区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 瑞波币 > 正文

COM:交易所接连被黑的防御建议:早发现、早预警、早止损_LDN币数字货币最新消息

作者:

时间:

编者按:本文来自

慢雾科技

,作者:慢雾安全团队,Odaily星球日报经授权转载。

!webp\"data-img-size-val=\"710,400\"width=\"710\"\u002F\\>

近期多家数字货币交易所接连被黑,慢雾安全团队在跟踪分析攻击样本后发现其中一个重要的攻击手法为

APT(AdvancedPersistentThreat:高级持续性威胁)攻击

。结合从各慢雾区伙伴获取到的情报信息以及攻击样本分析得出结论为:

「职业黑客开始针对数字货币交易所开启了定向打击。」

这些攻击者往往是团队作战,会对目标“猎物”进行持续数月的、广泛性的钓鱼、诱捕、投放等攻击过程。针对数字货币领域,业务场景有许多共性,比如Mac电脑使用居多,云服务如AWS、Google云、阿里云,邮箱服务如腾讯企业邮箱、Gmail等,攻击者会针对性准备特殊木马,以量化、抢额度、薅羊毛等币圈热点进行诱导性攻击,这是一种典型的APT攻击过程,虽然不一定要用到特别高级的手法。

加密交易所Bitget将再招聘300人:金色财经报道,加密货币交易所Bitget周三表示,希望在运营、合规、研发和客户支持方面再招聘300人。

根据其第一季度报告,Bitget有大约1300名员工。Bitget去年11月宣布,它希望将其员工队伍扩大50%。

该公司在其季度报告中表示,在2023年第一季度,交易平台的现货和期货交易总额分别达到590亿美元和6580亿美元。这标志着现货交易按季度增长了8%,期货交易增长了27%。[2023/5/18 15:09:49]

由于在上一轮牛市中,数字货币交易所疯狂扩张,安全、技术团队没有跟上交易所的快速发展,在预警、风控技术方面较为薄弱。在面对这种职业黑客的攻势时没有什么经验,可能因此导致遭受巨额损失。

慢雾安全团队建议各方交易所加强安全建设,做好风控和内控安全做到:

三箭资本向Binance交易所转入5,000枚ETH:据KingData数据监控,被KingData大户地址追踪标记为三箭资本的地址(0x085Af684acDB1220D111FEE971b733c5e5ae6CCd)在过去的3小时内向Binance交易所转入5,000枚ETH,价值超1500万美金。[2022/4/22 14:41:49]

“早发现,早预警,早止损。”

早发现

(1)服务器异常登陆早发现

(2)服务器端口异常开放早发现

(3)服务器配置被修改早发现

(4)交易所收益异常早发现

(5)交易所零钱归集异常早发现

(6)交易所对账异常早发现

韩国CoinTrade交易所将对上线前注册的用户进行赠币活动:根据韩国CoinTrade交易所的相关人员称,CoinTrade交易所正在准备向上线前加入的会员者赠送Cocoin等各种各样的上线活动。[2018/2/28]

(7)冷、温、热钱包地址被篡改早发现。

(8)陌生邮件不要轻易打开,邮件中的文件下载和链接随便点击打开

(9)工作或个人电脑不要直接安装陌生软件

早预警

(1)交易所大额充值早预警

(2)交易所大额提币早预警

(3)交易所多账号异常登陆早预警

(4)交易所热钱包突然异常被提空早预警

(5)发现团队收到异常邮件和文件及时内部通知预警,做好安全意识培训,做好预警演练

一线监管紧盯伪区块链概念 沪深两大交易所同时发声敲打区块链炒作 :目前,A股有几十家上市企业涉及区块链概念,不乏许多伪区块链概念,一线监管开始紧盯,近期沪深两大交易所同时发声敲打区块链炒作。分析认为,相关概念股需要更多实际业务的落地来回应质疑。同时,也需要市场上对它们有一定的耐心,区块链技术从概念验证到真正的业务落地确实需要几年的时间来摸索。[2018/2/22]

早止损

(1)热钱包提空后及时对账有无异常,确认无异常后再次转入

(2)当系统预警内部告警后能够全自动拦截大额提币,并且只能通过人工确认无误后放行

(3)勤对账及时发现账目异常,对账异常后及时关闭冲提止损

针对APT攻击的详细分析我们也看到了同行的一些分析,可以作为扩展参考:

https:\u002F\u002Fwww.zdnet.com\u002Farticle\u002Fnorth-korean-hackers-continue-attacks-on-cryptocurrency-businesses\u002F

https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002FRjOzQm2ALrGkBA40Re0F1g

不过,以我们所掌握的情报来看还远不止于此,在真实攻击场景下,我们还发现一些非常具有区块链技术特点的攻击手法,比如“假充值攻击”,且已经造成巨额损失。这类攻击手法不一定来自传统职业黑客,可能来自区块链技术领域新的黑客。由于一些保密要求,我们不做具体细节披露,但在此我们需要再次发出预警:警惕曾经披露的假充值攻击,也警惕最近新起公链的假充值可能性。

历史上我们披露过USDT假充值、EOS假充值、XRP假充值、ERC20Token假充值等,相关资料如下,可以作为细节参考:

(1)USDT假充值:

https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002FCtAKLNe0MOKDyUFaod4_hw

(2)EOS假充值:

https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002FfKINfZLW65LYaD4qO-21nA

(3)XRP假充值:https:\u002F\u002Fdevelopers.ripple.com\u002Fpartial-payments.html

(4)以太坊代币假充值:

https:\u002F\u002Fmp.weixin.qq.com\u002Fs\u002F3cMbE6p_4qCdVLa4FNA5-A

除了这些,需要特别注意:对于新上线的公链假充值问题也保持警惕,新事物在安全策略上不一定很完善,在对接时应该做好紧密细致的技术和业务对称,并做好充足的安全测试。

以我们的经验来看,数字货币领域,虽然在熊市,但攻击者的屠戮步伐从未停止。攻防对抗下,当下的防守方处于绝对的弱势,无论传统职业黑客还是新型黑客,攻击手法会从单一走向组合拳,这对于数字货币相关项目方来说是个严峻且急迫的挑战。我们不希望危言耸听,但大家会持续看到一个个倒下的案例,这是“屠戮者”前进的步伐。

标签:EOSTPS数字货币COMEOST价格https://etherscan.ioLDN币数字货币最新消息BitcoMine

瑞波币热门资讯
OJA:用代码抗议996加班:集结在github上的程序员,正在进行一场社会实验_SER

!webp\"data-img-size-val=\"550,380\"\u002F\\> 编者按:本文来自 橙皮书 ,星球日报经授权发布.

ETHE:获得智能合约之父认同的隐私方案Zether是到底什么?_HER

例如,我们可有效地证明一组Elgamal加密值在一定范围内。此外,我们可将one-out-of-many证明与范围证明结合起来,以允许匿名传输.

DAPP:错过了比特币挖矿,DApp 挖矿能赚回来吗?_TOK

作者:DD君欢迎添加作者微信btcbtc555与他进行交流!未经授权禁止转载!人类文明总是不断向前发展的,从飞鸽传书,到电话,再到现在的QQ、微信.

USD:稳定币风云再起,TUSD推出小额法币自动赎回机制_TRU

来源:Shutterstock市值2亿多美元的稳定币TrueUSD,现在推出了即时法币赎回机制,用户只需要轻点鼠标,即可将加密货币转换成法币。本周二,稳定币TrueUSD迎来了它的一周岁生日.

USD:比特币分叉主因:ECDSA 算法漏洞引发的延展性攻击_BEP2 TrueUSD

Odaily星球日报译者|Moni如果你已经在加密行业里“混迹”多年,肯定听说过“比特币交易延展性”问题,而且知道它不是件好事儿.

ANOX:英伟达69亿美元收购案,和“靠不住”的矿圈需求_NANOX价格

去年起,加密货币进入熊市,压缩了矿业的利润空间,降低了矿圈对GPU的需求,进而影响了GPU厂商的营收.