編者按:本文來自
慢霧科技
,作者:慢霧安全團隊,Odaily星球日報經授權轉載。
!webp\"data-img-size-val=\"710,400\"width=\"710\"\u002F\\>
近期多家數字貨幣交易所接連被黑,慢霧安全團隊在跟蹤分析攻擊樣本后發現其中一個重要的攻擊手法為
APT(AdvancedPersistentThreat:高級持續性威脅)攻擊
。結合從各慢霧區伙伴獲取到的情報信息以及攻擊樣本分析得出結論為:
「職業黑客開始針對數字貨幣交易所開啟了定向打擊。」
這些攻擊者往往是團隊作戰,會對目標“獵物”進行持續數月的、廣泛性的釣魚、誘捕、投放等攻擊過程。針對數字貨幣領域,業務場景有許多共性,比如Mac電腦使用居多,云服務如AWS、Google云、阿里云,郵箱服務如騰訊企業郵箱、Gmail等,攻擊者會針對性準備特殊木馬,以量化、搶額度、薅羊毛等幣圈熱點進行誘導性攻擊,這是一種典型的APT攻擊過程,雖然不一定要用到特別高級的手法。
Coinglass:幣安成為衍生品交易所之王,市場份額超過51%:6月28日消息,Coinglass數據顯示,幣安占據加密貨幣衍生品市場大部分的份額,從2020年1月至今合約成交額為33.5萬億美元,占比超過51%,成為衍生品交易所之王。緊隨其后的是OKX(10.2萬億美元)、Huobi Global(7.63萬億美元)、Bybit(5.9萬億美元)、FTX(5.59萬億美元)。
此外,BitMEX合約成交額為1.57萬億美元。由于糟糕的產品體驗,BitMEX已經從市場第一變為日成交額僅10億美元的交易所。[2022/6/28 1:36:25]
由于在上一輪牛市中,數字貨幣交易所瘋狂擴張,安全、技術團隊沒有跟上交易所的快速發展,在預警、風控技術方面較為薄弱。在面對這種職業黑客的攻勢時沒有什么經驗,可能因此導致遭受巨額損失。
加密貨幣交易所Coinbase正招聘多元化高管:金色財經報道,加密貨幣交易所Coinbase正在招聘一名新的多元化高管。該職位為董事級別,將計劃、執行和提供可促進所有員工歸屬感的體驗,并特別關注為代表性不足的員工群體創造公平機會。[2020/10/30]
慢霧安全團隊建議各方交易所加強安全建設,做好風控和內控安全做到:
“早發現,早預警,早止損。”
早發現
(1)服務器異常登陸早發現
(2)服務器端口異常開放早發現
(3)服務器配置被修改早發現
(4)交易所收益異常早發現
(5)交易所零錢歸集異常早發現
(6)交易所對賬異常早發現
分析 | Tezos價格和市值顯著增長,或是因為獲得大型加密貨幣交易所支持:Tezos自11月以來價格增長了56.33%,在41天的時間里價值和市值都有顯著增長。值得注意的是,在同一時期內,比特幣和其他加密貨幣市場經歷了多次暴跌,每一次都大幅降低了各自的市值。根據Coinmetrics最近的一份報告,在市場萎靡不振的情況下,擁有少量Tezos余額的地址數量增加,可能對Tezos的估值上升起到了重要作用。有人猜測,大型交易所對Tezos的大量支持是過去一個月XTZ股價飆升的一個關鍵原因。11月7日,Coinbase在其平臺上線Tezos staking,Kraken也宣布12月13日起允許對Tezos下注。(AMBCrypto)[2019/12/19]
(7)冷、溫、熱錢包地址被篡改早發現。
動態 | 印度交易所Zebpay CEO:Facebook的Libra計劃將使BTC得到更多用戶:印度交易所Zebpay首席執行官Ajeet Khurana19日發推表示,隨著Facebook正式發布Libra白皮書,10億新用戶將了解到加密貨幣的優點,當這一變革發生時,基于區塊鏈的公共令牌如BTC,也將更容易被更廣泛的受眾所接納。[2019/6/19]
(8)陌生郵件不要輕易打開,郵件中的文件下載和鏈接隨便點擊打開
(9)工作或個人電腦不要直接安裝陌生軟件
早預警
(1)交易所大額充值早預警
(2)交易所大額提幣早預警
(3)交易所多賬號異常登陸早預警
(4)交易所熱錢包突然異常被提空早預警
(5)發現團隊收到異常郵件和文件及時內部通知預警,做好安全意識培訓,做好預警演練
早止損
(1)熱錢包提空后及時對賬有無異常,確認無異常后再次轉入
(2)當系統預警內部告警后能夠全自動攔截大額提幣,并且只能通過人工確認無誤后放行
(3)勤對賬及時發現賬目異常,對賬異常后及時關閉沖提止損
針對APT攻擊的詳細分析我們也看到了同行的一些分析,可以作為擴展參考:
https:\u002F\u002Fwww.zdnet.com\u002Farticle\u002Fnorth-korean-hackers-continue-attacks-on-cryptocurrency-businesses\u002F
https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002FRjOzQm2ALrGkBA40Re0F1g
不過,以我們所掌握的情報來看還遠不止于此,在真實攻擊場景下,我們還發現一些非常具有區塊鏈技術特點的攻擊手法,比如“假充值攻擊”,且已經造成巨額損失。這類攻擊手法不一定來自傳統職業黑客,可能來自區塊鏈技術領域新的黑客。由于一些保密要求,我們不做具體細節披露,但在此我們需要再次發出預警:警惕曾經披露的假充值攻擊,也警惕最近新起公鏈的假充值可能性。
歷史上我們披露過USDT假充值、EOS假充值、XRP假充值、ERC20Token假充值等,相關資料如下,可以作為細節參考:
(1)USDT假充值:
https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002FCtAKLNe0MOKDyUFaod4_hw
(2)EOS假充值:
https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002FfKINfZLW65LYaD4qO-21nA
(3)XRP假充值:https:\u002F\u002Fdevelopers.ripple.com\u002Fpartial-payments.html
(4)以太坊代幣假充值:
https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002F3cMbE6p_4qCdVLa4FNA5-A
除了這些,需要特別注意:對于新上線的公鏈假充值問題也保持警惕,新事物在安全策略上不一定很完善,在對接時應該做好緊密細致的技術和業務對稱,并做好充足的安全測試。
以我們的經驗來看,數字貨幣領域,雖然在熊市,但攻擊者的屠戮步伐從未停止。攻防對抗下,當下的防守方處于絕對的弱勢,無論傳統職業黑客還是新型黑客,攻擊手法會從單一走向組合拳,這對于數字貨幣相關項目方來說是個嚴峻且急迫的挑戰。我們不希望危言聳聽,但大家會持續看到一個個倒下的案例,這是“屠戮者”前進的步伐。
編者按:本文來自幣乎,作者:谷燕西,歷任華泰聯合證券信息技術副總監和數家金融服務公司COO,Odaily星球日報經授權轉載。眾所周知,互聯網的興起導致了一些行業的消失和另外一些行業的興起.
1900/1/1 0:00:00這兩天幣價漲的厲害,全球數字資產總市值達已經突破1769億美元。市場的復蘇帶來了人氣,也招來了攻擊者.
1900/1/1 0:00:00“第三輪改成了逐單匹配成交。目的就是讓大家能夠‘陽光普照’,只要你持有HT,最后就不會空手而歸.
1900/1/1 0:00:00這是PoS系列第四篇,PoS經濟下對資本方的影響,還沒看過系列一覺醒的PoS共識將帶給Staking經濟什么樣機會?推薦先看可以有一個全局觀.
1900/1/1 0:00:00四大會計師事務所之一的畢馬威會計師事務所(KPMG)近日進行了一項民意調查,結果顯示,大多數稅務和財務高管并不考慮采用區塊鏈技術。該調查結果于4月9日(周二)在cointelegraph上公布.
1900/1/1 0:00:00Odaily星球日報譯者|Moni以太坊聯合創始人“V神”VitalikButerin最近在知名論壇Reddit上與社區討論了當前網絡從工作量證明轉到權益證明面臨的一些困難.
1900/1/1 0:00:00