本文作者:CertiK安全團隊,巴比特資訊經授權發布。
“你給我100紅包,我明兒給你200怎么樣。”
敢發紅包篤定能收到回饋的,怕是只有最信任的人了。法制節目經常會播放一些類似的騙局來警示大家。然而能上當的本質還是在于這兩個字:信任。
北京時間2020年7月16日凌晨三點左右,CertiK安全團隊的研究人員檢測到,著名社交網站推特上多位有影響力的大V賬戶被盜。這些被盜的賬戶全部都發布了如下的比特幣釣魚信息。
“為了回饋大家,現在對大家進行回饋。你只要給以下地址轉賬1000美金,我就返還你2000美金。活動僅限半小時!”
Polygon生態項目0VIX疑遭黑客攻擊,損失約200萬美元:4月28日消息,多家安全機構提示稱,Polygon生態項目0VIX疑似遭遇黑客攻擊,被盜金額約為200萬美元,其中包括了60萬美元的USDT和145萬美元的USDC。[2023/4/28 14:33:38]
以上圖片內容均來自CertiK安全專家截圖
此次黑客攻擊始于區塊鏈行業,如Gemini交易所、Coinbase交易所、幣安交易所的CEO趙長鵬、Tron的CEO孫宇晨,區塊鏈媒體Coindesk,均受到攻擊并發布相關消息。
以上圖片內容均來自CertiK安全專家截圖
后來索性在推特上呈現了病式傳播,包括比爾·蓋茨,亞馬遜創始人Jeffbezos,彭博社創始人Bloomberg,蘋果官方賬號,特斯拉CEOElonMusk,著名歌手侃爺KenyeWest、美國前總統奧巴馬和約瑟夫·拜登等人的賬號,無一幸免。
Harmony:將在兩周內與社區討論Horizo??n黑客事件的恢復計劃:7月15日消息,Harmony官方推特表示,將在兩周內與社區討論恢復計劃的細節,該計劃涉及14種資產中大約5萬個錢包,總計9760萬美元,由社區投票決定最終結果。據此前報道,公鏈項目Harmony跨鏈橋Horizo??n宣布遭受黑客攻擊,損失約1億美元。[2022/7/15 2:15:19]
以上圖片內容均來自CertiK安全專家截圖
黑客攻擊了著名社交網站推特,一個大家都不怎么相信就連美國前總統賬戶也會被黑的一個網站。利用了民眾對推特的信任以及名人的公信力,讓大家認為這次活動是真的。
密歇根州立大學拒絕向黑客支付比特幣贖金:金色財經報道,黑客組織NetWalker于6月初聲稱成功攻擊了三所大學,包括密歇根州立大學、芝加哥哥倫比亞學院和加州大學舊金山分校。黑客要求這些大學支付比特幣,否則將在不到一周的時間內泄露學生的數據和文件。對此,密歇根州立大學的官員已經表示,他們不會支付贖金。[2020/6/12]
到目前為止,黑客的賬戶一共收到了12.86個BTC,折合美金118,209刀,人民幣825,805元。
黑客交易地址信息截圖
目前網絡上的謠言
1.Twitter員工賬戶被黑,黑客獲得管理后臺訪問權限
在telegram上爆出的截圖疑似是Twitter員工的后臺管理界面。黑客可以通過后臺管理界面修改用戶郵箱,之后把重置密碼的鏈接發送到自己控制的郵箱中,以此來取得目標賬戶的控制權。
Lendf.Me黑客攻擊事件細節還原:4月19日,Lendf.Me遭到黑客攻擊,價值約2500萬美金的加密資產被盜;4月21日,黑客已將所盜資產全部返還。本次事件一些未曾披露的細節如下:
1. 19日12點起,dForce向各大資產發行方和去中心化金融協議報告了攻擊事件的原因和資產當下情況,各方要求出具來自的強制執行信以便下一步行動。
2. 19日22點53分,dForce正式向新加坡提出請求,希望配合出具強制執行信。
3. 20日上午起,新加坡陸續給其他團隊提供了強制執行信,要求團隊向直接提供跟案件相關的必要信息或進行相關賬號的監控和凍結。與各第三方團隊的溝通過程從未經過dForce團隊,dForce團隊也從未獲得1inch提供給的IP信息。
4. 20日,基于黑客留下的痕跡,安全團隊成功確定了準確的黑客畫像,并開始與國內外各方資源進行交叉對比,獲得突破性線索,離黑客越來越近。
5. 21日13點33分,黑客在重重壓力下,與我方主動溝通,并開始歸還部分資產。繼續溝通后,所有資產被成功找回。
6. 截至21日17點,未找到黑客真人信息,由于資產已被追回,我們已向提交撤案請求。[2020/4/22]
動態 | 因巴爾的摩拒絕支付比特幣贖金 黑客在推特泄露被盜數據:據cointelegraph消息,因美國巴爾的摩市政府拒絕支付13個比特幣的贖金,黑客最近在社交平臺泄露了被盜賬戶的敏感數據。此外,黑客的推特賬戶聲稱已向媒體發送了被盜的財務文件和公民個人信息。據市長辦公室發言人稱,襲擊事件中沒有任何個人數據被盜。[2019/6/5]
2.黑客利用最近爆出的漏洞攻擊Twitter服務器,獲得管理后臺訪問權限
在昨天,一個關于Windows的DNS服務器的漏洞被公開,攻擊者可以通過發送特定的請求,從而遠程執行任意的代碼。有人就此提出了這樣一個猜想:Twitter有一個公開的MSDNS服務器,這個服務器并沒有對CVE-2020-1350進行修復,攻擊者通過此漏洞獲取了該服務器的控制權,而因為WindowsDNS服務器是核心網絡組件,該漏洞可引發蠕蟲式傳播,且無需用戶交互和身份驗證,攻擊者由此進入了Twitter內部的后臺管理界面,然后通過該界面修改用戶郵箱,把重置密碼的鏈接發送到自己控制的郵箱中,以此來取得目標賬戶的控制權。
Twitter官方回應
目前各個賬戶被黑的原因還未被官方公開,推特也于北京時間當日凌晨5:45分進行了官方回復,表示會盡快調查原因。
隨后Twitter表示在調查期間,某些用戶的發推和重置密碼的功能可能會無法使用。
安全措施及建議
社交網站一兩個賬號被盜的事件也許經常有,但是大規模被黑客襲擊的事件,也許又能算作2020魔幻一年的大事記了。在這里CertiK安全團隊整理了一些加強Twitter賬戶安全的措施。
1.取消被授權使用你Twitter賬戶的應用
登陸Twitter后,在More->Settingsandprivacy->Account->Dataandpermissions->Appsandsessions里面可以看到當前被授權獲取你Twitter相關權限的應用和登陸了的Sessions。CertiK安全團隊推薦定期檢查被授權的Apps,及時移除不必要的Apps.登出可疑的Sessions.
2.開啟二次驗證
登陸Twitter后,在More->Settingsandprivacy->Account->Security->Two-factorauthentication界面開啟二次驗證,二次驗證的方法有手機短信,GoogleAuthenticationapp,和物理形式的SecurityKey。使用二次驗證可以防止黑客在接觸到用戶的賬號密碼的情況下,盜取用戶賬號。
無效的漏洞賞金計劃?
在安全上的投入不足
Twitter在HackerOne漏洞賞金平臺上面有設置漏洞賞金計劃(https://hackerone.com/twitter).有人指出了Twitter對于Accounttakeover(賬號盜取)類型的漏洞,只給予7700美金的獎勵,而這次黑客利用此類漏洞,已經盜取了10萬美金以上的金額。這樣的對比,引人深思。
安全對于一個公司來講,沒被黑的時候覺得無所謂,不愿意在安全上投入金錢。而真正在被黑之后,所造成的損失是不可計量的。
在這里,CertiK想提醒大家,就算是看起來非常厲害的推特,也可能會遭到黑客攻擊。所以不要過于相信某個項目有著百分之百的安全,一旦有了0.00000000000001%的可能性被攻擊,按照墨菲定律,也一定會發生。因此在安全上的投入,是必不可少的。
本期主題為「DeFi向左,Staking向右」,分享嘉賓為區塊鏈創業者和技術專家劉青焱教授。由于本次分享內容較多,為方便小伙伴學習回顧,本期AMA的內容整理分為上下部分,請伙伴們保持關注.
1900/1/1 0:00:00在5月的比特幣減半事件僅兩個月后,哈希率和難度都擺脫了減半后的低點,達到了歷史新高。 幣情觀察室 | 全球經濟蕭條 如何抓住幣圈投資機會:4月2日10:00,金色盤面邀請行情大V幣業生做客金色財.
1900/1/1 0:00:00近日,德國電信子公司T-SystemsMultimediaSolutions已作為節點運營商加入Chainlink去中心化預言機網絡,此舉讓T-SystemsMMS在獲得數字資產收益的同時.
1900/1/1 0:00:00最近BTC行情沒有大的波動,做BTC根本沒獲利空間,近期有機構研究表示,比特幣的波動性已降至2017年以來從未見過的水平,漲跌不過500美元.
1900/1/1 0:00:00本文來源:中鈔區塊鏈技術研究院,原題《日本銀行:央行數字貨幣具有與現金相同功能的技術課題》 編譯:孫麗、練娜 編者按 日本央行于7月2日發布研究報告《央行數字貨幣具有與現金相同功能的技術課題》.
1900/1/1 0:00:00據外媒7月14日報道,新加坡創建了一個基于區塊鏈的支付系統Ubin。新加坡金融管理局指出,該區塊鏈支付網絡有可能實現更快、更廉價的國際結算.
1900/1/1 0:00:00