区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > NEAR > 正文

EOS:多家交易所遭邮件钓鱼攻击 价值超40万美元的BTC或失窃_THE

作者:

时间:

据慢雾科技消息,近日,多家数字货币交易所向慢雾安全团队反映,其收到了敲诈勒索信息。

敲诈者向交易所发送邮件或Telegram消息称,交易所存在漏洞,一旦被攻击,将导致平台无法被打开。若要获取漏洞报告,需向指定的地址支付BTC。然而,多家交易所表示其支付BTC后,对方只发送了初步的漏洞报告或没有回应。

慢雾合伙人兼安全负责人海贼王向巴比特表示,

“目前已有5家交易所向我们反映了这种情况,敲诈者使用不同的邮箱或TelegramID,向交易所的相关负责人发送敲诈邮件,敲诈金额为0.1BTC至2BTC不等,并且使用的是不同的BTC地址。”截至发稿,据不完全统计,敲诈者的TelegramID有@zed1331、@bbz12、@samzzcyber,邮箱有,BTC地址有3GQQt2zJnPAWvirym7pbwvNTeM5igGuKxy,该地址入账约43.45个BTC,如下图。

截图自Blockchain.com

1

海贼王向巴比特提供了邮件原文,邮件称,“交易所存在‘Web服务整型溢出’漏洞,一旦被攻击,将导致Web服务器崩溃,最终无法访问.....我们能解决此类漏洞问题......若要获取漏洞报告,需支付2个BTC至指定地址。”

值得注意的是,该邮件还指出,“截至2019年3月1日,已获得了约10万美元的赏金,打赏机构包括KuCoin、CoinSwitch、Phantasma、PlatonFinance、VulnerabilityAnalysis、STEXExchange、XCOYNZProject等。”

海贼王向巴比特透露,在与KuCoin交易所的相关负责人取得联系后,负责人表示确实有Telegram用户反映漏洞问题,但KuCoin并未支付2BTC赏金,提醒大家不要相信子。

截图由KuCoin相关负责人提供

还有一类与Linkedin相关的钓鱼邮件,大致内容如下:

Hey,Wehavefoundaneftyintegeroverflowvulnerabilityon=>https://www.xxx.comAttackercouldalterwebserver.Ihaveexperienceworkingtoupgradesecurityforlargeexchanges,likexxx,andwouldliketoproposeaboutthis.

Maywegoontodemonstratethisvuln?

YoucanverifymeasansecurityresearcheronLinkedInasfollows:=>https://www.linkedin.com/in/xxxxx/

海贼王分析称,

“邮件包含一个Linkedin链接,因为在Linkedin平台上需要登录个人账号才能查看个人信息,所以当交易所工作人员登录自己的Linkedin账号,去查看提交漏洞人员的Linkedin账号信息时,攻击者也能查看到交易所工作人员的信息,从而获取其社交平台的其他信息。”2

近几年,数字货币市场的资金量呈现井喷式爆发,以交易市场操纵风险、交易平台风险、风险、钱包风险为主的安全风险屡见不鲜。

除了上述的邮件钓鱼攻击外,其他类型的钓鱼攻击包括域名钓鱼、Twitter1for10、假APP和假工作人员等。

所谓“钓鱼攻击”,指的是攻击者伪装成可以信任的人或机构,通过电子邮件、通讯软件、社交媒体等方式,以获取收件人的用户名、密码、私钥等私密信息。海贼王认为,此次邮件钓鱼攻击事件中,部分交易所之所以上当受,主要由于交易所缺少专业的安全漏洞判断能力,信息孤立导致其无法对当前漏洞的整体情况作出准确判断。他说,

“对于交易所来说,不管对方是不是真的发现了漏洞,只要价格合适,都愿意花钱一把。如果对了,那么交易所就能少一次被曝光漏洞的公关危机,或少一次平台被攻击的可能;如果亏了,亏的也不多,可以承受。子就是利用了交易所的这种心理。”对于初次遭遇钓鱼攻击的交易所,他建议,

“首先,不要一激动就打开攻击者发送的内容里面的任何链接或者文件,可能有木马病;其次,在攻击者没有确切告知漏洞细节之前,不要转给攻击者BTC;最后,如果有交易所无法准确判断和独自处理,可以联系安全公司协助处理。”附:

It'smorelikeanvulnerabilitywhichallowsanattackertocrashthewebserverofthefollowingwebsite."Integer-overflow"related.Theattackvectoritselfholdsahugesecurityrisk,whenexploited,thewebservercouldcrashduetoit,andeventuallybeunreachable.Theflawhasbeendonethroughexploitablewebelementsonyourwebsite.

Ourproposalisbasedoninformation-security(infosec)regardingcybersecurity.

Confidentiality:assistinfosecwiselytoimplementfirewalls,intrusiondetectorsandpreventiontechnologiestoensurereliableprovidedservice.(notactualserveraccessrequired.)

Availability:InordertoensurethatIwouldhaveinfosecurityonredundancyandbackups,when/ifoneoftheserversisdown,thesecondserverwouldreplaceitandensurethattheservicesareupandrunningwithoutanydowntime.

Generalknowledge=>Thistypeofattackasdemonstradedarebasedonexploitingwebsiteelements:thesecanincludeforms,directwebserverexploit,orDNSleakingfortheactualbackendserver,whichgivesanmaliciousattackermultiplechancestoworkwith.

We'daddresstherequiredknowledgeneededtocounterthistypeofthreats.

Thesefollowingitemslistedbelowareourmainfocuseswhatwewillsendreportstoregarding,nexttoevery"tobeaddressed"phase;

Wehaveaddedinashortmeaningonwhatdoesitincludeascanbeseen.

?Theauditprocess1.1Auditplanning&preparation1.2Establishingauditobjectives1.3Performingthereview1.4Issuingthereviewreport

?TheauditSystem2.1NetworkingSecurity2.2BackendInstallation/Security2.3APIAudition2.4CDNAntimaliciousattacksprotection2.5CodeAudit:checkingvulnerabilityinanyPHP/ASP/JScode

Vouchesbycompanies:

1.KuCoin=>{https://i.imgur.com/y0AXMCn.jpg "/>]

2.CoinSwitch=>https://i.imgur.com/l8D8g9p.jpg "/>]

CoinSwitchContractexample=>https://i.imgur.com/P2hMNxD.jpg "/>

3.Phantasma=>https://i.imgur.com/y1QCOuL.jpg "/>]

4.PlatonFinance=>https://i.imgur.com/189Ejdz.jpg "/>]

5.VulnerabilityAnalysis(justanexample)

=>https://i.imgur.com/V0C19KZ.jpg "/>

andmanymore.

6.STEXExchangepaid3BTCforourinfosecandanalysis:=>https://m.imgur.com/18tAXah

7.ProofofKucoinPaymenttous:https://i.imgur.com/trBbVKP.jpg "/>

8.XCOYNZProject:https://i.imgur.com/UbUliaI.jpg "/>

Proofofcompensations:Differentcompanieswhichsomeincludedbeseeninmultiplevouchesabove,haverewardedmealmosttotalof[$102,783.91USDon01/03/2019rateforsecurityrelatedbounties,cybersecurity,demonstrations,anddifferentVAreports.

BlockchainURL:=>https://www.blockchain.com/btc/address/3GQQt2zJnPAWvirym7pbwvNTeM5igGuKxy

PricingfortheInfosec/Auditoffered:=>2BTC

Tomakeitclearthepricewillbeone-timepaymentandafterwardstherewon'tbeanycharge.Youcanconsultusfurtheratanytime.

标签:EOSTHECOMINGDEOS币The ProtocolCardano ComicsArcade Kingdoms

NEAR热门资讯
BAN:关于 BICA 停止计息及下架交易的通知公告_LBank

尊敬的LBank用户: LBank于今日收到BICA项目方通知,BICA因受中美贸易战及当地政府机关AML政策影响,将于明日起停止「BICA稳定币登陆LBank持币利息天天有」的每日利息发放.

数字货币:读透 Facebook 稳定币 Libra:机制、机遇、挑战和可见的未来_数字货币交易所开发1847

全球最大的社交网络公司Facebook宣布推出加密货币Libra是一件意义深远、影响重大的事件,这有可能影响数以十亿计的用户未来的生活,同时革命我们熟悉的金融及货币发行体系.

ACE:盘面直播:EOS职业操盘手必备的4条交易准则_比特币

6月20日16:00EOS君做客金色盘面开课直播啦!本次直播邀请嘉宾为EOS君,13年进入币市,是币圈职业操盘手。2013年和2017年大牛市均有超百倍收益.

TPS:比特国际数字资产平台上线BCH_ComBit

亲爱的用户: 比特国际数字资产平台共识区即将上线BCH,开放BCH/USDT与BCH/BTC交易对.

BTC:如何看待币安发行的BTCB?_bookchain

在加密货币交易所币安宣布推出其锚定比特币的代币BTCB之后,市场给出的反应截然不同,有声音质疑币安是在发行假币的,也有说在跨链技术真正完善之前,推出锚定主流币的token.

CEB:比特币新时代 彭博社等20家顶级媒体点评Facebook加密货币Libra_LIBRA

Facebook将为加密行业注入新能量,带来人才、关注和资金。金钱不等于成功,但它能增加成功的几率。一天之间,Facebook登上全球商业媒体头条.