以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > BNB > Info

黑客大規模攻擊推特狂攬BTC,幣安、蘋果、亞馬遜,甚至奧巴馬都敢惹?_TTE

Author:

Time:1900/1/1 0:00:00

本文作者:CertiK安全團隊,巴比特資訊經授權發布。

“你給我100紅包,我明兒給你200怎么樣。”

敢發紅包篤定能收到回饋的,怕是只有最信任的人了。法制節目經常會播放一些類似的騙局來警示大家。然而能上當的本質還是在于這兩個字:信任。

北京時間2020年7月16日凌晨三點左右,CertiK安全團隊的研究人員檢測到,著名社交網站推特上多位有影響力的大V賬戶被盜。這些被盜的賬戶全部都發布了如下的比特幣釣魚信息。

“為了回饋大家,現在對大家進行回饋。你只要給以下地址轉賬1000美金,我就返還你2000美金。活動僅限半小時!”

Animoca Brands和LayerZero推出全球黑客之家計劃:金色財經報道,Animoca Brands和全鏈互操作性協議LayerZero聯合??推出LayerZero-Animoca Brands Hackerhouse計劃,旨在推進跨鏈標準并展示可互操作數字資產的真實用例。Hackerhouse是一項全球倡議,旨在每年在主要城市組織活動,其主要目標是聚集對omnichain未來充滿熱情的開發人員、項目和公司,以概念化和構建概念驗證,以推動跨鏈技術的發展。

據悉,在Zellic、OtterSec、Brinc和Cyber??port等生態系統合作伙伴的支持下,Hackerhouse首站于2022年12月12日在香港成功舉辦。[2022/12/21 21:58:04]

以上圖片內容均來自CertiK安全專家截圖

此次黑客攻擊始于區塊鏈行業,如Gemini交易所、Coinbase交易所、幣安交易所的CEO趙長鵬、Tron的CEO孫宇晨,區塊鏈媒體Coindesk,均受到攻擊并發布相關消息。

Coin Metrics研究人員:交易所可通過租用挖礦算力來對抗黑客:金色財經報道,加密分析公司Coin Metrics的研究人員Lucas Nuzzi表示,交易所可通過在線市場租用足夠的挖礦算力以強制進行有利的網絡重組來對抗黑客。Nuzzi認為,在確認之前,比特幣交易不一定是最終交易。通常情況下,會在經過六個區塊確認后成為最終交易,這往往需要一個小時。因此,通過租用大部分挖礦算力或與礦池聯合,交易所可以選擇接受未發生黑客攻擊的版本的鏈。[2020/7/9]

以上圖片內容均來自CertiK安全專家截圖

后來索性在推特上呈現了病式傳播,包括比爾·蓋茨,亞馬遜創始人Jeffbezos,彭博社創始人Bloomberg,蘋果官方賬號,特斯拉CEOElonMusk,著名歌手侃爺KenyeWest、美國前總統奧巴馬和約瑟夫·拜登等人的賬號,無一幸免。

動態 | 美巴爾的摩市政府官員申請的Gmail賬戶被黑客停用:據CCN報道,因為拒絕向黑客支付價值10萬美元的比特幣贖金,美國馬里蘭州巴爾的摩大部分政府系統自5月7日起被鎖定,官方電子郵件地址已無法使用。隨后該市政府官員創建了免費的Gmail賬戶來維持日常工作,但是5月23日該郵箱也被停用。據此前消息,巴爾的摩市政府遭到“Robbinhood”勒索軟件攻擊,新任市長堅稱該市不會支付攻擊者要求的大約13枚比特幣。[2019/5/24]

以上圖片內容均來自CertiK安全專家截圖

黑客攻擊了著名社交網站推特,一個大家都不怎么相信就連美國前總統賬戶也會被黑的一個網站。利用了民眾對推特的信任以及名人的公信力,讓大家認為這次活動是真的。

動態 | EOS競猜游戲TRUSTBET遭黑客攻擊 損失11,501個EOS:據 PeckShield 態勢感知平臺12月19日數據顯示:昨天夜間,23:35—23:40之間,黑客(panming12345)向EOS競猜類游戲TRUSTBET游戲合約(trustbetgame)發起攻擊,共計獲利11,501個EOS,隨后分兩次將攻擊所得的EOS轉賬至火幣交易所賬號(huobideposit)。根據當前EOS市場價格18元估算,黑客此次攻擊共計獲利超20萬元。目前,該游戲已暫停運營。

PeckShield 安全人員初步分析發現,黑客發起攻擊利用的是重放攻擊漏洞。需要說明的是,這是一種最早出現于EOS DApp生態初期的攻擊形態,由于開發者設計的開獎隨機算法存在嚴重缺陷,使得攻擊者可利用合約漏洞重復開獎,是一種較低級的錯誤。PeckShield 在此提醒廣大游戲開發者須加強合約開發規范,避免造成不必要的數字資產損失。[2018/12/19]

動態 | 黑客今年卷走幣圈10億美金:據31QU統計,這一年黑客卷走超過10億美金,交易所是重災區,DApp、個人錢包、公司服務器無一幸免。[2018/12/14]

到目前為止,黑客的賬戶一共收到了12.86個BTC,折合美金118,209刀,人民幣825,805元。

黑客交易地址信息截圖

目前網絡上的謠言

1.Twitter員工賬戶被黑,黑客獲得管理后臺訪問權限

在telegram上爆出的截圖疑似是Twitter員工的后臺管理界面。黑客可以通過后臺管理界面修改用戶郵箱,之后把重置密碼的鏈接發送到自己控制的郵箱中,以此來取得目標賬戶的控制權。

2.黑客利用最近爆出的漏洞攻擊Twitter服務器,獲得管理后臺訪問權限

在昨天,一個關于Windows的DNS服務器的漏洞被公開,攻擊者可以通過發送特定的請求,從而遠程執行任意的代碼。有人就此提出了這樣一個猜想:Twitter有一個公開的MSDNS服務器,這個服務器并沒有對CVE-2020-1350進行修復,攻擊者通過此漏洞獲取了該服務器的控制權,而因為WindowsDNS服務器是核心網絡組件,該漏洞可引發蠕蟲式傳播,且無需用戶交互和身份驗證,攻擊者由此進入了Twitter內部的后臺管理界面,然后通過該界面修改用戶郵箱,把重置密碼的鏈接發送到自己控制的郵箱中,以此來取得目標賬戶的控制權。

Twitter官方回應

目前各個賬戶被黑的原因還未被官方公開,推特也于北京時間當日凌晨5:45分進行了官方回復,表示會盡快調查原因。

隨后Twitter表示在調查期間,某些用戶的發推和重置密碼的功能可能會無法使用。

安全措施及建議

社交網站一兩個賬號被盜的事件也許經常有,但是大規模被黑客襲擊的事件,也許又能算作2020魔幻一年的大事記了。在這里CertiK安全團隊整理了一些加強Twitter賬戶安全的措施。

1.取消被授權使用你Twitter賬戶的應用

登陸Twitter后,在More->Settingsandprivacy->Account->Dataandpermissions->Appsandsessions里面可以看到當前被授權獲取你Twitter相關權限的應用和登陸了的Sessions。CertiK安全團隊推薦定期檢查被授權的Apps,及時移除不必要的Apps.登出可疑的Sessions.

2.開啟二次驗證

登陸Twitter后,在More->Settingsandprivacy->Account->Security->Two-factorauthentication界面開啟二次驗證,二次驗證的方法有手機短信,GoogleAuthenticationapp,和物理形式的SecurityKey。使用二次驗證可以防止黑客在接觸到用戶的賬號密碼的情況下,盜取用戶賬號。

無效的漏洞賞金計劃?

在安全上的投入不足

Twitter在HackerOne漏洞賞金平臺上面有設置漏洞賞金計劃(https://hackerone.com/twitter).有人指出了Twitter對于Accounttakeover(賬號盜取)類型的漏洞,只給予7700美金的獎勵,而這次黑客利用此類漏洞,已經盜取了10萬美金以上的金額。這樣的對比,引人深思。

安全對于一個公司來講,沒被黑的時候覺得無所謂,不愿意在安全上投入金錢。而真正在被黑之后,所造成的損失是不可計量的。

在這里,CertiK想提醒大家,就算是看起來非常厲害的推特,也可能會遭到黑客攻擊。所以不要過于相信某個項目有著百分之百的安全,一旦有了0.00000000000001%的可能性被攻擊,按照墨菲定律,也一定會發生。因此在安全上的投入,是必不可少的。

Tags:TTETERITTWITunitteddaoCryptoGangstersDITTO價格EWIT價格

BNB
觀點 | 數字經濟中應首選哪些數字資產進行流通交易?_數字資產

在首選的供交易的數字資產類型方面,美國市場和瑞士市場中的選擇是不一樣的。美國前兩年,主要是用securitytoken也就是通證的方式來把不動產和私募基金數字化,然后在一些數字交易平臺中進行交易.

1900/1/1 0:00:00
CFTC主席:CFTC正在等待SEC批準更多的數字資產期貨交易_FTC

在7月7日接受前CFTC主席JimNewsome的一次采訪中,美國商品期貨交易委員會現任主席HeathTarbert列出了加密貨幣與人們期待已久的監管透明領域之間的一系列未解決的問題.

1900/1/1 0:00:00
韓國:「特金法」生效后,虛擬資產將大范圍洗牌_區塊鏈

轉自:碳鏈價值 記者:權善我 《特金法》修正案生效后,預計韓國國內虛擬資產行業將進行大范圍洗牌.

1900/1/1 0:00:00
SEC“殺死了”ICO,DeFi會是下一個目標嗎?_DEFI

昨天,美國證券交易委員會和商品期貨交易委員會宣布,他們已經對位于加州的密碼公司Abra處以罰款,該公司允許用戶交易代幣化的股票和外匯.

1900/1/1 0:00:00
DeFi VS 傳統金融:得以解決的老問題,層出不窮的新問題_EFI

本文來源:律動BlockBeats去中心化金融已成為今年加密領域的熱門話題之一。雖然DeFi領域的活動和交易量仍然落后于它當下的熱度,但隨著新型協議的出現,這種情況正在被改變.

1900/1/1 0:00:00
觀點 | 如何通過 NVT Signal 來判斷公鏈的價值?_NVT

NVT早在2018年進入了人們的視野,但其誕生更是早在2017年初,由加密資產數據研究員WillyWoo和ChrisBurniske創造。在理解NVT概念時,人們常常把NVT和股票的PE做對比.

1900/1/1 0:00:00
ads