比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 區塊鏈 > Info

假期安全提醒:捂好錢包,黑客也要回家過年_CRY

Author:

Time:1900/1/1 0:00:00

近期,CertiK?發布了《2022?年Web3.0??行業安全報告》,在報告中我們可以看到?2022?年對于整個數字資產行業來說是艱難的一年。

2022?年惡意行為者從Web3.0?協議中盜取了價值超過?37?億美元的資產,這個數字比?2021?年的?13?億美元損失增加了?189%?。

這些資產被盜的原因大部分是由于網絡釣魚攻擊中的私鑰泄露或智能合約中的漏洞,但也有相當數量的資金是被盜于數字貨幣錢包。

這些錢包事件既影響了個人用戶,如?FenbushiCapital?的?BoShen:?4200?萬美元的數字貨幣資產被盜;也影響了大批用戶群體,如?Slope?及?Bitkeep?錢包事件,影響了超過?9000?個用戶賬戶。

然而這些事件中的一部分原本是可以避免的——因為這些漏洞可以在錢包安全評估中被發現。

CertiK?在過去幾年中已經保障了數百個錢包應用的安全。

在本文中,我們將重新審視?2022?年發生的與數字貨幣錢包相關的主要安全事件,并探討其技術細節。

此外,我們將對我們在為客戶的錢包應用程序進行研究和安全評估時發現的常見安全漏洞進行總結。文末我們將列出一些可供錢包用戶參考的安全建議,以降低被黑風險。

貝萊德或通過監管共享協議讓美SEC批準現貨比特幣ETF:金色財經報道,貝萊德(BLK)本周向美國證券交易委員會(SEC)提交的iShares比特幣信托基金申請在其提案中包括了一項監管共享協議,這可能會消除與比特幣相關的市場操縱風險。

在貝萊德向美國證券交易委員會提交的19b-4文件的第36頁,該公司表示,為了減輕對市場操縱的影響,它將引入納斯達克(NDAQ),與比特幣(BTC)現貨交易平臺的運營商達成一項監督共享協議。

監視共享協議允許共享有關市場交易活動、清算活動和客戶身份的信息,使市場操縱的可能性很小。[2023/6/17 21:42:53]

Slope?錢包

2022?年最著名、影響最大的加密貨幣錢包安全事件源于Slope?錢包對私鑰的不當處理。

Slope?錢包是一個非托管的數字貨幣錢包,適用于?iOS?和?Android、Chrome?瀏覽器的擴展。

它支持多個區塊鏈,但主要活躍于?Solana?區塊鏈。

2022?年?8?月?2?日晚,價值約?410?萬美元的資產在大約四個小時的時間里被從?9231?名用戶的錢包地址中盜取。

在事件發生的前幾個小時,當根本原因不明時,用戶就已出現了恐慌,Solana?區塊鏈被黑的謠言也開始不脛而走。

OPNX回應眾機構:對其虛假陳述感到失望,未來不希望他們作為OPNX的投資者:4月22日消息,針對多家機構否認投資OPNX一事,OPNX在推特上回應稱:“OPNX的核心價值觀是透明度,所以我們披露了機構支持者和關鍵戰略合作伙伴。而公司在尋求經濟利益的同時,又害怕來自輿論的反對壓力而否認存在關聯,這很難看。如果任何一方在致力于透明度和行業發展方面動搖了,那么我們對他們的虛假陳述表示失望,并希望未來不要讓他們作為投資者。”

此前消息,DRW、Nascent、MIAX和Susquehanna等多家公司否認投資OPNX[2023/4/22 14:20:25]

在攻擊發生的幾小時后,一名推特用戶發布了一張截圖,顯示了來自?Slope?移動錢包的?HTTP?流量。CertiK?發現在導入錢包賬戶時,用戶的助記詞將被發送到?Slope?的?Sentry?日志服務器,任何有權訪問日志的人都可以接管該賬戶并從該地址轉移所有資產。

該攻擊事件發生兩周后,Slope?錢包發布了“取證和事件響應報告”。

從報告中我們可以得知,?2022?年?7?月?28?日起,用戶私鑰就已經會被記錄于數據庫中,然而這一漏洞風險在經過安全審計或是內部審查后其實非常容易被發現。

某以太坊ICO參與者地址移動6.4萬枚ETH:金色財經報道,Nansen首席執行官Alex Svanevik發推特表示,某以太坊ICO參與者地址移動了6.4萬枚ETH,價值約8009萬美元。[2023/1/5 9:53:51]

發布報告后至今,Slope?錢包團隊未于社交媒體上再發表任何回應。

Profanity

Profanity?是一個基于?GPU?的?Vanity?地址生成工具,允許用戶生成自己喜歡的?Vanity?自定義外部賬戶和智能合約地址。

Profanity?使用一個隨機的種子數來將其擴展為初始私鑰,并通過?GPU?根據初始私鑰計算數百萬個帳戶,以此暴力創建滿足用戶要求的地址。

從技術上講,Profity?并不是一個錢包應用程序,但它確實有一個與幾乎所有數字貨幣錢包通用的功能:生成錢包賬戶。

這就是由風險賬戶導致了惡劣后果的完美案例。

2022?年?9?月?15?日,1Inch團隊發表了一篇文章《以太坊?vanity?地址工具?Profanity?中披露的一個漏洞》,講述?Profanity?工具使用不安全的種子,該工具生成賬戶的私鑰可以被輕易破解。此后該漏洞首次引起了人們的注意。

幣安已罷免其印度尼西亞子公司Tokocrypto CEO:12月21日消息,幣安在向印尼加密貨幣交易所Tokocrypto增持股份后,持有Tokocrypto近100%股份,正在裁員并更換其最高管理人員。Tokocrypto發言人Rieka Handayani表示,幣安增持股份后,Yudhono Rawis將被任命為Tokocrypto的臨時首席執行官,取代Pang Xue Kai,以遵守任命當地領導人的國內政策。此外,Tokocrypto正在裁員58%以削減成本,并將停止向非外匯業務的多元化發展。[2022/12/21 21:57:47]

五天后,即?9?月?20?日,最大數字資產做市商之一的Wintermute的一個錢包賬戶被黑,攻擊者利用該賬戶從一個智能合約中提取了約?1.625?億美元。

10?月?11?日,Qanx?Bridge?的部署者賬戶被黑,攻擊者利用該賬戶從?Bridge?上提取$Qanx?并出售。多個攻擊者同時也在區塊鏈上積極尋找有漏洞的賬戶并竊取資金。

這類問題的根本原因在于,種子總數也許只有?2?^?32?。不安全的種子和可逆的暴力過程使恢復使用該工具生成賬戶的私鑰成為可能。CertiK?成功開發了一個概念驗證程序,并能夠恢復?Wintermute?和?Qanx?部署者賬戶的私鑰。

機構分析:英國通脹率創40年新高 為七國集團中最高:6月22日消息,不斷飆升的食品價格推動英國消費者價格指數升至9.1%的40年高點,為七國集團成員國中最高,凸顯出英國生活成本上漲的嚴重性。一些投資者認為英國面臨的持續高通脹和經濟衰退風險反映了其龐大的進口能源賬單和持續的英國脫歐問題,這可能進一步損害與歐盟的貿易關系。在經濟前景如此不明朗的情況下,沒有人知道通脹會達到多高和持續多久,這使得財政和貨幣政策的制定變得尤為艱難。(金十)[2022/6/22 1:23:55]

這樣的事件并非獨例。

2013?年,Android?系統的隨機數生成器中,一個類似的漏洞被發現,影響了比特幣錢包的創建。

密碼學是一個復雜的領域,因此很容易犯下損害安全的錯誤。一條金科玉律就是“don'trollyourowncrypto”。

幸運的是,大多數數字貨幣錢包在處理創建錢包賬戶時,都會使用如"bip?39"這樣的既定的庫。

MetaMask?的?iCloud?備份

4?月?17?日,被?3000?多萬人用來存儲和管理數字資產的主流加數字幣錢包?MetaMask?警告其?iOS?用戶,在?AppleiCloud?中存儲錢包秘密存在潛在風險。

如助記詞這樣的錢包敏感信息在上傳到?iCloud?時是加密的,但如果其所有者的?Apple?賬戶被泄露,且使用了低強度的密碼,那他們的數字資產很可能會面臨風險。

這一警告是由一次代價高昂的釣魚攻擊換來的。

在這次攻擊中,推特賬號為@revive_dom?的用戶?DomenicIacovone?損失了大量的數字貨幣和非同質化?token,總計價值約?65?萬美金。

騙子假裝是?Apple?公司的支持人員,借此獲得了?Iacovone?的?iCloud?賬戶的訪問權,并使用存儲的?MetaMask?憑證耗盡了他的錢包,讓他成為了這場社會工程攻擊的受害者。錢包應將包含助記詞的保管庫存儲于不會被?iCloud?備份的位置,如果這一點無法實現,應用程序也應警告用戶:在創建賬戶時禁用?iCloud?備份以確保錢包安全。

SeaFlower

一個安全研究小組發現,有一個組織?SeaFlower?正在傳播合法數字貨幣錢包的惡意版本,會導致用戶的助記詞被通過后門竊取。這些修改過的錢包會按照預期運行,但允許攻擊者通過使用竊取的助記詞來獲取用戶的數字貨幣。

SeaFlower?向盡可能多的用戶傳播數字貨幣錢包應用程序的木馬版本是通過包括創建山寨網站和攻擊搜索引擎優化等各類方式實現的,或是通過社交媒體渠道、論壇和通過惡意廣告推廣這些應用程序,但其主要傳播渠道是通過搜索服務。

研究人員發現,百度引擎的搜索結果尤其會受到?SeaFlower?的影響,將大量流量引向惡意網站。

在?iOS?設備上,攻擊者可以通過濫用配置文件繞過安全保護以對惡意應用進行?side-load——這些配置文件可將開發人員和設備鏈接到授權的開發團隊,并允許設備用于測試應用程序代碼,因此攻擊者可以利用它們向設備添加惡意應用程序。

數字貨幣錢包應用的常見安全問題

錢包敏感信息被上傳到服務器,或在服務器端生成錢包

最關鍵的風險之一是將錢包敏感信息上傳到服務器或在服務器端生成錢包。對于非托管錢包,錢包敏感信息應存儲于用戶的設備中——即使它們是以加密的形式存在,這種高度敏感的數據仍可能會在傳輸過程中被截獲,或者被泄露給能夠訪問服務器的數據庫或日志的人。

不安全的存儲

當敏感信息以純文本或在設備上的不安全位置存儲時,就會出現安全風險。

這種情況包括?Android?上的外部存儲或?iOS?上的“UserDefaults”。

當使用不安全的密鑰派生函數來生成加密密鑰時,或者當使用不安全的加密算法來保護數據時,也可能發生這種情況。

缺少對操作和運行環境的安全檢查

除了安全地存儲數據外,錢包應用程序還應該確保其運行的安全和底層運行環境的安全。這一類的一些常見問題包括缺乏?root?和越獄檢測,無法阻止用戶對錢包敏感信息進行截圖、應用程序在后臺運行時未能隱藏敏感信息,以及允許在敏感輸入字段使用自定義鍵盤。

擴展錢包中缺乏對惡意網站的防范

大多數?DApp?都是?Web?應用程序,使用瀏覽器擴展錢包是最常見的交互方式。

然而,擴展錢包的一個共同問題是缺乏對惡意網站的防范。例如,一個不安全的錢包可能允許惡意網站獲取用戶的錢包賬戶信息,或在用戶同意將其錢包連接到該網站之前接受交易簽名請求;當從惡意網站接收惡意數據時,錢包可能會出現故障。

對錢包用戶的建議

采取預防措施以保護你的數字資產并確保錢包使用安全非常重要。數字貨幣領域充滿了黑客及欺詐者帶來的風險。

下文是一份用戶可以參考或遵循的建議清單,以減少被黑客攻擊的可能性。

①?選擇符合安全標準的錢包。一些錢包可能存在漏洞,容易受到黑客攻擊或其他安全漏洞的影響。請只使用經過安全公司安全測試、徹底檢查潛在的漏洞且認為符合安全標準的錢包。

②從官方的?iOS?商店和?GooglePlay?商店下載應用程序有助于確保你獲取該應用程序的合法版本。

③?保持設備更新十分重要,因為軟件更新通常包括對已發現的漏洞的安全修復。④使用專門的手機或個人電腦來安裝錢包應用程序,請勿使用日常工作的設備,這有助于降低被意外安裝的惡意應用程序破壞的風險。⑤如果你持有大量的數字貨幣,并希望確保其盡可能安全,可以考慮使用硬件錢包。

寫在最后

新?Layer1??和?Layer2??區塊鏈正在持續發展,鑒于許多現有的錢包與這些新的區塊鏈并不兼容,市場上將會推出更多的數字貨幣錢包。

盡可能地降低錢包的安全風險需要用戶和錢包開發者共同的努力:用戶需要遵循最佳實踐并保持警惕以防止被黑客入侵;開發團隊則需要編寫安全的代碼,并對其錢包應用進行安全審計。

Tags:數字貨幣ANISLOPECRYume幣數字貨幣AniverseSLOPE幣AI Crypto

區塊鏈
第22條軍規中以太坊(ETH)價格——它的下一步行動是什么?_OPT

以太坊價格開始走低,收于更高的時間框架支撐并即將收低,表明看跌趨勢即將到來如果當前回調被確認為可能嚴重影響即將到來的反彈的拒絕,價格可能會大幅下跌.

1900/1/1 0:00:00
Web3 時尚社區 Syky 完成 900 萬美元 A 輪融資,Seven Seven Six 領投_TAL

ForesightNews消息,據TechCrunch報道,Web3奢侈時尚社區Syky完成900萬美元A輪融資,SevenSevenSix領投.

1900/1/1 0:00:00
HashKey Capital 三期基金完成 5 億美元募資,將聚焦 Web3 基礎設施、工具等項目_SHK

ForesightNews消息,HashKeyCapital旗下三期基金HashKeyFintechInvestmentFundIII已完成募資,規模達5億美元.

1900/1/1 0:00:00
媒體Semafor計劃回購SBF所持1000萬美元股份,并尋求籌集新資金_SBF

1月19日消息,全球媒體公司Semafor計劃回購SBF因其個人投資持有的大約1000萬美元股份,同時尋求籌集新資金.

1900/1/1 0:00:00
加密基礎設施公司Blockstream為比特幣挖礦融資1.25億美元_ITA

金色財經報道,加密基礎設施公司Blockstream在一份新聞稿中表示,它籌集了1.25億美元的可轉換票據和擔保貸款融資,以擴大其比特幣挖礦托管服務.

1900/1/1 0:00:00
幣安新增HIFI逐倉交易對_APE

親愛的用戶: 幣安逐倉槓桿新增HIFI交易對。逐倉槓桿交易對:HIFI/USDT幣安槓桿支持交易的資產、額度、利率會根據市場情況隨時調整,以槓桿數據頁面為準.

1900/1/1 0:00:00
ads