以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > PEPE > Info

盜幣的不只是黑客,“一鍵發幣”平臺暗藏后門,暗地增發盜幣_TOK

Author:

Time:1900/1/1 0:00:00

相信各位朋友對代幣領域的“增發”這個概念已經不會陌生,比如泰達近期便在以太坊上頻繁增發ERC20標準的USDT,由于這是一種增加代幣流通量的行為,所以一直充滿爭議。當然,通常情況下,代幣的增發行為是公開的,有據可查,所以我們還可以及時反應,甚至與相關項目方干涉溝通,但是如果這種“增發”是毫無記錄的,甚至連項目方都不知道的呢?你可能會感到奇怪,竟然會有這樣的咄咄怪事?是的,近期北京鏈安就發現了在合約中設置后門,暗地增發Token并竊取的惡劣行為。近日,北京鏈安接到部分項目方反映,他們發布ERC20代幣后,還沒進一步向其它地址分發,就發現一些來源不明的代幣在鏈上轉賬,即這些代幣原始來源并非其合約創建時分配給官方地址的Token。同時,項目方也發現這些Token并非同名創建的其它合約產生的同名幣或“假幣”,更像是一種并非由其發起的“增發”。例如,一項目方便反映,他們觀察到以太坊鏈上其代幣HJL交易出現異常增發的情況,一些Token似乎在以太坊網絡上憑空產生,沒有生成記錄,說好的區塊鏈“不可篡改可追溯”呢?

動態 | 慢霧:Electrum“更新釣魚”盜幣攻擊補充預警:Electrum 是全球知名的比特幣輕錢包,支持多簽,歷史悠久,具有非常廣泛的用戶群體,許多用戶喜歡用 Electrum 做比特幣甚至 USDT(Omni) 的冷錢包或多簽錢包。基于這種使用場景,Electrum 在用戶電腦上使用頻率會比較低。Electrum 當前最新版本是 3.3.8,而已知的 3.3.4 之前的版本都存在“消息缺陷”,這個缺陷允許攻擊者通過惡意的 ElectrumX 服務器發送“更新提示”。這個“更新提示”對于用戶來說非常具有迷惑性,如果按提示下載所謂的新版本 Electrum,就可能中招。據用戶反饋,因為這種攻擊,被盜的比特幣在四位數以上。本次捕獲的盜幣攻擊不是盜取私鑰(一般來說 Electrum 的私鑰都是雙因素加密存儲的),而是在用戶發起轉賬時,替換了轉賬目標地址。在此我們提醒用戶,轉賬時,需要特別注意目標地址是否被替換,這是近期非常流行的盜幣方式。并建議用戶使用 Ledger 等硬件錢包,如果搭配 Electrum,雖然私鑰不會有什么安全問題,但同樣需要警惕目標地址被替換的情況。[2020/1/19]

動態 | 預警:數字貨幣交易所正在遭遇第三方 js 盜幣攻擊:近期,慢霧安全團隊捕獲到多起針對數字貨幣交易所的第三方 js 盜幣攻擊。數字貨幣交易所的 Web 前端習慣直接嵌入第三方 js 鏈接以實現便捷的統計、客服等功能,如果這些統計、客服平臺本身被入侵,攻擊者在 js 文件里嵌入惡意代碼就可以直接危害到數字貨幣交易所用戶的資金安全,后果是導致用戶丟幣。目前已知存在風險的第三方服務為:環信(easemob.com)等,更多存在風險的第三方服務還在分析中。[2019/9/27]

但是,據舉報問題的項目方反映,它們并未向0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c轉賬,這個地址似乎有Token“從天而降”。

知道創宇404區塊鏈安全研究團隊發布預警 某虛擬貨幣正發生盜幣事件:近日知道創宇 404 區塊鏈安全研究團隊通過網絡空間搜索引擎 ZoomEye 發現有近兩千個某著名區塊鏈貨幣節點管理接口暴露在互聯網上,問題嚴重的是,這些暴露的節點管理接口不需要任何登陸密碼即可訪問登陸。知道創宇 404 區塊鏈安全研究團隊通過測試發現,通過更改管理接口,將造成節點 SDK 地址等重要信息泄露,而這些 SDK 地址同樣無需密碼登陸即可訪問,更為嚴重的是通過這些節點管理接口,可以惡意提交目的為任意地址的轉賬交易,實現盜幣行為!知道創宇 404 區塊鏈安全研究小組進一步跟進并通過部署對應蜜罐發現,已有惡意攻擊者通過這些暴露的節點管理接口盜取該虛擬貨幣,相關平臺應盡快自查節點安全,辨識錢包地址是否被篡改,知道創宇 404 區塊鏈安全研究團隊將持續跟進此次盜幣事件。[2018/5/14]

可以看到,上圖記錄中,合約創建后產生了4300萬枚HJL,轉賬到0xfee0c開頭地址,接著該地址轉入0x2ebecf開頭地址,接著我們看到了0xfa6dd2開頭地址的轉賬,顯然這個地址此前并未獲得官方創建的相關Token。于是,我們進一步查看了該Token的合約:https://cn.etherscan.com/address/

針對手機用戶的黑客盜幣行為悄然流行:IBM研究人員發現,以手機用戶作為目標人群來盜取數字貨幣的黑客行為正在流行。被發現的惡意程序有ExoBot、BankBot、Marcher和Mazar,這些程序一旦被啟動,嵌入其中的特洛伊木馬會將假冒屏幕覆蓋在合法應用程序的屏幕之上,用戶會不經意地向惡意軟件提交賬戶信息,黑客得以竊取數字資產。IBM表示,惡意軟件針對的數字貨幣包括BTC、BCH、ETH、LTC、XMR等。[2018/3/6]

終于,我們發現了玄機所在,智能合約在部署到鏈上時,在正常發布參數_totalSupply設置供應量的Token的同時,還向地址0xfA6DD2B9976d67852Cc4b3180f1Ef8692c4aD87c的賬戶上充值了總供應量1%的代幣,并且這1%的代幣并未計入總供應量中,就HJL而言,相當于實際發行了43000000+43000000*1%=43000000+430000=43430000HJL,而多出來的這些HJL似乎被這個地址給“偷”走了。

今年已發生22起黑客盜幣和欺詐等案件 日均損失2300萬美元:據Bitcoin文章統計,2018年的前兩個月,共發生了22起金額超過40萬美元以上的黑客攻擊和欺詐案件,平均每天損失2300萬美元。其中,由于“黑客盜幣”造成的損失共達13.6億美元,占總損失的22%,即便排除Coincheck、Bitconnect和Bitgrail,這一數字仍然達到5.42億美元。若這個趨勢繼續下去,黑客和欺詐者將會獲得32.5億美元,這相當于一個非洲小國的國內生產總值。該統計不包括在Twitter、Telegram等社交媒體上發生過的“微型詐騙”。[2018/3/2]

從地址0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c關于HJL的轉賬來看,它確實給人一種憑空獲得HJL的感覺,并轉出了330000HJL。

該地址內還剩下10萬枚HJL,和轉出的HJL加起來總額為43萬HJL,符合合約中的操作。我們進一步參看了該地址的轉賬記錄,發現有不止一個此類“天降橫財”式Token,都是未見轉入和合約調用,該地址直接向外轉出這些Token

這些項目的合約是不是也遇到類似問題呢?我們查詢了PhantomMatter(PHTM2)的合約:https://cn.etherscan.com/address/

不出意外的,我們看到了同樣的代碼,同樣的地址,同樣的百分之一增發式“偷取”策略,由此可見這實際上是相關合約留有后門,但是項目方表示并不知情,那么他們又是如何中招的呢。與項目方的溝通進一步了解到,其發幣合約并非自己開發,而是在一個名為“易代幣”的發幣平臺完成,接下來的問題就是在使用這個平臺的過程中:平臺的模板是否帶有這樣的代碼。如果帶有這樣的代碼,是否這本是其功能設置的一部分,或者是客戶支付費用的既定方式。如果有這樣的功能和設置,是否明示給客戶。

于是,我們在測試網上進行了測試,在網站上,用戶首先選擇發幣類型。

接著輸入名稱、符號、供應量等信息。

最后是支付相應的創建交易費用,然后確認就可以了,全程沒有任何地方提及會有最終合約代碼中產生的多發1%代幣并轉到其指定地址的行為,顯然這并不是一個其既有的面向客戶的功能或者設置。北京鏈安已經在測試網絡使用了該代幣生成網站并部署合約,從合約代碼來看,也看到了同樣的多發Token并竊取的行為,接收地址也是0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c。由此可見,該網站以代幣發布平臺為名,在為客戶提供代幣發布服務的同時,在客戶不知情的情況下獲得代幣,一旦相關代幣可以交易流通,他們將可以將其賣出獲益。就0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c地址關聯的項目而言,主要有:HJL(HJL)Moneyhome(MH)PhantomMatter(PHTM2)CRS(CRS)LibraPi(LP)SMART(SMART)UCC(UC)其中部分Token已經在交易所交易,我們也看到了涉事地址向相關交易所轉賬的記錄,可見其模式便是暗中多發1%的Token,待其中有幣上所便跟進賣出獲利。整個過程,我們發現項目方處于一種極不安全的“裸奔”狀態,在使用所謂的發幣平臺的時候,整個過程對它們是黑盒的,它們看到的只是些設置選項,根本不知道中間的貓膩。與此同時,盡管代碼部署并開驗證后會開源,但是使用這樣的平臺的項目方通常技術能力有限,不會去檢查其中的缺陷,而目前很多中小交易所上幣的時候也不會對項目方做代碼審計要求,這就造成這一代碼里如此“張揚”的后門通過層層關卡而未被及時堵截。在這里,北京鏈安提醒業內各方,對于涉及智能合約的開發請遵循相應的安全原則,如涉及外包開發請在對其能力評估的同時注意道德風險的評估。最后,智能合約的安全審計環節必不可少,請及時聯系專業的安全機構進行相應的安全檢測。

Tags:TOKTOKENKENTOKELuna Doge TokenMetis TokenSelfdrop TokenSalo Token

PEPE
比特幣秘史(六十):那位試圖借助比特幣結束抑郁生活的人_比特幣

比特幣之所以讓人著迷的原因,除了其自身具備的去中心化特性,以及誕生于金融海嘯這一背景與時機之外,或許還與網絡上流傳的各類趣聞有關。比如我們今天要講的,借助比特幣實現自我救贖的故事.

1900/1/1 0:00:00
ETH周報 | V神提出改進以太坊隱私性計劃;以太坊2.0團隊或在4月推出多客戶端測試網(3.30-4.5)_ETH

作者|秦曉峰編輯|郝方舟出品|Odaily星球日報 一、整體概述 3月31日,以太坊聯合創始人V神稱,以太坊2.0團隊可能會在4月推出多客戶端測試網.

1900/1/1 0:00:00
星球日報 | 比特幣市值超越PayPal;資金盤“硅谷區塊雞”疑似跑路,涉案金額或達百億_區塊鏈

頭條 比特幣市值超越PayPal隨著美股連日下挫,多家科技公司市值縮水,目前支付巨頭PayPal股價為93.48美元,市值為1096.5億美元.

1900/1/1 0:00:00
巴菲特的投資邏輯,如何投資加密貨幣?_比特幣

這兩天美股、A股、貴金屬和數字貨幣都迎來了一波不錯的漲勢,這種普漲的情形在疫情發生以來算是比較罕見的.

1900/1/1 0:00:00
危墻之下,數字美元“加速度”_比特幣

前不久,加密貨幣市場崩潰后,主流幣在推特上的出現頻率大大減少。根據\nBitinfocharts的數據顯示,像ETH、LTC和XRP這樣的主流幣在推特上的提及率已經接近兩年甚至三年以來的最低點.

1900/1/1 0:00:00
比特幣挖礦難度驟減15.95%,近期或將繼續下降_比特幣

比特幣網絡每隔2016個區塊就會調整一次難度。如果以10分鐘的設計出塊時間計算,每兩次難度調整的間隔為14天.

1900/1/1 0:00:00
ads