区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > MEXC > 正文

ETH:CertiK:7月加密领域相关黑客攻击事件总结_WBT

作者:

时间:

事件

黑客勒索及其他攻击传统的勒索软件攻击以及通过系统漏洞远程控制受害者系统的攻击,是7月至今发生的黑客勒索攻击事件中的主要攻击方式。此类攻击行为,攻击者不需要了解熟悉区块链的知识和技术细节就可以完成攻击,尤其是twitter攻击,其攻击者是三名青少年,其中最大年龄仅有22岁,这起事件在7月以来的安全事件中较典型的一例,产生的影响范围极广。①7月2日,MongoDB遭受到攻击,约22900个数据库被清空,攻击者要求以BTC作为赎金赎回被清空数据库的备份。②7月11日,Cashaa交易所发生交易异常,攻击者通过控制受害者电脑,操作受害者在Blockchain.info上的比特币钱包,向攻击者账户转移约合9800美元的BTC。③7月15日,twitter遭受社会工程攻击,员工管理账号被盗,造成多个组织和个人的推特上发布欺诈信息,诱使受害者向攻击者比特币账户转账。④7月22日,约克大学信息被盗取,攻击者要求约合114万美金的BTC作为赎金。⑤7月23日,英国足球联盟信息被盗取,攻击者要求BTC作为赎金。⑥7月25日,西班牙铁路基础建设管理局约800gb信息被盗,攻击者要求BTC作为赎金。⑦7月30日,佳能遭受到黑客攻击,约10tb照片和其他类型数据被盗,用户要求以数字货币作为赎金。⑧7月31日,数字货币交易所2gether遭受到黑客攻击,约139万美金的BTC被盗。代码漏洞攻击对于代码漏洞攻击相关事件,攻击者则必须要理解区块链51%攻击并且能够找到可以利用的条件来完成攻击,并且需要对智能合约的技术有深刻的了解,找到其中的逻辑漏洞并加以利用。⑨8月4日,DeFi项目Opyn被攻击者通过代码漏洞,获得数目等于存入数目两倍的代币,最终造成了约37万美金的损失。攻击类型及危险

派盾:一巨鲸将3590.5枚ETH兑换为3301.8枚wstETH并存入Balancer:金色财经报道,据派盾监测数据显示,0x0d1c开头巨鲸地址将3590.5枚ETH兑换为3301.8枚wstETH(约合450万美元)并存入Balancer。[2022/12/7 21:28:56]

攻击事件类型及危险程序:

勒索及其他攻击——攻击的方法和媒介如下:

Larry Cermak:这波反弹是机构投资者发起并维持的,但不会碰任何山寨币:TheBlock研究总监Larry Cermak发推称,我对上寨币在这轮下跌的所保持的抗跌性感到害怕,但有一点要记住,这波反弹是由买入比特币的机构投资者发起并维持的,相信我,他们不会碰其他任何山寨币,包括ETH。很多其他的买盘只是人们把他们BTC利润拿去投入了其他币种,而散户蠢蠢欲动,在过去两周内蜂拥而至。如果BTC的弱势持续几周,我不认为山寨币能有多大的力度。[2021/1/22 16:46:13]

CertiK宣布完成对跨链DeFi平台Kava的CDP和拍卖模块的代码审计:区块链安全公司CertiK宣布完成对跨链DeFi协议Kava的CDP和拍卖模块的代码审计,并发布完整审计报告。报告显示,CertiK发现并修复了可能导致未经授权的访问、资金损失、级联故障等已知漏洞以及其他安全漏洞,最终审计结果为Kava交付代码具有非常高的置信度。整个审计过程历时6周。[2020/7/15]

代码漏洞攻击:——攻击的方法和媒介如下:

BitGo曾在Alameda破产前拒绝其赎回3000枚WBTC的请求:12月15日消息,BitGo首席执行官Mike Belshe在Twitter Spaces表示,BitGo在Alameda Research破产前拒绝了其赎回价值5000万美元WBTC的请求。Belshe表示,在11月11日Alameda申请破产前几天,该公司的一名代表联系了BitGo,要求将3000枚WBTC(约合5000万美元)兑换为比特币。他称该赎回请求不同寻常,因为它来自BitGo之前没有接触过的Alameda代表。BitGo熟知持有WBTC的每家公司的所有操作人员。

与此同时,Alameda的代表没有通过安全验证程序,也不熟悉WBTC销毁流程。WBTC仪表板显示这笔赎回仍在等待中,因此WBTC目前超额抵押了3000枚BTC。BitGo目前持有202,255枚BTC,而流通中的WBTC为199,238枚。(The Block)[2022/12/15 21:46:06]

因勒索攻击门槛低,攻击方式大同小异,因此可供分析程度有限,下文将为大家具体分析第9号代码漏洞攻击事件。代码漏洞攻击事件分析

⑨第9号事件此次事件发生于DeFi项目Opyn中,攻击产生的原因是Opyn在智能合约oToken中的exercise函数出现漏洞。攻击者在向智能合约中发送某一数量的ETH时候,智能合约仅仅检查了该ETH的数量是否与完成该次期货买卖需要的数量一致,并没有动态的检查攻击者发送的ETH数量是否在每一次交易之后,仍旧等于完成该次期货买卖所需要的数量。也就是说,攻击者可以用一笔ETH进行抵押,并再赎回两次交易,最终获得自身发送数量两倍的ETH。CertiK安全研究团队认为,Opyn没有对其更新完成后的智能合约再次进行严谨的安全审计验证就直接进行部署运行,从而造成了其智能合约中的程序代码漏洞没有被及时发现,是此次事件发生的主要原因。总结

在此,CertiK安全团队建议如下:做好区块链项目运行的硬件以及平台软件的安全漏洞筛查,在日常工作中关注培养员工对于黑客攻击常见手段的认识和防御意识。做好对区块链运营中可能出现的某方占有超过全区块链一半总算力的“支配”情况,对于特定区块链项目中的防护,可以考虑采用提高交易确认必须次数或者优化共识算法。做好对区块链项目中链代码和智能合约代码的验证审计工作,邀请多个独立的外部安全审计服务来审计代码,并在每次更新代码后进行重新审计。

标签:BTCETHCERWBTEBTC价格stETH币Soccer VsWBTC价格

MEXC热门资讯
区块链:以太坊鲸鱼太任性?他花了1800万美元将Uniswap ETH价格推到450美元_VSYS币会成为第二个以太坊吗

编者按:本文来自巴比特资讯,作者:AntonTarasov,编译:隔夜的粥,星球日报经授权发布.

FIL:谁在分叉Filecoin?_ECO

Filecoin分叉是个5-10亿美金的生意?7月17日,加密货币分析师比特傻通过微博提到:“最近市场上分叉Filecoin的人,暗流涌动;就比特傻知道想分叉Filecoin的人.

ECOIN:动不动暴涨的项目都是别人拿的,DeFi的车还能上吗?_Flourish Coin

编者按:本文来自白话区块链,作者:木沐,Odaily星球日报经授权转载。近段时间DeFi与相关板块热火朝天,而其它包括大部分主流在内的项目却“稳如泰山”,网友硬生生的把它们切分为“老韭菜的项目”.

CER:「比特币令人兴奋」,一个刚出狱黑客的自白_eth钱包地址永久删除

编者按:本文来自区块律动BlockBeats,Odaily星球日报经授权转载。2013年,丝绸之路创始人RossUlbricht被捕入狱.

AMPL:Pantera合伙人:自动调整供应量的AMPL是更好的比特币_FORTH

编者按:本文来自金色财经,Odaily星球日报经授权转载。本文作者为PanteraCapital合伙人PaulVeradittakit,授权金色财经翻译发表.

AMP:以太坊手续费突破天际,DeFi一哥Uniswap拟迁移至Layer 2_roll币是什么意思

编者按:本文来自巴比特资讯,编译:隔夜的粥,星球日报经授权发布。随着DeFi热度的不断提高,以太坊的gas价也在不断飙升,据ethgasstation数据显示,目前以太坊网络的平均gas价已升至.