以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

這次又坑多少人?深度解析Dash錢包關鍵漏洞_比特幣

Author:

Time:1900/1/1 0:00:00

隨著區塊鏈市場商業模式的不斷豐富,安全問題也不斷暴露,其中錢包安全事件屢曝不止。

4月13日,Electrum錢包遭受黑客攻擊,黑客利用其錢包漏洞,竊取用戶密鑰,導致資金被盜。

5月7日,黑客利用幣安熱錢包安全漏洞,訪問大量用戶應用程序接口密鑰、雙因素身份驗證碼、以及其他信息,從中盜取7000枚比特幣。

而近日又有一起錢包被盜事件發生。據相關媒體報道,有網友爆料MyDashWallet錢包存在安全漏洞、導致用戶錢包內資金被盜取。

針對一事,成都鏈安技術團隊做出詳細分析:

李啟元:BTC終于反彈了 希望這次是真的:前比特幣中國CEO李啟元(Bobby Lee)發推稱,比特幣終于開始反彈了,希望這次是真的。[2020/7/27]

其主要原因在于在線錢包用戶在創建HD錢包和解鎖HD錢包時,網頁插件會將用戶的keystore加密數據以及解密密碼以post的方式發送到

https://api.dashcoinanalytics.com/stats.php

具體分析步驟如下:

在https://mydashwallet.org/上創建HDWallet以后,網頁會直接向https://api.dashcoinanalytics.com/stats.php以POST的方式傳送數據,如圖所示:

劉東風:這次疫情將促進傳統出版單位對區塊鏈等新技術的關注:陜西師范大學出版總社董事長兼社長劉東風發文指出,這次疫情對出版界的大考,可說是直接瞄準了讀者的切身急需,促使各社集中推送全新的優質內容,提供公益服務、免費閱讀等,在一定程度上影響了讀者閱讀和認識,帶動著數字閱讀市場和融媒服務環境的共建。這些都會促進傳統出版單位更加關注和研究大數據、云計算、區塊鏈、人工智能等新技術在出版領域應用的現實,關注5G背景下融媒開發新變化,拓展傳統出版邊界,加快推動數字出版融合轉型發展。(中國新聞出版廣電報)[2020/2/28]

FormData:為Base64編碼后的數據。具體如下:

聲音 | 肖磊:這次推動比特幣價格暴漲的,是那幫富人:財經專欄作家肖磊發文表示,在主流資產里面,年初至今表現最好的資產是原油,目前的漲幅超過40%,但跟比特幣這個異類相比,似乎還是遜色了很多,比特幣目前的價格,比年初價格高出95%。他認為,如果硬要給比特幣價格的上漲尋找原因,可以列出無數個理由,但大部分投資者,或者說站在這個市場之外去看,應該來說普遍的解釋可能是投機情緒的上升。肖磊指出,比特幣誕生的邏輯,跟期貨、保險等類似,它增加了一種選擇,用來應對未來的某些不確定性。首先是信用貨幣的不確定性,其次是金融服務機構的不確定性,第三個是國家壁壘的不確定性。他表示,比特幣作為一種社會資源,它的流向,注定是從中產階級手里,流向超級富豪手里。這個是符合科斯產權理論的,最終來看,誰能用好它,或者說,它在誰的手里,發揮的價值最高,它就是誰的。肖磊最后表示,這一輪比特幣價格的上漲,不是極客們的烏托邦暢想,也不是草根散戶的暴富美夢,而是國際諸多的富人俱樂部,開始向超級富豪們提供比特幣服務。[2019/5/13]

解碼后數據為:

殺軟件McAfee的創始人:這次加密貨幣下跌都是摩根大通全球市場策略師搞的鬼:了解John McAfee的人都知道,此人不僅是網絡安全領域的傳奇人物——著名殺軟件McAfee的創始人,他還是一位堅定的比特幣信仰者。對于近日比特幣的大跌,McAfee在推特上表示:“放松各位!這次加密貨幣下跌都是摩根大通的Mike Bell(摩根大通全球市場策略師)搞的鬼,他聲稱政府會禁止加密貨幣。好吧…怎么做?摩根大通這家公司就是聲稱比特幣是欺詐的那家公司。他們非常害怕我們正在做的事情。但是他們無法阻止我們。”[2018/1/18]

本地下載MyDashWallet.HDSeed后,打開文件獲取數據如下:

MyDashWallet.HDSeed中的加密的數據與上傳的a2c數據中“ks”數據相同。

Seed文件存儲在本地,如下所示,可通過js腳本直接獲取到seed的值。

在解鎖錢包時,網頁會會直接以POST的方式傳送a2c數據,數據跟上面創建錢包時傳輸的數據一樣。

攻擊手法:

通過查看網頁源碼,generateKeystoreFile()函數內容如下:

其中生成enryptedData時,需要傳入key和錢包的密碼,用于加密生成HDSeed文件。

解鎖錢包的unlockKeystore()函數內容如下:

兩個函數都調用了CryptoJS.AES.decrypt()函數。

當輸入解鎖錢包密碼后,網頁向https://api.dashcoinanalytics.com/stats.php傳輸數據,Initiator是CryptoJSlibByteArray.js:753,其內容如下:

通過查看網頁源碼發現網頁中加載了引用自greasyfork.org的CryptoJSlibByteArray.js文件。

直接在瀏覽器中打開CryptoJSlibByteArray.js文件,開頭內容如下:

此文件中插入大量的空白,真實發送數據的代碼從728行開始。內容如下:

通過設定循環執行函數,通過localStrage獲取到相關的HDSeed內容和解鎖密碼。在錢包實例化以后,直接在瀏覽器console中輸入dashWallet可得以下內容:

從上面的分析來看,攻擊者通過某種方式在在線錢包中插入惡意插件,用戶使用在線錢包時,加載了惡意插件,惡意插件設置循環執行函數獲取到seed的值和解鎖的密碼。從而獲取到錢包的控制權。

存在的危害:

在線錢包,顧名思義,它是在聯網狀態下進行交易的錢包,一般又稱“熱錢包””。其種類多樣,有電腦客戶端錢包、手機APP錢包、網頁錢包等。熱錢包對于交易頻繁的用戶來說是非常便捷的,但由于其聯網使用的模式,也增加了受到黑客攻擊,被盜取秘鑰的風險。而一旦被黑客掌握秘鑰,就相當于獲得了資產的直接掌控權。

此次事件中,用戶正是使用此在線錢包后,被攻擊者通過某種攻擊方式將惡意插件插入錢包中,從而獲得錢包用戶的密鑰,直接利用密鑰盜取用戶資產的。

對用戶的建議:

建議最近使用過此在線錢包的用戶,通過其他方式生成新的錢包,并將財產轉移至新錢包。

同時,對于會經常使用到在線錢包的用戶,我們建議在使用時,在不同平臺設置不同的密碼,并且開啟二次認證。另外,建議資產占有量較大的個人投資者最好將冷錢包與熱錢包配合使用,根據具體使用需求分配使用冷熱錢包,做到冷熱分開,以便隔離風險。

Tags:比特幣DASASHDASH比特幣市值占比2019年EDDASwapHD CashDOGEDASH幣

幣安交易所app下載
2019年第28周區塊鏈二級市場報告 2019年7月7日-2019年7月13日_比特幣

2019年第28周區塊鏈二級市場報告2019年7月7日-2019年7月13日 本期報告重點內容: 大盤走勢:資金持續博弈.

1900/1/1 0:00:00
美聯儲主席鮑威爾:目前監管體系對Libra無能為力 將在G7財長會議商討對策_LIB

周四,美聯儲主席鮑威爾在參議院銀行委員會的聽證會上重申了對Facebook的加密貨幣Libra的擔憂。他預計Libra將成為即將召開的G7財長會議上的一個重要議題.

1900/1/1 0:00:00
驚魂12小時,比特幣暴跌千點,牛市壽終正寢?_BTC

北京時間昨晚22:00左右,在13000整數附近橫向震蕩了半日有余的BTC價格出現異動,行情在短短一小時內急跌500美元,并就此拉開了長達7個小時之久的持續快速下跌.

1900/1/1 0:00:00
Michael AMA @ TRON英文社群:交易所擁有提供Staking服務的天然優勢_MIC

2019年7月12日上午10點(UTC8),KuCoinCEOMichaelGan在TRON英文社群做了一場AMA問答訪談活動.

1900/1/1 0:00:00
關于POC項目周年慶活動的公告_POC

親愛的社區用戶: 為迎接POC項目方周年慶典,感謝用戶對POC長期以來的支持與陪伴,POC項目將于2019年7月進行周年慶狂歡送禮活動,具體活動內容如下.

1900/1/1 0:00:00
Pivot 項目介紹_IVO

1.項目簡介Pivot是全球最大的區塊鏈投資交流交易平臺,致力于為用戶提供一站式數字貨幣服務。2.詳細介紹Pivot是全球最大區塊鏈投資交流交易平臺,致力于為用戶提供實時全面的加密貨幣行情、資訊.

1900/1/1 0:00:00
ads