宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > BNB价格 > 正文

“tradeRifle”安全漏洞细节披露,可能导致用户在交易所内的资产被盗

作者:

时间:1900/1/1 0:00:00

编者按:本文来自PeckShield,星球日报经授权转载。

7月4日晚间,区块链安全公司PeckShield发出安全警告称:发现某个数字货币交易所提供的场外OTC平台存在名为“tradeRifle”的安全漏洞,攻击者可利用此漏洞介入数字货币交易流程,窃取平台用户的数字资产,给用户和交易所带来严重的安全威胁。7月5日午时,火币网官方发出公告称,火币接到安全机构PeckShield发出的名为“tradeRifle”的场外交易平台漏洞报告,火币安全团队已经完成对该漏洞的紧急修补,未对火币场外交易平台的运行及用户资产安全造成影响。现如今,数字货币交易所在区块链金融交易体系中扮演着极为重要的角色,OTC交易所提供一种更简单的法币与数字货币之间的线下交易方式,但正因为如此,线下交易存在的安全风险也会更大。PeckShield通过对多个顶级OTC交易所的分析,发现其中火币OTC移动端存在一种“中间人攻击”的安全漏洞,我们将之命名为“tradeRifle”,具体表现为:一、攻击者可以窃取买家/卖家敏感交易信息,修改并重放数据报文来模拟发出特权指令;二、攻击者可以通过中间人攻击的方式伪造商家银行账号给已下单的买家,以取本用于支付订单的法币。

OKX CEO:Uppsala此前针对Terra调查涉及钱包地址“terra13s”系OKX热钱包:7月3日消息,OKX CEO Jay Hao发推表示,CoinDesk近期发布的关于区块链分析公司Uppsala Security对Terra崩盘期间链上数据调查涉及的“terra13s”系OKX的热钱包,人们所看到的交易应该是交易员在不同的交易所转移资金。这个地址持有客户资产,不是一个节点地址,也不参与任何DAO投票。因此Uppsala认为“terra13s”等钱包地址由一个实体管理的结论并不成立。CoinDesk也就此进行了更正。[2022/7/3 1:47:30]

在披露详细攻击细节前,值得一提的是,我们在7月4日发出漏洞预警后,火币网安全团队迅速做出回应,并在我们的技术支持下迅速修复了此漏洞,并未给用户带来直接损失。“tradeRifle”攻击细节:如图1所示,正常OTC交易流程,买家需要发起三个连续请求给OTC服务器以创建订单并获取卖家信息,之后买家可给卖家银行账户转账。支付操作完成买家再向OTC服务器发送付款成功通知并由服务器转发给卖家。卖家收到通知,确认法币到账后释放数字货币给买家,至此一笔买币交易流程结束。

神秘节点“t01248”登上Filecoin大矿工测试三项榜单榜首:8月26日,Filecoin大矿工测试已启动29小时,神秘节点“t01248”目前在有效算力、出块数量、算力增速三个榜单中均排名第一(官方节点除外)。据了解,该节点IP地址显示在广东省广州市。此前,Slack社区用户猜测该节点是Juan Benet的私人节点。[2020/8/26]

然而,图1中所有数据传输都是通过http而不是安全协议https实现,通讯过程很容易受到中间人攻击和重放攻击。举例来说,如图1中所示的BankInfo请求报文部分,可以发起中间人攻击篡改银行卡信息,使买家在以为在给商家转账时却将法币转入攻击者账号而无法获得数字货币。

动态 | 山东破获 “tlMiner”挖矿木马黑产公司:据法制晚报报道,日前,山东在辽宁大连破获了“tlMiner”挖矿木马黑产公司。该公司通过网吧渠道、吃鸡外挂、盗版视频软件传播投放木马,非法控制用户电脑终端389万台,进行数字加密货币挖矿、强制广告等非法业务,合计挖掘DGB、HSR、XMR等各类数字货币2000万枚,非法获利1500余万元。[2018/7/22]

图3显示了买家发送的http请求,用于在攻击测试中查询卖家的银行信息。

图4是JSON格式的数据查询结果。

由于OTC服务使用的是http明文协议,攻击者可以很容易篡改服务端返回的银行帐户信息。另一种是重放攻击,攻击者可通过此攻击对卖家直接造成严重的数据资产损失。下面我们继续介绍它的工作原理。先通过通过窃听一个卖家确认放币的操作,攻击者可以获取卖家的Token和密码。

此后攻击者可以对该受害者卖家进行另一笔交易,攻击者可以自己释放受害者卖家在售的所有数字货币资产。

(图6:冒充卖家的重放攻击)

标签:OTC数字货币TERTerrahotcoinglobal交易所怎么样数字货币案例大全Neotericecoterra币APp下载

BNB价格热门资讯
海盗湾这次通知访问者用其CPU挖矿,是加密货币催生的商业模式还是挖矿劫持?

据Bitcoin报道,海盗湾再次使用用户的CPU挖门罗币Monero(XMR),来产生额外的收入。不过此次与往常不同的是,海盗湾会通知网站访问者,他们的CPU将会被用来挖门罗币XMR.

1900/1/1 0:00:00
通证经济系统设计:通过5+1种场景,看如何构建“通证经济体”

编者按:本文来自链内参,作者:内参君,星球日报经授权发布。作为?种全新的去中?化技术,区块链让互联网从“信息互网”跃迁到“价值互联网”.

1900/1/1 0:00:00
比特币现金诞生一周年,BCH的未来在哪?

本文来自:币圈邦德,作者:荔枝,星球日报经授权转载。去年,也就是2017年8月1日,比特币现金诞生了。比特币现金由比特币分叉而来,支持者也曾是从比特币社区的人.

1900/1/1 0:00:00
八家欧洲金融机构开发区块链项目,记录权证的发行情况

根据西班牙elEconomista新闻报道,八家欧洲金融机构宣布,它们将共同开发区块链技术项目,以记录跟踪金融权证的发行情况.

1900/1/1 0:00:00
《财富》区块链行业精英榜单出炉:国内仅一人上榜

本文来自区块律动BlockBeats,译者0x17,Odaily星球日报经授权转载。本周,《财富》杂志发布了40位40岁以下区块链精英榜单,我们熟悉的美国第一大交易所Coinbase的创始人、以太坊创始人VitalikButerin、.

1900/1/1 0:00:00
BM提交了新资源代币REX,一问看懂REX背后的故事

据IMEOS8月9日消息,BM今天凌晨在GitHub上提交了关于新的资源代币REX的更多进展。点击图片查看详细信息但社区成员貌似并没有多大的反应:观看33人,发起讨论的9人.

1900/1/1 0:00:00