距离上次的Cashaa的“攻击”事件已经过去了一周左右,Cashaa创始人兼首席执行官披露了被盗事件更多细节,下文中将进行详细叙述。
事件回顾
7月11日北京时间凌晨8点10分,CertiK天网系统 (Skynet) 检查到在比特币区块638606和638692处Cashaa交易所发生交易异常,安全研究员迅速介入调查,详细研究了攻击者针对Cashaa交易所拥有的比特币钱包发动两次攻击过程。
随后,CertiK于第一时间在金色财经等媒体上发布了相关新闻和消息。
第一次攻击发生于7月10日北京时间晚6点57分,受害者Cashaa的比特币钱包之一
1Jt9mebBwqCk8ijrVDoT5aySu2q9zpeKde被盗用并向攻击者账户
14RYUUaMW1shoxCav4znEh64xnTtL3a2Ek转移了1.05977049个BTC(约合9800美元)。攻击者通过某种方式入侵受害者电脑,受害者在Blockchain.info上的比特币钱包被盗,并向攻击者账户转移了BTC。第二次攻击发生于7月11日北京时间凌晨8点10分,受害者Cashaa的总计8个比特币钱包,共计335.91312085个比特币(约310万美金)被攻击者通过同样的手段转移到同一个14RYUUaMW1shoxCav4znEh64xnTtL3a2Ek地址中。
火币Ciara Sun:头部交易所的本职工作是帮助投资者甄选优质资产:5月18日,火币全球商务副总裁兼资产中心负责人 Ciara Sun在 首期“蛇叔开火”社群直播中表示,头部交易所的本职工作是利用自身的专业知识与经验,帮助投资者甄选优质资产,让用户少踩雷,促进行业的良性发展。“火币不会因为某一个项目很热,就盲目上线。每一个新资产上线前,我们都会对项目的应用前景、技术实力、核心团队、投资机构背景、合规风险等方面做全面评估,并且同时关注项目在社区中的口碑和热度,充分考虑社区用户需求,多维度进行项目评分和筛选。”
Ciara Sun指出,火币非常重视与项目的长期共赢合作,平台不会收取项目团队的任何上币费用。如果有发现任何人自称Huobi Global上币工作人员,身份信息存疑,或在沟通中出现索要上币费等情况,请发邮件至ceo@huobi.com确认或举报。[2021/5/18 22:15:57]
官方声明及解析
根据Cashaa对该事件的官方声明,这起攻击发生的过程是攻击者渗透攻击进入“Cashaa India Over-the-counter”(OTC,场外交易市场)雇员的电脑,操纵电脑从而盗取了受害者账户的所有资金。印度东德里(East Delhi)的一位OTC交易经理与7月10日发生首次攻击有关。早在7月8日,该雇员报告过公司提供给他的机器存在故障,因此他请求通过使用自己的个人电脑来进行操作。为了保证用户体验,一向不允许使用个人电脑的Cashaa经管理层决议同意了这个请求。
火币对安全风险账号进行相关冻结限制:据火币官网公告,近期风控系统监测到个别账号存在安全风险,系统进行了相关冻结限制,对个别高危地区也进行了区域交易限制。[2020/8/26]
Cashaa官方声明中称,攻击者是通过被攻击电脑中浏览器的活动进程(active sessions in the browser)来控制的该电脑。现在被确认的攻击方式有phishing,病以及其他攻击方式,但是官方并没有确认最终的攻击手段。被盗取的比特币被转移到14RYUUaMW1shoxCav4znEh64xnTtL3a2Ek地址后,被最终转移到多个钱包地址中。Cashaa接到该雇员的事故报告后,立刻开启了内部调查,并向德里数字犯罪署(Delhi Cyber Crime Bureau)进行了报告,报告编号为20807200031555。
与此同时,Cashaa也向其社区以及相关数字货币交易所进行了相关报告,共享了黑客的比特币钱包地址。其中,Cashaa告知了所有主要交易所,包括WazirX,Binance,CoinDCX和Bitbns,并敦促他们监测与此地址相关联的所有交易。在攻击事件发生后,被攻击的电脑已经被封存当做调查物证,涉事雇员也暂时被停职,直至调查结束。
事件发生后,Cashaa也召开了董事会进行商议,但到目前为止,并没有官方宣布如何进行赔偿。预计官方会于7月底公布所有细节,包括攻击方法和赔偿方式。届时CertiK将会继续跟踪分析该起事件。
社区支持
ZebPay,WazirX,CoinDCX及Bitbns等交易所的高层管理人员均已在Twitter(推特)上发表了对Cashaa给予支持的推文,并表示他们将采取一切必要的预防措施,以确保这些资金在他们力所能及的范围内不流动。
社区中有人传言该起事件是内部雇员所为,针对该问题,Cashaa根据对该起事件进行调查的数字犯罪调查公司的反馈,认为本起事件并不应该为内部雇员所为。目前由于调查并未结束,因此尚不能对攻击事件下定论。攻击事件发生后,Cashaa宣布将会与Anti-Money Laundering(AML,反)企业合作,定制专属链上AML工具,帮助减少数字货币犯罪。
防范建议
交易环境复杂的操作系统、浏览器、网络环境都将使交易存在很大的安全隐患。目前国内大部分基于手机平台(MTK)的钱包,都可以被攻击。
通过导出钱包固件,不仅可以看到多个币种的缓存信息,还可以找到生成助记词的各种库。很多开发团队在以业务优先的原则下,对自身钱包产品的安全性并未同等重视。
一旦出现了安全性问题,将会导致大量用户出现账户货币被盗。资产一旦被盗,将会无法挂失,并且很难被追回。
CertiK团队总结了以下几点建议:
数字货币攻击是多技术维度的综合攻击,需要考虑到在数字货币管理流通过程中所有涉及到的应用安全,包括电脑硬件、区块链软件,钱包等区块链服务软件,智能合约等。当然,由于员工安全意识薄弱带来的一些安全隐患也不能排除,而往往这方面是人们最难察觉到并且最容易忽略的。
攻击者对于将要采取的攻击方式经常会进行测试后再进行大规模采用进行攻击。因此需要重视对于潜在攻击方式的检测和监视,不要多次受到同一方式的攻击。
加强数字货币账户安全保护方法,使用物理加密的离线冷存储(cold storage)来保存重要数字货币。许多最著名的交易所都利用硬件钱包或硬件安全模块来存储和处理所管理的加密资产。虽然没有一个系统可以具有100%的安全性,但这样的系统被破坏的概率更低。
聘请专业的安全团队进行网络层面的测试,并通过远程模拟攻击来寻找漏洞。
比如CertiK团队,会模拟真实环境中黑客攻击的方式来攻击系统中最薄弱的部分,以找到系统的漏洞和薄弱环节。入侵一个系统的突破口可能是在Web应用中的远程代码执行漏洞,可能是服务器上运行的旧版软件,也可能一位员工无意中执行了测试团队发送的钓鱼邮件中的后门程序。
而在CertiK专业的检测过程中,将会对包括系统架构以及员工等所有可能被攻击的环节进行逐一排查和测试,让那即便只剩下0.00000000000001%被攻击的可能性都不复存在。
本文结构: 比特币最大的谎言是什么? 为什么会出现这样一种论断? 为什么错误:金融左派的理想主义 后市行情的重要参考指标:纳斯达克100指数 总结 关于比特币长期价值的各种论点在市场上已经有很多年,无论是“to the moon”的乐观,还是“早晚要归零”的质疑,这些都是在可以理解的范围之内。
7 月 18 日,CFTC 公布了最新一期的 CME 比特币期货周报(7 月 8 日-7 月 14 日),统计周期中 BTC 行情基本停滞,整周开始与结束时 BTC 价格几乎没有出现任何有效位移,整周期间行情的实际波动幅度也非常有限,行情的极端横盘让方向判断的难度进一步上升,虽然表面风平浪静但反而是难度更大的挑战。
文章系金色财经专栏作者牛七的区块链分析记供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别,谨防上当。 比特币在9343美金遇阻回落后,最低到了9113美金,当前价格再度回到了9230美金附近,这也是昨天提到的箱体分界线,这个分界线非常具有参考价值。
最近的一些小币种很是火爆,有些虽然不是主流货币,却是当前很火项目的代币,在初始上线的时候成为了市场的热点,受到了很多资本关注。在这个过程中,也伴随着原本不足以支撑其实际价值的泡沫。
八家公司入围法国央行法兰西银行计划进行的数字货币试验计划。 根据该银行周一发布的消息,其此前已就进行央行数字货币试验征集参与者,现在已经确定了八家候选公司名单,分别是埃森哲、Euroclear、汇丰银行、Iznes、LiquidShare、ProsperUS、Seba Bank和法国兴业银行。
最近 DeFi 概念风靡区块链世界,拉动了大量 DeFi 项目市值的暴涨。而作为所有 DeFi 项目都离不开的预言机,也迎来了大涨。 预言机的龙头 Chainlink 从 7 月份以来更是一路绝尘,代币 LINK 从 4.5 美元最高涨到了 8.3 美元,24 小时涨幅超 44%,市值跻身全球 TOP 10。