以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > NEAR > Info

OIN:Deribit 熱錢包被盜 2800 萬美元,錢包安全需要注意什么?

Author:

Time:1900/1/1 0:00:00

根據區塊鏈安全審計公司Beosin旗下BeosinEagleEye安全風險監控、預警與阻斷平臺監測顯示,11月2日消息,加密衍生品交易平臺Deribit發布公告稱其熱錢包被盜,資金損失2800萬美元,官方稱目前客戶資金安全,損失將由公司儲備金彌補。

BeosinTrace對本次被盜資金進行實時追蹤發現,Deribit熱錢包被盜的2800萬美元包括6947枚ETH、691枚BTC與約340萬枚USDC,隨即攻擊者將USDC兌換為約2133枚ETH,目前攻擊者地址持有9080枚ETH與691枚BTC。被盜資金依然在0xb0606f433496bf66338b8ad6b6d51fc4d84a44cd地址中。

牙買加通過電子商務市場推動CBDC的采用:金色財經報道,牙買加參議員Aubyn Hill宣布創建一個電子商務“數字市場”,使消費者能夠使用該國的央行數字貨幣 (CBDC ) JAM -DEX進行支付。 Aubyn Hill表示,我們現在在市場上有各種支付平臺,如Lynk和Jam-Dex。然而,仍然沒有足夠的人使用。其中一個原因是,這些平臺上沒有足夠的商戶。我意識到,沒有一個數字市場可以讓所有買家在支付系統上輕松的匹配交易。[2023/5/16 15:06:33]

密碼:密碼不是私鑰,是在創建賬戶時使用的密碼;

私鑰:一串十六進制字符,一個賬戶只有一個私鑰且不能更改,如:0xA4356E49C88C8B7AB370AF7D5C0C54F0261AAA006F6BDE09CD4745CF54E0115A;

律師John Deaton:Ripple不會將XRP列入其流動性中心:5月5日消息,區塊鏈支付公司Ripple Labs Inc與美國SEC之間曠日持久的法律糾紛正在影響XRP的流動性多樣化。支持Ripple的律師John Deaton指出了這一主要壓力,并回應了同行律師Bill Morgan的一條推文,該推文說明了為什么Ripple作為XRP的主要支持者,已經從其流動性中心(Liquidity Hub)中移除了這一代幣。

Morgan向一位推特用戶澄清說,Coinbase和Ripple之間早些時候的會面并不能保證XRP在Coinbase上重新上線。此前在美國SEC于2020年12月對Ripple提起證券訴訟后,Coinbase將XRP下線。

Deaton對Morgan的說法表示贊同,他稱,在Ripple甚至沒有自己的Liquidity Hub平臺的情況下,社區不應該期望Coinbase上線。因為圍繞XRP的監管不確定性使得很難采取行動支持交易或在加密相關支付交易中使用該資產。(U.Today)[2023/5/6 14:45:55]

助記詞:由于私鑰通常不容易記憶,所以使用算法將其轉化為了一串12~24個容易記住的單詞,方便保存;

三箭資本將0xF300錢包中持有的44.9萬枚LDO轉至Coinbase:金色財經報道,據Spot On Chain披露鏈上數據顯示,三箭資本已將其0xF300錢包中持有的44.9萬枚LDO轉至Coinbase。

據悉,這些LDO代幣約以0.7美元價格買入,預計實現利潤為513萬美元。

歷史數據顯示,該錢包于2021年5月以0.7美元價格購入350萬枚LDO,并在2022年5至6月將40萬枚LDO轉入幣安,又于2023年2月至今將294萬枚LDO轉入Coinbase。[2023/4/19 14:12:25]

Keystore:JSON編碼的文件,存儲的是加密后的私鑰。

那些私鑰泄露導致的攻擊案列有哪些?

這里針對項目方的私鑰安全主要有三方面:私鑰破解、社會工程學攻擊、生態安全。比如Ronin事件累計損失6.5億美元、WonderHero事件累計損失2,800,000美元、MarvinInu事件累計損失350,000美元、Harmony事件累計損失100,000,000美元、Wintermute事件累計損失1.6億美元。

Zhu Su:曾與Silvergate和Signature兩家銀行有大量業務往來:金色財經報道,三箭資本聯合創始人Zhu Su在社交媒體發文稱,曾與Silvergate和Signature兩家銀行有大量業務往來,這些銀行都是優秀的、面向客戶的加密友好銀行。不幸的是,宏觀環境顯示出其底層商業模式的弱點。

Zhu Su補充說:“冒險和加密友好之間存在悲慘的相關性,但未來市場會出現更多加密友好銀行,更多的地域分布也是健康自然的。現在許多企業起起伏伏,包括我的(三箭資本),但市場對加密貨幣本身的潛在彈性從未有過如此堅定的信念。”[2023/3/15 13:05:23]

1、私鑰破解

2022年9月20日,Beosin?EagleEye安全風險監控、預警與阻斷平臺監測顯示,加密做市商Wintermute創始人EvgenyGaevoy在社交媒體上發文表示,Wintermute在DeFi黑客攻擊中損失1.6億美元。

Zee Prime Capital已拋售價值約100萬美元的PRIME代幣:3月2日消息,據區塊鏈分析公司Nansen在社交媒體披露數據顯示,過去24小時一些“Smart Money”在申領、購買和拋售PRIME代幣,其中頭部持有者@ulttrapara一直在累積PRIME,但Zee Prime Capital則已經拋售了價值約100萬美元的PRIME代幣。

據此前消息,Parallel代幣PRIME于3月2日凌晨上線Coinbase。[2023/3/2 12:37:54]

之后Wintermute創始人在推特上稱,其于6月份使用了Profanity工具創建錢包地址。

9月15日,根據1inchNetwork發布的報告稱,Profanity工具存在密鑰爆破風險。報告中提到的Profanity工具使用32位隨機向量生成256位的私鑰,這種方式可能存在安全風險。

首先,該工具生成私鑰的算法為:

1)Profanity選取一個32位隨機數,將其采用mt19937_64()填充為256位的種子私鑰;

2)隨后采用某種確定性密鑰擴展算法將其擴展為200萬個私鑰;

3)計算私鑰對應的公鑰,并根據派生公鑰進行一系列計算得到對應的以太坊地址;

4)反復「遞增」,直到計算出對應的靚號地址。

攻擊者提前計算出所有的密鑰空間,即對應的種子私鑰對應的所有公鑰,并存儲在哈希表中,接著從區塊鏈瀏覽器上獲取到某一筆交易簽名,并從交易簽名R、S、V值中恢復出公鑰,同樣將該公鑰采用確定性密鑰擴展算法擴展為200萬個公鑰,反復“遞減”派生出的公鑰,直到獲取到種子公鑰,最后再根據該值實現密鑰破解。

2、針對項目方的社會工程學攻擊

釣魚攻擊

1.網絡釣魚:這種欺騙方式是廣撒網式的。它會向盡可能多的人發送惡意欺騙email,例如Opensea的釣魚事件。

2.魚叉式釣魚:主要針對重要組織,黑客會針對重要單位的個人發釣魚郵件。電腦一旦被入侵后,主要目的是竊取重要資料,因此會潛伏很長一段時間。只有在特定時間點,需要病或木馬采取攻擊行動時才會采取攻擊行為暴露出來。

3.鯨釣攻擊:目標是組織內的最高決策層,比如CEO,CFO等等。這些人可以獲取非常有價值的信息,包括商業秘密和管理公司賬戶的密碼。攻擊者偽裝成具有合法權限的個人或組織,比如向CEO發送電子郵件,假裝公司的客戶,請求付款。

木馬攻擊

有的攻擊者通過Discord邀請用戶參與新的游戲項目內測,或是通過群內私聊等方式發一個程序讓你下載。也有郵件的形式,通常以內部系統升級等等理由,誘騙員工點擊郵件鏈接下載對應升級文件。

一旦員工在電腦上運行木馬,它會掃描你電腦上的文件,然后篩選出包含Wallet等關鍵詞的文件,或者對用的敏感隱私信息上傳到攻擊者服務器,達到盜取資產、獲取情報的目的。

3、生態安全問題

8月3日,Solana公鏈上Slope錢包發生大規模盜幣事件,損失估算在600萬美元左右。根據Solanafoundation提供的數據顯示,近60%被盜用戶使用Phantom錢包,30%左右地址使用Slope錢包,其余用戶使用TrustWallet等,并且iOS和Android版本的應用都有相應的受害者。Beosin安全團隊分析發現Slope錢包使用的Sentry服務,通過抓包發現此服務會在用戶創建錢包時,將助記詞和私鑰等敏感數據發送到Slope的服務器o7e.slope.finance上,造成助記詞或私鑰泄露。

錢包安全的防范

關于錢包的安全防范,在這里我們簡單聊一下釣魚攻擊。針對項目方的主要是魚叉和鯨釣,網絡釣魚一般針對的普通用戶。大家需要注意:

社交媒體信息交叉驗證;使用防釣魚插件;謹慎點擊不明鏈接;謹慎下載不明文件。同時大額資產可存在冷錢包,以提高安全性;簽名和授權方面更要注意拒絕盲簽;簽署交易時,反復確認簽署內容;定期清理不必要的授權;進行資產交易可使用臨時性錢包、網絡錢包,錢包選擇上面多使用主流錢包。

責任編輯:MK

Tags:OINcoinbaseINBBASBITCOIN ADDITIONALcoinbase在新加坡coinbase中文叫什么交易所coinbase中國用戶注冊驗證

NEAR
ION:一夜走紅的鏈游Fusionist:靠積分拉新和藍籌NFT“挖礦”能走多遠

近日ArtGobblers通過獨有的荷蘭式拍賣發行機制,驟增的價格引發了FOMO情緒,雖然其生命周期有待于進一步考察,但其創新的發行模式和Paradigm的背書成功實現了冷啟動.

1900/1/1 0:00:00
ARK:通過挖掘 zkEVM、模塊化層、中間件及 L3,破譯以太坊的未來

注:本文對原文第一部分進行了刪減,若有需要,可參見原文 *免責聲明:本文非財務建議,除ETH之外,作者對提到的任何東西都未投資。對于文章的第一部分,讀者可以選擇跳過,但它有助于形成敘事.

1900/1/1 0:00:00
EDA:FTX破產文件要點解析

我剛剛讀了FTX第11章破產保護申請首日宣誓書。其中,被任命的重組首席執行官JohnJayRayIII曾監督過Enron的破產程序,他稱FTX的案子是他職業生涯中最糟糕的,其內容令人震驚.

1900/1/1 0:00:00
EKE:對話王一石和超級君:還要 CeFi 暴雷多少次,持幣者才肯用自己的錢包?

注:本文為線上AMA對話實錄,主持人為子魚,嘉賓為OneKey王一石、本末社區主理人超級君。子魚:今天的話題就正式開始。我是子魚,也是一個老韭菜了.

1900/1/1 0:00:00
FTX:路透社:FTX倒臺,戰斗的億萬富翁和失敗的加密市場

周二上午,加密貨幣交易所FTX的創始人SamBankman-Fried用陰郁的信息讓他的員工措手不及。 “對不起,我搞砸了.

1900/1/1 0:00:00
MED:Spartan Group前合伙人怒斥紐約時報:關于FTX的一切真相

針對《紐約時報》今日發布的一篇SBF“洗地文”,前SpartanGroup合伙人、資深加密從業者JasonChoi在社交媒體上以數十條推文分享了自己作為親歷者的所知道的一切.

1900/1/1 0:00:00
ads