宇宙链 宇宙链
Ctrl+D收藏宇宙链

假期安全提醒:捂好钱包,黑客也要回家过年

作者:

时间:1900/1/1 0:00:00

近期,CertiK发布了《2022年Web3.0行业安全报告》,在报告中我们可以看到2022年对于整个数字资产行业来说是艰难的一年。2022年恶意行为者从Web3.0协议中盗取了价值超过37亿美元的资产,这个数字比2021年的13亿美元损失增加了189%。这些资产被盗的原因大部分是由于网络钓鱼攻击中的私钥泄露或智能合约中的漏洞,但也有相当数量的资金是被盗于数字货币钱包。这些钱包事件既影响了个人用户,如FenbushiCapital的BoShen:4200万美元的数字货币资产被盗;也影响了大批用户群体,如Slope及Bitkeep钱包事件,影响了超过9000个用户账户。然而这些事件中的一部分原本是可以避免的——因为这些漏洞可以在钱包安全评估中被发现。CertiK在过去几年中已经保障了数百个钱包应用的安全。在本文中,我们将重新审视2022年发生的与数字货币钱包相关的主要安全事件,并探讨其技术细节。此外,我们将对我们在为客户的钱包应用程序进行研究和安全评估时发现的常见安全漏洞进行总结。文末我们将列出一些可供钱包用户参考的安全建议,以降低被黑风险。~2022年主要的加密货币钱包相关事件~

瑞士金融服务公司XEROF推出价值1亿美元的比特币主动托管证书:金色财经报道,加密资产金融服务公司XEROF宣布,与GenTwo一起推出了许可和监管的比特币支持的主动管理证书 (AMC)?。证书所代表的比特币由瑞士银行安全冷藏保存,XEROF为证书的日常流动性提供其加密货币经纪交易所。

XEROF提供的比特币AMC使机构和合格投资者能够在不直接持有比特币的情况下多元化投资加密资产。它还消除了家族办公室或资产管理者管理安全加密资产托管技术的需要。[2023/6/22 21:53:44]

Slope钱包

2022年最著名、影响最大的加密货币钱包安全事件源于Slope钱包对私钥的不当处理。Slope钱包是一个非托管的数字货币钱包,适用于iOS和Android、Chrome浏览器的扩展。它支持多个区块链,但主要活跃于Solana区块链。2022年8月2日晚,价值约410万美元的资产在大约四个小时的时间里被从9231名用户的钱包地址中盗取。在事件发生的前几个小时,当根本原因不明时,用户就已出现了恐慌,Solana区块链被黑的谣言也开始不胫而走。在攻击发生的几小时后,一名推特用户发布了一张截图,显示了来自Slope移动钱包的HTTP流量。CertiK发现在导入钱包账户时,用户的助记词将被发送到Slope的Sentry日志服务器,任何有权访问日志的人都可以接管该账户并从该地址转移所有资产。

科大讯飞发布多样化展示数字藏品新专利:金色财经报道,科大讯飞公布“数字藏品管理方法、装置、设备和存储介质”专利,在接收到数字藏品展示请求的情况下,从区块链中获取数字藏品;获取输入的第一多媒体信息,并提取所述第一多媒体信息中的多媒体特征;根据所述多媒体特征,对所述数字藏品进行驱动处理,以使所述数字藏品动态展示。本发明实施例提供的数字藏品管理方法、装置、设备和存储介质可以使得数字藏品有更多的展示形态,使得数字藏品的展示方式多样化。(企查查)[2023/2/5 11:47:55]

该攻击事件发生两周后,Slope钱包发布了“取证和事件响应报告”。从报告中我们可以得知,2022年7月28日起,用户私钥就已经会被记录于数据库中,然而这一漏洞风险在经过安全审计或是内部审查后其实非常容易被发现。发布报告后至今,Slope钱包团队未于社交媒体上再发表任何回应。Profanity

美联储将于9月20日至21日召开新一次货币政策会议:金色财经报道,美联储将于9月20日至21日召开新一次货币政策会议,市场普遍预计美联储将连续第三次加息0.75个百分点,以对抗高通胀。[2022/9/19 7:05:25]

Profanity是一个基于GPU的Vanity地址生成工具,允许用户生成自己喜欢的Vanity自定义外部账户和智能合约地址。Profanity使用一个随机的种子数来将其扩展为初始私钥,并通过GPU根据初始私钥计算数百万个帐户,以此暴力创建满足用户要求的地址。从技术上讲,Profity并不是一个钱包应用程序,但它确实有一个与几乎所有数字货币钱包通用的功能:生成钱包账户。这就是由风险账户导致了恶劣后果的完美案例。2022年9月15日,1Inch团队发表了一篇文章《以太坊vanity地址工具Profanity中披露的一个漏洞》,讲述Profanity工具使用不安全的种子,该工具生成账户的私钥可以被轻易破解。此后该漏洞首次引起了人们的注意。五天后,即9月20日,最大数字资产做市商之一的Wintermute的一个钱包账户被黑,攻击者利用该账户从一个智能合约中提取了约1.625亿美元。10月11日,QanxBridge的部署者账户被黑,攻击者利用该账户从Bridge上提取$Qanx并出售。多个攻击者同时也在区块链上积极寻找有漏洞的账户并窃取资金。

Moonbirds系列NFT近24小时交易额涨幅达365.20%:金色财经报道,据NFTGo最新数据显示,Moonbirds系列NFT过去24小时的交易额为2,136,827.46美元,增长率为365.20%。截至发稿时,NFTGo数据显示Moonbirds地板价为13ETH,24小时跌幅为17.72%。[2022/8/31 12:59:21]

这类问题的根本原因在于,种子总数也许只有2^32。不安全的种子和可逆的暴力过程使恢复使用该工具生成账户的私钥成为可能。CertiK成功开发了一个概念验证程序,并能够恢复Wintermute和Qanx部署者账户的私钥。这样的事件并非独例。2013年,Android系统的随机数生成器中,一个类似的漏洞被发现,影响了比特币钱包的创建。密码学是一个复杂的领域,因此很容易犯下损害安全的错误。一条金科玉律就是“don'trollyourowncrypto”。幸运的是,大多数数字货币钱包在处理创建钱包账户时,都会使用如"bip39"这样的既定的库。MetaMask的iCloud备份

优版权联合爱奇艺《登场了》综艺IP创世首发数字藏品“中国之钥”:金色财经报道,由优版权联合爱奇艺《登场了》综艺IP,将在长沙举行《登场了!中国》首个数字藏品“中国之钥”的首发仪式。“中国之钥”数字藏品的创意来源于《登场了!洛阳》首期节目推出的“国之重宝”——何尊。这是公元前1038年西周成文时期一个何姓贵族铸造的一件青铜器。1963年,这件文物被发现,专家在底部发现了122个字的篆书铭文。铭文中有这么一句话:余其宅兹中国,自兹乂民。翻译过来是说:我将居住在这天下之中,从此治理人民。中国二字,赫然在目。这是迄今为止,中国二字作为一个词组的最早实证。

“中国之钥”是一个钥匙项链,一共发行3060把,用以纪念3060年前铸造了何尊,设计将以篆书“中国”二字为核心元素,搭配十二生肖,再通过与中国精美纹样的随机组合生成各不相同的数字藏品。基于优版权平台的玩法设定,一部分粉丝还有机会获得全球限量的“中国之钥项链”。(华声在线)[2022/5/16 3:18:15]

4月17日,被3000多万人用来存储和管理数字资产的主流加数字币钱包MetaMask警告其iOS用户,在AppleiCloud中存储钱包秘密存在潜在风险。如助记词这样的钱包敏感信息在上传到iCloud时是加密的,但如果其所有者的Apple账户被泄露,且使用了低强度的密码,那他们的数字资产很可能会面临风险。这一警告是由一次代价高昂的钓鱼攻击换来的。在这次攻击中,推特账号为@revive_dom的用户DomenicIacovone损失了大量的数字货币和非同质化token,总计价值约65万美金。子假装是Apple公司的支持人员,借此获得了Iacovone的iCloud账户的访问权,并使用存储的MetaMask凭证耗尽了他的钱包,让他成为了这场社会工程攻击的受害者。钱包应将包含助记词的保管库存储于不会被iCloud备份的位置,如果这一点无法实现,应用程序也应警告用户:在创建账户时禁用iCloud备份以确保钱包安全。SeaFlower

一个安全研究小组发现,有一个组织SeaFlower正在传播合法数字货币钱包的恶意版本,会导致用户的助记词被通过后门窃取。这些修改过的钱包会按照预期运行,但允许攻击者通过使用窃取的助记词来获取用户的数字货币。SeaFlower向尽可能多的用户传播数字货币钱包应用程序的木马版本是通过包括创建山寨网站和攻击搜索引擎优化等各类方式实现的,或是通过社交媒体渠道、论坛和通过恶意广告推广这些应用程序,但其主要传播渠道是通过搜索服务。研究人员发现,百度引擎的搜索结果尤其会受到SeaFlower的影响,将大量流量引向恶意网站。在iOS设备上,攻击者可以通过滥用配置文件绕过安全保护以对恶意应用进行side-load——这些配置文件可将开发人员和设备链接到授权的开发团队,并允许设备用于测试应用程序代码,因此攻击者可以利用它们向设备添加恶意应用程序。数字货币钱包应用的常见安全问题钱包敏感信息被上传到服务器,或在服务器端生成钱包最关键的风险之一是将钱包敏感信息上传到服务器或在服务器端生成钱包。对于非托管钱包,钱包敏感信息应存储于用户的设备中——即使它们是以加密的形式存在,这种高度敏感的数据仍可能会在传输过程中被截获,或者被泄露给能够访问服务器的数据库或日志的人。不安全的存储当敏感信息以纯文本或在设备上的不安全位置存储时,就会出现安全风险。这种情况包括Android上的外部存储或iOS上的“UserDefaults”。当使用不安全的密钥派生函数来生成加密密钥时,或者当使用不安全的加密算法来保护数据时,也可能发生这种情况。缺少对操作和运行环境的安全检查除了安全地存储数据外,钱包应用程序还应该确保其运行的安全和底层运行环境的安全。这一类的一些常见问题包括缺乏root和越狱检测,无法阻止用户对钱包敏感信息进行截图、应用程序在后台运行时未能隐藏敏感信息,以及允许在敏感输入字段使用自定义键盘。扩展钱包中缺乏对恶意网站的防范大多数DApp都是Web应用程序,使用浏览器扩展钱包是最常见的交互方式。然而,扩展钱包的一个共同问题是缺乏对恶意网站的防范。例如,一个不安全的钱包可能允许恶意网站获取用户的钱包账户信息,或在用户同意将其钱包连接到该网站之前接受交易签名请求;当从恶意网站接收恶意数据时,钱包可能会出现故障。对钱包用户的建议

采取预防措施以保护你的数字资产并确保钱包使用安全非常重要。数字货币领域充满了黑客及欺诈者带来的风险。下文是一份用户可以参考或遵循的建议清单,以减少被黑客攻击的可能性。①选择符合安全标准的钱包。一些钱包可能存在漏洞,容易受到黑客攻击或其他安全漏洞的影响。请只使用经过安全公司安全测试、彻底检查潜在的漏洞且认为符合安全标准的钱包。②从官方的iOS商店和GooglePlay商店下载应用程序有助于确保你获取该应用程序的合法版本。③保持设备更新十分重要,因为软件更新通常包括对已发现的漏洞的安全修复。④使用专门的手机或个人电脑来安装钱包应用程序,请勿使用日常工作的设备,这有助于降低被意外安装的恶意应用程序破坏的风险。⑤如果你持有大量的数字货币,并希望确保其尽可能安全,可以考虑使用硬件钱包。写在最后

新Layer1和Layer2区块链正在持续发展,鉴于许多现有的钱包与这些新的区块链并不兼容,市场上将会推出更多的数字货币钱包。尽可能地降低钱包的安全风险需要用户和钱包开发者共同的努力:用户需要遵循最佳实践并保持警惕以防止被黑客入侵;开发团队则需要编写安全的代码,并对其钱包应用进行安全审计。

标签:数字货币ANISLOPE区块链数字货币被最新案例HumaniqSlope Finance区块链游戏币拍卖

欧易交易所app下载热门资讯
OKX Lennix香港Web3峰会演讲:对加密行业保持信仰,持续引领行业公开透明

1月9日,OKX全球机构业务部董事总经理Lennix受邀出席?POW'ER2023香港Web3创新者峰会」,并发表《从香港看全球,如何把握Web3时代机遇》主题演讲.

1900/1/1 0:00:00
600亿美元Terra帝国崩盘后,Do Kwon密谋东山再起

在600亿美元Terra帝国覆灭之后,加密逃犯DoKwon正密谋东山再起。TerraformLabs的稳定币Terra于去年倒台,这位失意的CEO正研发一些新产品,并招募新员工充实他的工程部门.

1900/1/1 0:00:00
Bankless:当前链游的虚假承诺及真正的Web3游戏架构

当以太坊在2087年最终成为主流,美联储不再存在时,历史学家会将Crypto的起源追溯到2011年的一个时刻,当时暴雪削弱了VitalikButerin《魔兽世界》中角色的「虹吸生命」法术.

1900/1/1 0:00:00
现实资产代币化将成为Web3金融世界的重要突破口

证券化带来了股权和固定收益资产的中心化。在2022年的加密货币熊市中,现实世界资产代币化成为一个热门话题,这种方法有望利用公共区块链技术来释放另类资产资本市场份额的增长.

1900/1/1 0:00:00
每周编辑精选 Weekly Editors' Picks(0107-0113)

「每周编辑精选」是Odaily星球日报的一档“功能性”栏目。星球日报在每周覆盖大量即时资讯的基础上,也会发布许多优质的深度分析内容,但它们也许会藏在信息流和热点新闻中,与你擦肩而过.

1900/1/1 0:00:00
Web3产品与代币间的关系:“必需品”还是“潜在陷阱”?

自从代币在2017年ICO时代开始流行以来,我们经历了多种叙事和用例的循环,从使用代币筹款,到授权社区治理,一直到发布产品的新方式。在这个过程中,出现了「支付代币」、「实用代币」、「治理代币」等类别.

1900/1/1 0:00:00