有天,你在支付宝操作转账时,弹窗提示你因版本过低而导致转账失败。
如果弹窗内不仅仅提示你交易失败,还附上支付宝更新链接,大部分人可能都会顺手点击链接进行更新。
如果这个链接是个钓鱼链接,直接获取了你的转账权限,那么代表你账户内的钱也会被无情转移。
这次,就有一个用户遭遇了类似的情况。
北京时间8月31日,CertiK天网系统 (Skynet) 检测到,Github用户“1400BitcoinStolen”1400枚比特币被盗事件的代币,已开始被输送到多个不同的地址当中。
受害者在electrum的Github issue中讲述了自己丢失了1400个比特币并贴出了自己的比特币钱包地址.
在区块链浏览器(参考链接3)中可以看到8月30日一共1404枚BTC(价值1670万美元)从他的钱包中被取出,存入了黑客的钱包中。
Vitalik持有的ETH已经价值4.749亿美元:ETH的价格于今日创下新高,最高达到1439美元,市值达到1600亿美元。根据Forbes Crypto的信息,以太坊联合创始人Vitalik持有33.3万枚ETH,价值已经达到4.749亿美元。[2021/1/19 16:32:46]
该用户使用的是Electrum比特币钱包,上次使用是在2017年。此后Electrum已经发布了安全更新,但该用户一直没有安装。
用户在使用Electrum进行交易时,钱包会向服务器广播一笔交易,如果这笔交易出现了问题,服务器将返回错误信息并以弹窗的形式展现给用户。
3.3.2版本之前的Electrum钱包不会对服务器返回的错误信息进行验证,甚至还会对返回的信息进行html渲染(参考链接4)。
值得一提的是,任何人都可以去搭建一个Electrum节点服务器。如果一个用户连接到了攻击者的服务器并发起了一笔交易,服务器可以返回任何设计好的错误信息。比如返回一个让用户去更新Electrum钱包的错误信息,如下图所示。
然而,图中的链接指向了攻击者自己写的恶意软件,一旦用户下载安装该软件并把自己的钱包导入其中,钱包里所有的比特币就会被攻击者转走。
这其实本质上是一种钓鱼攻击,但由于攻击者发出的钓鱼信息是通过Electrum官方钱包展示出来的,很多人都会信以为真。
在本次事件中,受害者的钱包连接上了攻击者所控制的服务器,导致其收到了服务器发出的钓鱼信息,进而被攻击者转走了自己的所有比特币。
Electrum钱包存在的该问题早在2018年底就引起了广泛讨论(参考链接4)。
Electrum官方在2019年,钱包版本3.3.4中对该问题进行了修复,后续版本的Electrum钱包不再会将服务器返回的内容直接展示给用户,也不会对其进行html渲染。
此外,由于旧版本的钱包仍然存在这个问题,因此所有的正常的服务器会对3.3版本之前的钱包进行拒绝服务(DoS)攻击,以强制用户进行更新(参考链接5)。
用户在使用钱包进行交易的时候,需确保钱包为最新版本,已防旧版本的钱包可能存在可被黑客利用的漏洞。
用户在下载钱包更新的时候要注意验证下载URL是否与官方一致,在下载完成后要对钱包的签名进行验证。
对于钱包开发团队,需要寻找专业团队做好测试工作,以免项目出现漏洞给用户带来损失。
参考链接:
1. https://github.com/spesmilo/electrum/issues/5072
2. https://zhuanlan.zhihu.com/p/53920688
3. https://www.blockchain.com/btc/tx/2db616f5b4545805dc1de59bc65b21b548c0d553ab187fa1625ef73c727f1e54
4. https://github.com/spesmilo/electrum/issues/4968
5. http://twitter.com/electrumwallet/status/110647957391772467
标签:CTRELECRUMLECfactr币合约地址electronicmediaGRUMPYCAT币filecoin币实时价格
狂人说 中心化交易所疯狂上新币,优质资源抢着上,谁上晚了,就意味着谁家的韭菜成为接盘侠,Defi的热度来的快去的也快,涨跌都在一瞬间,先来的割后来的。现在中心化交易所也不容易,各家的研究院都忙着做研究,比谁跑的更快,嗅觉更灵敏。最近几大交易所中,GATE应该是做的相对最好的,其上币速度相比三大交易所具有一定前瞻性,也因此吃到了一波不错的福利。
上次蓝狐笔记提到了《YAM的重启之路》,而YAM现在准备开启通往V3的道路。 YAM是完全去中心化的社区治理,在启动YAM V3过程中,首先是要进行YAM的治理提议。从YAM的治理门户网站看,在为期一周的时间里,社区进行了大量的讨论,有数十个提案。
写在前面:当圈里已经今天姨夫明天姐夫,上午寿司下午珍珠的时候,痴痴的守候着古典交易所的姨显得很像两个憨憨! 大家好,我们是张姨杨姨 两个区块链【创】业者 最近在思考一个问题, 如果说顾客是上帝, 但是为啥这个上帝永远这么花心呢? 如何让用户永远只喜欢我这家公司呢? ——逐渐陷入痴心妄想 本期看点: 杨姨每天一个创业小花招。
各级别性质:日线-盘整,4小时-下跌,1小时-下跌 截图来自OKEX BTC/USDT永续合4小时图:对于行情从两个角度来说,一个角度是客观的走势状态以及根据客观走势所制定的应对策略,另外一个角度是基于经验的主观预判。
日前,“数字人民币”再次成为舆论的焦点。8月29日,有部分用户在建设银行App中发现,其增加了“数字钱包充值”以及“数字货币”两个子菜单。数字货币界面显示,用户创建数字货币后,有望完成付款、收款、扫一扫与转款等操作。这一消息瞬间引发市场热议:数字货币已经正式上线了? 答案是否定的。
随着DeFi行业推动了当前加密行业的繁荣,TVL几乎成为一个标志性的指标。新闻标题上显示着令人惊叹的数字增长:40亿美元,60亿美元,70亿美元,感觉每周都有新的记录被打破。 该指标是用来强调DeFi领域的增长,但它可能严重夸大了增长速度。在牛市中,它夸大了资产的增长,而在熊市中则夸大了资产外流。