一、Cashaa被盗币事件简述
Coin Crunch在2020年7月10日收到一封投诉信,受害者称自己在1:23分登录并进行两笔交易后,自己的1.06005561 BTC被盗。被盗BTC转进了地址14RYUUaMW1shoxCav4znEh64xnTtL3a2Ek。投诉凭证如下所示:(根据官方描述,为保护投诉人隐私,仅截取凭证第一页)
图一
而后不久,Cashaa公司涉及的总计8个比特币钱包,共计335.91312085个比特币(约310万美金)被攻击者通过同样的手段转移到同一个地址14RYUUaMW1shoxCav4znEh64xnTtL3a2Ek。
标普500指数期货日内跌幅达0.5%:行情显示,标普500指数期货日内跌幅达0.5%。[2021/7/8 0:36:27]
事件发生后,Cashaa 的CEO Kumar Gaurav对此次事件做出了回应,声称此次事件只是个例,Cashaa其余账户的余额仍是安全的。并呼吁各大交易所禁止此次事件的相关地址提现,否则就是『助纣为虐』,几乎所有的交易所都积极响应了Cashaa的呼吁。
根据Cashaa给出的解释,本次事件是因为一个雇员使用了自己的私人电脑造成的,黑客通过浏览器session控制了雇员的电脑,但具体攻击方式还在调查中。Cashaa公司此前并不允许使用个人电脑,此次员工使用个人电脑是因为雇员设备故障,Cashaa公司考虑到『客户体验』于8号为其临时开通权限。雇员在10号使用电脑操作后,不久336BTC便被盗走。根据线上地址来看,被盗的BTC在转移过程中还进行了混币。
Kava已通过社区治理提案 新增KAVA为抵押品并分配铸币奖励:据官方消息,Kava已通过社区治理提案,新增KAVA为抵押品并分配铸币奖励,每年向抵押KAVA铸造USDX的用户分配100万个KAVA奖励(每周分配19,200个KAVA)。
Kava是一个跨链DeFi平台,提供主流数字货币的抵押借贷。HARD Protocol是基于Kava区块链发布的跨链加密货币市场,支持BTC、XRP、BNB、BUSD、KAVA和USDX等资产借贷和挖矿赚取收益。[2020/12/15 15:15:35]
二、事件分析
成都链安-安全实验室针对此次事件进行分析,本次涉及BTC是在雇员操作后很短的时间内被盗的,且转移过程中流入混币,这说明黑客对区块链技术早有积累,很有可能是相关从业人员或黑产成员。
根据Cashaa给出的信息,雇员在8号获得许可,在10号就遭受攻击,这太过于巧合,我们相信Cashaa公司在对员工电脑进行临时授权前,应当是会对员工电脑进行过安全检查的。这里我们推测这是一起有极高针对性的攻击,黑客极有可能瞄准Cashaa已久,对公司内部成员和动向都非常了解,才能在这么短的时间内,控制雇员的电脑。但也不排除内部人员配合作案的可能性。
针对于目前掌握到的信息,我们推测有两种可能性:
攻击者是专业从事相关黑产的团伙,其瞄准cashaa已久,掌握着公司相关人员信息和网络管理制度,通过传统攻击手段持续性的对公司人员的信息设备进行攻击,或已掌握部分系统的权限,此次攻击是建立在前期攻击基础上进行的。
公司内部有相关人员配合作案,将公司信息泄露给了攻击实施者,再针对性的配合社工手段进行攻击,拿到雇员电脑权限。
三、安全建议
针对此次事件,成都链安呼吁各大交易所和钱包服务商,『千里之堤 毁于蚁穴』。网络安全建设是一个面,任何薄弱点都能可能成为击垮堤坝的『蚁穴』。
1、从交易所出发:服务器层、网络层、终端层、智能合约层、业务层、安全管理制度等各个层面的安全都不可或缺。一旦出现短板,即使其他方面做的再好,也无济于事。
2、 『安全』永远是一个博弈的过程,没有攻不破的系统。随着技术的不断发展,原先所谓『安全』的系统也会变得不安全,因此与第三方安全公司建立持续的合作关系也是不可或缺的。
3、对于安全体系来讲,人往往是最薄弱的环境,随时存在『违规操作』的可能性,加强员工的信息安全意识,切实实施良好的安全管理制度可以规避很大的风险。
4、『亡羊补牢,为时不晚』。在遭受黑客攻击后,交易所应第一时间向专业的安全公司寻求帮助,追踪资金动向,尽可能将公司的损失降到最低。
文章系金色财经专栏作者牛七的区块链分析记供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别,谨防上当。 比特币在9343美金遇阻回落后,最低到了9113美金,当前价格再度回到了9230美金附近,这也是昨天提到的箱体分界线,这个分界线非常具有参考价值。
7 月 13 日,比特币网络难度较月初猛增 9.8%,达到了有史以来的最高点 17.35T。预计难度将在 13 天后提升至 19.04T。 比特币网络难度变化,来源:btc.com 比特币网络难度上次最大难度发生在 3 月 12 日市场危机的前三天。自比特币减半后,网络哈希率显着下降,随后采矿难度降低了两次。
“你给我100红包,我明儿给你200怎么样。” 敢发红包笃定能收到回馈的,怕是只有最信任的人了。法制节目经常会播放一些类似的局来警示大家。然而能上当的本质还是在于这两个字:信任。 北京时间2020年7月16日凌晨三点左右,CertiK安全团队的研究人员检测到,著名社交网站推特(Twitter)上多位有影响力的大V账户被盗。
1. 以太坊链上资源紧张 牛市未到“大拥堵”已在途? 区块链世界的头号公链以太坊,近期交易手续费再次暴涨。 从2017年的ICO,到2018年Fomo 3D,再到2020年的DeFi,以太坊发展历程上的每一次热潮,都会导致网络拥堵,可以说以太坊的发展史,就是一场交易手续费暴涨史。
Cashaa是一家总部位于伦敦的加密钱包和银行服务提供商。 去年,它宣布已在其平台上启用数字货币购买信用卡和借记卡支付功能。Cashaa称,它已与173家处于初始测试阶段的与虚拟货币相关的公司签署合作协议。 安全是数字货币钱包的第一生命线。Cashaa使用“无风险”的支付网关,按理可以保障资产安全,然而,安全威胁时刻来自于方方面面。
近半个月的时间,币市一片大好,主流币虽无波动,但山寨币和一些明星币种频频突破阻力位。在众多突破阻力位的币种里,LINK的走势可圈可点,交易量和价格都有所突破。 而将时间拉长,自312大跌之后,LINK的价格已经有4倍左右的涨幅,从LINK上线交易所以来的数据看,LINK价格在2019年和2020年走出了两轮明显的上行通道。