链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 火星币 > 正文

KEY:币安被盗原因找到了 7074枚比特币竟是这样丢掉的_Fortem Capital

作者:

时间:

5月8日早上8点28分,知名加密货币交易所币安承认再次受到黑客攻击。截止到目前撰文时间,已经有7074.18个比特币被盗。

以下为币安官方微博发布的安全信息更新公告。

对此,币安创始人赵长鹏在AMA中首次披露了黑客盗币的细节。他表示,黑客此前已发现系统存在的安全漏洞,但一直很耐心,直到系统出现大额交易才出手。

直播地址:

https://www.pscp.tv/w/b6I-lTFQWEVkQlBQQlBsS2V8MW1yR212anBicUJKea09rHwXRK_mMqOZXufBTFd6iCrb7SjGYhQ4_QOvoDet

此外,赵长鹏还对外披露,币安在5月7日凌晨就发现了“大规模的安全漏洞”,该漏洞导致黑客能够访问用户应用程序接口密钥、双因素身份验证码、以及其他信息。按照安全通知中公布的一笔交易,黑客从币安交易所中取走了价值大约4100万美元的比特币。

Ripple将8亿枚XRP重新锁定在托管钱包:8月2日消息,Whale Alert数据显示,Ripple按照惯例在月初从托管账户中释放XRP。今日凌晨Ripple将8亿枚XRP重新锁定在托管钱包中。[2023/8/2 16:14:31]

安全公司:或为用户APIkey和Secretkey信息泄露导致

对此次攻击,区块链大本营第一时间联系了Beosin成都链安科技安全团队,对此事件进行了深度分析。老铁们,先了解一下交易详情:

此次事件发生在575013块,总损失最高可达7074个BTC,共涉及到以下44个提币地址:

详细提币地址

截至目前,币安热钱包已被盗约7074.18枚BTC。

Web3数字赛车媒体网络Veloce获得上限为5000万美元的新一轮融资,GEM Digital参投:金色财经报道,Web3 数字赛车媒体网络Veloce宣布通过“结构化代币认购协议”获得一笔上限为5000万美元的新一轮融资,GEM Digital参投,新资金将用于该公司旗下网络第二阶段开发并启动去中心化赛车和电竞平台,收购其他游戏资产,同时探索将VEXT代币集成到游戏中。Veloce是一家多功能的游戏和体育媒体集团,旗下品牌包括游戏赛车平台Veloce Esports,以及王牌车队Veloce Racing,据悉VEXT平台将于今年夏天推出,但目前具体时间暂未公布。[2023/7/10 10:45:36]

现在币安的热钱包余额3,612.69114593个BTC,说明币安热钱包的私钥安全,经过团队分析,在05月08日01:17:18通过API接口在同一时间发起提币操作。

好莱坞明星Matt Damon:之前拍摄Crypto.com广告是为解决资金问题:3月30日消息,好莱坞明星Matt Damon解释了自己之前拍摄Crypto.com广告的原因,主要是因为当时其清洁水倡议组织Water.org陷入了严重的财务困境。“Water.org度过了低迷的一年,我拍这个广告是为了为Water.org筹集资金。”Matt Damon解释说,他曾经把自己的全部薪水都给了Water.org,因为它的财务状况非常糟糕。

据悉,2021年10月,数字货币交易平台Crypto.com与净水项目Water.org达成合作并向其捐赠100万美元。(Cointelegraph)[2023/3/30 13:35:05]

币安交易所的API申请后会生成APIkey和Secretkey,如下图:

OKC正式上线OKT流动性质押产品:据官方消息,OKC已于2022年12月20日正式上线OKT流动性质押产品,用户可通过质押OKT获得相应数量的质押凭证stOKT。

此外,据欧易官方推特称,欧易Web3钱包中赚币(Yield)板块将于月底上线stOKT-OKT LP 挖矿。持有stOKT用户既可以获得质押奖励,还可在 OKC 或Yield参与其他DeFi活动。[2022/12/20 21:56:48]

API接口有限定用户开放IP限制和开放提现功能。开放提现就是直接利用APIkey和Secretkey直接提现,不需要收集验证码、短信、谷歌验证码。如下图:

API部分官方调用代码demo如下:

来自https://github.com/binance-exchange/python-binance

成都链安分析认为是用户的APIkey和Secretkey信息泄露导致的此次攻击。

如果用户没有限制IP并配置了开放提现功能,任意攻击者在获取了APIkey和Secretkey信息后便可以实现攻击。

用户的信息泄露途径可能有:

1、普通用户一般不会使用apikey,一般是高级用户用于代码中实现自动化交易,可能是用户源码泄露导致apiSecretkey泄露

2、用户被钓鱼攻击,输入了APIkey和Secretkey被黑客截取。

3、用户的APIkey和Secretkey保存的电脑被攻击窃取。

4、币安交易所系统原因导致用户APIkey和Secretkey泄露,其中只有71个用户开放了提现功能,被盗币。

被黑客盗取的7074枚BTC的主要20个地址如下:

此外,区块链大本营还采访到了PeckShield研发副总吴家志。吴老师认为,此次币安被盗事件大致上可以分三个层面分析:交易所,帐号托管系统,个人用户。

1、交易所层面概率较低,例如之前龙网事件,是客服人员安装了恶意软件,渗透进入内网造成;

2、账号托管,就是散户投资这类的软件,把应用程序接口提供给中间商,一旦中间商被渗透,可能一次性取得大量接口秘密,造成此类问题,这类软件可能在下载的时候被替换安装包,或者中间商的服务器被攻破,都有可能;

3、第三类就是个人用户的设备,如手机电脑等被安装木马等,从个人用户设备上取得APIsecret以及2FA认证。

此外,吴老师还表示,看到币安这次在一个交易里头打包7074BTC出金,主要目标地址20个都是新地址,这样的情况其实能够触发风控机制,比如单位时间内出金的量以及新地址能收的金额。

来看看大佬们的反应

事件发生后,波场创始人孙宇晨第一时间发文表示,“无需惊慌,一切安好!我愿意拿出7000BTC等值的美元进入币安。”当然,前提是赵长鹏同意他这么做。

而事实上,赵长鹏表示并不需要,“真的很感激,但现在还不需要。币安将通过SAFU基金弥补损失,而且足够了。我们只是受伤,并非破产。”

而有些人并不是那么友善。

FCoin创始人张健却不这么认为,针对币安被盗7000枚比特币事件,他希望大家不要利用这次被盗事件去攻击别人,这是损人不利己的事情,一个平台的信誉等各方面的积累需要时间。

不过,币安这句“被盗BTC”由币安全额承担,也很霸气了!

相信这次币安7000多BTC被盗事件的发生,必将引起监管的涉入、用户个人对隐私保护的重视以及交易所风控机制的完善等等,区块链大本营将持续跟踪此次事件并作进一步深入报道,老铁们,要持续关注哟!

标签:KEYAPIRETSEConekeyliteFortem CapitalRETROSECO币

火星币热门资讯
RIA:Facebook加密团队背后巨头组织:PayPal黑帮_DSA

金色财经比特币5月9日讯如果你不了解“PayPal黑帮”,就不会了解硅谷,更不会了解Facebook加密货币.

RIA:一文读懂 Trias:「三权分立」支撑的 DSaaS 服务实现区块链企业级应用_Hungarian Vizsla Inu

Trias的IEO进入倒计时,这个CryptoBriefing数百评级项目的第一名,优势在哪儿?把Trias带到聚光灯之下的,不仅仅是KuCoin明星项目的「IEO效应」.

BTC:币世界24小时行情梳理:BTC晚间震荡上行_LTC

BTC早间最低跌至5772.20美元,随后震荡上行,截至目前火币现报5961.96美元,24小时上涨0.85%.

BOOK:比肩Windows95 微软发布比特币区块链项目Ion_FACE

金色财经比特币5月13日讯微软正在推出首个直接建立在比特币区块链上的去中心化基础设施——开源项目“Ion”。事实上,“Ion”要构建的是一个实现跨网络相互通信的基础机制.

区块链:98家新三板公司年报梳理:企业布局区块链有这6大特点_API

2018年初,区块链的热度如日中天,新三板的公司们纷纷“触链”。据媒体不完全统计,从2018年1月至3月,至少有19家公司发布的公告中涉及区块链.

数字货币:亿币国际交易平台与致派GYB正式签署战略合作协议_数字资产和数字货币的区别

最新报道,2019年5月9日13时19分,亿币国际数字货币交易所与GYB签约仪式在香港九龙海逸君绰酒店正式召开,双方共同签署了区块链数字货币经济战略合作协议.