以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > ETH > Info

“tradeRifle”安全漏洞細節披露,可能導致用戶在交易所內的資產被盜_OTC

Author:

Time:1900/1/1 0:00:00

編者按:本文來自PeckShield,星球日報經授權轉載。

7月4日晚間,區塊鏈安全公司PeckShield發出安全警告稱:發現某個數字貨幣交易所提供的場外OTC平臺存在名為“tradeRifle”的安全漏洞,攻擊者可利用此漏洞介入數字貨幣交易流程,竊取平臺用戶的數字資產,給用戶和交易所帶來嚴重的安全威脅。7月5日午時,火幣網官方發出公告稱,火幣接到安全機構PeckShield發出的名為“tradeRifle”的場外交易平臺漏洞報告,火幣安全團隊已經完成對該漏洞的緊急修補,未對火幣場外交易平臺的運行及用戶資產安全造成影響。現如今,數字貨幣交易所在區塊鏈金融交易體系中扮演著極為重要的角色,OTC交易所提供一種更簡單的法幣與數字貨幣之間的線下交易方式,但正因為如此,線下交易存在的安全風險也會更大。PeckShield通過對多個頂級OTC交易所的分析,發現其中火幣OTC移動端存在一種“中間人攻擊”的安全漏洞,我們將之命名為“tradeRifle”,具體表現為:一、攻擊者可以竊取買家/賣家敏感交易信息,修改并重放數據報文來模擬發出特權指令;二、攻擊者可以通過中間人攻擊的方式偽造商家銀行賬號給已下單的買家,以騙取本用于支付訂單的法幣。

數字藝術家Pplpleasr首次在Solana上發布NFT藝術品“The Collectoooooor”:11月13日消息,數字藝術家Pplpleasr(又稱Emily Yang)本周在里斯本舉行的Solana Breakpoint會議期間,Pplpleasr與Cloud Eater Studios、基于Solana的Metaplex協議合作創建“The Collectoooooor”,該NFT項目共計500件作品,包括3D鴨子、建筑物、UFO等。

Pplpleasr表示,“The Collectoooooor”被設計成“像元宇宙動物之森(Animal Crossing)一樣,玩家根據配方收集不同的資產來‘制作物品’作為升級。”在Solana上首次推出一個項目對于Pplpleasr來說是新的體驗,但她認為這是一個漫長的過程。“(Decrypt)[2021/11/13 6:50:30]

在披露詳細攻擊細節前,值得一提的是,我們在7月4日發出漏洞預警后,火幣網安全團隊迅速做出回應,并在我們的技術支持下迅速修復了此漏洞,并未給用戶帶來直接損失。“tradeRifle”攻擊細節:如圖1所示,正常OTC交易流程,買家需要發起三個連續請求給OTC服務器以創建訂單并獲取賣家信息,之后買家可給賣家銀行賬戶轉賬。支付操作完成買家再向OTC服務器發送付款成功通知并由服務器轉發給賣家。賣家收到通知,確認法幣到賬后釋放數字貨幣給買家,至此一筆買幣交易流程結束。

神秘節點“t01248”登上Filecoin大礦工測試三項榜單榜首:8月26日,Filecoin大礦工測試已啟動29小時,神秘節點“t01248”目前在有效算力、出塊數量、算力增速三個榜單中均排名第一(官方節點除外)。據了解,該節點IP地址顯示在廣東省廣州市。此前,Slack社區用戶猜測該節點是Juan Benet的私人節點。[2020/8/26]

然而,圖1中所有數據傳輸都是通過http而不是安全協議https實現,通訊過程很容易受到中間人攻擊和重放攻擊。舉例來說,如圖1中所示的BankInfo請求報文部分,可以發起中間人攻擊篡改銀行卡信息,使買家在以為在給商家轉賬時卻將法幣轉入攻擊者賬號而無法獲得數字貨幣。

TokenBetter選定“T網”為中文名:據官方消息,TokenBetter于4月27日開啟中文名征集活動。經過兩輪審核篩選,決定以“T網”為TokenBetter中文名。

TokenBetter成立于2018年12月,總部位于美國,一家全球性的數字貨幣國際站。TokenBetter構建區塊鏈金融市場的底層基礎設施,應用于金融行業的信息、資金和憑證交換。[2020/5/9]

圖3顯示了買家發送的http請求,用于在攻擊測試中查詢賣家的銀行信息。

圖4是JSON格式的數據查詢結果。

由于OTC服務使用的是http明文協議,攻擊者可以很容易篡改服務端返回的銀行帳戶信息。另一種是重放攻擊,攻擊者可通過此攻擊對賣家直接造成嚴重的數據資產損失。下面我們繼續介紹它的工作原理。先通過通過竊聽一個賣家確認放幣的操作,攻擊者可以獲取賣家的Token和密碼。

此后攻擊者可以對該受害者賣家進行另一筆交易,攻擊者可以自己釋放受害者賣家在售的所有數字貨幣資產。

(圖6:冒充賣家的重放攻擊)

Tags:OTC數字貨幣OOOTOKPotCoin數字貨幣app平臺mooo幣上線gateZorro Token

ETH
Stellar能超越競爭對手Ripple嗎?_STE

加密貨幣引發了全球金融業的顛覆性變革。因為不受特定機構、政府或國家約束,數字資產獲得了世界各地很多人的關注。當基于區塊鏈的支付網絡興起,許多人將其視為非常積極的發展.

1900/1/1 0:00:00
區塊鏈日報 | 火幣上線搭建交易所解決方案;蘇寧發布區塊鏈白皮書_區塊鏈

頭條 火幣云正式上線,支持快速搭建數字貨幣交易所據火幣公告顯示,火幣集團正式推出火幣云業務,致力于提供數字資產交易所一站式解決方案,支持合作伙伴快速搭建安全、穩定的數字資產交易所.

1900/1/1 0:00:00
這不是科幻:2040年,銀行職員的一天將這樣度過……_區塊鏈

本文來自鏈研所,作者:RichardMagrann-Wells,編譯作者:JimmyFan,來源:willistowerswatson.com,星球日報經授權轉發。區塊鏈不僅僅是科幻小說.

1900/1/1 0:00:00
Token體系8月公測,天涯能否憑借“UGC社區+數字貨幣”模式絕處逢生?_TOKE

今日中午,天涯社區發布公告,宣布基于區塊鏈技術的token“天涯分TianyaToken”系統將在8月8日開放公測.

1900/1/1 0:00:00
聚焦疾病預防,「PRISM」要把醫療數據所有權歸還至個體_ISM

在醫療行業,預防的意義并不比治療要小。預防的關鍵來自于個體醫療數據的監測。但在當前,個人所有醫療數據僅限于患病記錄,此類數據往往由醫院牢牢把控,患者自身難以獲取;在日常數據上,大多數人也僅依靠智.

1900/1/1 0:00:00
阿里云發布企業級BaaS服務,可一鍵部署區塊鏈環境_區塊鏈

8月3日,阿里云總裁胡曉明發微博宣布,阿里云發布區塊鏈即服務,在系統開發、運維各個環節,支持一鍵快速部署區塊鏈環境,實現跨企業、跨區域的區塊鏈應用.

1900/1/1 0:00:00
ads