5月8日早晨,币安官方发出公告称于2019年5月7日17:15:24在系统中发现“大规模安全漏洞”。币安表示该安全漏洞是黑客使用了复合型技术,包括网络钓鱼、病等其他攻击手段,从而黑客能够访问大量用户应用程序接口密钥、双因素身份验证码、以及其他信息,在区块高度575012处从币安热钱包中盗取7000枚比特币。致使交易所损失4100万美金。
针对此次盗币事件,Beosin成都链安秉持打造区块链全生态安全的宗旨,我们的技术团队第一时间采取行动,作出深度分析。
Top 100 DeFi通证总市值突破1700亿美元 创历史新高:金色财经报道,据最新数据显示,Top 100 DeFi通证市值已突破1700亿美元,创下历史新高,本文撰写时为174,319,939,316美元,总锁仓量为215,280,634,242美元。目前市值排名前三的DeFi通证分别是:Terra(21,780,179,427美元)、Chainlink(16,062,217,273美元)和Uniswap(13,756,716,718美元)。[2021/11/9 6:40:07]
攻击现场:
BTC突破18700美元关口:火币全球站数据显示,BTC短线上涨,突破18700美元关口,现报18712.06美元,日内跌幅达到2.87%,行情波动较大,请做好风险控制。[2020/12/2 22:51:06]
黑客攻击交易详情如下,
攻击最后发生在575013块,总损失最高可达7074个BTC。
下图为黑客详细提币地址:
截至目前,币安热钱包被盗约7000枚BTC。
英国72岁妇女两次成为加密受害者,共损失67000英镑:据The Telegraph 11月1日报道,英国一位名为Amanda Briggs的72岁妇女两次成为加密货币活动受害者,前后损失了约67000英镑。据了解,Amanda Briggs先向经纪商Extick(现已关闭)投入了42000英镑,并无视了巴克莱银行的警告。在发现自己受后,Amanda Briggs发现自己的投资金额已经所剩无几。之后,伪装成FCA调查官员的分子又诱她转入25000美元来获得初始投资资金。(U.Today)[2020/11/2 11:23:55]
现在币安的热钱包余额3,612.69114593个BTC,有余额留存,说明币安热钱包的私钥目前是安全的。
事件分析:
经过我们分析,在5月8日01:17:18通过API接口在同一时间发起提币操作。
币安交易所的API申请后会生成APIkey和Secretkey,如下图:
API接口有“限定用户开放IP限制”和“开放提现的功能”。
“开放提现”是指直接利用APIkey和Secretkey直接提现,不需要手机验证码、短信、谷歌验证码。
如下图:
API部分官方调用代码demo如下:
我们初步分析认为是用户的APIkey和Secretkey信息泄露导致的此次攻击。
如果用户没有限制ip并配置了开放提现功能,任意攻击者在获取了APIkey和Secretkey信息后便可以实现攻击。
用户的信息泄露途径可能有四:
1.普通用户一般不会使用APIkey,一般是高级用户用于代码中实现自动化交易,可能是用户源码泄露导致Secretkey泄露
2.用户被钓鱼攻击,输入了APIkey和Secretkey被黑客截取。
3.用户的APIkey和Secretkey保存的电脑被攻击窃取。
4.币安交易所系统原因导致用户APIkey和Secretkey泄露,其中只有71个用户开放了提现功能,被盗币。
安全提示:
Beosin成都链安建议各交易所和用户都应该注意信息的保护,用户在使用开放提现等高级功能时,应提高对安全性的重视,避免信息泄露导致的各种危害,不让攻击者有可乘之机。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。