以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

區塊鏈安全月報 | 11月共發生安全事件16起,損失近5,600萬美元_DAP

Author:

Time:1900/1/1 0:00:00

來源:PeckShield

DApp?生態

11月份共發生5起DApp安全事件,其中EOS生態發生3起,ETH和TRON生態各發生1起。

1)EOSDApp

EOS生態發生的3起安全事件都跟EIDOS挖礦有關,具體而言,受EIDOS挖礦熱潮的影響,EOSIO主網的CPU資源消耗進入了高度飽和狀態,普通用戶根本無法正常使用網絡。

一些黑客也開始嘗試從DApp中偷取CPU資源進行挖礦。

11月06日,BigGame成為了首個被攻擊的DApp,它是一款為玩家代付CPU資源的DApp,黑客劫持了用戶和BigGame間的交易信息,在轉賬通知中嵌入了非法操作,故而成功竊取BigGame代付給用戶的免費CPU資源,直到它的CPU資源被耗盡為止。

行情 | 美股開盤:美股區塊鏈概念股僅一股上漲:今日美股開盤,三大股指小幅低開,美股區塊鏈概念股僅一股上漲。柯達平盤,埃森哲下跌0.01%,overstock.com下跌0.27%,Riot Blockchain下跌0.74%,Marathon Patent上漲2.40%,Square下跌0.76%。[2019/11/30]

11月07日凌晨3時,另一款DApp游戲BetHash也遭到了同樣的攻擊。對于多數類游戲,玩家投注完,都會接收到DApp的游戲通知,此時,黑客就可以控制惡意程序劫持該通知嵌入內聯操作,進而實施攻擊行為。不僅BetHash,一些其他的類游戲包括?EOSBet、EOSMMM,Trust-Dice,WinPlay?等等也被相繼攻擊了。

問題貌似愈演愈烈,11月11日凌晨3時,攻擊開始延伸至EOSIO系統的bidname?短賬號競拍上,甚至可以無限制的使用EOS系統的CPU資源。如果你想競拍一個短賬號,例如:baaa,你開始從0.0001個EOS起競拍,當某人出價高出了10%的話,你的出價就會被返還。黑客在EOSIO系統返還的過程中劫持轉賬通知實施攻擊。由于EOSIO系統擁有無限量的CPU資源,黑客就可以持續通過攻擊獲得CPU資源。

動態 | 海爾與杭州趣鏈成立合資公司 布局服裝物聯領域區塊鏈:天眼查數據顯示,海爾集團旗下公司近期與杭州趣鏈科技有限公司合資成立杭州甘道智能科技有限公司,杭州趣鏈科技有限公司董事長為曾給局講解區塊鏈的中科院院士陳純。天眼查信息顯示,杭州甘道智能科技有限公司成立于2019年11月14日,注冊資本1000萬人民幣,法定代表人為孫傳濱,疑似實際控制人為青島海爾科技投資有限公司。經營范圍包括技術開發、技術服務、技術咨詢、成果轉讓、物聯網技術等。[2019/11/20]

據DAppTotal數據顯示,近7天EOSCPU擁堵指數都為100%。

2)ETHDApp

動態 | 外匯結算提供商CLS、IBM和銀行等正在測試區塊鏈應用平臺:據路透社消息,外匯結算提供商CLS、IBM和包括巴克萊銀行和花旗集團在內的9家金融機構正在測試一個平臺LedgerConnect,以訪問基于區塊鏈的應用程序。LedgerConnect平臺是基于類似于消費者應用商店的模型,旨在使金融公司更容易和更便宜地使用基于區塊鏈的軟件。[2018/7/30]

ETH生態發生的1起安全事件跟DeFi市場AugurDApp有關。具體而言:Augur是構建于以太坊網絡上的預測市場協議,鏈下Oracle會爬取多處的信息再提交到鏈上。惡意攻擊者通過在Twitter等社交媒體故意發布虛假信息,從而影響Oracle數據源,操縱預測結果。

3)TRONDApp

TRON生態發生的1起安全事件是常見的交易回滾攻擊。PeckShield安全人員發現TGiN78地址開頭的黑客通過自主創建的合約對波場TR66FA地址開頭的合約發起交易回滾攻擊,共計獲利18,808TRX。

加拿大總理:通過使用區塊鏈技術來促進醫用大麻藥品合法化:隨著各國政府合法化大麻藥品的速度超過金融業支持藥品相關交易的能力,區塊鏈技術正在迅速發展的大麻藥品產業中發揮關鍵作用。據加拿大總理賈斯丁?特魯多(Justin Trudeau)稱,加拿大在過去十年中允許使用醫用大麻藥品,將在2018年夏季將醫用大麻藥品合法化。在美國,包括哥倫比亞特區,關島和波多黎各在內的29個州提供醫用大麻計劃,另有19個州允許限制使用與大麻有關的產品。[2017/12/6]

PeckShield點評:以上DApp生態安全事件基本都是由合約玩家導致的,DApp在接收玩家代幣或者發送通知之前應檢查目標賬戶是否為智能合約。

交易所安全

11月份共發生3起交易所安全事件,其中兩起和黑客攻擊有關。

1)韓國交易所Upbit34.2萬枚ETH被盜,總價值約5,000萬美元;

2)越南交易所VinDAX被黑客入侵,損失了至少500萬美元的加密貨幣;

3)BitMEX交易所發生大量郵箱地址泄露事件。

北京時間11月27日12時04分,PeckShield旗下數字資產可視化資產追蹤平臺CoinHolmes監控到Upbit交易所地址向未知錢包和Bittrex交易所連續進行大額轉賬,其中有一筆涉及34.2萬枚ETH的交易較為異常,可能遭到了黑客攻擊。之后Upbit交易所發出公告,承認自己的以太坊熱錢包被盜了34.2萬個ETH,當他們發現被盜后,很快將熱錢包中其他資產轉移到了冷錢包。

11月28日15點08分,CoinHolmes監控到韓國Upbit交易所被盜ETH資產首次出現異動,0xa09871ae開頭的黑客地址向多個地址轉移盜取的ETH,同時發送了極少量ETH至Huobi,幣安等交易所地址。

一圖概覽Upbit交易所被盜資?流向圖:

PeckShield點評:今年以來,黑客已經盜取了多家交易所價值數億美金的代幣,例如此前發生的Cryptopia、幣安、DragonEx、Bitrue等交易所被盜事件。PeckShield建議交易所使用更加安全的防范系統,保管好自己的私鑰,采用多簽等機制防范。

勒索相關

11月份共發生5起勒索有關的安全事件,其中出現了幾種新型的勒索軟件,例如NextCry勒索軟件會利用PHP-fpm遠程代碼執行漏洞針對Linux服務器發起攻擊嘗試入侵。

PeckShield點評:對于一些可疑的網站和郵件,用戶需要謹慎訪問,同時要及時安裝操作系統發布的漏洞補丁。即使電腦已受到勒索軟件感染,也要向專業的安全人員尋求幫助,而不是給勒索軟件付費。

釣魚攻擊等其他安全事件

除上述之外,11月份還有一些安全事件同樣值得警惕:

1)加密錢包GateHub的140萬個用戶賬戶信息被盜,包括密碼、密鑰和助記詞等;

2)門羅?CLI?二進制文件遭破壞,用戶下載文件后需要及時檢查文件完整性。

PeckShield點評:因用戶安全意識欠缺且操作規范性造成的各類安全隱患一直層出不窮,釣魚攻擊、詐騙等各類事件就是典型。在此提醒,用戶應謹慎保管各類私密信息,任何小的疏忽都可能造成不可挽回的損失。

Tags:DAPDAPPAPPEOSdap幣是什么幣DAPPX區塊鏈dapp開發例子EOSADD

酷幣下載
Vitalik萬字長文:困擾加密貨幣的硬核難題五年后都怎么樣了?_區塊鏈

寫在前面:本文為以太坊聯合創始人VitalikButerin發布的硬核長文。文章中列出了他五年前認為加密貨幣應該解決的問題,并且給出了五年后的進展.

1900/1/1 0:00:00
以太坊2.0真的要來了,階段0有望在2020年初推出主網_以太坊

12月8日上午,以太坊伊斯坦布爾硬分叉升級成功完成,并帶來了6個改進提案:1)EIP-152:添加Blake2預編函數;2)EIP-1108:降低alt_bn128預編譯Gas成本;3)EIP-.

1900/1/1 0:00:00
巴比特專欄 | 被忽視的區塊鏈節點運營:礦業的隱形價值_區塊鏈

作者:孫副社長 編者注:原標題為《在討論區塊鏈的時候,不要忽視了節點運營的價值》最近的區塊鏈行業有兩個新聞很有意思,雖然它們所涉及到的細分領域各有不同,但卻都起到了同樣的效果.

1900/1/1 0:00:00
人類的600萬年,信任的600萬年_區塊鏈

作者:周子杭,區塊鏈研習社特約作者、聰時代孵化器CEO、中原區塊鏈生態聯盟聯合發起人。本文為作者講述區塊鏈底層特性系列文章之一,本文意在說明信任這一詞匯對文明、對社會的意義所在,以及區塊鏈形式的.

1900/1/1 0:00:00
歐洲央行行長拉加德:正在評估央行數字貨幣對歐洲人民和經濟的影響_數字貨幣

比推消息,新上任的歐洲中央銀行行長克里斯汀·拉加德表示其正在評估央行數字貨幣對歐洲人民和經濟的影響.

1900/1/1 0:00:00
巴比特原創 | 主流交易所支持閃電網絡,這和普通用戶有什么關系?_NFT

在缺乏熱點的平淡日子里,有一件事還是值得關注的:Bitfinex今日起開始支持閃電網絡。閃電網絡是建構在比特幣網絡上的Layer2支付協議,它將交易放到比特幣主鏈之外,使得用戶以更低的費用和更高.

1900/1/1 0:00:00
ads