“你给我100红包,我明儿给你200怎么样。”
敢发红包笃定能收到回馈的,怕是只有最信任的人了。法制节目经常会播放一些类似的局来警示大家。然而能上当的本质还是在于这两个字:信任。北京时间2020年7月16日凌晨三点左右,CertiK安全团队的研究人员检测到,著名社交网站推特上多位有影响力的大V账户被盗。这些被盗的账户全部都发布了如下的比特币钓鱼信息。“为了回馈大家,现在对大家进行回馈。你只要给以下地址转账1000美金,我就返还你2000美金。活动仅限半小时!”
以上图片内容均来自CertiK安全专家截图此次黑客攻击始于区块链行业,如Gemini交易所、Coinbase交易所、币安交易所的CEO赵长鹏、Tron的CEO孙宇晨,区块链媒体Coindesk,均受到攻击并发布相关消息。
币安发言人:创建内部团队借助区块链和加密货币协助推特处于早期阶段:10月29日消息,币安发言人在一份声明中表示,币安正在创建一个内部团队,专注于借助区块链和加密货币协助推特,通过集思广益制定战略计划,帮助马斯克实现他的愿景。发言人指出,这项工作处于早期阶段,计划仍在制定中。(界面)[2022/10/29 11:55:58]
以上图片内容均来自CertiK安全专家截图后来索性在推特上呈现了病式传播,包括比尔·盖茨,亚马逊创始人Jeffbezos,彭博社创始人Bloomberg,苹果官方账号,特斯拉CEOElonMusk,著名歌手侃爷KenyeWest、美国前总统奥巴马和约瑟夫·拜登等人的账号,无一幸免。
马斯克称推特法律团队告知他违反保密协议,因透露机器人抽查样本数:5月15日消息,埃隆·马斯克周六在推特表示,推特的法律团队指责他违反了保密协议,因为他透露了推特对虚假用户的抽查样本数是100。马斯克周五表示,在等待推特提供有关其虚假账户比例的数据期间,将“暂时搁置”以440亿美元现金收购该公司的交易。他后来补充说,他仍然致力于这项交易。[2022/5/15 3:16:57]
以上图片内容均来自CertiK安全专家截图黑客攻击了著名社交网站推特,一个大家都不怎么相信就连美国前总统账户也会被黑的一个网站。利用了民众对推特的信任以及名人的公信力,让大家认为这次活动是真的。
到目前为止,黑客的账户一共收到了12.86个BTC,折合美金118,209刀,人民币825,805元。
外媒:马斯克已为推特物色新CEO,并计划为推特开发新收入途径:4月29日消息,马斯克已为推特物色了一位新 CEO,身份暂未透露。此外,马斯克还计划为推特开发通过推文获利的新途径,包括在第三方网站想要引用或嵌入推文时收取费用。(路透社)[2022/4/29 2:39:05]
黑客交易地址信息截图目前网络上的谣言
1.Twitter员工账户被黑,黑客获得管理后台访问权限在telegram上爆出的截图疑似是Twitter员工的后台管理界面。黑客可以通过后台管理界面修改用户邮箱,之后把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。
过去一小时推特讨论量:BTC排名第一 LTC升至第四:CoinTrendz.com数据显示,过去一小时推特讨论量排行中,BTC凭借165的讨论量排名第一,ETH以76的讨论量上升至第二位,LINK以39的讨论量位居第三位。讨论量排名四至十位的分别为:LTC(36)、XRP(34)、EOS(29)、BCH(17)、BNB(25)、XMR(17)、TRX(17)。[2020/5/24]
2.黑客利用最近爆出的漏洞攻击Twitter服务器,获得管理后台访问权限在昨天,一个关于Windows的DNS服务器的漏洞被公开,攻击者可以通过发送特定的请求,从而远程执行任意的代码。有人就此提出了这样一个猜想:Twitter有一个公开的MSDNS服务器,这个服务器并没有对CVE-2020-1350进行修复,攻击者通过此漏洞获取了该服务器的控制权,而因为WindowsDNS服务器是核心网络组件,该漏洞可引发蠕虫式传播,且无需用户交互和身份验证,攻击者由此进入了Twitter内部的后台管理界面,然后通过该界面修改用户邮箱,把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。
动态 | 推特用户Catxolotl已收到币安新加坡冻结的资金:此前声称币安新加坡阻止其提款的推特用户Catxolotl更新推文称,虽然不乐意分享个人信息,已经向该交易所发送证明其职业和年收入等信息的文件,并且保证其使用比特币代币混合服务Wasabi CoinJoin仅仅出于隐私保护的原因,没有用于或非法行为。其表示,很遗憾他们将代币混合视为犯罪活动;在承诺以后不会对币安UTXO(未使用交易输出)使用代币混合服务进行交易后,其已收到冻结资金。
此前消息,12月19日,推特用户Catxolotl称自己收到Binance Singapore的消息,通知称由于“风险管理”,其提款已经暂停。这位交易员因此提出质疑,交易所回应称,该公司有理由相信该个人使用了代币混合服务CoinJoin,而这是注重隐私的Wasabi钱包的标准功能。12月20日,币安创始人赵长鹏回应称,币安新加坡只是在遵守交易所必须执行的反规定。(CryptoGlobe)[2019/12/22]
Twitter官方回应
目前各个账户被黑的原因还未被官方公开,推特也于北京时间当日凌晨5:45分进行了官方回复,表示会尽快调查原因。
随后Twitter表示在调查期间,某些用户的发推和重置密码的功能可能会无法使用。
安全措施及建议
社交网站一两个账号被盗的事件也许经常有,但是大规模被黑客袭击的事件,也许又能算作2020魔幻一年的大事记了。在这里CertiK安全团队整理了一些加强Twitter账户安全的措施。1.取消被授权使用你Twitter账户的应用登陆Twitter后,在More->Settingsandprivacy->Account->Dataandpermissions->Appsandsessions里面可以看到当前被授权获取你Twitter相关权限的应用和登陆了的Sessions。CertiK安全团队推荐定期检查被授权的Apps,及时移除不必要的Apps.登出可疑的Sessions.
2.开启二次验证登陆Twitter后,在More->Settingsandprivacy->Account->Security->Two-factorauthentication界面开启二次验证,二次验证的方法有手机短信,GoogleAuthenticationapp,和物理形式的SecurityKey。使用二次验证可以防止黑客在接触到用户的账号密码的情况下,盗取用户账号。
在安全上的投入不足
Twitter在HackerOne漏洞赏金平台上面有设置漏洞赏金计划(https://hackerone.com/twitter).有人指出了Twitter对于Accounttakeover(账号盗取)类型的漏洞,只给予7700美金的奖励,而这次黑客利用此类漏洞,已经盗取了10万美金以上的金额。这样的对比,引人深思。
安全对于一个公司来讲,没被黑的时候觉得无所谓,不愿意在安全上投入金钱。而真正在被黑之后,所造成的损失是不可计量的。
在这里,CertiK想提醒大家,就算是看起来非常厉害的推特,也可能会遭到黑客攻击。所以不要过于相信某个项目有着百分之百的安全,一旦有了0.00000000000001%的可能性被攻击,按照墨菲定律,也一定会发生。因此在安全上的投入,是必不可少的。CertiK作为世界顶级的区块链安全专家,就是要帮助你找到那0.00000000000001%的漏洞,并且消除它。如果您的项目有需求,欢迎发送邮件至bd@certik.org进行咨询。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。