5月8日早晨,幣安官方發出公告稱于2019年5月7日17:15:24在系統中發現“大規模安全漏洞”。幣安表示該安全漏洞是黑客使用了復合型技術,包括網絡釣魚、病等其他攻擊手段,從而黑客能夠訪問大量用戶應用程序接口密鑰、雙因素身份驗證碼、以及其他信息,在區塊高度575012處從幣安熱錢包中盜取7000枚比特幣。致使交易所損失4100萬美金。
針對此次盜幣事件,Beosin成都鏈安秉持打造區塊鏈全生態安全的宗旨,我們的技術團隊第一時間采取行動,作出深度分析。
ETH突破2700美元關口:火幣全球站數據顯示,ETH短線上漲,突破2700美元關口,現報2701.33美元,日內跌幅達到19.26%,行情波動較大,請做好風險控制。[2021/5/19 22:20:52]
攻擊現場:
黑客攻擊交易詳情如下,
攻擊最后發生在575013塊,總損失最高可達7074個BTC。
下圖為黑客詳細提幣地址:
BTC跌破10700美元關口:火幣全球站數據顯示,BTC短線下跌,跌破10700美元關口,現報10696.91美元,日內跌幅達到0.01%,行情波動較大,請做好風險控制。[2020/9/15]
截至目前,幣安熱錢包被盜約7000枚BTC。
現在幣安的熱錢包余額3,612.69114593個BTC,有余額留存,說明幣安熱錢包的私鑰目前是安全的。
事件分析:
動態 | Zcash在570000高度成功分叉出Ycash:據explorer.zcha數據顯示,2019年7月19日10:34:51,Zcash于570000高度成功分叉出Ycash,由Poolin曠工挖出,目前區塊高度為570031,Zcash價格為77.86美元,24小時漲幅4.26%。[2019/7/19]
經過我們分析,在5月8日01:17:18通過API接口在同一時間發起提幣操作。
幣安交易所的API申請后會生成APIkey和Secretkey,如下圖:
API接口有“限定用戶開放IP限制”和“開放提現的功能”。
“開放提現”是指直接利用APIkey和Secretkey直接提現,不需要手機驗證碼、短信、谷歌驗證碼。
如下圖:
API部分官方調用代碼demo如下:
我們初步分析認為是用戶的APIkey和Secretkey信息泄露導致的此次攻擊。
如果用戶沒有限制ip并配置了開放提現功能,任意攻擊者在獲取了APIkey和Secretkey信息后便可以實現攻擊。
用戶的信息泄露途徑可能有四:
1.普通用戶一般不會使用APIkey,一般是高級用戶用于代碼中實現自動化交易,可能是用戶源碼泄露導致Secretkey泄露
2.用戶被釣魚攻擊,輸入了APIkey和Secretkey被黑客截取。
3.用戶的APIkey和Secretkey保存的電腦被攻擊竊取。
4.幣安交易所系統原因導致用戶APIkey和Secretkey泄露,其中只有71個用戶開放了提現功能,被盜幣。
安全提示:
Beosin成都鏈安建議各交易所和用戶都應該注意信息的保護,用戶在使用開放提現等高級功能時,應提高對安全性的重視,避免信息泄露導致的各種危害,不讓攻擊者有可乘之機。
2018年12月 百度度小滿公有鏈 發布區塊鏈白皮書 http://chain.duxiaoman.
1900/1/1 0:00:00今日,在域乎主辦的“融合聚變·鏈動未來丨2019區塊鏈創新應用發布暨域乎生態伙伴大會”上,域乎數字資產服務平臺鯨靈重磅發布,受到與會人士的一致好評.
1900/1/1 0:00:00大多數不開心的天秤座似乎主要是因為臉書使用了這個名字而感到不安。許多人提到了他們對這家公司質疑的問題,比如擔心該公司如何處理個人隱私問題.
1900/1/1 0:00:00妖幣橫生的幣圈江湖里,從來不缺少奇跡與熱點。EGT,一個在2018年下半年較發行價下跌96%的幣,模仿“貝爾鏈”的資金盤游戲模式,在2019年里,價格暴漲超過66倍,成為新一代妖幣.
1900/1/1 0:00:00小寶貝們大家好呀~最近市場開始升溫,萬物復蘇,于是…… 什么奇葩都冒出來了。 女俠每次都覺得自己已經看多了區塊鏈行業的腦洞,但每次都被現實用力地打臉.
1900/1/1 0:00:00尊敬的ZG.TOP用戶:ZG.TOP即將上線Facebook加密項目穩定幣Libra,具體時間另行通知,敬請關注.
1900/1/1 0:00:00