比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > Ethereum > Info

數字貨幣:“tradeRifle”安全漏洞細節披露,可能導致用戶在交易所內的資產被盜

Author:

Time:1900/1/1 0:00:00

編者按:本文來自PeckShield,星球日報經授權轉載。

7月4日晚間,區塊鏈安全公司PeckShield發出安全警告稱:發現某個數字貨幣交易所提供的場外OTC平臺存在名為“tradeRifle”的安全漏洞,攻擊者可利用此漏洞介入數字貨幣交易流程,竊取平臺用戶的數字資產,給用戶和交易所帶來嚴重的安全威脅。7月5日午時,火幣網官方發出公告稱,火幣接到安全機構PeckShield發出的名為“tradeRifle”的場外交易平臺漏洞報告,火幣安全團隊已經完成對該漏洞的緊急修補,未對火幣場外交易平臺的運行及用戶資產安全造成影響。現如今,數字貨幣交易所在區塊鏈金融交易體系中扮演著極為重要的角色,OTC交易所提供一種更簡單的法幣與數字貨幣之間的線下交易方式,但正因為如此,線下交易存在的安全風險也會更大。PeckShield通過對多個頂級OTC交易所的分析,發現其中火幣OTC移動端存在一種“中間人攻擊”的安全漏洞,我們將之命名為“tradeRifle”,具體表現為:一、攻擊者可以竊取買家/賣家敏感交易信息,修改并重放數據報文來模擬發出特權指令;二、攻擊者可以通過中間人攻擊的方式偽造商家銀行賬號給已下單的買家,以騙取本用于支付訂單的法幣。

特朗普面臨刑事指控后“Trump Digital Trading Cards”NFT地板價上漲21.5%逼近0.6 ETH:金色財經報道,特朗普面臨刑事指控消息傳出后,Coingecko數據顯示“Trump Digital Trading Cards”NFT地板價上漲了21.5%逼近0.6 ETH,現報價0.58990000 ETH,約合1,064.59美元,當前市值為26,546 ETH,約合47,906,617美元。[2023/3/31 13:37:03]

在披露詳細攻擊細節前,值得一提的是,我們在7月4日發出漏洞預警后,火幣網安全團隊迅速做出回應,并在我們的技術支持下迅速修復了此漏洞,并未給用戶帶來直接損失。“tradeRifle”攻擊細節:如圖1所示,正常OTC交易流程,買家需要發起三個連續請求給OTC服務器以創建訂單并獲取賣家信息,之后買家可給賣家銀行賬戶轉賬。支付操作完成買家再向OTC服務器發送付款成功通知并由服務器轉發給賣家。賣家收到通知,確認法幣到賬后釋放數字貨幣給買家,至此一筆買幣交易流程結束。

雅虎財經加密相關指數“Top Crypto Bets”3月表現力壓標普500:盡管全球經濟前景不容樂觀,但新的數據顯示,與加密貨幣行業相關企業的表現遠遠好于標普500指數。雅虎財經(YahooFinance)正在追蹤擁有比特幣和以太坊等加密貨幣敞口的頂級公司和股票。最新數據顯示,市值10億美元或以上的加密公司3月份的表現明顯優于標普500指數,因為對新冠病疫情爆發的恐慌引發了全球股市的大規模拋售。雅虎“TopCryptoBets”包含的14家公司包括微軟、Visa、Square、高盛、Overstock、英偉達和PayPal等。整體而言,這些公司3月份的單月回報率為35.62%,遠好于同期下跌12.51%的標普500指數。[2020/4/6]

然而,圖1中所有數據傳輸都是通過http而不是安全協議https實現,通訊過程很容易受到中間人攻擊和重放攻擊。舉例來說,如圖1中所示的BankInfo請求報文部分,可以發起中間人攻擊篡改銀行卡信息,使買家在以為在給商家轉賬時卻將法幣轉入攻擊者賬號而無法獲得數字貨幣。

聲音 | 楊東:區塊鏈經濟是技術依托下眾籌的新形態 而名不副實的“Token”并沒有體現這種價值導向:據金融時報報道,中國人民大學大數據區塊鏈與監管科技實驗室主任楊東稱,區塊鏈經濟是技術依托下眾籌的新形態,維持這種經濟形態才是區塊鏈的真正價值。而名不副實的“Token”并沒有體現這種價值導向,反而促生了追求炒作、已經產生極大泡沫的數字貨幣市場。“Token”這種名不副實的情況在中文語境下被翻譯成“代幣”后進一步增強,產生了更加惡劣的錯誤引導,滋生了各種“傳銷幣”“空氣幣”。錯誤理念引導下以炒作套現為主要目標的數字代幣市場是不可持續的。[2019/6/13]

圖3顯示了買家發送的http請求,用于在攻擊測試中查詢賣家的銀行信息。

圖4是JSON格式的數據查詢結果。

由于OTC服務使用的是http明文協議,攻擊者可以很容易篡改服務端返回的銀行帳戶信息。另一種是重放攻擊,攻擊者可通過此攻擊對賣家直接造成嚴重的數據資產損失。下面我們繼續介紹它的工作原理。先通過通過竊聽一個賣家確認放幣的操作,攻擊者可以獲取賣家的Token和密碼。

此后攻擊者可以對該受害者賣家進行另一筆交易,攻擊者可以自己釋放受害者賣家在售的所有數字貨幣資產。

(圖6:冒充賣家的重放攻擊)

Tags:數字貨幣OTC區塊鏈TRA2023年數字貨幣全國使用DOTC區塊鏈簡介Travelflex

Ethereum
CHA:基于“六域模型”和Co-Chain技術,「六域鏈」想打造多方協作的“鏈上”物聯網

此前的報道中,我們介紹過IOTEX、COT、CPChain、IOTA等將物聯網與區塊鏈結合的項目.

1900/1/1 0:00:00
比特幣:比特幣元素融入街頭涂鴉,主流社會對數字貨幣的接受程度越來越高?

據Bitcoin報道,隨著比特幣和去中心化技術對經濟的影響,一些藝術家也開始通過不同的方式,展示加密數字貨幣的象征意義。一些不是特別知名的藝術創造者,會用街頭涂鴉的方式來描述比特幣革命性的一面.

1900/1/1 0:00:00
區塊鏈:區塊鏈日報 | 小米發布區塊鏈產品“米粒”;FCoin推“鎖倉即挖礦”產品

頭條 小米正式發布區塊鏈產品“米粒”昨日,在小米金山云2018智能加速網絡發布會上,小米發布了2B的米路通平臺和2C的小米WiFi鏈,用戶可以獲取“米粒”作為獎勵.

1900/1/1 0:00:00
ADAX:火幣李林稱Hadax必須推倒重建,節點資本、DFund宣布退出超級節點

文|盧曉明、吳遂心一直備受爭議的Hadax,在徹底整改之后,引來了內部的不滿。節點資本和DFund退出火幣超級節點,不再參與Hadax任何項目投票事宜.

1900/1/1 0:00:00
OSMO:區塊鏈的互操作性:一項有可能取代數字貨幣交易所的技術

編者按:本文來自:橙皮書,原作者:DaveKajpust,翻譯:Eric。星球日報經授權轉載。區塊鏈互操作性可能是下一個創新高潮,并將為去中心化網絡的普及帶來巨大價值.

1900/1/1 0:00:00
比特幣:比特幣市值占比再次突破 54%

根據Coinmarketcap的數據,8月11日比特幣市值再次突破50%,目前比特幣市值為1050億美元。盡管一直存有爭議,比特幣的市值仍被視為比特幣成功與否的一個指標.

1900/1/1 0:00:00
ads