链资讯 链资讯
Ctrl+D收藏链资讯
首页 > SOL > 正文

ELEC:Github用户1400枚比特币被盗事件分析_ect币最新消息

作者:

时间:

有天,你在支付宝操作转账时,弹窗提示你因版本过低而导致转账失败。

如果弹窗内不仅仅提示你交易失败,还附上支付宝更新链接,大部分人可能都会顺手点击链接进行更新。

如果这个链接是个钓鱼链接,直接获取了你的转账权限,那么代表你账户内的钱也会被无情转移。

这次,就有一个用户遭遇了类似的情况。

北京时间8月31日,CertiK天网系统(Skynet)检测到,Github用户“1400BitcoinStolen”1400枚比特币被盗事件的代币,已开始被输送到多个不同的地址当中。

杰富瑞下调Marathon Digital评级和目标价格:金色财经报道,投资银行杰富瑞Jefferies将其对比特币矿企Marathon Digital(MARA)的评级从\"买入\"下调至\"持有\",原因是施工延误。该银行还将其目标价格从12.5美元降至4美元。

Jefferies预计,马拉松订购的所有机器(总计算能力为23 exahash/秒(EH/s))将在2023年底运行,而不是该公司预计的年中。除此之外,马拉松还受到了德克萨斯州King Mountain站点电力缩减的负面影响。[2023/1/9 11:02:47]

受害者在electrum的Githubissue中讲述了自己丢失了1400个比特币并贴出了自己的比特币钱包地址。

加密矿企Stronghold Digital 第一季度收入超预期,但未能实现盈利:金色财经报道,加密矿企Stronghold Digital (SDIG) 报告第一季度收入为2870万美元,高于分析师普遍预期的2620万美元。但其调整后的每股净亏损 66 美分,超出了调整后每股净亏损 8 美分的普遍预期。

5月15日,Stronghold Digital表示,它通过发行本金筹集了 2700 万美元的现金收益。Stronghold表示,它总共拥有 4700 万美元的现金和等价物,加上不受限制的比特币持有量,以及超过6000万美元的流动性。(Coindesk)[2022/5/17 3:21:14]

Galaxy Digital CEO建议投资者买入黄金和比特币:比特币支持者Galaxy Digital首席执行官Mike Novogratz在推特上转发了Voimagold黄金分析师Jan Nieuwenhuijs分享的一篇文章,文章称德国央行现在对超过10万欧元的存款实行负利率。Novogratz因此推荐人们购买比特币和黄金,因为它们是安全的资产。(U.Today)[2020/4/30]

在区块链浏览器(参考链接3)中可以看到8月30日一共1404枚BTC从他的钱包中被取出,存入了黑客的钱包中。

分析 | Digital Asset 每秒可处理2.7万笔交易:据CCN报道,全球商业技术提供商GFT对Digital Asset (DA)平台进行独立性能测试的结果显示,该平台可以在一段持续的时间内每秒处理超过2.7万次交易的交易量。这一结果使该平台交易量高于美国股票交易量的峰值,可能进一步证明可以克服在企业级采用DLT的障碍。据悉,Digital Asset成立于2014年,声称是唯一根据全球最大金融机构的生产要求开发的分布式账本平台。[2018/10/17]

事件还原与分析

该用户使用的是Electrum比特币钱包,上次使用是在2017年。此后Electrum已经发布了安全更新,但该用户一直没有安装。

用户在使用Electrum进行交易时,钱包会向服务器广播一笔交易,如果这笔交易出现了问题,服务器将返回错误信息并以弹窗的形式展现给用户。

3.3.2版本之前的Electrum钱包不会对服务器返回的错误信息进行验证,甚至还会对返回的信息进行html渲染。

值得一提的是,任何人都可以去搭建一个Electrum节点服务器。如果一个用户连接到了攻击者的服务器并发起了一笔交易,服务器可以返回任何设计好的错误信息。比如返回一个让用户去更新Electrum钱包的错误信息,如下图所示。

然而,图中的链接指向了攻击者自己写的恶意软件,一旦用户下载安装该软件并把自己的钱包导入其中,钱包里所有的比特币就会被攻击者转走。

这其实本质上是一种钓鱼攻击,但由于攻击者发出的钓鱼信息是通过Electrum官方钱包展示出来的,很多人都会信以为真。

在本次事件中,受害者的钱包连接上了攻击者所控制的服务器,导致其收到了服务器发出的钓鱼信息,进而被攻击者转走了自己的所有比特币。

Electrum钱包存在的该问题早在2018年底就引起了广泛讨论(参考链接4)。

Electrum官方在2019年,钱包版本3.3.4中对该问题进行了修复,后续版本的Electrum钱包不再会将服务器返回的内容直接展示给用户,也不会对其进行html渲染。

此外,由于旧版本的钱包仍然存在这个问题,因此所有的正常的服务器会对3.3版本之前的钱包进行拒绝服务攻击,以强制用户进行更新。

CertiK安全团队建议

用户在使用钱包进行交易的时候,需确保钱包为最新版本,已防旧版本的钱包可能存在可被黑客利用的漏洞。

用户在下载钱包更新的时候要注意验证下载URL是否与官方一致,在下载完成后要对钱包的签名进行验证。

对于钱包开发团队,需要寻找专业团队做好测试工作,以免项目出现漏洞给用户带来损失。

参考链接:

1.https://github.com/spesmilo/electrum/issues/5072

2.https://zhuanlan.zhihu.com/p/53920688

3.https://www.blockchain.com/btc/tx/2db616f5b4545805dc1de59bc65b21b548c0d553ab187fa1625ef73c727f1e54

4.https://github.com/spesmilo/electrum/issues/4968

5.http://twitter.com/electrumwallet/status/1106479573917724672

标签:ELECECTECTRCTRelectronicmediaect币最新消息ElectroneroCTRT

SOL热门资讯
COI:Filecoin的重要性,可能就是从今天的数据暴涨开始!_Tremendous Coin

2004年,全球数据总量为30EB。2005年,全球数据总量为50EB。2006年,全球数据总量为161EB....2015年,全球数据惊人增长达到7900EB.

LEC:盘点 | 成都链安:8月发生较典型安全事件超『39』起,DeFi风险初见端倪_OIN

据成都链安『安全态势感知系统』数据监测显示:在过去的8月中,整个区块链生态所面临的安全形势十分严峻,不完全统计,总共发生了超39起较典型的安全事件,属2020年度内目前单月数量最高.

FIL:冷饭热炒?为什么DAO会被捧成DeFi的下一个热点?_DEF

很早的一场采访中,V神就提到,在他心目中三个最能代表的以太坊未来的应用,其中一个是DeFi,另外一个就是DAO。有意思的是在今年的DeFi大潮中,DAO被认为是继预言机之后DeFi的牛市引擎.

DEF:清仓250万个SUSHI,寿司创始人称将专注技术开发_SUSHI

概述 ChefNomi用他的寿司换取了价值1000万美元的ETH。这位SushiSwap创始人称这并非退出局。反之,他将自己比作莱特币创始人李启威,其在2017年清仓了莱特币.

EFI:重磅:ConsenSys获摩根大通战略投资,收购其区块链平台Quorum_DEX

周二,位于布鲁克林的科技初创公司ConsenSys宣布已经收购了摩根大通旗下区块链平台Quorum.

DEF:提币运动风风火火,交易所全力反击,DEX和CEX的争霸战你站哪一边?_DEFY币

过去一周,DeFi概念加密货币的总市值从177.4亿美元跌至最低116亿美元,跌幅达34%,几乎抹平了过去一个月的涨幅。从天堂到地狱,想必是周末所有DeFi参与者的共同感受.