以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > TUSD > Info

LAS:“tradeRifle”安全漏洞細節披露,可能導致用戶在交易所內的資產被盜

Author:

Time:1900/1/1 0:00:00

編者按:本文來自PeckShield,星球日報經授權轉載。

7月4日晚間,區塊鏈安全公司PeckShield發出安全警告稱:發現某個數字貨幣交易所提供的場外OTC平臺存在名為“tradeRifle”的安全漏洞,攻擊者可利用此漏洞介入數字貨幣交易流程,竊取平臺用戶的數字資產,給用戶和交易所帶來嚴重的安全威脅。7月5日午時,火幣網官方發出公告稱,火幣接到安全機構PeckShield發出的名為“tradeRifle”的場外交易平臺漏洞報告,火幣安全團隊已經完成對該漏洞的緊急修補,未對火幣場外交易平臺的運行及用戶資產安全造成影響。現如今,數字貨幣交易所在區塊鏈金融交易體系中扮演著極為重要的角色,OTC交易所提供一種更簡單的法幣與數字貨幣之間的線下交易方式,但正因為如此,線下交易存在的安全風險也會更大。PeckShield通過對多個頂級OTC交易所的分析,發現其中火幣OTC移動端存在一種“中間人攻擊”的安全漏洞,我們將之命名為“tradeRifle”,具體表現為:一、攻擊者可以竊取買家/賣家敏感交易信息,修改并重放數據報文來模擬發出特權指令;二、攻擊者可以通過中間人攻擊的方式偽造商家銀行賬號給已下單的買家,以騙取本用于支付訂單的法幣。

以太坊合并前的最后一個區塊被用于鑄造NFT項目Vanity Blocks中的“The Last POW Block”:9月15日消息,以太坊在合并前的最后一個區塊(區塊高度15537393)僅包含一筆交易,該交易用于鑄造NFT項目VanityBlocks中的“The Last POW Block”,成本約為30ETH(48618美元)。該NFT在OpenSea上一小時前出價為10ETH。[2022/9/15 6:58:47]

在披露詳細攻擊細節前,值得一提的是,我們在7月4日發出漏洞預警后,火幣網安全團隊迅速做出回應,并在我們的技術支持下迅速修復了此漏洞,并未給用戶帶來直接損失。“tradeRifle”攻擊細節:如圖1所示,正常OTC交易流程,買家需要發起三個連續請求給OTC服務器以創建訂單并獲取賣家信息,之后買家可給賣家銀行賬戶轉賬。支付操作完成買家再向OTC服務器發送付款成功通知并由服務器轉發給賣家。賣家收到通知,確認法幣到賬后釋放數字貨幣給買家,至此一筆買幣交易流程結束。

Twitter宣布已將其媒體網站更名為“Twitter Create”:金色財經報道,Twitter宣布已將其 Twitter 媒體網站更名為“Twitter Create” ,這家社交媒體巨頭表示,該網站是創作者訪問資源、產品信息和充分利用 Twitter 的提示的新中心。該公司表示,通過這個新的品牌重塑,它希望讓創作者更容易了解他們如何使用 Twitter 的創作者產品并與其他創作者聯系。[2022/5/25 3:39:20]

然而,圖1中所有數據傳輸都是通過http而不是安全協議https實現,通訊過程很容易受到中間人攻擊和重放攻擊。舉例來說,如圖1中所示的BankInfo請求報文部分,可以發起中間人攻擊篡改銀行卡信息,使買家在以為在給商家轉賬時卻將法幣轉入攻擊者賬號而無法獲得數字貨幣。

Do Kwon提出“Terra生態復興計劃2”:金色財經消息,據Terra社區網站顯示,Do Kwon提出了一項新的“Terra復興計劃”。

具體包括,1.將Terra鏈分叉成一條沒有算法穩定幣的新鏈,舊鏈被稱為Terra Classic(token Luna Classic–LUNC),新鏈被稱為Terra(token Luna–LUNA);

2.Luna將在Luna Classic質押者、Luna Classic持有者、剩余UST持有者和Terra Classic的重要應用程序開發人員之間空投;

3.TFL的錢包地址將在空投白名單中移除,使Terra成為完全社區擁有的鏈;

4.通過代幣通脹來激勵網絡安全,目標質押回報率為每年7%。

Kwon表示,該計劃仍在與社區協商中,具體細節可能會發生變化,提案將在代幣持有者投票通過后生效。Kwon承諾投票將于5月18日開始。[2022/5/17 3:20:50]

圖3顯示了買家發送的http請求,用于在攻擊測試中查詢賣家的銀行信息。

圖4是JSON格式的數據查詢結果。

由于OTC服務使用的是http明文協議,攻擊者可以很容易篡改服務端返回的銀行帳戶信息。另一種是重放攻擊,攻擊者可通過此攻擊對賣家直接造成嚴重的數據資產損失。下面我們繼續介紹它的工作原理。先通過通過竊聽一個賣家確認放幣的操作,攻擊者可以獲取賣家的Token和密碼。

此后攻擊者可以對該受害者賣家進行另一筆交易,攻擊者可以自己釋放受害者賣家在售的所有數字貨幣資產。

(圖6:冒充賣家的重放攻擊)

Tags:TEROTCTerraLASTERN幣hotcoinglobal不能用了TERRAFORM幣LASSO幣

TUSD
OST:區塊鏈的10個新動向

編者按:本文來自陳菜根頻道,作者:陳菜根,星球日報經授權發布。伴隨著一聲清脆的鐘聲,抗戰八年的小米,總算在香港掛牌上市了,隨之而來的是朋友圈里的刷屏相慶,就像自己也是小米的股東一樣,不亦樂乎.

1900/1/1 0:00:00
比特幣:以太坊擁堵依然嚴重,還是Fcoin的鍋

以太坊自7月17日發生擁堵,目前情況依然嚴重。截止發稿前待處理交易69904筆,逼近7萬,與兩日前的69930筆無差異.

1900/1/1 0:00:00
加密貨幣:芝商所完成首筆比特幣EFP交易,加密貨幣向主流金融工具邁出重要一步

ED&FManCapitalMarkets是一家在美國證券交易委員會注冊的期貨交易商,雖然他們在期貨市場上的名氣不大,但最近的一筆交易卻足以讓他們“載入史冊”.

1900/1/1 0:00:00
數字貨幣:數字貨幣是史上最大泡沫?只能證明你認知有限

本文來自:區塊律動BlockBeats,作者:0x2,內容來源:HowMuch,星球日報經授權轉載.

1900/1/1 0:00:00
ALT:想投資企業級區塊鏈?你需要先了解這些事情

圖片來源:Thinkstock區塊鏈已經成為科技界的新寵兒,而企業級區塊鏈是其中的一種形式。企業級區塊鏈利用加密技術保證機構之間交易和數據記錄的一致性與安全性.

1900/1/1 0:00:00
Chain:建立鏈上華爾街,Usechain想利用區塊鏈為用戶構造“鏡像身份”

區塊鏈技術有其匿名性的特點。但在有實名需求的應用場景中,如AML和KYC上,區塊鏈技術需要改善其匿名性。面對政府對區塊鏈領域監管的加強,實名鏈能保證整個區塊鏈生態系統在透明的機制下運作.

1900/1/1 0:00:00
ads