83.10503278 ZEC(約合4,394.10美元),若能再籌集到2,000美元,則將觸發10,000美元的對等資金,Zcash將獲得資助。注:Gitcoin的二次資助計劃模式為用戶捐款會獲得一定比例的對等資金,用以資助加密項目。[2020/6/4]

事件還原與分析

該用戶使用的是Electrum比特幣錢包,上次使用是在2017年。此后Electrum已經發布了安全更新,但該用戶一直沒有安裝。

用戶在使用Electrum進行交易時,錢包會向服務器廣播一筆交易,如果這筆交易出現了問題,服務器將返回錯誤信息并以彈窗的形式展現給用戶。

3.3.2版本之前的Electrum錢包不會對服務器返回的錯誤信息進行驗證,甚至還會對返回的信息進行html渲染。

值得一提的是,任何人都可以去搭建一個Electrum節點服務器。如果一個用戶連接到了攻擊者的服務器并發起了一筆交易,服務器可以返回任何設計好的錯誤信息。比如返回一個讓用戶去更新Electrum錢包的錯誤信息,如下圖所示。

然而,圖中的鏈接指向了攻擊者自己寫的惡意軟件,一旦用戶下載安裝該軟件并把自己的錢包導入其中,錢包里所有的比特幣就會被攻擊者轉走。

這其實本質上是一種釣魚攻擊,但由于攻擊者發出的釣魚信息是通過Electrum官方錢包展示出來的,很多人都會信以為真。

在本次事件中,受害者的錢包連接上了攻擊者所控制的服務器,導致其收到了服務器發出的釣魚信息,進而被攻擊者轉走了自己的所有比特幣。

Electrum錢包存在的該問題早在2018年底就引起了廣泛討論(參考鏈接4)。

Electrum官方在2019年,錢包版本3.3.4中對該問題進行了修復,后續版本的Electrum錢包不再會將服務器返回的內容直接展示給用戶,也不會對其進行html渲染。

此外,由于舊版本的錢包仍然存在這個問題,因此所有的正常的服務器會對3.3版本之前的錢包進行拒絕服務攻擊,以強制用戶進行更新。

CertiK安全團隊建議

用戶在使用錢包進行交易的時候,需確保錢包為最新版本,已防舊版本的錢包可能存在可被黑客利用的漏洞。

用戶在下載錢包更新的時候要注意驗證下載URL是否與官方一致,在下載完成后要對錢包的簽名進行驗證。

對于錢包開發團隊,需要尋找專業團隊做好測試工作,以免項目出現漏洞給用戶帶來損失。

參考鏈接:

1.https://github.com/spesmilo/electrum/issues/5072

2.https://zhuanlan.zhihu.com/p/53920688

3.https://www.blockchain.com/btc/tx/2db616f5b4545805dc1de59bc65b21b548c0d553ab187fa1625ef73c727f1e54

4.https://github.com/spesmilo/electrum/issues/4968

5.http://twitter.com/electrumwallet/status/1106479573917724672

Tags:ELEELECRUMCTRHelena FinancialELEC價格UtrumENCTR幣

比特幣行情
比特幣:比特幣與股、金價“脫鉤”, 63%的BTC一年未動_AITRA

FX168財經報社訊?總部位于美國的加密交易平臺Kraken9月8日發布了2020年8月的波動報告,該報告預測比特幣的價格可能會暴跌,并在9月份出現負面表現.

1900/1/1 0:00:00
OCC:美參議員要求貨幣審計長辦公室提供加密規則細節_加密貨幣

美國參議院銀行委員會主席MikeCrapo要求貨幣審計長辦公室向其委員會提供有關加密貨幣服務擬議規則的細節.

1900/1/1 0:00:00
比特幣:比特幣鯨魚集群顯示9800美元是弱支撐位,跌破9800or邁進12000?_比特幣價格

根據追蹤比特幣鯨魚的鏈上分析公司Whalemap的數據,9800美元的支撐位已經減弱。鯨魚是指擁有大量BTC的個人投資者。Whalemap的研究人員通過追蹤鯨魚擁有的地址來追蹤鯨魚的活動.

1900/1/1 0:00:00
UNI:Uni的暴漲引領defi進入相對平衡階段,多防備風險_HEFI幣

突然火了,成了最近defi市場的救濟者,如果沒有uni熱點的帶動,最近出現的暴跌模式還不知道底在哪里,uni一出現馬上改變了方向,市場好像突然間出現了復蘇.

1900/1/1 0:00:00
EFI:《8問》大事件 | 掘金DeFi,暴富!暴負?_DEFI

本周一,DeFi協議總鎖倉市值首次突破100億美元,這是今年加密貨幣領域的標志性事件之一。在一波一波DeFi熱浪的沖擊之下,無論是項目方、交易所,還是普通投資者,都陷入了強烈的FOMO情緒中.

1900/1/1 0:00:00
區塊鏈:區塊鏈周報 | DeFi引起SEC監管關注,英國央行考慮發行數字貨幣_EFI

以Defi為代表的加密資產規模增長迅速,引起SEC監管關注。據TheBlock消息,美國證券交易委員會委員、有“加密媽媽”之稱的HesterPeirce接受采訪時表示,DeFi雖然現在還處于初期.

1900/1/1 0:00:00
ads