宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > MATIC > 正文

黑客大规模攻击推特狂揽BTC,币安、苹果、亚马逊,甚至奥巴马都敢惹?

作者:

时间:1900/1/1 0:00:00

本文作者:CertiK安全团队,巴比特资讯经授权发布。

“你给我100红包,我明儿给你200怎么样。”

敢发红包笃定能收到回馈的,怕是只有最信任的人了。法制节目经常会播放一些类似的局来警示大家。然而能上当的本质还是在于这两个字:信任。

北京时间2020年7月16日凌晨三点左右,CertiK安全团队的研究人员检测到,著名社交网站推特上多位有影响力的大V账户被盗。这些被盗的账户全部都发布了如下的比特币钓鱼信息。

“为了回馈大家,现在对大家进行回馈。你只要给以下地址转账1000美金,我就返还你2000美金。活动仅限半小时!”

安全团队:稳定币DEI被盗资金目前存在黑客地址:金色财经报道,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,2023年5月6日,DEI项目遭到攻击总共约损失超600万美元,被盗资金目前存在黑客地址。

Beosin安全团队分析原因是DEI代币合约中存在一个burnFrom函数,该函数在获取用户授权值的时候,将两个地址参数写反,导致获取的授权值为黑客可操控的值。扣除销毁数量后,函数将授权值更新为了一个错误的授权值,使得黑客可以直接将pair中的DEI代币转移出去并将稳定币兑换出来。

BSC交易:0xde2c8718a9efd8db0eaf9d8141089a22a89bca7d1415d04c05ba107dc1a190c3

Arbitrum交易:

0xb1141785b7b94eb37c39c37f0272744c6e79ca1517529fec3f4af59d4c3c37ef[2023/5/6 14:46:00]

以上图片内容均来自CertiK安全专家截图

此次黑客攻击始于区块链行业,如Gemini交易所、Coinbase交易所、币安交易所的CEO赵长鹏、Tron的CEO孙宇晨,区块链媒体Coindesk,均受到攻击并发布相关消息。

ETH Beijing黑客松获得以太坊基金会的资助:3月7日消息,北京大学区块链协会发推称,ETH Beijing 黑客松获得了以太坊基金会的资助。该黑客松主赛道为: 公共品,L2应用,开放研究。目前 ETH Beijing 黑客松获得了以太坊基金会ESP,Scroll,和Mask Network的赞助,总奖池达 30,000美元。

此前报道,Web3开源大学WTF Academy曾获以太坊基金资助。

?

?[2023/3/8 12:48:10]

以上图片内容均来自CertiK安全专家截图

后来索性在推特上呈现了病式传播,包括比尔·盖茨,亚马逊创始人Jeffbezos,彭博社创始人Bloomberg,苹果官方账号,特斯拉CEOElonMusk,著名歌手侃爷KenyeWest、美国前总统奥巴马和约瑟夫·拜登等人的账号,无一幸免。

Ankr遭黑客攻击后,一地址借助漏洞用10BNB换得超1500万BUSD:12月2日消息,Web3基础设施提供商Ankr被黑客攻击后,10万亿枚aBNBc代币被增发,一用户(0xaab2……dfc3)抵押用10BNB 换得超过18万枚 aBNBc,并在借贷平台helio抵押aBNBc借出超过1600万枚稳定币Hay,再将Hay换成超过1500万Busd,Hay 流动性池被掏空,目前处于暂停状态。[2022/12/2 21:17:56]

以上图片内容均来自CertiK安全专家截图

黑客攻击了著名社交网站推特,一个大家都不怎么相信就连美国前总统账户也会被黑的一个网站。利用了民众对推特的信任以及名人的公信力,让大家认为这次活动是真的。

到目前为止,黑客的账户一共收到了12.86个BTC,折合美金118,209刀,人民币825,805元。

Moonbeam和Moonriver通过紧急升级已解决白帽黑客披露的安全问题:6月1日消息,波卡生态智能合约平台Moonbeam Network宣布Moonbeam和Moonriver通过runtime1503和1504紧急升级,已解决由独立白帽黑客通过Immunefi漏洞赏金计划披露的安全问题。

Moonbeam团队于5月27日收到一份Immunefi错误报告,涉及Frontier(Moonbeam帮助创建的波卡生态系统内提供核心以太坊兼容性功能的Substrate pallet)中的潜在安全漏洞。runtime1503虽然消除了该漏洞,但它引入了一个意外错误,该错误在晚些时候使用runtime1504进行了修补。[2022/6/1 3:55:27]

黑客交易地址信息截图

目前网络上的谣言

1.Twitter员工账户被黑,黑客获得管理后台访问权限

在telegram上爆出的截图疑似是Twitter员工的后台管理界面。黑客可以通过后台管理界面修改用户邮箱,之后把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。

Consensys等公司正发起黑客马拉松,以帮助对抗COVID-19:包括Consensys和筹款平台Gitcoin在内的几家正在发起黑客马拉松,旨在将开发人员和健康专家召集在一起,“构建区块链解决方案,帮助收集、标准化、验证和优化数据,以帮助对抗COVID-19”。(Theblock)[2020/4/6]

2.黑客利用最近爆出的漏洞攻击Twitter服务器,获得管理后台访问权限

在昨天,一个关于Windows的DNS服务器的漏洞被公开,攻击者可以通过发送特定的请求,从而远程执行任意的代码。有人就此提出了这样一个猜想:Twitter有一个公开的MSDNS服务器,这个服务器并没有对CVE-2020-1350进行修复,攻击者通过此漏洞获取了该服务器的控制权,而因为WindowsDNS服务器是核心网络组件,该漏洞可引发蠕虫式传播,且无需用户交互和身份验证,攻击者由此进入了Twitter内部的后台管理界面,然后通过该界面修改用户邮箱,把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。

Twitter官方回应

目前各个账户被黑的原因还未被官方公开,推特也于北京时间当日凌晨5:45分进行了官方回复,表示会尽快调查原因。

随后Twitter表示在调查期间,某些用户的发推和重置密码的功能可能会无法使用。

安全措施及建议

社交网站一两个账号被盗的事件也许经常有,但是大规模被黑客袭击的事件,也许又能算作2020魔幻一年的大事记了。在这里CertiK安全团队整理了一些加强Twitter账户安全的措施。

1.取消被授权使用你Twitter账户的应用

登陆Twitter后,在More->Settingsandprivacy->Account->Dataandpermissions->Appsandsessions里面可以看到当前被授权获取你Twitter相关权限的应用和登陆了的Sessions。CertiK安全团队推荐定期检查被授权的Apps,及时移除不必要的Apps.登出可疑的Sessions.

2.开启二次验证

登陆Twitter后,在More->Settingsandprivacy->Account->Security->Two-factorauthentication界面开启二次验证,二次验证的方法有手机短信,GoogleAuthenticationapp,和物理形式的SecurityKey。使用二次验证可以防止黑客在接触到用户的账号密码的情况下,盗取用户账号。

无效的漏洞赏金计划?

在安全上的投入不足

Twitter在HackerOne漏洞赏金平台上面有设置漏洞赏金计划(https://hackerone.com/twitter).有人指出了Twitter对于Accounttakeover(账号盗取)类型的漏洞,只给予7700美金的奖励,而这次黑客利用此类漏洞,已经盗取了10万美金以上的金额。这样的对比,引人深思。

安全对于一个公司来讲,没被黑的时候觉得无所谓,不愿意在安全上投入金钱。而真正在被黑之后,所造成的损失是不可计量的。

在这里,CertiK想提醒大家,就算是看起来非常厉害的推特,也可能会遭到黑客攻击。所以不要过于相信某个项目有着百分之百的安全,一旦有了0.00000000000001%的可能性被攻击,按照墨菲定律,也一定会发生。因此在安全上的投入,是必不可少的。

标签:TERWITITTTWIThe UnfetteredWitnetDITTO价格TWIN

MATIC热门资讯
LINK暴涨,DeFi 起飞,一文读懂背后的秘密

随着ChainLINK在DeFi中的广泛应用,7月13日,LINK代币价格突破8美元,再创新高,24小时涨幅超过30%。事实上,6月以来,因为DeFi市场的繁荣,像LINK这样价格飞涨的币种比比皆是.

1900/1/1 0:00:00
摩根溪联合创始人:Coinbase上市的消息与主流市场看涨相吻合

在主流市场看涨的情况下,据报道的Coinbase在传统股票市场上市的消息证明是及时的,与其他公司类似的公开上市一样.

1900/1/1 0:00:00
“加密妈妈”Hester Peirce抨击美国监管机构针对Telegram采取的行动

在7月21日新加坡区块链周的演讲中,在业内被称为“?加密妈妈”的美国证券交易委员会专员HesterPeirce公开表达了她对SEC最近针对Telegram结束的诉讼持反对意见.

1900/1/1 0:00:00
持有100,000 USDC的地址被列黑名单,重燃 DeFi 中心化问题?

撰文:RobertStevens 编译:Summer 诸如USDT、USDC等中心化稳定币的发行方正在将一些地址列入黑名单.

1900/1/1 0:00:00
市场一日游状态,是否即将改变

上期回顾 若情绪指数重新站上1以上,市场将投资热情将转暖。7月9日标准共识情绪指数最新数值为1.1,重新站上1区间,之后开始展开币种轮动上涨,标准共识市场综合指数最高上涨超7%.

1900/1/1 0:00:00
产业区块链进入快车道,巴比特携手阿里巴巴环球课堂重磅推出“CEO特训营”

区块链行业生态初步凸显,产业区块链成为新基建政策红利下的重要趋势,如何在风口中顺势而为,带领团队企业实现业务增长?为解答上述问题,7月14日,由巴比特主办的首届产业区块链创新年中论坛在线上召开.

1900/1/1 0:00:00