区块见闻 区块见闻
Ctrl+D收藏区块见闻

ERT:CertiK:区块链保险项目Nexus Mutual攻击事件解析_certik

作者:

时间:

北京时间12月14日晚5点40分,CertiKSkynet天网监控发现一笔来自NexusMutual创始者HughKarp账户的巨额交易,该交易转移共37万NXM代币到不明账户中。CertiK安全验证团队迅速展开调查分析,认为该次交易是针对HughKarp账户的黑客攻击。顺便给大家计算了一下37万NXM=833万美金

Larry Cermak:Customers Bank等银行仍为加密行业提供服务:3月13日消息,The Block研究总监Larry Cermak发推称,为加密货币业务提供银行服务的三家美国银行被淘汰。不过,Customers Bank、First Foundation Bank、Cross River Bank、Sutton Bank、Evolve Bank & Trust、BankProv、Quontic Bank等银行仍然提供加密货币银行服务。Larry Cermak表示,自己没有提到像摩根大通、 纽约梅隆银行这样的大银行,是因为大多数小企业都无法使用这些银行。[2023/3/13 13:00:38]

PantySwap官方称CertiK未经证实,迁移所有者疑为死地址:官方消息,对于安全公司CertiK称,PantySwap项目存在高风险,所有者(不是TimeLock)可以利用MasterChef的迁移功能来耗尽所有LP代币,有跑路风险,警告不要参与。PantySwap转发回复表示,正在与CertiK联系解决这个问题,因为他们在这里谈论“客观审查”,而甚至是未经证实,并质疑其分享“未经证实”的说法。此外,多名网友回复称迁移所有者是一个死地址,PantySwap对该说法进行了转发。[2021/6/7 23:17:32]

事件经过

整个攻击流程如下:攻击者账户地址为:0x09923e35f19687a524bbca7d42b92b6748534f25部分攻击获得代币已经通过交易0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a在1inch.exchange进行交易。攻击交易地址:0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629

DeFi协议Balancer计划使用户获得更多控制权:Balancer希望其用户在自定义平台使用方式方面拥有更多控制权。Balancer协议已向现有池中添加了超过880万美元的代币。

Balancer还计划在未来几周内发布用于创建私有池的工具,只有创建者可以添加流动性,并且可以调整令牌类型之类的参数。(Decrypt)[2020/6/3]

图一:攻击交易细节截图根据官方披露细节,攻击者通过获得HughKarp个人计算机的远程控制后,对计算机上使用的Metamask插件进行修改,并误导其签署图一中的交易——这笔交易最终将巨额代币转移到攻击者的账户中。

Bitfinex新投票系统允许为EOS Block Producers投票:据Coin Pedia消息,Bitfinex的新投票系统Bitfinex Ballot将允许EOS持有者在交易平台上直接为EOS Block Producers投票。文章评论称,这对于投票困难的EOS持有者和Block Producers来说无疑是一件好事,此外Bitfinex作为EOS Block Producers的主要候选对象,排名第12,如果保持这样的投票速度,将确定其成为EOS BP。[2018/6/19]

CertiK团队根据目前已有信息,推测Hugh在日常使用Metamask时,被攻击者修改后的插件生成了这笔巨额代币的转账请求,随后Hugh使用他的硬件钱包签名了这笔交易。作为一个应用,浏览器插件和普通网站的前端组成是相似的,它们都由HTML和JavsScript搭建而成。浏览器插件的代码会存在用户的电脑中。关于黑客是如何修改的Metamask插件的,因此CertiK团队做出以下猜测:1.黑客在获得了在HughKarp的个人电脑的控制权后,通过远程桌面打开浏览器,直接安装了修改过后的Metamask插件。2.黑客在HughKarp的个人电脑上找到了Metamask插件的安装路径,对其中代码进行了修改,在修改完成后,将修改后的插件加载到浏览器中。3.黑客利用浏览器自带的的命令行工具,修改浏览器安装的插件。官方披露的细节中提到了HughKarp使用的是硬件钱包,但并未说明是哪款硬件钱包。应是Trezor或者Ledger之一,因为Metamask只支持以上两个硬件钱包。在使用硬件钱包的情况下,Metamask中的交易需要在硬件钱包中进行确认并使用存在硬件钱包中的私钥签名。目前上面两款硬件钱包在硬件的确认交易时,硬件屏幕上都会显示转账接受地址,以供使用者进行最终确认。此次攻击中,黑客应该无法修改硬件屏幕中交易确认界面显示的地址,由此推测HughKarp在硬件钱包上进行最终确认时,并未留意到交易的对象是黑客的地址。

图二:Ledger确认交易时的屏幕显示来源:https://www.youtube.com/watch?v=9_rHPBQdQCw安全建议

区块链保险平台创始人账号被攻击,更是说明了保险的重要性。高密度爆发的黑客事件是一个警示。在区块链的网络世界中无论你是什么人,拥有怎样的角色身份,黑客不会因为你的侥幸心理就绕过你,安全事故造成的损失可能会发生在每个人身上。而且就算使用硬件钱包,人也不可能一辈子百分之一百不犯错误。CertiK前些时间发布的系列文章精确的阐述了保险的不可或缺性。CertiK安全验证团队根据此次攻击,提出如下安全建议:1.任何安全系统和操作环境不仅需要程序安全验证,更加需要专业的渗透测试来对整体产品安全进行验证。2.为了确保数字资产不因任何非技术原因遭受损失,项目方应及时为项目产品购买保险,增加项目方和投资者的安全保障方案,确保其因受到攻击所造成的损失可以被及时补偿。欢迎搜索微信关注CertiK官方微信公众号,点击公众号底部对话框,留言免费获取咨询及报价!

标签:CEREFICERTERTConcern Poverty ChainDeFi BidsCERT立方根certik

以太坊最新价格热门资讯
区块链:从十张图看加密领域的开发者流向_MarhabaDeFi

编者按:本文来自蓝狐笔记,Odaily星球日报经授权转载。开发者多的生态不一定是最好的生态。但如果将时间拉长看,发展不错的,往往是开发者最青睐的,开发者进入越多,生态越趋繁荣.

比特币:比特币还能牛多久?三大动力源告诉你_加密货币为什么有价值

编者按:本文来自链内参,作者:内参君,Odaily星球日报经授权转载。连日来,比特币不断创下了历史新高,最高达24220美元。比特币今年以来的涨幅已经超过了240%.

区块链:DeFi后的下一风口:DeMa_DEF

作者|了了出品|Odaily星球日报 从2008年诞生至今,加密市场已经走过了10余年,获得了不错的发展.

DEF:2021投资比特币必须要读懂的十组数据_BTCE

编者按:本文来自金色财经,Odaily星球日报经授权转载。2020年,比特币已经从312大跌的最低点的3338美金上涨突破24000美金,对于投资者来说,如此巨大的涨幅,只要抓住机会并保持乐观的.

TIK:比特币突破23000美元,你的钱包是否安全?_certik

近一个月,比特币币值从1.8万美元到2万美元,涨势如虹。币圈传出消息:圣诞节前,比特币必将大涨一波。昨日晚间,BTC就十分争气的冲上了23000的高位.

比特币:链上完整的金融闭环_Web 3 Development

编者按:本文来自区块律动BlockBeats,Odaily星球日报经授权转载。12月7日,KIRANetwork在开启流动性挖矿活动后持币者们纷纷参与到这场盛宴中,总锁仓量从40万美金飙升至11.