以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 區塊鏈 > Info

從項目方及用戶角度,簡析 DNS 被劫持的根本原因_HTT

Author:

Time:1900/1/1 0:00:00

DNSHijacking(劫持)大家應該都耳濡目染了,歷史上MyEtherWallet、PancakeSwap、SpiritSwap、KLAYswap、ConvexFinance等等以及今天的@CurveFinance,十來個知名加密貨幣項目都遭遇過。但很多人可能不一定知道其劫持的根本原因,更重要的是如何防御,我這里做個簡單分享:

DNS可以讓我們訪問目標域名時找到對應的IP:vxhuang33868

Domain->IP_REAL

如果這種指向關系被攻擊者替換了:

Domain->IP_BAD(攻擊者控制)微博小新投資筆記

AMC聚合APP正式上線,Shooter Arena昨日首發公測:據官方消息,昨日AMC聚合APP正式上線,Shooter Arena (英雄決戰)首發公測,用戶可體驗首個結合AIGC的Shooter Arena。該游戲為3D的PVP對戰游戲,提供高度娛樂性的射擊體驗。Shooter Arena引入AI陪玩模式,并且逐步完善優化更新玩法,為游戲愛好者打造了一場全新的戰斗盛宴。[2023/8/9 21:33:05]

那這個IP_BAD所在服務器響應的內容,攻擊者就可以任意偽造了。最終對于用戶來說,在瀏覽器里目標域名下的任何內容都可能有問題。DNS劫持其實分為好幾種可能性,比如常見的有兩大類:

過去30天交易所的以太坊余額大幅下降,并創下12.6%的新低:金色財經報道,Glassnode數據顯示,過去30天,交易所的以太坊余額大幅下降,并創下12.6%的新低。2022年11月,以太幣交易余額也出現了類似的下降,隨后大幅上漲33%。盡管有可能出現反彈,但交易者需要保持謹慎,因為本次交易所余額下降可能是由美國證券交易委員會針對幣安和Coinbase的行動引發的。[2023/6/26 22:00:02]

1.域名控制臺被黑,攻擊者可以任意修改其中的DNSA記錄(把IP指向攻擊者控制的IP_BAD),或者直接修改Nameservers為攻擊者控制的DNS服務器;

加密交易公司Orthogonal Trading通過Maple Finance推出1690萬美元USDC貸款:12月12日消息,據派盾PeckShield監測顯示,加密交易公司Orthogonal Trading通過機構借貸協議Maple Finance推出1690萬美元的USDC貸款,期限為30天,年利率為0%,據團隊確認這是向Maple v2遷移過程的一部分。

據悉,Orthogonal Trading拖欠Maple Finance總計3600萬美元的貸款。[2022/12/12 21:38:30]

2.在網絡上做粗暴的中間人劫持,強制把目標域名指向IP_BAD。

科技部等六部門:采用區塊鏈等新技術為AI應用場景提供數據開放服務:金色財經報道,科技部等六部門印發《關于加快場景創新以人工智能高水平應用促進經濟高質量發展的指導意見》。《指導意見》提出,采用區塊鏈、隱私計算等新技術,在確保數據安全的前提下,為人工智能典型應用場景提供數據開放服務。[2022/8/16 12:28:08]

第1點的劫持可以做到靜默劫持,也就是用戶瀏覽器那端不會有任何安全提示,因為此時HTTPS證書,攻擊者是可以簽發另一個合法的。

第2點的劫持,在域名采用HTTPS的情況下就沒法靜默劫持了,會出現HTTPS證書錯誤提示,但用戶可以強制繼續訪問,除非目標域名配置了HSTS安全機制。

重點強調下:如果現在有Crypto/Web3項目的域名沒有強制HTTPS(意思是還存在HTTP可以訪問的情況),及HTTPS沒有強制開啟HSTS(HTTPStrictTransportSecurity),那么對于第2點這種劫持場景是有很大風險的。大家擦亮眼睛,一定要警惕。

對于項目方來說,除了對自己的域名HTTPS+HSTS配置完備之外,可以常規做如下安全檢查:

1.檢查域名相關DNS記錄(A及NS)是否正常;

2.檢查域名在瀏覽器里的證書顯示是否是自己配置的;

3.檢查域名管理的相關平臺是否開啟了雙因素認證;

4.檢查Web服務請求日志及相關日志是否正常。

對于用戶來說,防御要點好幾條,我一一講解下。

對于關鍵域名,堅決不以HTTP形式訪問,

而應該始終HTTPS形式

如果HTTPS形式,瀏覽器有HTTPS證書報錯,那么堅決不繼續。這一點可以對抗非靜默的DNS劫持攻擊。

對于靜默劫持的情況,不管是DNS劫持、還是項目方服務器被黑、內部作惡、項目前端代碼被供應鏈攻擊投等,其實站在用戶角度來看,最終的體現都一樣。瀏覽器側不會有任何異常,直到有用戶的資產被盜才可能發現。

那么這種情況下用戶如何防御呢?用戶除了保持每一步操作的警惕外。

我推薦一個在Web2時代就非常知名的瀏覽器安全擴展:@noscript(推特雖然很久很久沒更新,不過驚喜發現官網更新了,擴展也更新了),是@ma1的作品。

NoScript默認攔截植入的JavaScript文件。

但是NoScript有一點的上手習慣門檻,有時候可能會很煩,我的建議是對于重要的域名訪問可以在安裝了NoScript的瀏覽器(比如Firefox)上進行,其他的盡管在另一個瀏覽器(如Chrome)上進行。

隔離操作是一個很好的安全習慣。許多你可能覺得繁瑣的,駕馭后、習慣后,那么一切都還好。

但是這并不能做到完美防御,比如這次@CurveFinance的攻擊,攻擊者更改了其DNSA記錄,指向一個IP_BAD,然后污染了前端頁面的

植入了盜幣有關的惡意代碼。

如果我們之前NoScript信任了Curve,那么這次也可能中招。

可能有人會說了要不要多安裝一些瀏覽器安全擴展,我的看法之前已經提過

這個話題我暫時先介紹到這,目的是盡可能把其中要點進行安全科普。至于其他一些姿勢,后面有機會我再展開。

如果你覺得對你有幫助或有什么要補充的,歡迎參與討論。

Tags:HTTTPSDNSANCHTT幣tps幣行情dns幣的價格YFFS Finance

區塊鏈
啟動牛市的密鑰藏寶計劃(TPC),火熱來襲!_ECT

大家好,幣圈經過了五六七三個月的“苦難折磨”,終于在即到來的八月份帶來了曙光,人們常說歷史總是相似的,去年的前半年的行情雖然談不上大熊市,但也是說不上好的,總歸是虧錢的比較多.

1900/1/1 0:00:00
幣安全倉槓桿新增AUCTION、PUNDIX資產,逐倉槓桿新增PUNDIX/BUSD交易對_USD

親愛的用戶: 幣安全倉槓桿新增AUCTION、PUNDIX資產,逐倉槓桿新增PUNDIX/BUSD交易對.

1900/1/1 0:00:00
MakerDAO把USDC換成ETH對于MKR來說是好是壞?_Maker

MakerDAO的創始人RuneChristensen周四在CoinDeskTV上表示,“美國財政部制裁混合器TornadoCash的舉動.

1900/1/1 0:00:00
冷風說幣:日線倒垂線,注意回調風險!2022.08.12_BIT

市場消息 繼AEX、HOO等交易所相繼暴雷后,加密交易平臺Hotbit也傳來噩耗,宣布暫停存取款、交易功能.

1900/1/1 0:00:00
商家防凍卡指南_BTC

為什么會被凍卡? Q:為什么出、入金都可能會被凍卡??A:大的政策背景是嚴查電信詐騙、網絡賭博、傳銷資金盤之下,將有關聯的多級賬戶集體凍結.

1900/1/1 0:00:00
盤中寶——本輪比特幣反彈或已接近尾聲,后市預計維持震蕩調整_BTC

比特幣下方MA5、MA13以及MA30等多條均線形成多頭排列,資金看多力量上升,但是伴隨拋壓上升,BTC上方壓力也在增強.

1900/1/1 0:00:00
ads