以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > USDT > Info

詳解DNS劫持,如何防范相關風險?_HTT

Author:

Time:1900/1/1 0:00:00

原文作者:余弦,慢霧科技創始人

DNSHijacking(劫持)大家應該都耳濡目染了,歷史上MyEtherWallet、PancakeSwap、SpiritSwap、KLAYswap、ConvexFinance等等以及今天的CurveFinance,十來個知名加密貨幣項目都遭遇過。但很多人可能不一定知道其劫持的根本原因,更重要的是如何防御,我這里做個簡單分享。

DNS可以讓我們訪問目標域名時找到對應的IP:

Domain->IP_REAL

如果這種指向關系被攻擊者替換了:

Domain->IP_BAD(攻擊者控制)

Aleph Zero贏得第38輪波卡平行鏈插槽拍賣:1月30日,據官方消息,Aleph Zero贏得第38輪波卡平行鏈插槽拍賣。Aleph Zero是一個基于AlephBFT共識的Layer1隱私增強區塊鏈,具有可擴展性、低交易費用、開發人員友好性等特點。AlephBFT共識利用有向無環圖架構作為中間數據結構,從而迅速達到最終性。[2023/1/30 11:37:04]

那這個IP_BAD所在服務器響應的內容,攻擊者就可以任意偽造了。最終對于用戶來說,在瀏覽器里目標域名下的任何內容都可能有問題。

DNS劫持其實分為好幾種可能性,比如常見的有兩大類:

數據:Paxos Treasury銷毀63,266,685 BUSD:金色財經報道,據Whale Alert數據顯示,Paxos Treasury銷毀63,266,685 BUSD(價值約63,247,705美元)。[2023/1/22 11:25:23]

域名控制臺被黑,攻擊者可以任意修改其中的DNSA記錄(把IP指向攻擊者控制的IP_BAD),或者直接修改Nameservers為攻擊者控制的DNS服務器;

在網絡上做粗暴的中間人劫持,強制把目標域名指向IP_BAD。

第1點的劫持可以做到靜默劫持,也就是用戶瀏覽器那端不會有任何安全提示,因為此時HTTPS證書,攻擊者是可以簽發另一個合法的。

ConsenSys推出zkEVM測試網私人測試版本:12月13日消息,以太坊基礎設施開發公司 ConsenSys 官方發布 zkEVM 測試網私人測試版本,該測試網已在 Infura 上提供給選定的申請人,允許開發人員部署和測試智能合約,并從現有網絡遷移 DApp,以及橋接 Token。

ConsenSys 表示,其 zkEVM 可實現 EVM 等效性,享受以太坊的安全性以及 zkEVM 的可擴展性和低費用有所。ConsenSys 將從下周開始在內部測試 zkEVM 測試網,2023 年 1 月份開始將逐步開放許可名單允許外部用戶注冊。[2022/12/14 21:42:28]

第2點的劫持,在域名采用HTTPS的情況下就沒法靜默劫持了,會出現HTTPS證書錯誤提示,但用戶可以強制繼續訪問,除非目標域名配置了HSTS安全機制。

Fantom發布dApp gas貨幣化計劃提案:12月1日消息,作為Fantom持續推動對建設者實施可持續貨幣化激勵措施的一部分,Fantom發布了dApp gas貨幣化計劃提案,該提案旨在降低Fantom當前的消耗率,以便將更多網絡費用直接重定向到基于Fantom構建的dApp。

如果獲得通過,此實施將把Fantom的燃燒率從20%降低到5%,并將這15%的降低重定向到gas貨幣化。這種gas貨幣化將獎勵高質量的dApp,留住有才華的創作者,并支持Fantom的網絡基礎設施。[2022/12/1 21:16:15]

重點強調下:如果現在有Crypto/Web3項目的域名沒有強制HTTPS(意思是還存在HTTP可以訪問的情況),及HTTPS沒有強制開啟HSTS(HTTPStrictTransportSecurity),那么對于第2點這種劫持場景是有很大風險的。大家擦亮眼睛,一定要警惕。

對于項目方來說,除了對自己的域名HTTPSHSTS配置完備之外,可以常規做如下安全檢查:

檢查域名相關DNS記錄(A及NS)是否正常;

檢查域名在瀏覽器里的證書顯示是否是自己配置的;

檢查域名管理的相關平臺是否開啟了雙因素認證;

檢查Web服務請求日志及相關日志是否正常。

對于用戶來說,防御要點好幾條,我一一講解下。

對于關鍵域名,堅決不以HTTP形式訪問,比如:

http://examplecom

而應該始終HTTPS形式:

https://examplecom

如果HTTPS形式,瀏覽器有HTTPS證書報錯,那么堅決不繼續。這一點可以對抗非靜默的DNS劫持攻擊。

對于靜默劫持的情況,不管是DNS劫持、還是項目方服務器被黑、內部作惡、項目前端代碼被供應鏈攻擊投等,其實站在用戶角度來看,最終的體現都一樣。瀏覽器側不會有任何異常,直到有用戶的資產被盜才可能發現。

那么這種情況下用戶如何防御呢?

用戶除了保持每一步操作的警惕外。

我推薦一個在Web2時代就非常知名的瀏覽器安全擴展:@noscript(推特雖然很久很久沒更新,不過驚喜發現官網更新了,擴展也更新了),是@ma1的作品。

NoScript默認攔截植入的JavaScript文件。

但是NoScript有一點的上手習慣門檻,有時候可能會很煩,我的建議是對于重要的域名訪問可以在安裝了NoScript的瀏覽器(比如Firefox)上進行,其他的盡管在另一個瀏覽器(如Chrome)上進行。

隔離操作是一個很好的安全習慣。許多你可能覺得繁瑣的,駕馭后、習慣后,那么一切都還好。

但是這并不能做到完美防御,比如這次@CurveFinance的攻擊,攻擊者更改了其DNSA記錄,指向一個IP_BAD,然后污染了前端頁面的:

https://curvefi/js/app.ca2e5d81.js

植入了盜幣有關的惡意代碼。

如果我們之前NoScript信任了Curve,那么這次也可能中招。

可能有人會說了要不要多安裝一些瀏覽器安全擴展,我的看法之前已經提過:

這個話題我暫時先介紹到這,目的是盡可能把其中要點進行安全科普。至于其他一些姿勢,后面有機會我再展開。

Tags:HTTTPSDNSFantomhtt幣被騙https://etherscan.iodns幣的價格fantom幣轉到BSC幣什么轉教程

USDT
富蘭克林首席執行官表示,比特幣是經濟狀況的替代品_區塊鏈

許多人對比特幣的現狀和全球經濟的反應不同。美國連續兩個季度GDP為負,導致美聯儲加息。盡管有些人說還沒有通貨膨脹,但它的影響正在逐漸顯現.

1900/1/1 0:00:00
NFT交易市場的后起之秀要如何超越OpenSea?_NFT

July2022,ThiagoFreitas數據來源:OpenSea&Looksrare&X2Y2Overview直到2021年末.

1900/1/1 0:00:00
以太坊L2 TVL在Goerli合并之前一個月里增長284%_以太坊

根據DefiLlama的數據,Optimism的總價值鎖定是以太坊區塊鏈的第2層擴展解決方案,在上個月增加了284%.

1900/1/1 0:00:00
Web 3.0新陷阱:Curve Finance遭攻擊,請不要批準任何交易_CUR

克隆銀行官網早已不是什么新鮮事,而如今不法之徒已將克隆網站的魔爪伸向了Web3.0領域。CurveFinance(curve.fi)的DNS記錄被入侵,并指向一個惡意網站.

1900/1/1 0:00:00
小馮:CPI助推BTC、ETH起飛 結構破位續漲在即_以太坊

——世界上最好的保險,就是不斷進步,努力讓自己成為更好的人,這比什么都重要! ——比特幣趨勢分析 比特幣整體上漲速度還是較緩,雖然隔日大漲但是并未突破前期高位24670一線.

1900/1/1 0:00:00
XT.COM關於暫停BIBL提現的公告_COM

尊敬的XT.COM用戶:因BIBL錢包升級維護,XT.COM現已暫停BIBL提現業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任.

1900/1/1 0:00:00
ads