作者:成都链安
据行业媒体报道,11月27日下午1时左右,韩国知名加密货币交易所UpBit?安全系统遭到破坏,34200个以太币失窃。相应的数字资产从该交易所的热钱包中被转移至一个不知名的钱包地址。
11月27日12:06分,态势感知系统检测到以太坊Upbit交易所热钱包地址向未知地址通过一笔交易转移超过34万ETH。
某地址4天前从Vitalik相关地址收到约999枚ETH:金色财经报道,据PeckShield监测,某地址(0x5567…31B1)4天前从Vitalik相关地址 (0xD04d…8fd7)收到约999枚ETH (相当于约164万美元),该地址随后将300枚ETH(约49万美元)转移到Bitstamp。[2023/9/7 13:23:47]
黑客转移342000ETH之后,该地址当时仅剩下111.3ETH,几近掏空。?
随后,官方发布公告对外称:
Vitalik Buterin:以太坊目前最紧迫需解决的问题是实现更高水平的可扩展性:金色财经报道,以太坊联合创始人Vitalik Buterin表示,节点的中心化是以太坊网络面临的最大问题之一,应该通过使节点的运行更便宜、更容易来解决。目前,5,901个活跃的以太坊节点中的大多数都通过Amazon Web Services (AWS) 等中心化网络提供商运行,许多专家声称这使得以太坊区块链面临中心化故障点。
Vitalik Buterin表示,减少以太坊中心化的下一个最重要举措包括,使文档变得更容易,降低分布式质押的障碍,确保质押更安全、更广泛;总体而言,抵押以太币(ETH)变得更加方便。但最终,Buterin得出的结论是,对于整个以太坊来说,最紧迫的问题是实现更高水平的可扩展性。[2023/9/5 13:18:55]
Gravity DEX开发团队成立新项目Crescent:3月11日消息,开发流动性模块Gravity DEX的B-Harvest团队分拆成立了一个名为Crescent的新项目,正在寻求完全重构和扩展Gravity DEX。Crescent由Ignite Ventures资助,并与Ignite团队合作支持Crescent项目。
Crescent已经公布了治理代币CRE分配模型,总量2亿枚,其中将向ATOM委托者(delegator)空投1亿枚,另外1亿枚作为战略储备。空投方面,5000万枚CRE可在Crescent网络启动后推出Crescent DEX(DEXdrop)时索取,具体空投数量会根据二次空投系统确定,即按UTC时间2022年1月1日00:00快照时委托数量的平方根来决定,如果参与一些治理提案,能获得通过固定乘数获得更多奖励;剩余5000万枚将在一定时期内分配给使用Crescent Boost的ATOM委托人。[2022/3/11 13:50:06]
紧接着,成都链安安全团队对整个代币转移的交易时间线进行了完整复盘。
声音 | Vitalik Buterin:许多DApp的用户界面都很差:Vitalik Buterin在伦敦帝国理工学院(Imperial College London)发表演讲时,承认,到目前为止,许多DApp的用户界面都很差,很难找到用户。他在探索以太坊是否能通过扩容来支持它们。[2018/12/4]
北京时间11月27日13时18分,Upbit波场地址TDU1uJ向TA9FnQrL开头的地址分批次转移TRON币,共计转移超过11.6亿枚TRON币,2100万枚BTT。
北京时间11月27日13时02分,8628959枚EOS从UpbitEOS钱包地址转至Bittrex交易所;
北京时间11月27日1点55分左右,超过1.52亿枚XLM从Upbit交易所转移至Bittrex交易所。
通过我们的进一步分析认为:EOS,XLM,TRON代币的转移很有可能是交易所触发风控机制而进行的避险操作,并且有资料显示Upbit和bittrex为合作关系,因此,大额EOS和XLM转入Bittrex交易所的操作可能是Bittrex协助规避风险。
随后,北京时间下午4点56分,Upbit官方Doo-myeon首席执行官LeeSek-woo发通告表明,官方已经暂停加密货币充提服务,并紧急排查原因,并表明Upbit将会全额承担损失。
至此,Upbit整个代币转移过程已经清晰,我们针对此次ETH被盗事件进行了如下分析判断。
UpBit交易所被盗有可能是存储热钱包私钥的服务器受到攻击导致私钥被盗,或者是交易签名服务器受到攻击,而不是控制热钱包API转账的服务器被黑。
从转账的交易(hash为0xa09871A******43c029)来看,该黑客或团伙是一次性转走当时账户里所有的钱,并没有做多余的操作,后续又有用户充值大约4700左右的eth进UpBit交易所,现交易所已将该笔资产转移至交易所控制的地址0x267F7*******0a8E319c72CEff5。
从目前已知的情况看,
UpBit交易所可能遭到鱼叉钓鱼邮件、水坑等攻击手法,获取到交易所内部员工甚至高管的PC权限后实施的进一步攻击。并且有消息报道曾有朝鲜黑客于5月28日使用网络钓鱼手法通过电子邮件向Upbit交易所用户发送钓鱼邮件进行网络攻击。
在此提醒广大项目方:
应做好私钥的储存,来源不明、目的不明的邮件尽可能不要点击;
员工个人PC安装主流的杀软件,加强内部员工的安全意识培训;
对于私钥储存服务器建议分派专人运维。
可以采取有效的防护措施:
重写服务器的命令,比如黑客常用的history、cat等命令,并开发脚本进行持续监控,如果有运行敏感的命令推送提醒,运维人员只需要维护重写命令后的新命令即可;
完善本身的资金风控系统,及时进行报警,和交易阻断,防止大额损失。
来源:changelly 编译:头等仓 卡巴斯基实验室数据显示,去年全年被挖矿病入侵的计算机和移动设备的数量增加了44.5%.
作者:?ThomasJayRush翻译&校对:?曾汨&阿剑 来源:以太坊爱好者 每当以太坊的定时炸弹爆炸时,总会有两个问题出现在我们面前.
注:原文作者是以太坊联合创始人VitalikButerin,在这篇文章中,他介绍了二次方投票及二次方支付的概念及应用,他表示,如果目标是优化人们想要看到的东西,而不是纯粹满足富人和集权机构.
在区块链世界里,我们经常能听到或看到一个词“超级账本”,并且总能看到一些明星企业高调宣布加入“超级账本”,如蚂蚁金服、IBM、华为、英特尔、三星、小米等.
作者:陈利人 来源:待字闺中 常看到数字货币的文章写,“过不了多久,你的手机上,就能用上央行的数字货币,支付可以“离线”进行,不用网络和手机信号,手机和手机之间碰一碰,就可以完成.
加密货币最终可能会与传统货币服务并驾齐驱。当地媒体报道,从2020年开始,德国银行出售比特币等加密货币并提供托管解决方案可能是合法的.