宇宙链 宇宙链
Ctrl+D收藏宇宙链

首发 | 区块链保险项目Nexus Mutual攻击事件解析

作者:

时间:1900/1/1 0:00:00

本文由CertiK供稿,授权金色财经首发。

北京时间12月14日晚5点40分,CertiKSkynet天网监控发现一笔来自NexusMutual创始者HughKarp账户的巨额交易,该交易转移共37万NXM代币到不明账户中。

CertiK安全验证团队迅速展开调查分析,认为该次交易是针对HughKarp账户的黑客攻击。

顺便给大家计算了一下

37万NXM=833万美金

事件经过

整个攻击流程如下:

攻击者账户地址为:

LBANK蓝贝壳于3月22日18:00首发 DORA,开放USDT交易:据官方公告,3月22日18:00,LBANK蓝贝壳首发DORA(Dora Factory),开放USDT交易,现已开放充值。

资料显示,Dora Factory 是基于波卡的 DAO 即服务基础设施,基于 Substrate 的开放、可编程的链上治理协议平台,为新一代去中心化组织和开发者提供二次方投票、曲线拍卖、Bounty 激励、跨链资产管理等可插拔的治理功能。同时,开发者可以向这个 DAO 即服务平台提交新的治理模块,并获得持续的激励。[2021/3/22 19:07:06]

0x09923e35f19687a524bbca7d42b92b6748534f25

首发 | imKey正式支持Filecoin,成为首批Filecoin硬件钱包:12月1日,随着imToken2.7.2版本上线,imKey同步支持Filecoin,成为业内首批正式支持FIL的硬件钱包。Filecoin作为imKey多链支持的优先级项目之一,成为继BTC、ETH、EOS和COSMOS四条公链后的第五条公链。

据悉,imKey团队已在Q4全面启动多链支持计划,计划实现imToken已经支持的所有公链项目,本次imKey升级更新,无需更换硬件,不涉及固件升级,通过应用(Applet)自动升级,即可实现imKey对Filecoin的支持及FIL的代币管理。[2020/12/2 22:52:32]

部分攻击获得代币已经通过交易

动态 | 可信教育数字身份在广州白云区首发 采用区块链等技术:12月25日,可信教育数字身份(教育卡)广东省应用试点首发仪式与应用研讨在广州市白云区举行。

据介绍,可信教育数字身份融合采用国产密码、区块链等核心技术,创新签发“云计算、边缘计算、移动计算”网络环境下的一体化数字身份,实现一体化密钥管理,构建“可信教育身份链”。(中国新闻网)[2019/12/25]

0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a

在1inch.exchange进行交易。

首发 | 刘尧:百度区块链推出天链平台赋能链上业务:12月20日,由CSDN主办的“2019中国区块链开发者大会”12月20日在北京举行。百度智能云区块链产品负责人刘尧以《企业区块链赋能产业创新落地》为主题进行了演讲,他指出:2020年将是区块链企业落地的元年,为了支持中国区块链的产业落地,百度将区块链进行平台化战略升级,依托百度智能云推出天链平台,就是要赋能360行的链上业务创新落地。[2019/12/20]

攻击交易地址:

0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629

图一:攻击交易细节截图

根据官方披露细节,攻击者通过获得HughKarp个人计算机的远程控制后,对计算机上使用的Metamask插件进行修改,并误导其签署图一中的交易——这笔交易最终将巨额代币转移到攻击者的账户中。

CertiK团队根据目前已有信息,推测Hugh在日常使用Metamask时,被攻击者修改后的插件生成了这笔巨额代币的转账请求,随后Hugh使用他的硬件钱包签名了这笔交易。

作为一个应用,浏览器插件和普通网站的前端组成是相似的,它们都由HTML和JavsScript搭建而成。浏览器插件的代码会存在用户的电脑中。

关于黑客是如何修改的Metamask插件的,CertiK团队做出以下猜测:

1.黑客在获得了在HughKarp的个人电脑的控制权后,通过远程桌面打开浏览器,直接安装了修改过后的Metamask插件。

2.黑客在HughKarp的个人电脑上找到了Metamask插件的安装路径,对其中代码进行了修改,在修改完成后,将修改后的插件加载到浏览器中。

3.黑客利用浏览器自带的的命令行工具,修改浏览器安装的插件。

官方披露的细节中提到了HughKarp使用的是硬件钱包,但并未说明是哪款硬件钱包。

应是Trezor或者Ledger之一,因为Metamask只支持以上两个硬件钱包。

在使用硬件钱包的情况下,Metamask中的交易需要在硬件钱包中进行确认并使用存在硬件钱包中的私钥签名。

目前上面两款硬件钱包在硬件的确认交易时,硬件屏幕上都会显示转账接受地址,以供使用者进行最终确认。

此次攻击中,黑客应该无法修改硬件屏幕中交易确认界面显示的地址,由此推测HughKarp在硬件钱包上进行最终确认时,并未留意到交易的对象是黑客的地址。

图二:Ledger确认交易时的屏幕显示

来源:?https://www.youtube.com/watch?v=9_rHPBQdQCw

安全建议

区块链保险平台创始人账号被攻击,更是说明了保险的重要性。

高密度爆发的黑客事件是一个警示。

在区块链的网络世界中无论你是什么人,拥有怎样的角色身份,黑客不会因为你的侥幸心理就绕过你,安全事故造成的损失可能会发生在每个人身上。

而且就算使用硬件钱包,人也不可能一辈子百分之一百不犯错误。

CertiK安全验证团队根据此次攻击,提出如下安全建议:

1.任何安全系统和操作环境不仅需要程序安全验证,更加需要专业的渗透测试来对整体产品安全进行验证。

2.为了确保数字资产不因任何非技术原因遭受损失,项目方应及时为项目产品购买保险,增加项目方和投资者的安全保障方案,确保其因受到攻击所造成的损失可以被及时补偿。

标签:区块链HUGmetamaskMETA区块链工程专业学什么女生好就业HUGCOINmetamask小狐狸钱包appMETANO

币安交易所app下载热门资讯
一文了解「DeFi 智能投顾」新物种:Rari Capital、DADA?和CyFi

智能投顾是传统金融领域的成熟产品,最近正和DeFi相结合。下图为DeFi智能投顾平台RariCapital的流动性挖矿池,稳定币池和Yield池年化收益率达15.8%,在诸多DeFi产品中表现不错,除了智能投顾的回报外,流动性挖矿还基.

1900/1/1 0:00:00
23家机构持有88万枚比特币 来 围观这些“巨鲸”

近日,Messari创始人RyanSelkis在《2021年加密投资理论报告》中提到,接下来的2021年加密市场将迎来大牛市,他还预计比特币在2021年底之前至少达到10万美元.

1900/1/1 0:00:00
Gate.io今日直播预告:今晚19:30 酒儿专访Aavegotchi Founder&CEO Coder Dan分享主题:Aavegotchi游戏化的DeFi

为丰富直播互动,提升直播访谈价值,Gate.io直播间将定期邀请区块链行业从业者带来优质的内容知识,共同探讨行业发展.

1900/1/1 0:00:00
Gate.io“天天理财””第64期GT锁仓挖矿赚USDG明日开启,浮动年化收益6-12%

Gate.io全新理财福利产品——“天天理财”已于10月12日正式上线,每天中午12点至少一场理财福利,赚主流币理财收益,天天理财天天乐!《Gate.io“天天理财”第63期USDT锁仓理财》于今日中午12点上线后2小时售罄.

1900/1/1 0:00:00
加密衍生品周报 | 市场交易热度骤降,多头离场加剧回调风险

比特币、以太坊一周期货交易量均环比下降逾30%,期权交易量分别下降45%、35%,期权持仓均较上周峰值回落约一成,以太坊期货持仓下降15%。 撰文:Karen 一周市场动态 火币上线场外期权业务。火币上线FIL币本位交割合约.

1900/1/1 0:00:00
币圈老股:12.12探底回升??日内险需求行情施压下跌

币圈老股:12.12探底回升日内险需求行情施压下跌对于当前行情BTC与ETH行情解读分析看点:本次12月6号后我们可以发现一个市场定律,早上行情涨幅拉伸,12点后都是一波下探走势,不断去试探昨天的低位,在17点-19点之间下拉.

1900/1/1 0:00:00