比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > DOGE > Info

HTT:從項目方及用戶角度,簡析 DNS 被劫持的根本原因

Author:

Time:1900/1/1 0:00:00

DNSHijacking(劫持)大家應該都耳濡目染了,歷史上MyEtherWallet、PancakeSwap、SpiritSwap、KLAYswap、ConvexFinance等等以及今天的@CurveFinance,十來個知名加密貨幣項目都遭遇過。但很多人可能不一定知道其劫持的根本原因,更重要的是如何防御,我這里做個簡單分享:

DNS可以讓我們訪問目標域名時找到對應的IP:vxhuang33868

Domain->IP_REAL

如果這種指向關系被攻擊者替換了:

Domain->IP_BAD(攻擊者控制)微博小新投資筆記

Ledger CEO的幕僚長離職從事NFT數字藝術項目:2月3日消息,Ledger首席執行官Pascal Gauthier的幕僚長Jean-Michel Pailhon已離開硬件錢包開發商,推出自己的NFT藝術項目。該項目旨在讓包括“機構、收藏家和投資者”在內的更廣泛的受眾更容易獲得數字藝術NFT。(TheBlock)[2023/2/3 11:46:21]

那這個IP_BAD所在服務器響應的內容,攻擊者就可以任意偽造了。最終對于用戶來說,在瀏覽器里目標域名下的任何內容都可能有問題。DNS劫持其實分為好幾種可能性,比如常見的有兩大類:

華僑銀行:正對跨境支付、“意向貨幣”等用例進行Web3技術試驗:金色財經報道,新加坡華僑銀行(OCBC)正在利用區塊鏈等 Web3 技術來推動未來增長,該行架構主管 Peter Koh 表示,華僑銀行已創建了一個內部使用的區塊鏈引擎,用于消費者快速跟蹤基于區塊鏈的產品和服務,而且也完成了實體文件驗證和交易匹配兩項區塊鏈概念驗證,同時正在進行 Web3 技術用例試驗,比如跨境支付、意向貨幣(purpose-bound money)、元宇宙、文件驗證和數字身份。此前消息,華僑銀行旗下 Lion Global Investor 于今年八月和亞洲數字證券交易平臺 ADDX 達成合作并推出電子錢包現金管理工具。(kr-asia)[2022/11/23 7:59:53]

1.域名控制臺被黑,攻擊者可以任意修改其中的DNSA記錄(把IP指向攻擊者控制的IP_BAD),或者直接修改Nameservers為攻擊者控制的DNS服務器;

美國財政部正在詢問銀行是否應該回購美債以改善市場流動性:金色財經報道,美國財政部正在詢問大銀行政府是否應該回購美國政府債券以改善市場流動性。(路透社)[2022/10/15 14:28:10]

2.在網絡上做粗暴的中間人劫持,強制把目標域名指向IP_BAD。

第1點的劫持可以做到靜默劫持,也就是用戶瀏覽器那端不會有任何安全提示,因為此時HTTPS證書,攻擊者是可以簽發另一個合法的。

第2點的劫持,在域名采用HTTPS的情況下就沒法靜默劫持了,會出現HTTPS證書錯誤提示,但用戶可以強制繼續訪問,除非目標域名配置了HSTS安全機制。

觀點:不應冒險投資加密資產:6月11日消息,CNBC主持人Jim Cramer表示,他堅信數字資產BTC和ETH的價值,但同時警告投資者不應冒險投資。

根據CNBC Make It最近的一份報告,盡管Cramer是BTC和ETH的信徒,但他表示加密資產具有高度投機性,在交易者投資組合中的占比不應超過 5%。,交易者更不應該借錢投資加密資產。(Dailyhodl)[2022/6/11 4:18:29]

重點強調下:如果現在有Crypto/Web3項目的域名沒有強制HTTPS(意思是還存在HTTP可以訪問的情況),及HTTPS沒有強制開啟HSTS(HTTPStrictTransportSecurity),那么對于第2點這種劫持場景是有很大風險的。大家擦亮眼睛,一定要警惕。

對于項目方來說,除了對自己的域名HTTPS+HSTS配置完備之外,可以常規做如下安全檢查:

1.檢查域名相關DNS記錄(A及NS)是否正常;

2.檢查域名在瀏覽器里的證書顯示是否是自己配置的;

3.檢查域名管理的相關平臺是否開啟了雙因素認證;

4.檢查Web服務請求日志及相關日志是否正常。

對于用戶來說,防御要點好幾條,我一一講解下。

對于關鍵域名,堅決不以HTTP形式訪問,

而應該始終HTTPS形式

如果HTTPS形式,瀏覽器有HTTPS證書報錯,那么堅決不繼續。這一點可以對抗非靜默的DNS劫持攻擊。

對于靜默劫持的情況,不管是DNS劫持、還是項目方服務器被黑、內部作惡、項目前端代碼被供應鏈攻擊投等,其實站在用戶角度來看,最終的體現都一樣。瀏覽器側不會有任何異常,直到有用戶的資產被盜才可能發現。

那么這種情況下用戶如何防御呢?用戶除了保持每一步操作的警惕外。

我推薦一個在Web2時代就非常知名的瀏覽器安全擴展:@noscript(推特雖然很久很久沒更新,不過驚喜發現官網更新了,擴展也更新了),是@ma1的作品。

NoScript默認攔截植入的JavaScript文件。

但是NoScript有一點的上手習慣門檻,有時候可能會很煩,我的建議是對于重要的域名訪問可以在安裝了NoScript的瀏覽器(比如Firefox)上進行,其他的盡管在另一個瀏覽器(如Chrome)上進行。

隔離操作是一個很好的安全習慣。許多你可能覺得繁瑣的,駕馭后、習慣后,那么一切都還好。

但是這并不能做到完美防御,比如這次@CurveFinance的攻擊,攻擊者更改了其DNSA記錄,指向一個IP_BAD,然后污染了前端頁面的

植入了盜幣有關的惡意代碼。

如果我們之前NoScript信任了Curve,那么這次也可能中招。

可能有人會說了要不要多安裝一些瀏覽器安全擴展,我的看法之前已經提過

這個話題我暫時先介紹到這,目的是盡可能把其中要點進行安全科普。至于其他一些姿勢,后面有機會我再展開。

如果你覺得對你有幫助或有什么要補充的,歡迎參與討論。

Tags:HTTTPSDNSWEBBHTTtps幣圈DNS幣MetaWeb3Pad

DOGE
DIV:ZT創新板即將上線LEVER

親愛的ZT用戶: ZT創新板即將上線</article><divclass="news_detail_footer-hujt"><divclass="detail_top-hujt"&.

1900/1/1 0:00:00
S2K:關于Sports 2K75 (S2K)更新稅費的公告

親愛的BitMart用戶:為配合S2K項目方要求,BitMart將于?2022年8月15日18:00(UTC8)?更新S2K稅費如下:IMF總裁:跨機構合作對CBDC非常重要.

1900/1/1 0:00:00
COIN:參與WODL猜字遊戲,分享10,000 BUSD等值卡券獎勵(2022-08-15)

活動期間:2022年08月15日08:00至2022年08月22日07:59幣安新聞現正推出全新一期WODL猜字遊戲,玩家需猜出與加密貨幣和區塊鏈相關的用詞.

1900/1/1 0:00:00
USD:合約網格交易大賽:瓜分20,000 BUSD獎池!

幣安合約 平臺將為完成指定任務的符合資格用戶,提供20,000BUSD獎池。所有普通及VIP1-3用戶需要在這裡確認參與活動.

1900/1/1 0:00:00
SPH:Sphere 3D Corp7月開采了12.78個比特幣

金色財經報道,碳中和比特幣礦業公司Sphere3DCorp發布2022年7月的比特幣生產和挖礦數據。截止7月底,Sphere3D的挖礦生產了12.78個比特幣,平均每日生產0.41個比特幣.

1900/1/1 0:00:00
THE:Tether項目周報(0808-0814)

穩定幣發生崩盤后,全世界的交易員和投資者都擔心他們的資金在Tether等穩定幣解決方案中的安全性,該穩定幣受到了重大打擊,瞬間出現了數百萬的資金外流.

1900/1/1 0:00:00
ads