以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > ETH > Info

首發 | 區塊鏈保險項目Nexus Mutual攻擊事件解析_TAM

Author:

Time:1900/1/1 0:00:00

本文由CertiK供稿,授權金色財經首發。

北京時間12月14日晚5點40分,CertiKSkynet天網監控發現一筆來自NexusMutual創始者HughKarp賬戶的巨額交易,該交易轉移共37萬NXM代幣到不明賬戶中。

CertiK安全驗證團隊迅速展開調查分析,認為該次交易是針對HughKarp賬戶的黑客攻擊。

順便給大家計算了一下

37萬NXM=833萬美金

事件經過

整個攻擊流程如下:

攻擊者賬戶地址為:

百度Apollo首發 “Apollo 001”系列紀念數字藏品:金色財經報道,據百度Apollo智能駕駛官方公眾號,百度Apollo全網首發首款 “Apollo 001”系列紀念數字藏品,以百度汽車機器人為主體形象,每款對應一個百度Apollo自動駕駛重要里程碑事件。據悉,該數字藏品將于2022年7月8日 09:55發布汽車機器人家族全家福空投款。[2022/7/7 1:58:19]

0x09923e35f19687a524bbca7d42b92b6748534f25

部分攻擊獲得代幣已經通過交易

LBank藍貝殼于4月9日16:50首發 BOSON:據官方公告,4月9日16:50,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日16:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。

LBank藍貝殼于4月9日16:50開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT空投獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/9 20:02:26]

0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a

首發 | DVP: Bitstamp交易所存在漏洞 可導致大量KYC等信息被泄露:金色財經訊,近日,DVP收到安全人員提交的全球知名交易所Bitstamp的漏洞,攻擊者可以利用該漏洞查看大量用戶ID、銀行卡等敏感信息,嚴重威脅用戶信息安全。為避免發生KYC泄露的惡性事件,DVP安全團隊在收到該漏洞后,第一時間通知該平臺進行修復,但未收到回應。DVP提醒相關用戶關注個人信息安全,以免造成損失。[2019/8/13]

在1inch.exchange進行交易。

攻擊交易地址:

0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629

公告 | 火幣全球站6月29日16:00全球首發 Project PAI:火幣全球站定于新加坡時間6月29日16:00 Project PAI (PAI) 充值業務。7月2日16:00在創新區開放PAI/BTC, PAI/ETH交易。7月6日16:00開放 PAI提現業務。[2018/6/29]

圖一:攻擊交易細節截圖

根據官方披露細節,攻擊者通過獲得HughKarp個人計算機的遠程控制后,對計算機上使用的Metamask插件進行修改,并誤導其簽署圖一中的交易——這筆交易最終將巨額代幣轉移到攻擊者的賬戶中。

CertiK團隊根據目前已有信息,推測Hugh在日常使用Metamask時,被攻擊者修改后的插件生成了這筆巨額代幣的轉賬請求,隨后Hugh使用他的硬件錢包簽名了這筆交易。

作為一個應用,瀏覽器插件和普通網站的前端組成是相似的,它們都由HTML和JavsScript搭建而成。瀏覽器插件的代碼會存在用戶的電腦中。

關于黑客是如何修改的Metamask插件的,CertiK團隊做出以下猜測:

1.黑客在獲得了在HughKarp的個人電腦的控制權后,通過遠程桌面打開瀏覽器,直接安裝了修改過后的Metamask插件。

2.黑客在HughKarp的個人電腦上找到了Metamask插件的安裝路徑,對其中代碼進行了修改,在修改完成后,將修改后的插件加載到瀏覽器中。

3.黑客利用瀏覽器自帶的的命令行工具,修改瀏覽器安裝的插件。

官方披露的細節中提到了HughKarp使用的是硬件錢包,但并未說明是哪款硬件錢包。

應是Trezor或者Ledger之一,因為Metamask只支持以上兩個硬件錢包。

在使用硬件錢包的情況下,Metamask中的交易需要在硬件錢包中進行確認并使用存在硬件錢包中的私鑰簽名。

目前上面兩款硬件錢包在硬件的確認交易時,硬件屏幕上都會顯示轉賬接受地址,以供使用者進行最終確認。

此次攻擊中,黑客應該無法修改硬件屏幕中交易確認界面顯示的地址,由此推測HughKarp在硬件錢包上進行最終確認時,并未留意到交易的對象是黑客的地址。

圖二:Ledger確認交易時的屏幕顯示

來源:?https://www.youtube.com/watch?v=9_rHPBQdQCw

安全建議

區塊鏈保險平臺創始人賬號被攻擊,更是說明了保險的重要性。

高密度爆發的黑客事件是一個警示。

在區塊鏈的網絡世界中無論你是什么人,擁有怎樣的角色身份,黑客不會因為你的僥幸心理就繞過你,安全事故造成的損失可能會發生在每個人身上。

而且就算使用硬件錢包,人也不可能一輩子百分之一百不犯錯誤。

CertiK安全驗證團隊根據此次攻擊,提出如下安全建議:

1.任何安全系統和操作環境不僅需要程序安全驗證,更加需要專業的滲透測試來對整體產品安全進行驗證。

2.為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。

Tags:TAMHUGBOSONSONbitstamp美國地址Hugo FinanceBoson ProtocolGSONIC

ETH
谷燕西:Kraken獲得加密數字銀行牌照的意義_LIB

最近,美國懷俄明州建立了一個新的洲銀行機構牌照。這樣的機構可以吸收用戶的資產存儲,但是必須保證100%的存儲,不能提供貸款服務。用戶托管的數字資產同這個銀行機構的關系是寄托關系.

1900/1/1 0:00:00
二手電動汽車目前在英國銷售很快,這是一件好事_BUY

在向低排放車輛的轉變中,世界上大部分注意力都轉向了新型電動車輛。但是,在總體上追求減少運輸部門排放的過程中,重要的是二手車購買者選擇電動而不是汽油.

1900/1/1 0:00:00
ZT開啟RFI、WBTC雙重壕禮活動_SPA

據官網公告,ZT交易平臺于2020年12月15日14:00上線RFI、WBTC,并舉辦雙重壕禮活動。活動時間:2020年12月14日17:00-12月18日14:00.

1900/1/1 0:00:00
【關于招募全球OTC優質商家的公告】_RHO

親愛的用戶:BG交易平臺致力于為全球用戶提供專業、安全、便捷的數字資產交易服務,并專注于為全球有數字資產交易需求的用戶提供一個可信賴的第三方媒介平臺,拓寬交易渠道,促進交易環境多元化.

1900/1/1 0:00:00
如果您已經有COVID-19,還需要疫苗嗎?_COV

如果我們要恢復某種正常狀態,那么世界人口就必須對SARS-CoV-2免疫。但是,由于生產中的疫苗種類繁多,無疑會引起人們的疑問,例如,如果我參與了其他版本的試驗測試,我還能接種疫苗嗎?而且,如果.

1900/1/1 0:00:00
Filecoin未來發展是否光明?備受青睞的Filecoin項目合法嗎?_FIL

一天朋友和我聊天問我:如果時間可以倒流,你最想做什么?我回答:如果能回到10年前,我就會買100,000個比特幣,這樣我就變成億萬富翁了.

1900/1/1 0:00:00
ads