首发 | Github用户1400枚比特币被盗事件分析

有天,你在支付宝操作转账时,弹窗提示你因版本过低而导致转账失败。

如果弹窗内不仅仅提示你交易失败,还附上支付宝更新链接,大部分人可能都会顺手点击链接进行更新。

如果这个链接是个钓鱼链接,直接获取了你的转账权限,那么代表你账户内的钱也会被无情转移。

这次,就有一个用户遭遇了类似的情况。

北京时间8月31日,CertiK天网系统 (Skynet) 检测到,Github用户“1400BitcoinStolen”1400枚比特币被盗事件的代币,已开始被输送到多个不同的地址当中。

受害者在electrum的Github issue中讲述了自己丢失了1400个比特币并贴出了自己的比特币钱包地址.

萨尔瓦多开始实施火山比特币开采计划:金色财经报道,萨尔瓦多总统Nayib Bukele宣布,萨尔瓦多现在正在建设由火山资源为动力的比特币采矿项目的早期阶段。Bukele发布的视频最初显示了一个地热能源设施的鸟瞰图,然后切入货运卡车的镜头,最后是采矿机的亮相。这个热带国家的政府旨在利用火山产生的巨大能量,以便开采比特币。这个想法最初是在一次推特空间对话中由这位热爱比特币的总统提出的。此前报道,萨尔瓦多于9月7日将基准加密货币作为法定货币。(U.today)[2021/9/29 17:15:08]

在区块链浏览器(参考链接3)中可以看到8月30日一共1404枚BTC(价值1670万美元)从他的钱包中被取出,存入了黑客的钱包中。

该用户使用的是Electrum比特币钱包,上次使用是在2017年。此后Electrum已经发布了安全更新,但该用户一直没有安装。

BTC出现近4005枚大额转账:金色财经报道,Whale Alert数据显示,北京时间3月8日03:08,4,004.5774枚BTC从多个未知钱包地址转入3Fmi7f开头未知钱包地址,价值约2.03亿美元。交易哈希为:dd023beb27d3cbeb8fcd118d666457abf20d154a50f7c6d691d70df06e435247。[2021/3/8 18:23:12]

用户在使用Electrum进行交易时,钱包会向服务器广播一笔交易,如果这笔交易出现了问题,服务器将返回错误信息并以弹窗的形式展现给用户。

3.3.2版本之前的Electrum钱包不会对服务器返回的错误信息进行验证,甚至还会对返回的信息进行html渲染(参考链接4)。

值得一提的是,任何人都可以去搭建一个Electrum节点服务器。如果一个用户连接到了攻击者的服务器并发起了一笔交易,服务器可以返回任何设计好的错误信息。比如返回一个让用户去更新Electrum钱包的错误信息,如下图所示。

然而,图中的链接指向了攻击者自己写的恶意软件,一旦用户下载安装该软件并把自己的钱包导入其中,钱包里所有的比特币就会被攻击者转走。

这其实本质上是一种钓鱼攻击,但由于攻击者发出的钓鱼信息是通过Electrum官方钱包展示出来的,很多人都会信以为真。

在本次事件中,受害者的钱包连接上了攻击者所控制的服务器,导致其收到了服务器发出的钓鱼信息,进而被攻击者转走了自己的所有比特币。

Electrum钱包存在的该问题早在2018年底就引起了广泛讨论(参考链接4)。

Electrum官方在2019年,钱包版本3.3.4中对该问题进行了修复,后续版本的Electrum钱包不再会将服务器返回的内容直接展示给用户,也不会对其进行html渲染。

此外,由于旧版本的钱包仍然存在这个问题,因此所有的正常的服务器会对3.3版本之前的钱包进行拒绝服务(DoS)攻击,以强制用户进行更新(参考链接5)。

用户在使用钱包进行交易的时候,需确保钱包为最新版本,已防旧版本的钱包可能存在可被黑客利用的漏洞。

用户在下载钱包更新的时候要注意验证下载URL是否与官方一致,在下载完成后要对钱包的签名进行验证。

对于钱包开发团队,需要寻找专业团队做好测试工作,以免项目出现漏洞给用户带来损失。

参考链接:

1. https://github.com/spesmilo/electrum/issues/5072

2. https://zhuanlan.zhihu.com/p/53920688

3. https://www.blockchain.com/btc/tx/2db616f5b4545805dc1de59bc65b21b548c0d553ab187fa1625ef73c727f1e54

4. https://github.com/spesmilo/electrum/issues/4968

5. http://twitter.com/electrumwallet/status/110647957391772467

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链杂谈

波场金色观察 | DeFi圈地运动波及CEX 它还能走多远?

DeFi热仍在继续。 截至发稿时,根据Debank数据显示,DeFi 总锁仓量达128.08亿美元,上线仅7天的Sushiswap锁仓量已达15.14亿美元。 这场由技术党发起,并由资本推动而掀起的“去中心化”浪潮以期超乎想象的造富效应吸引着币圈所有的目光,乃至中心化的交易所们。

欧易交易所谷燕西:区块链对证券行业的改变始于行业外

互联网当初时期的情形同现在区块链的情景非常相似。在互联网出现的初期,这个新技术被人们用来发邮件和建立个人网站。再往后来,就开始出现像雅虎这样的门户网站。最初在互联网上传播的都是个人和公司直接生产的信息,并没有新闻媒体和出版社这样的专业出版机构生产的专业内容。出版行业并没有对互联网的发展给予足够重视。

FTT晚间必读5篇 | DeFi如火如荼 CEX如何保住市场?

一文读懂什么是HiSwap(附HISWAP挖矿教程) 激励裂变型DEX+平台币+流动性挖矿,或将是DeFi新一轮热点。 HiSWAP就是采用这种模式的最新DeFi项目, HiSwap平台币作为全社区唯一的治理凭证和价值。点击查看HISWAP挖矿教程。

MANA数字冷战时代?中美竞逐区块链领域领先地位

两个国家,对金融未来的两种愿景。“科技冷战时代来了,而美国并没有赢”,Ripple联合创始人Chris Larsen最近在The Hill的一篇评论文章中写道。他认为,中国“有一个百年一遇的机会,可以夺走美国对全球金融体系的管理权,包括其用数字人民币取代美元的最终目标。” 西方开放和自由的价值观可能会在这个新的金融秩序中丧失。

[0:0ms0-0:500ms