以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > OKB > Info

“tradeRifle”安全漏洞細節披露,可能導致用戶在交易所內的資產被盜_數字貨幣:LOTC

Author:

Time:1900/1/1 0:00:00

編者按:本文來自PeckShield,星球日報經授權轉載。

7月4日晚間,區塊鏈安全公司PeckShield發出安全警告稱:發現某個數字貨幣交易所提供的場外OTC平臺存在名為“tradeRifle”的安全漏洞,攻擊者可利用此漏洞介入數字貨幣交易流程,竊取平臺用戶的數字資產,給用戶和交易所帶來嚴重的安全威脅。7月5日午時,火幣網官方發出公告稱,火幣接到安全機構PeckShield發出的名為“tradeRifle”的場外交易平臺漏洞報告,火幣安全團隊已經完成對該漏洞的緊急修補,未對火幣場外交易平臺的運行及用戶資產安全造成影響。現如今,數字貨幣交易所在區塊鏈金融交易體系中扮演著極為重要的角色,OTC交易所提供一種更簡單的法幣與數字貨幣之間的線下交易方式,但正因為如此,線下交易存在的安全風險也會更大。PeckShield通過對多個頂級OTC交易所的分析,發現其中火幣OTC移動端存在一種“中間人攻擊”的安全漏洞,我們將之命名為“tradeRifle”,具體表現為:一、攻擊者可以竊取買家/賣家敏感交易信息,修改并重放數據報文來模擬發出特權指令;二、攻擊者可以通過中間人攻擊的方式偽造商家銀行賬號給已下單的買家,以騙取本用于支付訂單的法幣。

“Twitter替代品”Post News獲a16z投資:11月29日消息,“兩周前剛剛公開的“Twitter替代品”Post News宣布已獲得a16z和紐約大學教授兼科技評論員Scott Galloway投資,具體投資金額暫未對外披露。

Post News表示將提供“無需訂閱或廣告的優質新聞內容”,目前已推出測試版,其中有類似于Twitter的基本功能,如發帖、點贊和轉發。分析認為a16z投資Twitter競爭對手行為是個“奇怪的選擇”,因為該風投在馬斯克收購Twitter中貢獻4億美元。(TechCrunch)[2022/11/29 21:09:44]

在披露詳細攻擊細節前,值得一提的是,我們在7月4日發出漏洞預警后,火幣網安全團隊迅速做出回應,并在我們的技術支持下迅速修復了此漏洞,并未給用戶帶來直接損失。“tradeRifle”攻擊細節:如圖1所示,正常OTC交易流程,買家需要發起三個連續請求給OTC服務器以創建訂單并獲取賣家信息,之后買家可給賣家銀行賬戶轉賬。支付操作完成買家再向OTC服務器發送付款成功通知并由服務器轉發給賣家。賣家收到通知,確認法幣到賬后釋放數字貨幣給買家,至此一筆買幣交易流程結束。

虛擬形象技術公司Genies推出時尚產品NFT市場“The Warehouse”:8月30日消息,據外媒報道,虛擬形象技術公司Genies推出時尚產品NFT市場“The Warehouse”,首批NFT由時尚攝影師Tati Bruening設計,用戶還可以利用應用內工具來修改他們購買的服裝。創作者可以在應用中出售其設計的時裝NFT,Genies對每筆銷售收取5%的費用。(Techcruch)[2022/8/30 12:58:12]

然而,圖1中所有數據傳輸都是通過http而不是安全協議https實現,通訊過程很容易受到中間人攻擊和重放攻擊。舉例來說,如圖1中所示的BankInfo請求報文部分,可以發起中間人攻擊篡改銀行卡信息,使買家在以為在給商家轉賬時卻將法幣轉入攻擊者賬號而無法獲得數字貨幣。

TokenBetter平臺積分“TB”已完成第二輪認購:今日,TokenBetter平臺積分“TB”已完成第二輪認購,本輪認購總量為30,000,000 TB,下一輪認購時間為:4月22日14:00(UTC+8)。

TB是TokenBetter交易所基于以太坊發行和管理的全球通用積分,恒定發行總量為50億枚。TB依托于TokenBetter全球業務與全球生態體系,也是整個體系的“源動力”。同時,平臺也將通過完善規則保證其價值及稀缺性。[2020/4/21]

圖3顯示了買家發送的http請求,用于在攻擊測試中查詢賣家的銀行信息。

圖4是JSON格式的數據查詢結果。

由于OTC服務使用的是http明文協議,攻擊者可以很容易篡改服務端返回的銀行帳戶信息。另一種是重放攻擊,攻擊者可通過此攻擊對賣家直接造成嚴重的數據資產損失。下面我們繼續介紹它的工作原理。先通過通過竊聽一個賣家確認放幣的操作,攻擊者可以獲取賣家的Token和密碼。

此后攻擊者可以對該受害者賣家進行另一筆交易,攻擊者可以自己釋放受害者賣家在售的所有數字貨幣資產。

(圖6:冒充賣家的重放攻擊)

Tags:TERTTEOTC數字貨幣counterpartyRottenLOTC麥卡幣數字貨幣

OKB
烏鎮現場·吳軼群:相對于傳統的淘寶、京東,DApp有五大優勢_LIB:加密貨幣

編者按:本文來自巴比特,星球日報經授權發布。6月29日,“世界區塊鏈大會·烏鎮”在浙江烏鎮召開。TASchain創始人吳軼群受邀出席,并發表了主題為《信任陌生人》的演講.

1900/1/1 0:00:00
投資加密貨幣之前,你需要了解這四類工具_加密貨幣:加密貨幣到底有什么用

隨著加密貨幣行業不斷發展擴大,越來越多的人對加密交易感興趣。對于加密貨幣的投資交易,歸根結底取決于這項技術在未來的表現.

1900/1/1 0:00:00
沒有中間商賺差價,「PopulStay潮箱」想打造去中介化的“Airbnb”_TOKEN:Publish Token

Odaily星球日報獲悉,采用區塊鏈技術的民宿分享社區PopulStay潮箱獲得比特大陸、九五資本、漢晨資本、洞察資本等機構1500萬人民幣投資.

1900/1/1 0:00:00
加密貨幣市場新趨勢:穩定幣增多、去中心化交易所崛起、比特幣統治力將更鞏固_中心化交易所:加密貨幣騙局騙女人

“這是下一場大革命,就像互聯網一樣。”“不.....這是泡沫!”芝加哥期權交易所和芝加哥商品交易所都推出了加密貨幣期貨合約產品,美國證券交易委員會和美國商品期貨交易委員會也開始實施各自的監管措施.

1900/1/1 0:00:00
錢?資產?看看世界各國政府是如何定義加密貨幣的_NFT:區塊鏈適合什么人做

編者按:本文來自鏈內參,作者:SimonChandler,編譯:內參君,星球日報經授權發布。加密貨幣——它們是什么?錢?大宗商品?證券?效用的令牌?還是別的?很少有國家政府在這個問題上達成任何協.

1900/1/1 0:00:00
區塊鏈的「慢錢主義」_區塊鏈:imtoken蘋果下載版

編者按:本文來自橙皮書大方地分享了自己的投資秘籍。他和耶魯基金會是我最喜歡引用的關于「慢錢主義」的例子。「快錢」投資人喜歡把市場當作是一個投票機器.

1900/1/1 0:00:00
ads