国产精品视频在线免费观看_免费久久久一本精品久久区_国产精品麻豆免费版_久久天堂国产精品_欧美日韩亚洲在线_日韩hmxxxx_国产有色视频色综合_国严精品久久久久久亚洲影视_色播亚洲婷婷_亚洲毛片aa

更多精彩 >

天機泄露-EasyFi密鑰泄漏事件分析

2021-04-25 10:38:48   來源:本溪網  作者: 

摘要:北京時間2021年4月19日,Layer2DeFi借貸協議EasyFi創始人兼CEOAnkittGaur稱,「有大量EASY代幣從EasyFi官方錢包大量轉移到以太坊網絡和Polygon網絡上的幾個未知錢包。

北京時間2021年4月19日,Layer 2 DeFi 借貸協議 EasyFi創始人兼 CEO Ankitt Gaur 稱,「有大量 EASY 代幣從 EasyFi 官方錢包大量轉移到以太坊網絡和 Polygon 網絡上的幾個未知錢包。有人攻擊了管理密鑰或助記詞。黑客成功獲取了管理員密鑰,并從協議池中以 USD/DAI/USDT 形式轉移了 600 萬美元的現有流動性資金,并將 298 萬枚 EASY 代幣(約占 EASY 代幣總供應量的 30%,目前價值 4090 萬美元)轉移到了疑似黑客的錢包 (0x83a2EB63B6Cc296529468Afa85DbDe4A469d8B37)中。」

通付盾區塊鏈安全團隊(SharkTeam)第一時間對此事件進行了分析,并總結了安全防范手段,希望后續的區塊鏈項目可以引以為戒,共筑區塊鏈行業的安全防線。

一、事件分析

通過分析發現,本次攻擊仍是區塊鏈上以竊取私鑰為基礎,以竊取用戶資產為目的的攻擊手段。

首先我們來看下本次攻擊中的整體流程:

EasyFi官方地址:0xbf126c7aab8aee364d1b74e37def83e80d75b303

中間地址:0x222def1dfeeaed8202491cdf534e4efff3268666

受害者1地址:0x0c08d0fe35515f191fc8f0811cadcfc6b2615b74

受害者2地址:0xf59c2e9d4ab5736a1813738e5aa5c3f5eaf94d9e

攻擊者地址:0x83a2eb63b6cc296529468afa85dbde4a469d8b37

1.最初EasyFi項目的官方向中間地址(0x222def1dfeeaed8202491cdf534e4efff3268666)發送了8,800,000 EASY。

2.該中間地址分別向兩個受害者地址(0x0c08d0fe35515f191fc8f0811cadcfc6b2615b74)和(0xf59c2e9d4ab5736a1813738e5aa5c3f5eaf94d9e)發送了2,700,000和2,000,000個 EASY。

3.在2021年4月19日,攻擊者0x83a2eb63b6cc296529468afa85dbde4a469d8b37利用兩受害者的賬戶向攻擊者的賬戶分別轉賬了1,035,555.826203866010956193和1,799,990個EASY。交易的記錄如下:

通過檢查合約發現,合約中的執行邏輯簡單并沒有可以利用的漏洞。因此可以判定,這是一次因用戶私鑰或助記詞泄露從而竊取用戶虛擬資產的攻擊。

在完成攻擊獲取到大量EASY數字資產后,該攻擊者接著在Uniswap中將EASY置換為USDC。交易的記錄如下圖所示:

二、近期同類型事件

根據整個攻擊過程的分析,根本原因在于攻擊者可以利用被攻擊者的賬戶地址調用合約,竊取受害者私鑰授權合約執行并向攻擊者地址進行大額數字資產的轉賬。

在之前《黑暗森林中的身份危機:透過Roll被攻擊事件看區塊鏈密鑰保護的重要性》的分析中,SharkTeam就向大家進行了風險提示并提醒大家進一步重視密鑰保護,做好自身安全防護。

攻擊畫像:竊取用戶密鑰

第一步:攻擊者竊取用戶私鑰(釣魚或滲透錢包)

第二步:使用被攻擊者賬戶部署攻擊合約,攻擊合約是整個自動化攻擊的核心。

第三步:使用被攻擊者賬號進行交易,將所有資產轉到攻擊合約中。

第四步:攻擊合約自動執行,通過Uniswap等去中心化交易所將資產轉出,防止項目方啟動應急機制鎖定被盜資產。

第五步:被盜資產進一步被轉移到匿名性更強的混幣平臺,對抗AML等安全機制。

攻擊分為5步,卻有極強的目的性,一旦私鑰丟失將非常難以進行防范。

那么,既然攻擊的起始點是私鑰竊取,那我們到底應該如何才能保護好我們的私鑰?這里必須要提到區塊鏈錢包,錢包是存儲賬戶地址和使用數字貨幣的工具,比如以太坊錢包存儲以太坊賬戶地址以及賬戶的以太幣并且可以進行交易。區塊鏈錢包并不是傳統意義上的實體的錢包,而是使用加密技術加密保存賬戶地址的公私鑰對的工具,有了錢包密鑰就可以擁有錢包中賬戶地址的支配權,可以支配其中的數字貨幣,尤其是以太坊錢包,有了密鑰不僅可以支配其中的以太幣,更可以支配其中的合約地址對應的智能合約。由于私鑰是一長串毫無意義且毫無規律的字符,比較難以記憶,因此出現了助記詞(Mnemonic)。

三、通付盾區塊鏈安全知識課堂

(1)助記詞(Mnemonic)

私鑰是由加密算法生成的一個32字節隨機數,由64個十六進制的字符組成,由于私鑰的字符串沒有規律可循,并且可讀性低難以記憶,因此當我們在使用錢包保存加密貨幣時,通常會使用到助記詞來代替私鑰。

助記詞:就是另一種形式的私鑰。它通過算法將64位的私鑰轉換成若干個常見的英文單詞,作為區塊鏈數字錢包私鑰的友好格式。助記詞和私鑰是等價的,可以相互轉換。

通常,助記詞只會在創建新錢包的時候出現,所以在注冊新錢包時,應該用安全的方式記錄下這些單詞,避免發生遺忘和泄露。在創建錢包時,通常用戶會得到12或者是24個單詞作為助記詞。

公鑰和地址的生成都依賴于私鑰,而私鑰和助記詞是互通的,所以私鑰和助記詞是黑客竊取的最為核心的目標。而錢包保存了賬戶地址及其私鑰,因此,錢包也是黑客攻擊的目標。而私鑰通常面“釣魚攻擊”和錢包“私鑰保護不當”兩類安全風險。

(2)釣魚攻擊(Phishing)

所謂“網絡釣魚攻擊(Phishing)”,指的是攻擊者偽裝成可以信任的人或機構,通過電子郵件、通訊軟件、社交媒體等網絡工具,從而獲取收件人的用戶名、密碼、私鑰等私密信息。隨著技術的發展,網絡釣魚攻擊不僅可以托管各種惡意軟件和勒索軟件攻擊,而且更糟糕的是這些攻擊正在呈現不斷上升的趨勢。

網絡釣魚攻擊可以分為兩種類型:社會工程和漏洞利用。社會工程是基于欺騙和隨后受害者的錯誤行為,而漏洞利用則是利用漏洞以及軟件架構缺陷實施攻擊的專業技術。利用網絡漏洞以及軟件和基礎架構的缺陷來實現攻擊手段。此類攻擊一般包含以下攻擊手段:

基于DNS的網絡釣魚

在此攻擊中,攻擊者最初會創建惡意訪問點,并誘使客戶端連接到運行假DNS服務器的訪問點。該服務器將特定站點重定向到攻擊者的網絡釣魚服務器。

會話劫持(cookie劫持)

該攻擊基于使用有效會話(有時也稱為會話密鑰)來獲得對計算機系統上信息或服務的未授權訪問。特別是,它用于表示對遠程服務器上的用戶進行身份驗證的cookie盜竊。一種流行的方法是使用源路由的IP數據包。IP數據包通過B的計算機,這使得網絡上B點的攻擊者可以參與A和C之間的對話。攻擊者可以在原始路由被禁用的情況下盲目捕獲,發送命令但看不到響應來設置允許從網上其他地方訪問的密碼。攻擊者還可以使用嗅探程序“監視” A和C之間的對話。這就是“中間人攻擊”。

惡意軟件

當使用基于惡意軟件的網絡釣魚時,惡意軟件被用來在被攻擊者計算機上存儲憑據并將其發送給攻擊者,即發送給釣魚者。例如,可以通過帶有附件doc文件的惡意垃圾郵件來傳遞威脅,該文檔文件包含下載惡意程序的Powershell腳本,然后,惡意程序找到存儲的錢包和憑據并將其發送給釣魚者。木馬AZORult和Pony Formgrabber以及bot Qbot是最常用的惡意程序。同時,網絡犯罪分子還會繼續使用以前針對銀行的攻擊工具,現在成功地使用它們來破解加密錢包,獲得錢包的密碼以及用戶的個人賬戶等信息。

四、安全建議

通過如上的分析可以看出,雖然不同于傳統互聯網的賬號密碼體系,但區塊鏈賬戶同樣面臨私鑰被盜的風險,由于通常私鑰與數字資產緊密相關,其安全風險更高。保護私鑰安全,既是用戶的責任也是項目方的責任。

用戶應提高私鑰保護意識,對訪問的網頁或下載安裝的錢包提高警惕,防止被釣魚攻擊。

項目方應以用戶資產安全為核心,做好熱錢包、冷錢包、系統服務、智能合約等相關模塊的風險評估和安全審計,確保系統本身安全。

制定AML和應急方案,提高對抗黑客攻擊的風險防范能力。

底層鏈平臺可采用分組密碼、環簽名等技術,從區塊鏈底層提高賬戶安全保護能力。

五、通付盾智能合約審計

在不斷完善私鑰保護等區塊鏈安全機制的同時,在區塊鏈項目開發和運營的各個階段適時引入合適的安全工具和服務,為用戶的數字資產和項目安全發展提供保障已成為行業共識。通付盾作為國內領先的區塊鏈安全服務提供商,為開發者提供智能合約審計服務。

智能合約自動化審計在通付盾云平臺上為用戶提供智能合約進行自動化審計服務。運用符號執行、形式化驗證等智能合約分析技術,覆蓋高級語言、虛擬機、區塊鏈、業務邏輯四個層面一百多項安全風險檢測項,保障智能合約安全運行。

通付盾也為客戶提供高級別的區塊鏈安全服務,區塊鏈安全專家團隊7*24小時為智能合約提供全生命周期的安全保障,服務包括:VIP安全審計服務、VIP合規審計服務、安全事故應急響應等。



原創

以國家戰略為綱,數據驅動破解產業多元痛點——全國創新藥慧眼系統正式發布

創新創業全國創新藥慧眼系統

9月4日,在第十七屆中國生物產業大會開幕當天,由國家發展改革委戰略布局指導、國家發展改革委創新驅動發...

2025-09-05

中科星圖「御航·低空反無平臺」圓滿完成九三閱兵低空安全保障任務

創新創業中科星圖

在天際線之上,另一場“無聲的保衛戰”也在同步進行——中科星圖旗下御航·低空反無平臺全程護航,以“零差...

2025-09-05

從糧油到網紅零食,從進口精品到非遺手作:深圳禮品展打造2025年食品福利一站式采購平臺

創新創業勵展華博展覽

本屆展會30萬平米超大規模,展品涵蓋食品、家居、文創、小家電、數碼電子、運動戶外等二十多大類。

2025-09-05

從硬件到生態,聽力熊X3如何重新定義“兒童手機”?

創新創業聽力熊

既要滿足孩子基本的通訊、社交需求,又要嚴防沉迷、不良信息和干擾學習,市面上標榜“學生手機”的產品,往...

2025-09-05

原創

從技術替代到成本替代:這家光波導廠商如何破局Meta、蘋果主導的AR估值邏輯?

上市公司歌爾股份

近日,全球光學與消費電子龍頭企業顯著加速在光波導領域的研發投入與產能擴張,行業競爭正從技術突破全面轉...

2025-09-05

寶勵社協會:整合全球金融資源,賦能產業升級與跨境合作新篇

金融科技寶勵社協會

寶勵社協會作為亞洲新興私募股權投資領域的佼佼者,正以獨特的國際視野和強大的資源整合能力,引領著金融行...

2025-09-05

攜手全球伙伴共探出海新路徑!iPX 2025 China出海營銷峰會在滬成功舉辦

創新創業iPX 2025 China出海營銷峰會

由全球領先的合作伙伴營銷管理平臺impact.com主辦的iPX 2025 China出海營銷峰會今...

2025-09-05

瞄準13%低滲透率市場 京東攜手品牌撬動百億口腔電器新增量

京東大消費

近日,由京東家電家居主辦的“2025年度京東口腔電器行業大會”落下帷幕。

2025-09-05

2025管道十大品牌排名,從行業地位、產線產品到銷售渠道全解析

大消費水管

當前,消費者的關注點已從買新房轉向住好家,從可見的裝修顏值轉向隱藏的安全根基。

2025-09-05

一汽解放,亮相閱兵式!

創新創業一汽解放

而在這支威武之師的序列中,一汽解放作為“國車長子”,共有5種型號的中型高機動性通用戰術系列軍車裝備亮...

2025-09-04

投資家網(www.hbzbj.cn)是國內領先的資本與產業創新綜合服務平臺。為活躍于中國市場的VC/PE、上市公司、創業企業、地方政府等提供專業的第三方信息服務,包括行業媒體、智庫服務、會議服務及生態服務。長按右側二維碼添加"投資哥"可與小編深入交流,并可加入微信群參與官方活動,趕快行動吧。

京杭對話:杭州,憑什么吸引北京創新企業?

京杭對話:杭州,憑什么吸引北京創新企業?

從一張精準的產業藍圖,到一個敏捷的創新操作系統,再到一片豐沃的賦能土壤,杭州的生產性服務業正在這條路...

第19屆中國投資年會·有限合伙人峰會在滬成功舉辦

第19屆中國投資年會·有限合伙人峰會在滬成功舉辦

11月27日,由投中信息和投中網主辦的第19屆中國投資年會·有限合伙人峰會在上海舉辦。

“京杭聚勢,共啟新篇”:招商新路徑,奏響區域協同發展強音

“京杭聚勢,共啟新篇”:招商新路徑,奏響區域協同發展強音

在區域經濟協同發展的大背景下,京杭兩地的經濟協作正以一種全新的姿態加速推進。

第19屆中國投資年會·有限合伙人峰會即將在滬啟幕

第19屆中國投資年會·有限合伙人峰會即將在滬啟幕

作為中國股權投資領域備受矚目的年度盛會,第19屆中國投資年會·有限合伙人峰會定于2025年11月26...

投資家網主辦:“智造未來-人工智能與機器人”專場路演成功舉辦

投資家網主辦:“智造未來-人工智能與機器人”專場路演成功舉辦

投資家網聯合深圳市龍崗區人工智能(機器人)署于9月28日聯合主辦“智造未來——人工智能與機器人”專場...

日韩精品资源| 色999日韩自偷自拍美女| 玛丽玛丽电影原版免费观看1977 | 亚洲欧美日韩在线综合| 亚洲精品第一区二区三区| 自拍偷拍亚洲色图欧美| 久久亚洲高清| 久久久www免费人成黑人精品| 不卡视频一区二区| 成人自拍网站| 精品一区二区久久久久久久网站| 国产丝袜不卡| 日韩高清国产一区在线观看| 亚洲va韩国va欧美va精四季| 亚洲精品国产精品久久| 在线观看国产一区| 国产精品日韩一区二区免费视频| http;//www.99re视频| 操人视频欧美| 精品999在线观看| 欧美日韩一区二区三区在线观看免 | 欧美高清视频一区二区三区在线观看| 国产66精品久久久久999小说| 亚洲一区二区三区在线观看视频| 亚洲欧洲久久| 国产欧美综合精品一区二区| 欧美中日韩免费视频| 99影视tv| 亚洲高清精品中出| 欧美成人综合一区| 99国产在线视频| 亚洲国产精品一区在线观看不卡| 国产精品免费一区二区三区观看| 蜜桃麻豆www久久国产精品| 亚洲国产日韩综合一区| 欧美一区二区综合| 狼狼综合久久久久综合网| 96成人在线视频| 在线亚洲美日韩| 亚洲精品久久区二区三区蜜桃臀| 久久久久久久有限公司| 国产一区二区视频在线免费观看| 亚洲午夜高清视频| 三级三级久久三级久久18| 欧美日韩三区四区| 手机成人在线| 7777精品伊久久久大香线蕉语言| 亚洲激情一区二区| 中文字幕在线观看一区二区三区| 亚洲欧美日本国产有色 | 日本一区免费看| 久久久7777| 日韩在线导航| 一本一道久久a久久综合精品| 欧美一进一出视频| 一区二区免费在线视频| 春色成人在线视频| 欧美精品一区二区三区久久| 欧美日韩电影一区二区| 亚洲一区二区三区精品动漫| 91网免费观看| 日本三级中国三级99人妇网站| 久久国产精品久久精品国产| 久久免费看av| 97netav| 色姑娘综合av| 精品视频第一区| 亚洲自拍三区| 日本一区网站| 欧美日韩三区四区| 九九99久久| 极品尤物一区二区三区| 动漫美女被爆操久久久| 亚洲精品乱码久久久久久蜜桃91| 国内视频一区| 999国产在线| 91超碰在线电影| 亚洲欧洲日本国产| 色综合电影网| 日韩福利一区二区三区| 裸模一区二区三区免费| 久久这里精品国产99丫e6| 国产98在线|日韩| 国产一区二区久久久| 综合国产精品久久久| 色一情一乱一伦一区二区三区丨 | 91视频免费进入| 亚洲欧洲精品在线观看| 日韩久久久久久久| 一本色道婷婷久久欧美| 一区二区精品视频| 成人性色av| 日本免费高清一区| 在线视频不卡国产| 精品乱子伦一区二区三区| 日韩电影免费观看高清完整| 亚洲三区在线| 欧美另类一区| 国产精品sss| 视频一区亚洲| 国产精品免费一区二区| 欧美日韩视频在线一区二区观看视频| 日本高清久久一区二区三区| 在线视频不卡一区二区三区| 久久精品日产第一区二区三区| 欧美一区二区综合| 国产福利一区二区三区在线观看| 精品国产一区二区三区四区精华| 午夜视频久久久| 国产欧美日韩在线播放| 日本一区不卡| 欧美视频小说| 美女视频久久| 国内精品视频免费| 国产精品9999久久久久仙踪林| 日韩精品久久久免费观看| 欧美黄色直播| 日韩精品欧美在线| 欧美一区二区三区在线播放 | 日韩av在线电影观看| 国产a一区二区| 亚洲一区精品视频| 日韩av一区二区三区在线| 久久久久久欧美精品色一二三四| 91精品国产91久久久久青草| 日韩高清国产一区在线观看| 欧美在线激情| 一区二区三区欧美在线| **亚洲第一综合导航网站| 日韩一本精品| 亚洲午夜精品一区二区三区| 3d精品h动漫啪啪一区二区| 宅男一区二区三区| 国产精品久久久久久久小唯西川| 成人精品一二区| 明星裸体视频一区二区| 日本精品一区二区三区不卡无字幕| 精品一卡二卡三卡四卡日本乱码| 精品久久久久久中文字幕动漫| 好看的日韩精品视频在线| 欧美一区二区三区在线免费观看 | 日韩欧美精品一区二区三区经典 | 日本精品视频一区| 亚洲午夜精品久久久久久浪潮| 99久久综合狠狠综合久久止| 超碰97国产在线| 日本一区二区三区视频在线观看 | 麻豆成人小视频| 婷婷久久青草热一区二区| 99国内精品久久久久久久软件| 国产一区二区高清不卡| 亚洲精品成人a8198a| 国产欧美日本在线| 99re视频| 5566中文字幕一区二区| 日韩电影免费观看高清完整| 国产精品午夜av在线| 亚洲一区三区在线观看| 视频一区亚洲| 伊人情人网综合| 午夜精品视频在线观看一区二区| 国产一区二区不卡视频| 粉嫩av免费一区二区三区| 香蕉久久夜色| 自拍偷拍亚洲色图欧美| 亚洲一区二区三区免费观看| 亚洲精品一区二区三| 亚洲精品欧洲精品| 一区二区不卡在线| wwwxx欧美| 国内精品二区| 久久久久久久久久码影片| 精品国产91亚洲一区二区三区www| 中文字幕日韩一区二区三区| 成人av片网址| 午夜久久资源| 国产青春久久久国产毛片 | 日韩在线观看电影完整版高清免费| 成人自拍视频网站| 欧美日韩一区在线视频| 玛丽玛丽电影原版免费观看1977| 日本视频精品一区| 99久久自偷自偷国产精品不卡| 国产精品区一区| 五月天亚洲综合情| 久久99精品久久久久久水蜜桃| 日本成人黄色免费看| 97视频热人人精品| 欧美一区三区二区在线观看| 99影视tv| 一级日韩一区在线观看| 久久99精品久久久久久秒播放器 | 国产精品美女诱惑| 日本一区美女| 欧美精品在线一区| 精品视频第一区| 国产精品视频500部| av噜噜色噜噜久久| 正在播放精油久久| 2014亚洲精品|