区块见闻 区块见闻
Ctrl+D收藏区块见闻

SCR:慢雾余弦:详解DNS劫持,如何防范相关风险?_SCRO Holdings

作者:

时间:

DNSHijacking(劫持)大家应该都耳濡目染了,历史上MyEtherWallet、PancakeSwap、SpiritSwap、KLAYswap、ConvexFinance等等以及今天的CurveFinance,十来个知名加密货币项目都遭遇过。但很多人可能不一定知道其劫持的根本原因,更重要的是如何防御,我这里做个简单分享。DNS可以让我们访问目标域名时找到对应的IP:Domain->IP_REAL如果这种指向关系被攻击者替换了:Domain->IP_BAD(攻击者控制)那这个IP_BAD所在服务器响应的内容,攻击者就可以任意伪造了。最终对于用户来说,在浏览器里目标域名下的任何内容都可能有问题。DNS劫持其实分为好几种可能性,比如常见的有两大类:域名控制台被黑,攻击者可以任意修改其中的DNSA记录(把IP指向攻击者控制的IP_BAD),或者直接修改Nameservers为攻击者控制的DNS服务器;在网络上做粗暴的中间人劫持,强制把目标域名指向IP_BAD。第1点的劫持可以做到静默劫持,也就是用户浏览器那端不会有任何安全提示,因为此时HTTPS证书,攻击者是可以签发另一个合法的。第2点的劫持,在域名采用HTTPS的情况下就没法静默劫持了,会出现HTTPS证书错误提示,但用户可以强制继续访问,除非目标域名配置了HSTS安全机制。重点强调下:如果现在有Crypto/Web3项目的域名没有强制HTTPS(意思是还存在HTTP可以访问的情况),及HTTPS没有强制开启HSTS(HTTPStrictTransportSecurity),那么对于第2点这种劫持场景是有很大风险的。大家擦亮眼睛,一定要警惕。对于项目方来说,除了对自己的域名HTTPS+HSTS配置完备之外,可以常规做如下安全检查:检查域名相关DNS记录(A及NS)是否正常;检查域名在浏览器里的证书显示是否是自己配置的;检查域名管理的相关平台是否开启了双因素认证;检查Web服务请求日志及相关日志是否正常。对于用户来说,防御要点好几条,我一一讲解下。对于关键域名,坚决不以HTTP形式访问,比如:http://examplecom而应该始终HTTPS形式:https://examplecom如果HTTPS形式,浏览器有HTTPS证书报错,那么坚决不继续。这一点可以对抗非静默的DNS劫持攻击。对于静默劫持的情况,不管是DNS劫持、还是项目方服务器被黑、内部作恶、项目前端代码被供应链攻击投等,其实站在用户角度来看,最终的体现都一样。浏览器侧不会有任何异常,直到有用户的资产被盗才可能发现。那么这种情况下用户如何防御呢?用户除了保持每一步操作的警惕外。我推荐一个在Web2时代就非常知名的浏览器安全扩展:@noscript(推特虽然很久很久没更新,不过惊喜发现官网更新了,扩展也更新了),是@ma1的作品。NoScript默认拦截植入的JavaScript文件。

但是NoScript有一点的上手习惯门槛,有时候可能会很烦,我的建议是对于重要的域名访问可以在安装了NoScript的浏览器(比如Firefox)上进行,其他的尽管在另一个浏览器(如Chrome)上进行。隔离操作是一个很好的安全习惯。许多你可能觉得繁琐的,驾驭后、习惯后,那么一切都还好。但是这并不能做到完美防御,比如这次@CurveFinance的攻击,攻击者更改了其DNSA记录,指向一个IP_BAD,然后污染了前端页面的:https://curvefi/js/app.ca2e5d81.js植入了盗币有关的恶意代码。如果我们之前NoScript信任了Curve,那么这次也可能中招。可能有人会说了要不要多安装一些浏览器安全扩展,我的看法之前已经提过:

这个话题我暂时先介绍到这,目的是尽可能把其中要点进行安全科普。至于其他一些姿势,后面有机会我再展开。原地址

标签:HTTTPSDNSSCRhtt币被tps币行情dns币的价格SCRO Holdings

比特币价格今日行情热门资讯
QUO:一周融资速递 | 23家项目获投;已披露融资总额约为2.6亿美元(8.22-8.28)_WEB

经Odaily星球日报不完全统计,8月22日-8月28日当周公布的海内外区块链融资事件共23起,较前一周有一定减少;已披露融资总额约为2.6亿美元,较前一周有大幅下降.

DEFI:DeFi分析师:如何构建加密货币分析研究框架?_DEFILANCER价格

学会自己研究是加密货币中最强大的优势,但大多数人在研究方面很糟糕,所以这篇文章是关于我的加密货币研究框架,也许能让你构建研究框架变得简单一些.

coinbase:Coinbase坠入谷底:监管加码、官司缠身、Q2亏损11亿美元_coinbase国内怎么用

对BrianArmstrong等Coinbase管理层来说,这次加密寒冬确实有些难熬。一是随着行业遇冷,交易量下滑,二季度平台收入骤减超过30%,净亏损约为11亿美元,录得自上市以来最大亏损;二.

POLY:盘点Polygon家族的五个扩容方案_OLY

Polygon作为以太坊的侧链,在扩容解决方案赛道默默布局。从去年开始,Polygon陆续部署了四个不同方向的L2以及一个模块化区块链,这种多元的布局让它很难在即将到来的扩容趋势中落后.

ASH:HashKey Capital深度解读ZK(一):历史原理与行业_Polygon

当前区块链行业里零知识证明项目增速惊人,特别是ZKP在扩容和隐私保护两个层面应用的崛起,令我们接触到了各种花样繁多的零知识证明项目.

ETH:Bid to Earn:NFT玩家如何通过Make Offer获利?_WET

一些NFT玩家会使用Makeoffer功能来购买NFT——你认为NFT值多少钱就付多少钱。从6月底开始,使用WETH进行交易的出价数量呈指数增长,也正是此时,Opensea引入了收藏品集体报价的.