本文由CertiK供稿,授權金色財經首發。
北京時間12月14日晚5點40分,CertiKSkynet天網監控發現一筆來自NexusMutual創始者HughKarp賬戶的巨額交易,該交易轉移共37萬NXM代幣到不明賬戶中。
CertiK安全驗證團隊迅速展開調查分析,認為該次交易是針對HughKarp賬戶的黑客攻擊。
順便給大家計算了一下
37萬NXM=833萬美金
事件經過
整個攻擊流程如下:
攻擊者賬戶地址為:
首發 | 歐科云鏈推出“天眼方案”推動鏈上安全系統再升級:8月28日,區塊鏈產業集團歐科云鏈宣布推出區塊鏈“天眼方案”,主要通過鏈上數據追蹤系統研發、對外技術支持、凝聚企業眾力等途徑,全面助力區塊鏈安全提升和產業平穩健康發展。
據了解,在“天眼方案”下,歐科云鏈集團將打造鏈上數據追蹤系統,通過溯源數字資產、監控非法交易等手段,全力遏制洗錢等非法行為;協助執法機關辦案,并為打造法務等區塊鏈系統提供技術支持;為聯盟鏈和基于各類業務的鏈上數據提供區塊鏈+大數據的解決方案。[2020/8/28]
0x09923e35f19687a524bbca7d42b92b6748534f25
首發 | 嘉楠耘智宣布與Northern Data在AI、區塊鏈等高性能計算領域達成戰略合作:據官方消息,2020年2月17日,嘉楠耘智宣布與區塊鏈解決方案及數據中心服務提供商Northern Data AG達成戰略合作。本次合作的內容涵蓋AI、區塊鏈及數據中心運維等高性能計算領域。
嘉楠耘智擁有豐富的高性能計算專用ASIC芯片研發經驗。Northern Data AG則專注于區塊鏈和數據中心等高性能計算基礎設施的建設。通過本次戰略合作,雙方將在AI、區塊鏈等新興領域進一步釋放增長潛能。[2020/2/19]
部分攻擊獲得代幣已經通過交易
首發 | 火幣集團全球業務副總裁:監管將決定區塊鏈技術和加密貨幣的落地速度:1月21日,火幣集團全球業務副總裁Ciara Sun在達沃斯世界經濟論壇上表示,對區塊鏈和數字貨幣的監管態度,2019年是重要的一年。在美國,到2019年底,針對加密貨幣和區塊鏈政策有21項法案,這些法案包括稅收問題,監管結構,跟蹤功能和ETF批準,哪些聯邦機構監管數字資產等。歐盟(EU)在2020年1月10日實施了一項新法律,要求加密貨幣平臺采取更嚴格的反洗錢做法。瑞士,日本,立陶宛,馬耳他和墨西哥通過法律,要求交易所必須根據KYC和AML準則獲得許可。中國,土耳其,泰國等國家正在計劃自己的中央銀行數字貨幣(CBDC)。而監管將決定區塊鏈技術和加密貨幣的落地速度。[2020/1/22]
0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a
IMEOS首發 EOS Go公布新增兩條復選條件 :據金色財經合作伙伴IMEOS報道:今日,EOS Go在 steemit上公布新增的兩條復選條件為:
1. 保證安全的計劃:候選節點是否在steemit上發布文章介紹該節點的安全方法和計劃,“安全方法”標準是向EOS選民展示安全最佳實踐知識和組織實施計劃的機會;
2. 立場:描述該節點分享通脹獎勵和/或向EOS代幣持有人派發股息的立場(候選節點在steemit發布)。主要闡述以下兩個問題:
該組織是否會出于任何原因向EOS令牌選民提供支付,包括BP選舉和社區建議?
該組織是否有書面的無票付款政策?如果是這樣,請提供一個鏈接。[2018/4/27]
在1inch.exchange進行交易。
攻擊交易地址:
0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629
圖一:攻擊交易細節截圖
根據官方披露細節,攻擊者通過獲得HughKarp個人計算機的遠程控制后,對計算機上使用的Metamask插件進行修改,并誤導其簽署圖一中的交易——這筆交易最終將巨額代幣轉移到攻擊者的賬戶中。
CertiK團隊根據目前已有信息,推測Hugh在日常使用Metamask時,被攻擊者修改后的插件生成了這筆巨額代幣的轉賬請求,隨后Hugh使用他的硬件錢包簽名了這筆交易。
作為一個應用,瀏覽器插件和普通網站的前端組成是相似的,它們都由HTML和JavsScript搭建而成。瀏覽器插件的代碼會存在用戶的電腦中。
關于黑客是如何修改的Metamask插件的,CertiK團隊做出以下猜測:
1.黑客在獲得了在HughKarp的個人電腦的控制權后,通過遠程桌面打開瀏覽器,直接安裝了修改過后的Metamask插件。
2.黑客在HughKarp的個人電腦上找到了Metamask插件的安裝路徑,對其中代碼進行了修改,在修改完成后,將修改后的插件加載到瀏覽器中。
3.黑客利用瀏覽器自帶的的命令行工具,修改瀏覽器安裝的插件。
官方披露的細節中提到了HughKarp使用的是硬件錢包,但并未說明是哪款硬件錢包。
應是Trezor或者Ledger之一,因為Metamask只支持以上兩個硬件錢包。
在使用硬件錢包的情況下,Metamask中的交易需要在硬件錢包中進行確認并使用存在硬件錢包中的私鑰簽名。
目前上面兩款硬件錢包在硬件的確認交易時,硬件屏幕上都會顯示轉賬接受地址,以供使用者進行最終確認。
此次攻擊中,黑客應該無法修改硬件屏幕中交易確認界面顯示的地址,由此推測HughKarp在硬件錢包上進行最終確認時,并未留意到交易的對象是黑客的地址。
圖二:Ledger確認交易時的屏幕顯示
來源:?https://www.youtube.com/watch?v=9_rHPBQdQCw
安全建議
區塊鏈保險平臺創始人賬號被攻擊,更是說明了保險的重要性。
高密度爆發的黑客事件是一個警示。
在區塊鏈的網絡世界中無論你是什么人,擁有怎樣的角色身份,黑客不會因為你的僥幸心理就繞過你,安全事故造成的損失可能會發生在每個人身上。
而且就算使用硬件錢包,人也不可能一輩子百分之一百不犯錯誤。
CertiK安全驗證團隊根據此次攻擊,提出如下安全建議:
1.任何安全系統和操作環境不僅需要程序安全驗證,更加需要專業的滲透測試來對整體產品安全進行驗證。
2.為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。
市場風云,變幻莫測,不如定其心,觀其勢,謀定而后動,取己所需,不貪婪,不好戰,收放自如,方能穩操勝券!大家好我是羅浩天! 實時快訊 截至12月15日,灰度資產管理總規模突破130億美元.
1900/1/1 0:00:00親愛的BitMax用戶:?BitMax即將上線DMM:Governance(DMG)借貸協議挖礦產品.
1900/1/1 0:00:00尊敬的ZT用戶: “神燈計劃—YFNP”活動已結束。活動獎勵已于12月15日發放至用戶ZT賬戶中,用戶可登陸自己ZT賬戶,在資產中查看是否已到賬.
1900/1/1 0:00:00尊敬的LBank用戶: 出于對資產管理安全穩健的保障,LBank將對「幣生息」GMC的年化收益率作如下調整:Compound社區關于將抵押因子cSUSHI降至70%的提案開啟投票:11月2日消息.
1900/1/1 0:00:00Filecoin滿存算力產品是星際數據推出的Filecoin算力業務,專注于Filecoin挖礦。那么今天,小編就帶大家了解一下Filecoin的經濟模型以及Filecoin算力產品的優勢在哪.
1900/1/1 0:00:00Filecoin是一個去中心化的的存儲提供商,它可以把文件拆分成很多份匿名保存在世界各地不同的計算機上,我們不再必須信任一家公司的數據庫.
1900/1/1 0:00:00