上周开始,一头部交易所开始频繁遭遇撞库攻击。
「几十个数据包,都在凌晨开始撞库,尝试登录用户的账号。」该交易所安全负责人CC称。
该交易所有十几位用户宣称自己丢了币,有趣的是,他们在这个平台上的用户名和密码,和币安的最为相似,只是多了一个特殊字符。
CC所在团队拦截了其中一个撞库的数据包,发现其中有4000条交易所的用户名和密码数据。
到底是谁泄露了用户的数据?
01不翼而飞
7月20日8点半,用户珂贤醒来了。按照平时的惯例,他准备先打开交易所的页面,查看各种数字货币的价格。
但他突然看到,手机上有很多弹出的邮件。
凌晨3点,居然有多次登录交易所的邮件提示。珂贤突然警觉,马上登录交易所,却发现自己价值37万的数字货币,只剩下价值400元的。
ABCDE Capital首届夏季黑客松今日正式开启,总奖金池已达6万美元:8月14日消息,ABCDE Capital推出的首届夏季黑客松于今日正式开启,本届黑客松将为参赛者提供于zkSync生态&开发者社区和其他黑客松合作伙伴及支持者进行技术交流和项目展示的机会。
比赛涵盖三个方向:ZK基础设施与工具、ZK应用、其他与ZK相关的主题,总奖金池目前达到6万美元,最终比赛结果将于9月15号新加坡Demo Day上公布于展示,获胜团队将有机会获得来自ABCDE的投资。[2023/8/14 16:25:01]
他马上查看交易记录,发现了一件有趣的事情:
所有的币,都被兑换成ETH,然后购买了一个小币种——WICC。
有趣的是,黑客买入的价格都是固定的,即0.000853个ETH,而卖出的价格,都是0.0007782个ETH。
Nomad Bridge团队Illusory Systems寻求驳回与黑客相关的集体诉讼:金色财经报道,Nomad Bridge背后团队Illusory Systems本周采取行动,驳回针对该公司的集体诉讼,该诉讼涉及去年发生的价值近1.9亿美元的黑客事件。
Illusory与Archetype、Ethereal Ventures、Consensys、Coinbase 和 Alchemy等公司一起提出了驳回动议,声称最初的投诉未能正确陈述索赔要求。 驳回动议称,原告并不希望“让黑客对其不当行为及其造成的伤害承担责任”,而是试图“将某些安全功能的缺陷归咎于Illusory 和Keyholders,据称这些漏洞导致资产被盗,并寻求让Illusory和Keyholders对其损失承担责任”。法院尚未批准或拒绝驳回动议。[2023/7/20 11:05:38]
而买入操作5秒后,必然开始卖出操作。
Euler悬赏100万美元征集逮捕黑客的价值信息:金色财经报道,Euler Finance在推特上表示,Euler基金会悬赏100万美元以征集对逮捕黑客以及返还盗取的资金有帮助的信息。[2023/3/16 13:07:16]
每次的交易量也不高,一般都是500到1000个WICC。
一看如此的规律操作,就知道是机器和程序化交易。如此精密,人做不到。资深黑客CC称。
那为何黑客都是高买低卖?这样操作的原因是什么?
黑客在另外一边,操作了其他账号,低价买币之后,再高价抛出,相当于低买高卖。CC称,在这个反复操作的过程中,用户的钱,就被转移到了黑客的账户上。
而珂贤的37万,就在几秒一次的操作中,被一点点蚕食,最终只剩下400元。
黑客的进化速度是惊人的,他们根本不需要提币。CC称,一般的交易所,对提币操作的安全防护会比较多,比如给邮箱发验证链接,给手机发验证码等。
印度教育资助委员会推特账号遭黑客挟持发布虚假Azuki NFT空投信息:4月11日消息,印度教育资助委员会(UGC)上周日遭遇黑客攻击,黑客利用该推特账户发布虚假的Azuki NFT空投链接,并将简介更改为Azuki NFT 的共同创建者,将头像换成了与Azuki相关的图像。该机构在账号挟持6个小时后收回了该账号。据悉,UGC在推特上有超29.5万名粉丝。(Forkast)[2022/4/11 14:17:37]
但黑客绕开了这一步,开始利用交易所的流动性,选择一些流量较小的小币种,将钱洗出来。
和珂贤有同样遭遇的用户,有十多人,他们被以同样方式洗走的钱,从几万到几十万不等。
案发时间,几乎都是7月19日凌晨。
除了WICC之外,黑客还购买了小币种SHOW。一共两个币种,操作手法完全相同。
我们都在凌晨3点左右收到了登录邮件。但这时大家都在睡觉,没人会注意。被盗用户Woody称。
BlackWallet发生黑客入侵事件 有用户被盗窃了价值40万美元的加密货币:如在最近发布的一份声明中,BlackWallet创始人称系统已经被黑客入侵,这次袭击似乎是由网络钓鱼攻击引起的。用户orbit84在Reddit上发帖称,一名黑客进入了他的主机提供商账户,并更改了DNS设置,其价值40万美元的加密货币被盗取。[2018/1/16]
而CC追踪这些登录的IP地址,发现来自日本、巴基斯坦、阿尔及利亚等国家,但有一个IP,在所有的账户都出现过,它来自墨西哥。
在所有账户里出现同一个IP,证明这是同一批黑客团队所为。
02撞库攻击
多个安全团队对这次攻击进行了监测,并证实这是一次典型的“撞库攻击”。
所谓的撞库攻击,核心的逻辑是,黑客用一个平台的用户名和密码,去尝试登录其他平台。
那么问题来了:这些撞库的用户数据,都是怎么来的?
被撞库的用户都表示,他们在这个交易所的用户名和密码,几乎是唯一的。
因为这个交易所的密码要求极为严格,需要数字、特殊字符,还要求字母大小写,所以被撞库攻击的可能性,几乎没有。珂贤称。
但他们的密码,和一个平台的账号密码最为相近,就是币安。
因为币安的密码不需要特殊字符,所以我在这两个交易所的密码,只差一个特殊字符。Woody称。
特殊字符只有那几个,被试出来的可能性非常大。CC称。
CC根据这条线索,和其他安全团队追查此事,并拦截了一个撞库的数据包。
里面共有4000条用户名和密码数据,显示的数据日期是6月25日,并留下了某个顶级交易所的名字,还附上了流水号。CC尝试用这些用户名和密码登录该交易所,发现都可以成功。
CC称,这几乎证明,用于撞库的数据,就来自某个交易所的用户名和密码。
而出现这样的情况,一般有两个可能性:
第一,该交易所6月25日前的数据外泄,被黑客盗取;
第二,该交易所利用自己的用户数据库,对其他交易所进行撞库攻击。
如果是第一种,说明该交易所的安全,做得并不到位——数据量如此之大,应该是黑客拖库,把整个数据库盗走了。
如果是第二种,这个交易所已基本视用户为玩物,直接去其他交易所,洗劫自己的用户。
03交易所安全
CC称,其实,基本上所有的交易所,都经历过撞库攻击。
这些用来撞库的数据,除了来自其他交易所外,也可能来自其他互联网平台。
交易所就是一个金矿,所以任何可以淘金的可能性,黑客都不会放过。CC称。
而最可怕的一点是,只要黑客能登录,根本不需要提币的操作,就能将账号里的数字货币洗劫一空。
只需要找个小币种,进行高买低卖。
如何防住虎视眈眈的黑客大军?
CC表示,交易所是资金安全重地,用户应该设置独立的账号和密码,它们不和其他任何地方的账号密码相同或相似。
此外,可以启用「谷歌验证」的安全手段。
CC称,目前,几乎所有交易所的用户名和密码,都在黑市出现过,但暂时无法核实数据真假。
对于用户来说,这是一颗定时炸弹,必须将以上两点做好。
千万不能嫌麻烦。CC称,现在黑客的进化速度特别快,针对数字货币领域的进攻,已被他们上升到战略高度,每天都在研究进攻策略。
当然,交易所也应该设置更为复杂的登录策略,对于撞库等异常操作进行监控。
未来的攻防大战,都将集中在数字货币领域。
而交易所,正在成为黑客眼中最重要的淘金地……
可以说,采用怎样的安全措施,都不为过。
来源链接:mp.weixin.qq.com
本文来源于非小号媒体平台:
一本区块链
现已在非小号资讯平台发布1篇作品,
非小号开放平台欢迎币圈作者入驻
入驻指南:
/apply_guide/
本文网址:
/news/3626967.html
免责声明:
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场
上一篇:
小心你的数字钱包!不了解黑客的7种手段你可能是下一个受害者
下一篇:
知道创宇安全顾问张亮:交易所安全大起底
2019年伊始,金色财经推出全新栏目:FunTwitter。推特是海外加密世界意见领袖们发表言论的重要场所。金色财经将为您收集每日加密世界中的海外意见领袖与知名媒体在推特上的有趣推文.
1900/1/1 0:00:00作者|王也近日,数字货币交易所Bitfinex及其旗下交易平台Ethfinex宣布推出新的IEO交易平台Tokinex.
1900/1/1 0:00:00金色财经比特币5月22日讯在传统股市里,你可以选择很多公司股票进行投资,加密货币市场里也有很多“目标”供你选择,比如比特币、以太坊、瑞波币、莱特币、比特币现金、波场、Cardano……那么.
1900/1/1 0:00:00作者|JosephYoung编译|Jhonny在美国市场以及比特币交易平台Bitstamp和Coinbase等受到严格监管的加密交易平台,比特币价格突破8,900美元,创下2019年以来8.
1900/1/1 0:00:005月23日,由金色财经主办,贝壳公关承办的金色沙龙28期成都站圆满落幕。本期沙龙以“矿业——丰水期的征途与未来市场走势”为主题,对丰水期到来的矿业进行全面解读.
1900/1/1 0:00:00作为全球最大的投资机构之一,高盛银行凭借几乎不可撼动的地位统治着华尔街乃至整个世界。尽管高盛银行近几年的业绩有所下滑,但持有25亿美元股份的沃伦·巴菲特曾表示:“我对预测没有太大的兴趣,但是有一.
1900/1/1 0:00:00