以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

HUG:首發 | 區塊鏈保險項目Nexus Mutual攻擊事件解析

Author:

Time:1900/1/1 0:00:00

本文由CertiK供稿,授權金色財經首發。

北京時間12月14日晚5點40分,CertiKSkynet天網監控發現一筆來自NexusMutual創始者HughKarp賬戶的巨額交易,該交易轉移共37萬NXM代幣到不明賬戶中。

CertiK安全驗證團隊迅速展開調查分析,認為該次交易是針對HughKarp賬戶的黑客攻擊。

順便給大家計算了一下

37萬NXM=833萬美金

事件經過

整個攻擊流程如下:

攻擊者賬戶地址為:

LBank藍貝殼于5月3日20:00首發 CSPR(Casper),開放USDT交易:據官方公告,5月3日20:00,LBank藍貝殼上線 CSPR(Casper),開放USDT交易,同時并開放充值,資料顯示,Casper網絡是基于CasperCBC規范構建的第一個實時權益證明區塊鏈。Casper旨在加速當今企業和開發人員對區塊鏈技術的采用,同時確保隨著網絡參與者需求的發展,其在未來仍能保持高性能。[2021/5/3 21:19:51]

0x09923e35f19687a524bbca7d42b92b6748534f25

首發 | 百度財報體現區塊鏈 BaaS平臺成為新戰略重點:金色財經報道,2020年2月28日,百度(股票代碼BAIDU)公布財報,其中將區塊鏈BaaS平臺相關的進展進行了單獨敘述,依托于百度智能云的區塊鏈平臺有望成為技術創新方向的新增長引擎。在AI服務上,百度與上海浦東發展銀行達成合作,共建區塊鏈聯盟,在百度區塊鏈服務(BaaS)平臺上實現跨行信息驗證。[2020/2/28]

部分攻擊獲得代幣已經通過交易

0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a

首發 | Bithumb將推出與Bithumb Global之間的加密資產轉賬服務:Bithumb內部人士對金色財經透露,Bithumb推出和Bithumb Global之間的加密貨幣資產免手續費快速轉賬服務,每日加密貨幣資產轉賬限額為2枚BTC。此消息將于今日晚間對外公布。據悉,目前僅支持BTC和ETH資產轉賬。[2020/2/26]

在1inch.exchange進行交易。

攻擊交易地址:

0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629

動態 | 可信教育數字身份在廣州白云區首發 采用區塊鏈等技術:12月25日,可信教育數字身份(教育卡)廣東省應用試點首發儀式與應用研討在廣州市白云區舉行。

據介紹,可信教育數字身份融合采用國產密碼、區塊鏈等核心技術,創新簽發“云計算、邊緣計算、移動計算”網絡環境下的一體化數字身份,實現一體化密鑰管理,構建“可信教育身份鏈”。(中國新聞網)[2019/12/25]

圖一:攻擊交易細節截圖

根據官方披露細節,攻擊者通過獲得HughKarp個人計算機的遠程控制后,對計算機上使用的Metamask插件進行修改,并誤導其簽署圖一中的交易——這筆交易最終將巨額代幣轉移到攻擊者的賬戶中。

CertiK團隊根據目前已有信息,推測Hugh在日常使用Metamask時,被攻擊者修改后的插件生成了這筆巨額代幣的轉賬請求,隨后Hugh使用他的硬件錢包簽名了這筆交易。

作為一個應用,瀏覽器插件和普通網站的前端組成是相似的,它們都由HTML和JavsScript搭建而成。瀏覽器插件的代碼會存在用戶的電腦中。

關于黑客是如何修改的Metamask插件的,CertiK團隊做出以下猜測:

1.黑客在獲得了在HughKarp的個人電腦的控制權后,通過遠程桌面打開瀏覽器,直接安裝了修改過后的Metamask插件。

2.黑客在HughKarp的個人電腦上找到了Metamask插件的安裝路徑,對其中代碼進行了修改,在修改完成后,將修改后的插件加載到瀏覽器中。

3.黑客利用瀏覽器自帶的的命令行工具,修改瀏覽器安裝的插件。

官方披露的細節中提到了HughKarp使用的是硬件錢包,但并未說明是哪款硬件錢包。

應是Trezor或者Ledger之一,因為Metamask只支持以上兩個硬件錢包。

在使用硬件錢包的情況下,Metamask中的交易需要在硬件錢包中進行確認并使用存在硬件錢包中的私鑰簽名。

目前上面兩款硬件錢包在硬件的確認交易時,硬件屏幕上都會顯示轉賬接受地址,以供使用者進行最終確認。

此次攻擊中,黑客應該無法修改硬件屏幕中交易確認界面顯示的地址,由此推測HughKarp在硬件錢包上進行最終確認時,并未留意到交易的對象是黑客的地址。

圖二:Ledger確認交易時的屏幕顯示

來源:?https://www.youtube.com/watch?v=9_rHPBQdQCw

安全建議

區塊鏈保險平臺創始人賬號被攻擊,更是說明了保險的重要性。

高密度爆發的黑客事件是一個警示。

在區塊鏈的網絡世界中無論你是什么人,擁有怎樣的角色身份,黑客不會因為你的僥幸心理就繞過你,安全事故造成的損失可能會發生在每個人身上。

而且就算使用硬件錢包,人也不可能一輩子百分之一百不犯錯誤。

CertiK安全驗證團隊根據此次攻擊,提出如下安全建議:

1.任何安全系統和操作環境不僅需要程序安全驗證,更加需要專業的滲透測試來對整體產品安全進行驗證。

2.為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。

Tags:區塊鏈HUGmetamaskMETAM區塊鏈專業大學排名Hugo Financemetamask錢包騙局怎么解決metamask小狐貍錢包官網

比特幣最新價格
AEX:AEX安銀暫停IMG充提幣公告

親愛的AEX安銀小伙伴:由于IMG錢包升級,于發布公告起已暫停充提,恢復充提幣時間,屆時另行公告通知.

1900/1/1 0:00:00
COIN:Filecoin代幣將礦工收益與網絡效益結合 進入循環供應

本文旨在剖析Filecoin代幣如何進入循環供應,給各種利益相關者如何參與其經濟提供更多見解,并闡明人們應該如何對待和思考Filecoin代幣經濟學.

1900/1/1 0:00:00
CHA:Riot將在德州測試沉浸式冷卻比特幣挖礦技術

納斯達克上市的比特幣挖礦公司RiotBlockchain正在德克薩斯州為挖礦硬件試行新的液體冷卻技術,以測試在困難的溫度環境下有效挖礦的解決方案.

1900/1/1 0:00:00
FILE:Filecoin挖礦成本是什么?對FIL產幣量有何影響?

不知道最近有沒有細心的朋友發現Filfox瀏覽器進行了一個更新,增加了一個統計項——挖礦成本。那么什么是挖礦成本,為什么要統計這個類目呢?挖礦成本是什么?Filecoin礦機咨詢微.信根據瀏覽器.

1900/1/1 0:00:00
DEFI:什么是BZX?項目介紹

綜合資訊 BZx協議是基于以太坊上的靈活、高效DeFi平臺,用于進行借貸、保證金以及杠桿交易。BZx是由湯姆·比恩和凱爾·基斯納于2017年8月所創建的.

1900/1/1 0:00:00
ANT:他股市損失30萬 合約交易卻從未爆倉 背后的真相是

對于大部分虛擬貨幣市場的參與者來說,應該都是受2017年比特幣牛市影響而入場的。但是今天我們認識的這位老韭菜---虎牙哥,卻在2014年,比特幣只有4000元人民幣時,就接觸到了比特幣,但當時身.

1900/1/1 0:00:00
ads