有天,你在支付寶操作轉賬時,彈窗提示你因版本過低而導致轉賬失敗。
如果彈窗內不僅僅提示你交易失敗,還附上支付寶更新鏈接,大部分人可能都會順手點擊鏈接進行更新。
如果這個鏈接是個釣魚鏈接,直接獲取了你的轉賬權限,那么代表你賬戶內的錢也會被無情轉移。
這次,就有一個用戶遭遇了類似的情況。
北京時間8月31日,CertiK天網系統(Skynet)檢測到,Github用戶“1400BitcoinStolen”1400枚比特幣被盜事件的代幣,已開始被輸送到多個不同的地址當中。
Gitcoin與Polkadot合作為區塊鏈開發者提供支持:6月16日,開源軟件資助平臺Gitcoin與Polkadot宣布建立合作關系,將幫助區塊鏈平臺開發者找到社區支持和資金。(Cointelegraph)[2020/6/16]
受害者在electrum的Githubissue中講述了自己丟失了1400個比特幣并貼出了自己的比特幣錢包地址。
在區塊鏈瀏覽器(參考鏈接3)中可以看到8月30日一共1404枚BTC從他的錢包中被取出,存入了黑客的錢包中。
動態 | 時隔一個月Github代碼次數與排名幾無變化:據cryptomiso數據顯示,時隔一個月,過去3個月內Github代碼提交次數與排名幾無變化。排名前五依舊為:INS(提交3665次,21個貢獻者)、ZRX(2000,45)、XMX(1014,9)、GVT(870,9)。此外,BTC與ETH的排名及代碼提交次數也與此前一致。[2019/3/3]
事件還原與分析
該用戶使用的是Electrum比特幣錢包,上次使用是在2017年。此后Electrum已經發布了安全更新,但該用戶一直沒有安裝。
聲音 | Digital Currency副總裁:華爾街將在2019年全面使用加密貨幣:據chinaz報道,加密投資公司Digital Currency副總裁Travis Scher接受《業內人士》采訪時表示,華爾街將在2019年全面使用加密貨幣。2019年的投資者需要得到適當監管,才能對加密貨幣有足夠的信任。[2019/1/23]
用戶在使用Electrum進行交易時,錢包會向服務器廣播一筆交易,如果這筆交易出現了問題,服務器將返回錯誤信息并以彈窗的形式展現給用戶。
3.3.2版本之前的Electrum錢包不會對服務器返回的錯誤信息進行驗證,甚至還會對返回的信息進行html渲染。
InvestDigital將正式上線基金市場測試版:InvestDigital是基于EOS的一站式數字貨幣投資服務平臺,3月31號 18:00(北京時間)將正式上線InvestDigital基金市場測試版(idt.one),發布國內首個交易所實盤指數排行榜,上線專業機構管理的“大秦一號”、“IDT-05指數”、“IDT-10指數”三支基金測試產品,引領數字貨幣機構化投資風潮。[2018/3/31]
值得一提的是,任何人都可以去搭建一個Electrum節點服務器。如果一個用戶連接到了攻擊者的服務器并發起了一筆交易,服務器可以返回任何設計好的錯誤信息。比如返回一個讓用戶去更新Electrum錢包的錯誤信息,如下圖所示。
然而,圖中的鏈接指向了攻擊者自己寫的惡意軟件,一旦用戶下載安裝該軟件并把自己的錢包導入其中,錢包里所有的比特幣就會被攻擊者轉走。
這其實本質上是一種釣魚攻擊,但由于攻擊者發出的釣魚信息是通過Electrum官方錢包展示出來的,很多人都會信以為真。
在本次事件中,受害者的錢包連接上了攻擊者所控制的服務器,導致其收到了服務器發出的釣魚信息,進而被攻擊者轉走了自己的所有比特幣。
Electrum錢包存在的該問題早在2018年底就引起了廣泛討論(參考鏈接4)。
Electrum官方在2019年,錢包版本3.3.4中對該問題進行了修復,后續版本的Electrum錢包不再會將服務器返回的內容直接展示給用戶,也不會對其進行html渲染。
此外,由于舊版本的錢包仍然存在這個問題,因此所有的正常的服務器會對3.3版本之前的錢包進行拒絕服務攻擊,以強制用戶進行更新。
CertiK安全團隊建議
用戶在使用錢包進行交易的時候,需確保錢包為最新版本,已防舊版本的錢包可能存在可被黑客利用的漏洞。
用戶在下載錢包更新的時候要注意驗證下載URL是否與官方一致,在下載完成后要對錢包的簽名進行驗證。
對于錢包開發團隊,需要尋找專業團隊做好測試工作,以免項目出現漏洞給用戶帶來損失。
參考鏈接:
1.https://github.com/spesmilo/electrum/issues/5072
2.https://zhuanlan.zhihu.com/p/53920688
3.https://www.blockchain.com/btc/tx/2db616f5b4545805dc1de59bc65b21b548c0d553ab187fa1625ef73c727f1e54
4.https://github.com/spesmilo/electrum/issues/4968
5.http://twitter.com/electrumwallet/status/1106479573917724672
本周一,由原力協議打造的DeFi借貸平臺ForTube2.0正式上線。隨后,ForTube2.0同步開啟“全幣種無損挖礦”,該流動性激勵計劃預計發放高達8500萬FOR代幣獎勵.
1900/1/1 0:00:00很多比特幣信仰者認為,比特幣下一個里程碑事件是成為全球各國政府和巨頭公司的儲備貨幣。現在這一比特幣的新敘事越來越有可能成真.
1900/1/1 0:00:00本文來源:21世紀經濟報道 作者:葉麥穗 知識產權領域將產生萬億藍海。9月14日,中國國家知識產權局知識產權發展研究中心發布的《2019年中國知識產權發展狀況評價報告》顯示,中國知識產權發展水平.
1900/1/1 0:00:009月12日,由巴比特、鏈節點以及時戳資本主辦的Chainge技術沙龍·波卡生態全國行首站活動在杭州舉行。時戳資本CEO李宗乘發表主題演講《波卡生態的邏輯和機會》.
1900/1/1 0:00:00作者劉玉書系中國人民大學重陽金融研究院宏觀研究部主任,本文刊于9月7日《金融時報》,原標題為《非傳統金融風險防范的數字變局》.
1900/1/1 0:00:00摘要: 一名GitHub用戶聲稱他由于舊Electrum錢包中的漏洞而損失了36.5個BTC。在此之前,已經有報告稱該漏洞導致另一位用戶丟失了1,400個BTC.
1900/1/1 0:00:00