国产无遮挡色视频免费视频-国产五月色婷婷综合-国产五月婷婷-国产午夜不卡-曰批免费视频播放在线看片二-曰韩一级毛片

更多精彩 >

天機泄露-EasyFi密鑰泄漏事件分析

2021-04-25 10:38:48   來源:本溪網  作者: 

摘要:北京時間2021年4月19日,Layer2DeFi借貸協議EasyFi創(chuàng)始人兼CEOAnkittGaur稱,「有大量EASY代幣從EasyFi官方錢包大量轉移到以太坊網絡和Polygon網絡上的幾個未知錢包。

北京時間2021年4月19日,Layer 2 DeFi 借貸協議 EasyFi創(chuàng)始人兼 CEO Ankitt Gaur 稱,「有大量 EASY 代幣從 EasyFi 官方錢包大量轉移到以太坊網絡和 Polygon 網絡上的幾個未知錢包。有人攻擊了管理密鑰或助記詞。黑客成功獲取了管理員密鑰,并從協議池中以 USD/DAI/USDT 形式轉移了 600 萬美元的現有流動性資金,并將 298 萬枚 EASY 代幣(約占 EASY 代幣總供應量的 30%,目前價值 4090 萬美元)轉移到了疑似黑客的錢包 (0x83a2EB63B6Cc296529468Afa85DbDe4A469d8B37)中。」

通付盾區(qū)塊鏈安全團隊(SharkTeam)第一時間對此事件進行了分析,并總結了安全防范手段,希望后續(xù)的區(qū)塊鏈項目可以引以為戒,共筑區(qū)塊鏈行業(yè)的安全防線。

一、事件分析

通過分析發(fā)現,本次攻擊仍是區(qū)塊鏈上以竊取私鑰為基礎,以竊取用戶資產為目的的攻擊手段。

首先我們來看下本次攻擊中的整體流程:

EasyFi官方地址:0xbf126c7aab8aee364d1b74e37def83e80d75b303

中間地址:0x222def1dfeeaed8202491cdf534e4efff3268666

受害者1地址:0x0c08d0fe35515f191fc8f0811cadcfc6b2615b74

受害者2地址:0xf59c2e9d4ab5736a1813738e5aa5c3f5eaf94d9e

攻擊者地址:0x83a2eb63b6cc296529468afa85dbde4a469d8b37

1.最初EasyFi項目的官方向中間地址(0x222def1dfeeaed8202491cdf534e4efff3268666)發(fā)送了8,800,000 EASY。

2.該中間地址分別向兩個受害者地址(0x0c08d0fe35515f191fc8f0811cadcfc6b2615b74)和(0xf59c2e9d4ab5736a1813738e5aa5c3f5eaf94d9e)發(fā)送了2,700,000和2,000,000個 EASY。

3.在2021年4月19日,攻擊者0x83a2eb63b6cc296529468afa85dbde4a469d8b37利用兩受害者的賬戶向攻擊者的賬戶分別轉賬了1,035,555.826203866010956193和1,799,990個EASY。交易的記錄如下:

通過檢查合約發(fā)現,合約中的執(zhí)行邏輯簡單并沒有可以利用的漏洞。因此可以判定,這是一次因用戶私鑰或助記詞泄露從而竊取用戶虛擬資產的攻擊

在完成攻擊獲取到大量EASY數字資產后,該攻擊者接著在Uniswap中將EASY置換為USDC。交易的記錄如下圖所示:

二、近期同類型事件

根據整個攻擊過程的分析,根本原因在于攻擊者可以利用被攻擊者的賬戶地址調用合約,竊取受害者私鑰授權合約執(zhí)行并向攻擊者地址進行大額數字資產的轉賬。

在之前《黑暗森林中的身份危機:透過Roll被攻擊事件看區(qū)塊鏈密鑰保護的重要性》的分析中,SharkTeam就向大家進行了風險提示并提醒大家進一步重視密鑰保護,做好自身安全防護。

攻擊畫像:竊取用戶密鑰

第一步:攻擊者竊取用戶私鑰(釣魚或滲透錢包)

第二步:使用被攻擊者賬戶部署攻擊合約,攻擊合約是整個自動化攻擊的核心。

第三步:使用被攻擊者賬號進行交易,將所有資產轉到攻擊合約中。

第四步:攻擊合約自動執(zhí)行,通過Uniswap等去中心化交易所將資產轉出,防止項目方啟動應急機制鎖定被盜資產。

第五步:被盜資產進一步被轉移到匿名性更強的混幣平臺,對抗AML等安全機制。

攻擊分為5步,卻有極強的目的性,一旦私鑰丟失將非常難以進行防范。

那么,既然攻擊的起始點是私鑰竊取,那我們到底應該如何才能保護好我們的私鑰?這里必須要提到區(qū)塊鏈錢包,錢包是存儲賬戶地址和使用數字貨幣的工具,比如以太坊錢包存儲以太坊賬戶地址以及賬戶的以太幣并且可以進行交易。區(qū)塊鏈錢包并不是傳統(tǒng)意義上的實體的錢包,而是使用加密技術加密保存賬戶地址的公私鑰對的工具,有了錢包密鑰就可以擁有錢包中賬戶地址的支配權,可以支配其中的數字貨幣,尤其是以太坊錢包,有了密鑰不僅可以支配其中的以太幣,更可以支配其中的合約地址對應的智能合約。由于私鑰是一長串毫無意義且毫無規(guī)律的字符,比較難以記憶,因此出現了助記詞(Mnemonic)。

三、通付盾區(qū)塊鏈安全知識課堂

(1)助記詞(Mnemonic)

私鑰是由加密算法生成的一個32字節(jié)隨機數,由64個十六進制的字符組成,由于私鑰的字符串沒有規(guī)律可循,并且可讀性低難以記憶,因此當我們在使用錢包保存加密貨幣時,通常會使用到助記詞來代替私鑰。

助記詞:就是另一種形式的私鑰。它通過算法將64位的私鑰轉換成若干個常見的英文單詞,作為區(qū)塊鏈數字錢包私鑰的友好格式。助記詞和私鑰是等價的,可以相互轉換。

通常,助記詞只會在創(chuàng)建新錢包的時候出現,所以在注冊新錢包時,應該用安全的方式記錄下這些單詞,避免發(fā)生遺忘和泄露。在創(chuàng)建錢包時,通常用戶會得到12或者是24個單詞作為助記詞。

公鑰和地址的生成都依賴于私鑰,而私鑰和助記詞是互通的,所以私鑰和助記詞是黑客竊取的最為核心的目標。而錢包保存了賬戶地址及其私鑰,因此,錢包也是黑客攻擊的目標。而私鑰通常面“釣魚攻擊”和錢包“私鑰保護不當”兩類安全風險。

(2)釣魚攻擊(Phishing)

所謂“網絡釣魚攻擊(Phishing)”,指的是攻擊者偽裝成可以信任的人或機構,通過電子郵件、通訊軟件、社交媒體等網絡工具,從而獲取收件人的用戶名、密碼、私鑰等私密信息。隨著技術的發(fā)展,網絡釣魚攻擊不僅可以托管各種惡意軟件和勒索軟件攻擊,而且更糟糕的是這些攻擊正在呈現不斷上升的趨勢。

網絡釣魚攻擊可以分為兩種類型:社會工程和漏洞利用。社會工程是基于欺騙和隨后受害者的錯誤行為,而漏洞利用則是利用漏洞以及軟件架構缺陷實施攻擊的專業(yè)技術。利用網絡漏洞以及軟件和基礎架構的缺陷來實現攻擊手段。此類攻擊一般包含以下攻擊手段:

基于DNS的網絡釣魚

在此攻擊中,攻擊者最初會創(chuàng)建惡意訪問點,并誘使客戶端連接到運行假DNS服務器的訪問點。該服務器將特定站點重定向到攻擊者的網絡釣魚服務器。

會話劫持(cookie劫持)

該攻擊基于使用有效會話(有時也稱為會話密鑰)來獲得對計算機系統(tǒng)上信息或服務的未授權訪問。特別是,它用于表示對遠程服務器上的用戶進行身份驗證的cookie盜竊。一種流行的方法是使用源路由的IP數據包。IP數據包通過B的計算機,這使得網絡上B點的攻擊者可以參與A和C之間的對話。攻擊者可以在原始路由被禁用的情況下盲目捕獲,發(fā)送命令但看不到響應來設置允許從網上其他地方訪問的密碼。攻擊者還可以使用嗅探程序“監(jiān)視” A和C之間的對話。這就是“中間人攻擊”。

惡意軟件

當使用基于惡意軟件的網絡釣魚時,惡意軟件被用來在被攻擊者計算機上存儲憑據并將其發(fā)送給攻擊者,即發(fā)送給釣魚者。例如,可以通過帶有附件doc文件的惡意垃圾郵件來傳遞威脅,該文檔文件包含下載惡意程序的Powershell腳本,然后,惡意程序找到存儲的錢包和憑據并將其發(fā)送給釣魚者。木馬AZORult和Pony Formgrabber以及bot Qbot是最常用的惡意程序。同時,網絡犯罪分子還會繼續(xù)使用以前針對銀行的攻擊工具,現在成功地使用它們來破解加密錢包,獲得錢包的密碼以及用戶的個人賬戶等信息。

四、安全建議

通過如上的分析可以看出,雖然不同于傳統(tǒng)互聯網的賬號密碼體系,但區(qū)塊鏈賬戶同樣面臨私鑰被盜的風險,由于通常私鑰與數字資產緊密相關,其安全風險更高。保護私鑰安全,既是用戶的責任也是項目方的責任。

用戶應提高私鑰保護意識,對訪問的網頁或下載安裝的錢包提高警惕,防止被釣魚攻擊。

項目方應以用戶資產安全為核心,做好熱錢包、冷錢包、系統(tǒng)服務、智能合約等相關模塊的風險評估和安全審計,確保系統(tǒng)本身安全。

制定AML和應急方案,提高對抗黑客攻擊的風險防范能力。

底層鏈平臺可采用分組密碼、環(huán)簽名等技術,從區(qū)塊鏈底層提高賬戶安全保護能力。

五、通付盾智能合約審計

在不斷完善私鑰保護等區(qū)塊鏈安全機制的同時,在區(qū)塊鏈項目開發(fā)和運營的各個階段適時引入合適的安全工具和服務,為用戶的數字資產和項目安全發(fā)展提供保障已成為行業(yè)共識。通付盾作為國內領先的區(qū)塊鏈安全服務提供商,為開發(fā)者提供智能合約審計服務。

智能合約自動化審計在通付盾云平臺上為用戶提供智能合約進行自動化審計服務。運用符號執(zhí)行、形式化驗證等智能合約分析技術,覆蓋高級語言、虛擬機、區(qū)塊鏈、業(yè)務邏輯四個層面一百多項安全風險檢測項,保障智能合約安全運行。

通付盾也為客戶提供高級別的區(qū)塊鏈安全服務,區(qū)塊鏈安全專家團隊7*24小時為智能合約提供全生命周期的安全保障,服務包括:VIP安全審計服務、VIP合規(guī)審計服務、安全事故應急響應等。



大疆旗艦級運載無人機DJI FC100震撼發(fā)布:80KG載重+9分鐘快充,重新定義專業(yè)運載

大疆創(chuàng)新創(chuàng)業(yè)

2025年6月30日,DJI 大疆正式發(fā)布全新旗艦級民用運載無人機DJI FlyCart 100(以...

1天前

擁抱AI 時代,共創(chuàng)新國都智能未來

創(chuàng)新創(chuàng)業(yè)新國都集團

在人工智能技術加速重構商業(yè)生態(tài)的今天,新國都集團發(fā)布全員信,熱切鼓勵員工積極嘗試使用AI大模型

1天前

「香港馬斯克」子辰:黃金暴漲背后的博弈

黃金金融科技

五十年前,美元與黃金脫鉤時,一盎司黃金僅值35美元

1天前

通化東寶攜手東富龍,生物藥智造加速升級

上市公司通化東寶

通化東寶(股票代碼:600867.SH)與東富龍(股票代碼:300171.SZ)近日正式簽署戰(zhàn)略合作...

1天前

制假售假LABUBU遭嚴查!8名制售者集體落網

大消費LABUBU

前不久,北京市朝陽區(qū)檢察院辦理了一起在直播間銷售假冒泡泡瑪特玩偶的銷售侵權復制品、侵犯著作權案。

1天前

百度優(yōu)選618戰(zhàn)報:真人數字人協同,引領智能電商新突破,業(yè)績創(chuàng)新高!

大消費百度優(yōu)選

截止6月20日23時59分, 2025 年百度優(yōu)選 618省心好物節(jié)已圓滿收官,在更長的促銷周期,更...

1天前

北青快評 | 誠信速遞:打造全新的企業(yè)行為范式

白象食品

6月29日,白象正式推出首款以面餅實際克重命名的大分量方便面產品——“面餅120克”,并實現線上電商...

1天前

投資家網(www.51baobao.cn)是國內領先的資本與產業(yè)創(chuàng)新綜合服務平臺。為活躍于中國市場的VC/PE、上市公司、創(chuàng)業(yè)企業(yè)、地方政府等提供專業(yè)的第三方信息服務,包括行業(yè)媒體、智庫服務、會議服務及生態(tài)服務。長按右側二維碼添加"投資哥"可與小編深入交流,并可加入微信群參與官方活動,趕快行動吧。

分化浪潮中的堅守與突破 | 第19屆中國投資年會,即將啟幕

分化浪潮中的堅守與突破 | 第19屆中國投資年會,即將啟幕

在時代的浩渺長河中,“分化”宛如一條隱匿的脈絡,貫穿于萬物的生長、發(fā)展與變遷。從生命的進化到文明的演...

第二屆中匈可再生能源、新材料商業(yè)投資峰會將盛大啟幕

第二屆中匈可再生能源、新材料商業(yè)投資峰會將盛大啟幕

第二屆中匈可再生能源、新材料商業(yè)投資峰會于2025年4月9日在匈牙利布達佩斯盛大啟幕。

雕刻耐心|第18屆中國投資年會·有限合伙人峰會在滬召開

雕刻耐心|第18屆中國投資年會·有限合伙人峰會在滬召開

“中國投資年會”作為私募股權行業(yè)的年度盛會,已成功舉辦了18屆,吸引了全國VC/PE領域從業(yè)者的廣泛...

主站蜘蛛池模板: 91成人国产网站在线观看 | 日本高清在线中文字幕网 | 亚洲精品久久久久网站 | 欧美国产综合日韩一区二区 | 国产黄色美女 | 国产精品久久久久久久久福利 | 九九国产视频 | 美女网站视频黄色 | 日韩精品一区二区三区中文在线 | 久草福利资源在线观看 | 波多野结衣在线视频免费观看 | 国产亚洲精品成人久久网站 | 欧美不卡在线视频 | 丝袜美腿在线不卡视频播放 | 99久热在线精品视频播放6 | 完全免费在线视频 | 国产毛片一区二区三区精品 | 手机看片久久国产免费不卡 | 久久国产经典视频 | 国产在线精品一区二区不卡 | 久久久在线视频精品免费观看 | 国产中文在线视频 | 欧美性三级 | 99久久精品国产一区二区成人 | 欧美精品另类 | 欧美一级高清片免费一级 | 亚洲一区视频在线播放 | 免费99热在线观看 | 能在线观看的一区二区三区 | 欧美不卡视频在线观看 | 麻豆一区| 最近日本免费观看视频 | 99青青| 日韩欧美国产成人 | 黄色三级网络 | 欧美精品一区二区三区在线 | 草草久久97超级碰碰碰免费 | 欧美色视频日本片高清在线观看 | 美女扒开腿让男人桶爽免费动态图 | 国产成人精品区在线观看 | 韩国美女爽快一毛片免费 |