以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

慢霧:空白支票eth_sign釣魚分析

Author:

Time:1900/1/1 0:00:00

近期,我們發現多起關于eth_sign簽名的釣魚事件。釣魚網站1:https://moonbirds-exclusive

;//RLPencodeconstrawTransaction=rlp

;//RLPencodeconstsignedRawTransaction=rlp.encode();而如上所述,eth_sign方法可以對任意哈希進行簽名,那么自然可以對我們簽名后的bytes32數據進行簽名。因此攻擊者只需要在我們連接DApp后獲取我們的地址對我們賬戶進行分析查詢,即可構造出任意數據讓我們通過eth_sign進行簽名。這種釣魚方式對用戶會有很強的迷惑性,以往我們碰到的授權類釣魚在MetaMask會給我直觀的展示出攻擊者所要我們簽名的數據。如下所示,MetaMask展示出了此釣魚網站誘導用戶將NFT授權給惡意地址。

慢霧:Ribbon Finance遭遇DNS攻擊,某用戶損失16.5 WBTC:6月24日消息,Ribbon Finance 發推表示遭遇 DNS 攻擊,慢霧MistTrack通過鏈上分析發現攻擊者與今天早前的Convex Finance 攻擊者是同一個,地址 0xb73261481064f717a63e6f295d917c28385af9aa 是攻擊者共用的用來調用惡意合約的錢包地址。同時分析發現,Ribbon Finance某用戶在攻擊中損失了 16.5 WBTC,具體交易為:https://etherscan.io/tx/0xd09057f1fdb3fa97d0ed7e8ebd8fd31dd9a0b5b61a29a22b46985d6217510850。[2022/6/24 1:29:35]

動態 | 慢霧: 警惕利用EOS及EOS上Token的提幣功能惡意挖礦:近期由于EIDOS空投導致EOS主網CPU資源十分緊張,有攻擊者開始利用交易所/DApp提幣功能惡意挖礦,請交易所/DApp在處理EOS及EOS上Token的提幣時,注意檢查用戶提幣地址是否是合約賬號,建議暫時先禁止提幣到合約賬號,避免被攻擊導致平臺提幣錢包的CPU資源被惡意消耗。同時,需要注意部分交易所的EOS充值錢包地址也是合約賬號,需要設置白名單避免影響正常用戶的提幣操作。[2019/11/6]

而當攻擊者使用eth_sign方法讓用戶簽名時,如下所示,MetaMask展示的只是一串bytes32的哈希。

聲音 | 慢霧:采用鏈上隨機數方案的 DApp 需緊急暫停:根據近期針對EOS DApp遭遇“交易排擠攻擊”的持續性威脅情報監測:EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACK DICE、ggeos等知名DAPP陸續被攻破,該攻擊團伙(floatingsnow等)的攻擊行為還在持續。在EOS主網從根本上解決這類缺陷之前,慢霧建議所有采用鏈上隨機數方案的DAPP緊急暫停并做好風控機制升級。為了安全起見,強烈建議所有競技類DAPP采用EOS官方很早就推薦的鏈下隨機種子的隨機數生成方案[2019/1/16]

總結

本文主要介紹eth_sign簽名方式的釣魚手法。雖然在簽名時MetaMask會有風險提示,但若結合釣魚話術干擾,沒有技術背景的普通用戶很難防范此類釣魚。建議用戶在遇到此類釣魚時提高警惕,認準域名,仔細檢查簽名數據,必要時可以安裝安全插件,如:RevokeCash、ScamSniffer等,同時注意插件提醒。原地址

Tags:EOSDAPAPPDAPPeos幣價格今日行情USDAP幣比特幣交易app官網區塊鏈dapp開發例子

幣贏交易所
加密錢包WalletConnect融資1250萬美元以構建「Web3通信網絡」_CON

Odaily星球日報譯者|念銀思唐 摘要: -WalletConnect獲得1250萬美元“生態系統輪”融資。-這家初創公司正尋求與投資者合作,構建其去中心化業務.

1900/1/1 0:00:00
對話XEN創始人:目標是挑戰比特幣,成為世界上占主導地位的點對點現金_XEN

本文來自SevenUpDAO。XENCrypto,一場突然在加密世界爆火的社會實驗,引起了以太坊又一場gaswar.

1900/1/1 0:00:00
幣安與FTX交鋒白熱化,原因是什么?_FTX

隨著CoinDesk曝出Alameda財務數據,此事雖然與幣安無關,但幣安的攻擊從未停止。幣安聯合創始人何一對該事件表示:“幣安不給無抵押貸款,不參與交易,不瞎買公司,不瞎花錢贊助,20%FTX.

1900/1/1 0:00:00
專訪LongHash Ventures創始人:手握1億美元風投基金的亞洲「加密女王」_WEB

EmmaCui是Web3加速器和新加坡風險投資基金LongHashVentures的創始合伙人。在開始她的銀行業職業生涯后,她遇見了加密貨幣并堅定地進入了加密行業.

1900/1/1 0:00:00
空投埋伏日記:dotShm、zkSync、Sui Global(10月27日)_EOS

熊市漫漫,熱點分散。在缺乏明確投資機會的當下,本著“寧可錯付gas,不能放過大毛”的原則,我將視線與精力投向了優質項目交互,說不定還能提前發現下一價值標的,是吧.

1900/1/1 0:00:00
開發者新手指南:Web3技術堆棧&平均薪資盤點_WEB

“Web3開發究竟包含哪些技術棧?”“轉型做Web3開發的薪資水平如何?”相信每個剛進入或者準備進入Web3的開發者,都會在不同時刻有關于Web3技術棧、Web3薪資待遇的疑問.

1900/1/1 0:00:00
ads