本文由CertiK供稿,授權金色財經首發。
北京時間12月14日晚5點40分,CertiK Skynet天網監控發現一筆來自Nexus Mutual創始者Hugh Karp賬戶的巨額交易,該交易轉移共37萬NXM代幣到不明賬戶中。
CertiK安全驗證團隊迅速展開調查分析,認為該次交易是針對Hugh Karp賬戶的黑客攻擊。
順便給大家計算了一下
37萬NXM=833萬美金。
事件經過
整個攻擊流程如下:
攻擊者賬戶地址為:
0x09923e35f19687a524bbca7d42b92b6748534f25
百度Apollo首發 “Apollo 001”系列紀念數字藏品:金色財經報道,據百度Apollo智能駕駛官方公眾號,百度Apollo全網首發首款 “Apollo 001”系列紀念數字藏品,以百度汽車機器人為主體形象,每款對應一個百度Apollo自動駕駛重要里程碑事件。據悉,該數字藏品將于2022年7月8日 09:55發布汽車機器人家族全家福空投款。[2022/7/7 1:58:19]
部分攻擊獲得代幣已經通過交易
0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a
LBANK藍貝殼于3月22日18:00首發 DORA,開放USDT交易:據官方公告,3月22日18:00,LBANK藍貝殼首發DORA(Dora Factory),開放USDT交易,現已開放充值。
資料顯示,Dora Factory 是基于波卡的 DAO 即服務基礎設施,基于 Substrate 的開放、可編程的鏈上治理協議平臺,為新一代去中心化組織和開發者提供二次方投票、曲線拍賣、Bounty 激勵、跨鏈資產管理等可插拔的治理功能。同時,開發者可以向這個 DAO 即服務平臺提交新的治理模塊,并獲得持續的激勵。[2021/3/22 19:07:06]
在1inch.exchange進行交易。
首發 | 螞蟻礦機S17性能曝光 采用全新散熱技術及全局優化定制方案:金色財經訊,日前,比特大陸即將發布的螞蟻礦機S17性能曝光。據螞蟻礦機S17產品經理朋友圈稱,新品將采用新一代散熱技術及全局優化定制方案。據了解,該散熱技術可能是指芯片的封裝技術,也有可能是機器的散熱結構設計。至于S17產品“全局優化定制”方案未有細節透露。有聲音評價,這或許是為決戰豐水期做出的準備。[2019/3/22]
攻擊交易地址:
0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629
金色首發 EOS超級節點競選投票率達6.49%:金色財經數據播報,截止北京時間6月13日15:50,EOS投票率達6.49%。EOS引力區和EOS佳能作為兩個來自中國的超級節點競選團隊暫居第五和第六名。其中EOS引力區的得票總數為903萬,占比2.96%;EOS佳能的得票總數為877萬,占比2.87%。此前異軍突起的EOSflytomars暫居第17位,得票總數為630萬,占比2.07%。目前躋身前30名的超級節點競選團隊中,有八個團隊來自中國。[2018/6/13]
圖一:攻擊交易細節截圖
根據官方披露細節, 攻擊者通過獲得Hugh Karp個人計算機的遠程控制后,對計算機上使用的Metamask插件進行修改, 并誤導其簽署圖一中的交易——這筆交易最終將巨額代幣轉移到攻擊者的賬戶中。
CertiK團隊根據目前已有信息,推測Hugh在日常使用Metamask時,被攻擊者修改后的插件生成了這筆巨額代幣的轉賬請求,隨后Hugh使用他的硬件錢包簽名了這筆交易。
作為一個應用,瀏覽器插件和普通網站的前端組成是相似的,它們都由HTML和JavsScript搭建而成。瀏覽器插件的代碼會存在用戶的電腦中。
關于黑客是如何修改的Metamask插件的,CertiK團隊做出以下猜測:
1. 黑客在獲得了在Hugh Karp的個人電腦的控制權后,通過遠程桌面打開瀏覽器,直接安裝了修改過后的Metamask插件。
2. 黑客在Hugh Karp的個人電腦上找到了Metamask插件的安裝路徑, 對其中代碼進行了修改, 在修改完成后,將修改后的插件加載到瀏覽器中。
3. 黑客利用瀏覽器自帶的的命令行工具, 修改瀏覽器安裝的插件。
官方披露的細節中提到了Hugh Karp使用的是硬件錢包, 但并未說明是哪款硬件錢包。
應是Trezor或者Ledger之一,因為Metamask只支持以上兩個硬件錢包。
在使用硬件錢包的情況下,Metamask中的交易需要在硬件錢包中進行確認并使用存在硬件錢包中的私鑰簽名。
目前上面兩款硬件錢包在硬件的確認交易時,硬件屏幕上都會顯示轉賬接受地址,以供使用者進行最終確認。
此次攻擊中,黑客應該無法修改硬件屏幕中交易確認界面顯示的地址,由此推測Hugh Karp在硬件錢包上進行最終確認時,并未留意到交易的對象是黑客的地址。
圖二:Ledger確認交易時的屏幕顯示
來源: https://www.youtube.com/watch?v=9_rHPBQdQCw
區塊鏈保險平臺創始人賬號被攻擊,更是說明了保險的重要性。
高密度爆發的黑客事件是一個警示。
在區塊鏈的網絡世界中無論你是什么人,擁有怎樣的角色身份,黑客不會因為你的僥幸心理就繞過你,安全事故造成的損失可能會發生在每個人身上。
而且就算使用硬件錢包,人也不可能一輩子百分之一百不犯錯誤。
CertiK安全驗證團隊根據此次攻擊,提出如下安全建議:
1. 任何安全系統和操作環境不僅需要程序安全驗證,更加需要專業的滲透測試來對整體產品安全進行驗證。
2. 為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。
2020年比特幣的市值再創新高,正如張磊在《價值》中提出的核心觀點:遵循長期主義、價值投資,做時間的朋友。區塊鏈的時間價值不言而喻。眾所周知,區塊鏈的核心特性是去中心化.
1900/1/1 0:00:0012月23日早8點,ImToken旗下的去中心化交易平臺Tokenlon,正式派發LON通證,并官宣上線MXC抹茶交易平臺,宣告LON的正式上線.
1900/1/1 0:00:00德國Bankhaus von der Heydt銀行(BVDH)已在Stellar網絡上推出一種歐元穩定幣。該銀行聲稱,EURB是由銀行機構發行的第一種穩定幣.
1900/1/1 0:00:00金色財經近期推出金色硬核(Hardcore)欄目,為讀者提供熱門項目介紹或者深度解讀。我們知道DeFi進化非常迅速,目前DeFi指數基金正在快速發展.
1900/1/1 0:00:0012月31日,由清華大學經濟管理學院數字金融資產研究中心舉辦的“數字金融:創新、發展與監管”高端研討會于清華大學順利召開。清華經管數字金融資產研究中心主任羅玫教授主持了本次研討會.
1900/1/1 0:00:00金色財經 區塊鏈12月24日訊? 智能手機已經成為人們日常生活的必需品,尤其是在當前數字化支付的大環境下,比如智能手機上的“數字人民幣硬件錢包”可以為人們帶來更為便捷的移動支付體驗.
1900/1/1 0:00:00