黑客大规模攻击推特狂揽BTC,币安、苹果、亚马逊,甚至奥巴马都敢惹?_WIT:TER

本文作者:CertiK安全团队,巴比特资讯经授权发布。

“你给我100红包,我明儿给你200怎么样。”

敢发红包笃定能收到回馈的,怕是只有最信任的人了。法制节目经常会播放一些类似的局来警示大家。然而能上当的本质还是在于这两个字:信任。

北京时间2020年7月16日凌晨三点左右,CertiK安全团队的研究人员检测到,著名社交网站推特上多位有影响力的大V账户被盗。这些被盗的账户全部都发布了如下的比特币钓鱼信息。

“为了回馈大家,现在对大家进行回馈。你只要给以下地址转账1000美金,我就返还你2000美金。活动仅限半小时!”

Uranium Finance黑客地址目前持有价值约2500万美元的加密货币:金色财经报道,据派盾监测,Uranium Finance黑客地址将50万枚BUSD兑换为272.2枚ETH,目前持有价值约2500万美元的加密货币,包括1750万枚BUSD 、2.22万枚WBNB和272枚ETH,此前2021年4月消息,BSC生态Uranium Finance出现漏洞导致5000万美元资金被盗。[2023/5/15 15:03:34]

以上图片内容均来自CertiK安全专家截图

此次黑客攻击始于区块链行业,如Gemini交易所、Coinbase交易所、币安交易所的CEO赵长鹏、Tron的CEO孙宇晨,区块链媒体Coindesk,均受到攻击并发布相关消息。

以上图片内容均来自CertiK安全专家截图

后来索性在推特上呈现了病式传播,包括比尔·盖茨,亚马逊创始人Jeffbezos,彭博社创始人Bloomberg,苹果官方账号,特斯拉CEOElonMusk,著名歌手侃爷KenyeWest、美国前总统奥巴马和约瑟夫·拜登等人的账号,无一幸免。

FTX CEO确认遭受黑客攻击并与执法部门合作:金色财经报道,FTX新任首席执行官约翰-雷周六在Twitter上证实,上周五申请破产保护的FTX及其美国子公司FTX US昨晚遭到黑客攻击,该攻击使交易所的钱包中数亿美元的加密货币被抽出。在通过FTX的总法律顾问Ryne Miller在Twitter上发表的声明中,Ray表示FTX US和FTX.com \"继续尽一切努力确保所有资产的安全,无论位于何处\"。(coindesk)[2022/11/13 12:57:17]

以上图片内容均来自CertiK安全专家截图

黑客攻击了著名社交网站推特,一个大家都不怎么相信就连美国前总统账户也会被黑的一个网站。利用了民众对推特的信任以及名人的公信力,让大家认为这次活动是真的。

与推特去年大规模黑客攻击事件有关的英国男子被捕:金色财经报道,应联邦调查局(FBI)的要求,西班牙官员逮捕了22岁的英国男子Joseph O’Conner(PlugWalkJoe),该男子与去年7月的推特大规模黑客攻击有关,当时至少有130个知名账户被接管并用于推广比特币,使黑客获利约120,000美元。他被指控犯有多项串谋罪和未经授权故意访问计算机的罪名。据悉,被黑的账号包括埃隆马斯克、沃伦巴菲特、坎耶韦斯特、拜登和奥巴马的推特账户。[2021/7/22 1:08:01]

到目前为止,黑客的账户一共收到了12.86个BTC,折合美金118,209刀,人民币825,805元。

黑客交易地址信息截图

韩国国会已提交6项与虚拟货币相关的法案,包括黑客攻击损失的赔偿责任等内容:韩国国会已提交多项与虚拟货币相关的法案,包括禁止利用未公开信息操纵市场和交易,规范经营者因黑客入侵等事故造成的损害的赔偿责任,以及发行虚拟货币的要求。30日,据韩国国会议案信息系统透露,以保护虚拟货币(虚拟资产)投资者为主题的法案共有6件。议员李勇宇、金炳旭和杨京淑分别提出了《虚拟资产产业法》、《虚拟资产产业发展和用户保护法》和《虚拟资产交易法》。议员姜敏国提交《电子金融交易法》修订案,朱焕周提交《关于特定金融交易信息的报告及利用等法律(特别法案)》修订案。这些法案的共同点是“任何人都不得操纵市场价格”。

此外,向国会提交的5个法案要求虚拟资产交易商必须注册或获得金融服务委员会批准。从通知、注册和批准的顺序来看,准入门槛很高。(韩联社)[2021/5/30 22:56:55]

目前网络上的谣言

1.Twitter员工账户被黑,黑客获得管理后台访问权限

在telegram上爆出的截图疑似是Twitter员工的后台管理界面。黑客可以通过后台管理界面修改用户邮箱,之后把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。

动态 | 因巴尔的摩拒绝支付比特币赎金 黑客在推特泄露被盗数据:据cointelegraph消息,因美国巴尔的摩市政府拒绝支付13个比特币的赎金,黑客最近在社交平台泄露了被盗账户的敏感数据。此外,黑客的推特账户声称已向媒体发送了被盗的财务文件和公民个人信息。据市长办公室发言人称,袭击事件中没有任何个人数据被盗。[2019/6/5]

2.黑客利用最近爆出的漏洞攻击Twitter服务器,获得管理后台访问权限

在昨天,一个关于Windows的DNS服务器的漏洞被公开,攻击者可以通过发送特定的请求,从而远程执行任意的代码。有人就此提出了这样一个猜想:Twitter有一个公开的MSDNS服务器,这个服务器并没有对CVE-2020-1350进行修复,攻击者通过此漏洞获取了该服务器的控制权,而因为WindowsDNS服务器是核心网络组件,该漏洞可引发蠕虫式传播,且无需用户交互和身份验证,攻击者由此进入了Twitter内部的后台管理界面,然后通过该界面修改用户邮箱,把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。

Twitter官方回应

目前各个账户被黑的原因还未被官方公开,推特也于北京时间当日凌晨5:45分进行了官方回复,表示会尽快调查原因。

随后Twitter表示在调查期间,某些用户的发推和重置密码的功能可能会无法使用。

安全措施及建议

社交网站一两个账号被盗的事件也许经常有,但是大规模被黑客袭击的事件,也许又能算作2020魔幻一年的大事记了。在这里CertiK安全团队整理了一些加强Twitter账户安全的措施。

1.取消被授权使用你Twitter账户的应用

登陆Twitter后,在More->Settingsandprivacy->Account->Dataandpermissions->Appsandsessions里面可以看到当前被授权获取你Twitter相关权限的应用和登陆了的Sessions。CertiK安全团队推荐定期检查被授权的Apps,及时移除不必要的Apps.登出可疑的Sessions.

2.开启二次验证

登陆Twitter后,在More->Settingsandprivacy->Account->Security->Two-factorauthentication界面开启二次验证,二次验证的方法有手机短信,GoogleAuthenticationapp,和物理形式的SecurityKey。使用二次验证可以防止黑客在接触到用户的账号密码的情况下,盗取用户账号。

无效的漏洞赏金计划?

在安全上的投入不足

Twitter在HackerOne漏洞赏金平台上面有设置漏洞赏金计划(https://hackerone.com/twitter).有人指出了Twitter对于Accounttakeover(账号盗取)类型的漏洞,只给予7700美金的奖励,而这次黑客利用此类漏洞,已经盗取了10万美金以上的金额。这样的对比,引人深思。

安全对于一个公司来讲,没被黑的时候觉得无所谓,不愿意在安全上投入金钱。而真正在被黑之后,所造成的损失是不可计量的。

在这里,CertiK想提醒大家,就算是看起来非常厉害的推特,也可能会遭到黑客攻击。所以不要过于相信某个项目有着百分之百的安全,一旦有了0.00000000000001%的可能性被攻击,按照墨菲定律,也一定会发生。因此在安全上的投入,是必不可少的。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

水星链

[0:15ms0-1:385ms