区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 屎币 > 正文

区块链:Nexus Mutual创始人:37万NXM代币是这样被黑客窃走的_ASK

作者:

时间:

撰文:HughKarp,NexusMutual创始人翻译:卢江飞

编者按:如有进一步信息更新,本文内容将会适时进行调整。

时间背景

世界标准时间12月14日星期一上午9点40分,我被批准了一笔总计37万枚NXM代币的交易。我原以为这笔交易是自己挖矿奖励的钱,但结果却直接发送给了黑客,这位黑客随后将窃取的NXM代币清算兑换成了比特币和以太坊,接着又把这些资金分散到不同的地址和交易所。

我当时使用的是连接到Ledger的Metamask钱包,通过NexusMutual应用程序进行交互,电脑是Windows操作系统,目前Ledger上的私钥是安全的,NexusMutual智能合约和资金也都没有受到影响,因此基本上可以判断这次应该只是一次个人攻击。

到目前为止的事件情节

Messari研究员:MicroStrategy最终或拥有BTC流通供应量的0.4%:金色财经报道,Messari研究员Ryan Watkins发推文称,数据显示,MicroStrategy现在持有40,824枚比特币,价值7.97亿美元。MicroStrategy现在已经从累计投资的4.75亿美元中赚了3.22亿美元。上述数据还不包括其为购买比特币而刚刚通过发售可转换票据筹集的6.5亿美元,这将使其持有的BTC资产总额超过10亿美元。根据支付的价格,MicroStrategy最终可能拥有BTC流通供应量的0.4%。[2020/12/18 15:36:25]

在这次针对性攻击事件中,我们大概知道以下几点情况:

世界标准时间12月11日星期五10:20左右,我正在写一封电子邮件,突然计算机屏幕变黑了2-3秒钟,但很快就恢复了,当时我以为电脑可能只是发生一些奇怪的事情,因此并没有太在意。

大约一个小时之后,也就是世界标准时间12月11日星期五11:20左右,我磁盘受到感染,其中Metamask钱包扩展程序被黑客版本所替代。有关细节信息可以参考此处和background.js文件。

金色晨讯 | 北京共识区块链研究院揭牌成立 雄安将利用区块链金融科技推动产品落地:1.北京共识区块链研究院揭牌成立。

2家乐福在西班牙推出家禽区块链食物追踪平台。

3.央视财经频道:“硬分叉”为比特币暴跌推手。

4.巴黎银行和汇丰银行完成首笔区块链信用交易。

5.深圳文化产权交易所推出基于区块链技术的“文版通系统”。

6.沙特中央银行支持的数字货币将于2019年中期启动。

7.雄安将基于区块链等金融科技推动产品和技术落地。

8.京东全球购升格为“海囤全球” 推进商品全程区块链溯源。

9.浙江成立首个由政校企联手打造的区块链技术研究机构。[2018/11/22]

实际上,我直到12月14日星期一才通过Metamask钱包扩展程序进行加密货币交易。

世界标准时间12月14日星期一上午9:40,我想去NexusMutual应用程序提取一些挖矿奖励的代币。像往常一样,MetaMask弹出提币申请确认信息,这其实没什么奇怪的,因为每次交易都会弹出确认信息,一切看起来很正常。但问题是,这个确认信息里包含了发送到Ledger的一笔欺诈性交易。结果,我点击了「确认」。

声音 | 财经媒体人肖磊:央行数字货币研究所主导的金融领域区块链应用将逐步落地:近期国家对区块链行业的治理力度不断加大,对于区块链行业未来的方向,财经媒体人肖磊近日撰文表示,由央行数字货币研究所,以及旗下深圳金融科技有限公司所主导的,在整个证券、票据、银行等金融领域的区块链应用将逐步落地。其次,对各类私营和民间的区块链项目,以及“币改”等,都会有比较清晰的管控政策。另外,区块链未来引发的各类金融现象,实际上需要更多的教育机构站出来普及和推动,因为技术本身并不能解决投资者的风险认知问题。[2018/9/8]

这笔交易很快就出现在Ledger上,我勾选交易信息后点击了「批准」。实际上,如果我此时检查一下「收件人」地址和其他交易信息就可能发现其中的问题,但是由于Ledger还没有直接支持NXM,因此交易信息中并没有默认带入收件人等相关可读信息。

接着,我收到了MetaMask通知提醒,告知我交易已经完成,但NexusMutual应用程序仍在等待确认交易,此时我发现情况不对,于是检查Etherscan,结果发现这笔钱转到了黑客的地址。

中钞区块链技术研究院“Pick你的画” 助快速通俗了解区块链:6月1日,中钞区块链技术研究院推出一款区块链小程序——Pick你的画。这款小程序可将图片上传至区块链进行登记,固化上传人、时间和图片DNA,永久留存、不可篡改。据悉,小程序的背后使用的是中钞区块链技术研究院自主研发的络谱区块链登记开放平台,该平台可以登记数字身份、数字凭证,证明身份、时间、数据、凭证的关系,增进可信协作。目前,已经有100多家单位申请接入测试。“Pick你的画”属于对数据进行登记,算是一款最简单的区块链应用示例。他们表示,希望通过这一款小程序帮助大家快速而通俗的理解区块链知识和机理。[2018/6/1]

回过头看,我犯错的地方发生在上述第5个步骤,交易时应该多加小心,可以说这次黑客盗窃事件完全是我自己的责任。但我要指出的是,除非你是一个很熟悉加密货币技术的人,否则很难在转账时候仔细查看相关信息,毕竟十六进制格式的信息是很难阅读的。就个人而言,我自己其实拥有足够的技术知识,也理解这些信息代表的含义,但还是犯错了,所以普通用户在这里很容易栽跟头。

加密货币研究员兼分析师Willy Woo:比特币下跌至3000美元的可能性不大:据btcmanager消息,5月23日,技术分析师Peter Brandt表示,比特币的价格有可能下降65%至3505美元。对此,加密货币研究员兼分析师Willy Woo回应称,考虑到现在与三年前的市场结构不同,比特币像2014年一样下跌至3000美元区域的可能性不大。[2018/5/29]

此外,我之前一直在自己信任的网站获取加密货币奖励代币,比如NexusMutualAPP,因为我觉得在官方平台上交易风险会比较低,但从本次黑客攻击事件中发现,不管是不是可信站点,也不管交易价值是多少,每次确认交易之前都必须仔细检查信息。

现在,我打算启动调查本次黑客事件,并在社区的帮助下追踪资金,感谢大家支持!在此,我想感谢很多人的支持,尤其是SergejKunz、JulienBouteloup、HarrySniko、RichardChen、Banteg,还有些人我现在不太方便透露名字。

调查结果摘要

过去,大多数MetaMask黑客攻击都是诱使用户下载包含恶意代码的虚假程序版本,然后窃走用户私钥。但这次情况有所不同。我的计算机已经损坏,磁盘里的MetaMask应用程序被篡改,这意味着浏览器扩展程序出现问题时不会出现警告信息。

据了解,这个恶意扩展配置是从coinbene.team获取的,我们从这个域名追踪到了一些IP地址,如下图所示:

我的浏览器已进入开发者模式,但我不是开发人员,因此这个操作很可能是由黑客执行的。

我们发现有其他受害者也遭到了类似的攻击,并与之进行了联系。

本次攻击似乎具有很高的针对性,因为黑客没有拿走受害者可能拥有的全部NXM代币,因此黑客似乎已为我专门部署了事先准备好的交易负载。

下面我将列出相关性最高的几个黑客地址:

以太坊:

0xad6a4ace6dcc21c93ca9dbc8a21c7d3a726c1fb1

0x03e89f2e1ebcea5d94c1b530f638cea3950c2e2b

0x09923e35f19687a524bbca7d42b92b6748534f25

0x0784051d5136a5ccb47ddb3a15243890f5268482

0x0adab45946372c2be1b94eead4b385210a8ebf0b

比特币:

3DZTKLmxo56JXFEeDoKU8C4Xc37ZpNqEZN

Messaging(?)Channel

0x756c4628e57f7e7f8a459ec2752968360cf4d1aa

还有哪些事情我们不知道?

首先,我不知道自己的计算机是如何被入侵的。

在过去的一周时间里,我与杀软件提供商卡巴斯基的专家在被感染的计算机上花费了大量时间允许完整诊断程序,但目前还没有任何结果,这项工作仍在进行中。

黑客是谁?

从我们现在看到的情况,这个黑客非常厉害,但也说明攻击事件很可能会持续发生,而且会影响越来越多人。可以说,这个黑客非常有才华,很可能是一个或多个来自大型技术团队的成员。我们在Telegram上与一位黑客进行了简短对话,基于他们的交易活动,我们觉得这个黑客身处在亚洲时区。

目前调查工作仍在继续,如果有任何可用信息,我们会及时分享、发布出来。

学到的教训

一些比较熟悉DeFi行业的用户总是不太信任MetaMask,他们甚至会专门拿出一台「干净」的计算机来运行MetaMask,这台设备只用来签署交易,其他什么都不做。

MetaMask的确是许多黑客攻击的目标,所以我一直非常谨慎地从正规渠道下载程序,但即便如此,我的电脑还是被感染了。如果你想规避此类问题发生,可以尽量将资金分配到不同账户,这样可以最大程度减少损失。此外,在签名之前务必检查一下硬件钱包的交易信息。

到目前为止,我们还没有拿到有关黑客的开源情报,但目前已经在Etherscan上标记了黑客地址,虽然这是调查工作迈出的重要一步,但后续仍有许多事情要处理。

下一步做什么?

我知道有很多团队会从用户体验和安全性两个角度来寻找最佳交易选择,但是作为一个社区,在这方面我们显然还有很长一段路要走。我无法推荐其他解决方案,不过我会拿出一部分募集到的资金,并将其捐赠为赏金,用于支持用户体验和安全性提升工作。

后续我们将公布赏金的细节信息,相信这么做可以鼓励更多人开发个人钱包安全解决方案,并推动技术进步。

致黑客的公开信

你使用了非常复杂的技术,不仅从我这里盗走了资金,而且从以太坊社区中的许多其他人那里窃取大量资金。我知道你已经将部分资金发送给了幕后老板,因此我已放弃拿回这笔钱。

如你所知,以太坊社区中有许多以匿名方式工作的白帽黑客,他们会通过赏金获得丰厚的回报,而且会因为一些出色工作在圈内名声大噪。根据你所展示的技能,我觉得你完全可以成为白帽黑客中的一员,这样你可以通过合法途径赚钱,而且不用把不义之财发送给幕后老板。

我想,你可以充分利用自己所掌握的这些技能,并出于正确的理由从加密货币社区中获得一些荣誉。

来源链接:medium.com

标签:区块链AMASMASASK区块链通俗易懂的讲解metamask小狐狸钱包官网最新版MASK20价格MASK20币

屎币热门资讯
INC:DeFi之道丨3分钟了解1inch代币和即时治理_DEF

北京时间12月25日,备受关注的DEX聚合平台1inch正式发布了它的代币1INCH,而作为对早期交易用户及流动性提供者的回馈,1inch分配了代币总量的6%作为空投奖励.

区块链:玲听2021区块链跨年演讲丨微软大中华区副总裁邓贇:区块链助力产业互联_LSWAP价格

12月28日晚间,“我与无限——玲听2021区块链跨年演讲”在杭州大剧院重磅开启。微软大中华区副总裁,商业企业事业部总经理邓贇受邀出席并进行以《区块链助力产业互联》为主题的分享.

稳定币:详解四类算法稳定币 为何成不稳定的“弹弹币”_数字人民币稳定币

稳定币被誉为加密货币“皇冠上的明珠”。中本聪在比特币白皮书中,认为比特币是一种点对点的电子现金系统,但以比特币为代表的加密货币由于价格波动较大,很难在现实中充当衡量价值的标准,缺失货币“价值尺度.

数字货币:研究 | 专家视角解读全球数字货币的发展现状和趋势_METAM

来源:金融读书会 编者语: 数字货币最初以私人数字货币的形式出现,这些私人数字货币改变了传统货币的形态、流通方式及支付方式。目前,各国对私人数字货币的监管态度褒贬不一.

稳定币:Dragonfly合伙人:探讨稳定币进化蓝图与终极形_比特币

撰文:HaseebQureshi,DragonflyCapital管理合伙人编译:PerryWang美国国会今年年底新近提议的《稳定法案》,为加密行业带来了不少争论.

USD:QKL123 投研 | 比特币惯性回补周线影线,二探确认短期压力_APP

行情概述: 继上期报告所述,本周CME比特币缺口范围为23710-26645,存在一定回补概率,截至目前已回补至26080,回补空间达565美元;随周线级别惯性上涨动能.