比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Filecoin > Info

知道創宇 404 實驗室披露 2018 年信息安全相關國際大事件_比特幣

Author:

Time:1900/1/1 0:00:00

縱觀2018年網絡安全事件,網絡犯罪分子攻擊手段變幻莫測,除了零日漏洞的利用外,勒索軟件、惡意挖礦大行其道,區塊鏈領域險象環生,暗網數據泄露更是層出不窮,而且攻擊渠道日益變幻,IoT設備、工業網亦成為不法黑客的攻擊重點,以上這些皆都為整個網絡空間安全環境帶來全新挑戰。

知道創宇404實驗室通過監控、分析全球威脅活動信息,積極參與各類安全事件應急響應,并結合2018年全年國內外各個安全研究機構、安全廠商披露的重大網絡攻擊事件,基于這些重大攻擊事件的攻擊技術、危害程度等,評選出2018年信息安全相關大事件。

0x00國際篇

1.MemcacheDDoS攻擊

2018年3月1日,Github遭受遭1.35TB大小的DDoS攻擊,隨后的幾天,NETSCOUTArbor再次確認了一起由MemcacheDDoS造成的高達1.7Tbps的反射放大DDoS攻擊。在2018年上半年虛擬貨幣價值飆升、黑灰產轉向至挖礦領域、反射放大攻擊持續下降的情況下,利用MemcacheDDoS造成如此大流量的攻擊,其威力可見一斑。

加密分析師:暫時不知道比特幣下一個需求點在哪里:6月10日,加密貨幣分析師Joseph Young發推稱,當前比特幣似乎正處于一個奇怪的位置。因為機構,包括對沖基金和億萬富翁似乎更喜歡用現金和低風險債券來對沖風險,而從納斯達克的表現來看,散戶正忙著買股票。因此暫時還不能明確比特幣下一個需求點來自哪里。[2020/6/10]

2.Cisco路由器被攻擊事件

2018年1月,Cisco官方發布了一個有關CiscoASA防火墻webvpn遠程代碼執行漏洞的公告。2018年3月,Cisco官方發布了CiscoSmartInstall遠程命令執行漏洞的安全公告。這兩個漏洞都是未授權的遠程命令執行漏洞,攻擊者無需登錄憑證等信息即可成功實施攻擊。2018年4月6日,一個名為"JHT"的黑客組織攻擊了包括俄羅斯和伊朗在內的多個國家網絡基礎設施,遭受攻擊的Cisco設備的配置文件會顯示為美國國旗,所以該事件又被稱為"美國國旗"事件。

聲音 | CSW談BSV大漲:知道背后有什么事,但不會說出來:BSV支持者Craig Wright(CSW)近期接受了BlockTV的采訪。在談及BSV日前大幅拉升近300%的背后原因時,CSW表示:“我知道這背后有什么事、什么人,也知道其他的一些事情。我知道有人在做些什么,但這些都不是公開信息,所以我不打算分享。”在談及與Kleiman的訴訟案時,CSW表示,他不會讓法院輕易地強制他支付(50萬比特幣)。因為如果他把50萬比特幣交給Kleiman,數字資產和整個加密貨幣市場都會受到影響,因為Kleiman很可能會為了支付遺產稅而出售大量比特幣。在談及關鍵性的私鑰問題時,CSW稱不愿意透露任何細節。(Crypto Ticker)[2020/1/31]

3.供應鏈攻擊

供應鏈攻擊一直以隱蔽、高效著稱。2018年供應鏈攻擊在不同層面都有發生、發生原因也不盡相同。有火絨安全最先曝光的針對驅動人生公司進行的攻擊,有由于NodeJS庫作者隨意給相關庫權限導致被攻擊者植入后門的攻擊,也有感染易語言模塊并使用“微信支付”進行勒索的勒索病。供應鏈中任何薄弱的地方都有可能導致供應鏈攻擊的發生。

聲音 | 福布斯財務委員會成員:Ripple有很多產品可以提升XRP的價值 但沒人知道XRP可以達到什么水平:福布斯財務委員會成員David Gokhshtein發推文稱,Ripple公司將盡一切可能使XRP有價值。他們有很多很棒的產品(如:xRapid)可以提升它的價值。但是沒有人知道它會達到什么水平。[2019/7/29]

4.GPON遠程命令執行漏洞

2018年4月30日,vpnMentor公布了GPON路由器的兩個高危漏洞,繞過驗證漏洞和命令注入漏洞。結合這兩個漏洞,只需要發送一次請求就可以在GPON路由器上執行任意命令。在該漏洞披露后的十天內,該漏洞就已經被多個僵尸網絡家族整合、利用、在公網上以蠕蟲的方式傳播。

5.Java反序列化漏洞

2018年的Java反序列化漏洞還在持續爆發,在知道創宇404實驗室2018年應急的漏洞中,受此影響最嚴重的是WebLogic,該軟件是美國Oracle公司出品的一個ApplicationServer。2018年知道創宇404實驗室應急了5個WebLogic的反序列化漏洞。由于Java反序列化漏洞可以實現執行任意命令的攻擊效果,是黑客用來傳播病,挖礦程序等惡意軟件的攻擊方法之一。

聲音 | 前FDIC主席:對Libra有些擔憂 不知道其如何利用獲得的資 金:據CCN消息,前聯邦存款保險公司(FDIC)主席Sheila Bair在接受CNBC采訪時對Libra提出了一些擔憂,“如果我給他們一些錢去買Libra,他們會用這些錢做什么?他們在白皮書中對此有點模糊……抵押品的實力是我會問的一個問題。”盡管Libra聲稱自己是未來的穩定幣,但尚不清楚Facebook將如何利用其外匯儲備管理投資。 Bair后來重申了她關于美聯儲支持的加密貨幣的想法,然而,這一想法并沒有實現。政府通常對新技術的吸收很慢,但如果成功的話,Libra可能會改變這一切。[2019/6/19]

6.Drupal遠程代碼執行漏洞

Drupal是使用PHP編寫的開源內容管理框架,Drupal社區是全球最大的開源社區之一,全球有100萬個網站正在使用Drupal,今年3月份,Drupal安全團隊披露了一個非常關鍵的(21/25NIST等級)漏洞,被稱為Drupalgeddon2(CVE-2018-7600),此漏洞允許未經身份驗證的攻擊者進行遠程命令執行操作。

64%的德國人知道比特幣 但大多不愿投資:據外媒報道,近日德國聯邦信息科技、通訊及新媒體協會(Bitkom)對1009人進行了一項調研,旨在掌握該國對比特幣等加密貨幣的認知度。調差結果顯示,比例約64%的德國人聽過比特幣,相比俄羅斯56%的比例較高,據17年8月薛蠻子說法,中國人了解比特幣才20%到30%。據悉,約有72%的人表示不愿意投資加密貨幣,主要有兩個原因:價格波動太大以及無法預測風險。[2018/2/26]

7.數據泄漏事件

2018年多起大型數據泄漏事件被曝光,2018年6月12日,知道創宇暗網雷達監控到國內某視頻網站數據庫在暗網出售。2018年8月28日,暗網雷達再次監控到國內某酒店開房數據在暗網出售。2018年11月30日,某公司發布公告稱,旗下某酒店數據庫遭入侵,最多約5億客人信息被泄漏。2018年12月,一推特用戶發文稱國內超2億用戶的簡歷信息遭到泄漏。除此之外,facebook向第三方機構泄漏個人信息數據也引起了極大的關注。隨著暗網用戶的增多,黑市及加密數字貨幣的發展,暗網威脅必定會持續增長,知道創宇404安全研究團隊會持續通過技術手段來測繪暗網,提供威脅情報,追蹤和對抗來自暗網的威脅。

8.EOS平臺遠程命令執行漏洞

2018年5月末,360公司Vulcan團隊發現EOS平臺的一系列高危漏洞,部分漏洞可以在EOS節點上遠程執行任意代碼。這也就意味著攻擊者可以利用這個漏洞直接控制和接管EOS上運行的所有節點。從漏洞危害等方面來說,稱該漏洞為“史詩級”名副其實。

9.多個區塊鏈項目RPC接口安全問題

2018年3月20日,慢霧區和BLOCKCHAINSECURITYLAB揭秘了以太坊黑人節事件相關攻擊細節。2018年8月1日,知道創宇404實驗室在前者的基礎上結合蜜罐數據,補充了后偷渡時代多種利用以太坊RPC接口盜幣的利用方式:離線攻擊、重放攻擊和爆破攻擊。2018年08月20日,知道創宇404實驗室再次補充了一種攻擊形式:“拾荒攻擊”。RPC接口并非以太坊獨創,其在區塊鏈項目中多有應用。2018年12月1日,騰訊安全聯合實驗室對NEORPC接口安全問題提出預警。區塊鏈項目RPC接口在方便交易的同時,也帶來了極大的安全隱患。

10.區塊鏈智能合約相關漏洞

區塊鏈安全漏洞很多都出現在智能合約上。昊天塔(HaoTian)”是知道創宇404區塊鏈安全研究團隊獨立開發的用于監控、掃描、分析、審計區塊鏈智能合約安全自動化平臺。將智能合約各種審計過程中遇到的問題總結成漏洞模型,并匯總為《知道創宇以太坊合約審計CheckList》。涵蓋了超過29種會在以太坊審計過程中會遇到的問題,其中部分問題更是會影響到74.49%已公開源碼的合約。

隨著2017年年末的一款名為CryptoKitties(以太貓)的區塊鏈游戲爆火,智能合約DApp成了2018年區塊鏈發展的主旋律。2018年4月22日,攻擊者利用BEC智能合約轉賬函數中的一處乘法溢出漏洞,清空了BEC的所有合約代幣。2018年7月24日,外國的一位安全研究者利用Fomo3D的Airdrop特性加上隨機數漏洞,讓Fomo3D損失了空投池中所有的代幣。2018年8月22日,Fomo3D第一輪大獎被開出,攻擊者利用以太坊底層的交易順序問題獲得了超過10000枚以太幣,這個漏洞的曝光也標志著對交易順序依賴的智能合約正式的死亡。包括以太坊DApp和EOSDApp在內,從實際的安全漏洞到業務安全問題,智能合約安全漏洞直接威脅著代幣安全,這也標志著智能合約會經受著更大挑戰。

本文來源于非小號媒體平臺:

知道創宇

現已在非小號資訊平臺發布1篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/3627125.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

從2018年度區塊鏈安全大事件,看當前區塊鏈安全發展與問題

下一篇:

日本通證監管探索之路,案件推動,多措并舉

Tags:區塊鏈比特幣SCO以太坊區塊鏈幣在哪個平臺交易比特幣最新價格美元新浪McDonaldsCoin以太坊交易所有幾個

Filecoin
分析:BitOasis突然下線XMR和ZEC或是迫于監管壓力_OASIS

TheMerkle就“BitOasis在未通知用戶情況下下線XMR和ZEC”一事發文稱,該交易所正在詢問一些非常私人的問題:他們希望用戶解釋資金來源、購買XMR和ZEC的目的以及外部取款情況.

1900/1/1 0:00:00
外有“雙離線”內有“區塊鏈”:長三角7城聯手支付寶玩轉地鐵出行_OSMO

記者從寧波市軌道交通集團獲悉,5月22日起,上海、杭州、寧波、溫州、合肥、南京、蘇州七個城市,實現一“碼”跨城坐地鐵.

1900/1/1 0:00:00
火星一線 | 比特幣回調,幣市蒸發140億美元,后市如何?_比特幣

?? 火星財經APP一線報道,橫盤多日的比特幣在今日大幅回調,目前跌破7600美元報于7540美元,24小時下跌4.04%.

1900/1/1 0:00:00
繼 WannaCry 后,加密貨幣勒索程序 GandCrab 再度侵犯中國_RAB

原文標題:《放過敘利亞,不可破解的「俠盜病」來禍害中國了》作者:秦曉峰「俠盜病」來到中國,騰訊、360都拿它沒轍.

1900/1/1 0:00:00
區塊鏈世界先鋒軍——MBAex交易所_BAE

各行各業在開創的初期總會呈現出群雄爭霸,百家爭鳴的狀態。在區塊鏈這個新興技術行業自然也不例外,各大公鏈使出渾身解數謀求讓市場人得到共識;各大項目不甘示弱試圖快速推進區塊鏈項目模型卻忽略落地性;而.

1900/1/1 0:00:00
牛熊轉換 TOP20主流加密資產重新洗牌在即?_比特幣

白話區塊鏈 從入門到精通,看我就夠了!“教主,我有點方……”戰士看上去有些魂不守舍“你咋了?最近漲勢不是挺好的么?”我感覺莫名其妙“我看了看過去幾年的CoinmarketCap前20排名.

1900/1/1 0:00:00
ads