5月共发生安全事件23起

5月共发生安全事件23起 跑路诈骗行为甚嚣尘上

据 PeckShield 态势感知平台数据显示,过去一个月,整个区块链生态共发生 23 起较为突出的安全事件,危害程度评级为「中级」,受损金额数亿元,涉及 DeFi 2 起、交易所 6 起、公链 1 起、勒索相关 3 起,诈骗跑路 8 起等。


DeFi 安全

5 月份共发生 2 起 DeFi 安全事件,具体如下:

1)05月07日,路印协议(Loopring)出现一个严重的前端错误,密钥素材被设置在一个32位整数的范围,可以穷举找出所有用户秘钥对。该漏洞由于用户的 EdDSA 密钥对实际被限制在了一个 32 位整数空间,导致黑客可以通过穷举,找出所有用户的 EdDSA 密钥对。受此影响,Loopring Exchange 关停半天进行维护升级。

2)05月18日,tBTC 团队疑似发现重大合约漏洞,于是紧急暂停充值服务并进行再审核。tBTC 是一种无需信任的,由可赎回 BTC 作为担保的一种 ERC-20 代币,该项目主网于05 月 15 日上线。

PeckShield 点评:随着 DeFi 项目功能越来越多样,其中隐藏的安全问题也逐渐暴露出来,鉴于其与用户资产的紧密联系,DeFi 项目的安全问题非常严峻。PeckShield 在此建议,DeFi 项目方在上线之前,应当尽可能寻找对 DeFi 各环节产品设计有深入研究的团队做一次完整的安全审计,以避免潜在存在的安全隐患。

交易所安全

5 月份共发生 6 起交易所相关安全事件:

1)据 Youbi 交易所官方消息,Youbi自 05 月 06 日开启平台币认购后,连续 3 天遭遇大流量 DDOS 攻击,造成服务器短时间无法访问。

2)05月01日,币星交易所官方发布公告称,其网站 bitsg 及 app 遭受了不间断的DOSS 持续攻击,导致某些时段无法正常登陆。

3)05月27日,LMEX 联交所在社群发布关于交易所运营调整通知称:平台遭黑客入侵被盗损失了 15 万枚 USDT,致使平台资不低债,目前已关闭充提。

4)近期有媒体爆料称,富比特交易所郑州办公室人去楼空,在遭到投资者质疑之后,富比特官方发出公告称资不抵债,并且推出了清偿方案。

5)去年年底 Upbit 交易所被盗损失 3.4 万个ETH,近半年时间,黑客对被盗资产采取多渠道洗钱操作,近日已基本清洗完毕。

6)UEX 交易所官方发布通知称:平台遭遇黑客攻击,需要 5 天左右时间修复与核实数据,数据库修复期间,平台关闭充提,关闭内部转账。

PeckShield 点评:针对层出不穷的交易所安全事件,交易所应使用更加安全的防范系统,类似 DDoS 攻击,交易所可配置多台备用机器,避免单点故障给系统带来的风险。除此之外,也不排除存在部分小交易所,以遭攻击之名行“跑路”之实的恶意行为。

公链安全

5 月份共爆出 1 起较为严重的公链安全问题:

1)石榴矿池技术人员发现 Filecoin 代码中的严重漏洞,通过该漏洞可以实现 Filecoin的无限增发。石榴矿池表示,为了证明漏洞的有效性,6Block 旗下的三个矿工账号 t01043、t027999、t0234783 通过该漏洞已实现16亿 Filecoin 的增发,占据了Filecoin 富豪榜前三名。6Block 团队独立发现并向 Filecoin 官方汇报了该漏洞,目前正积极协助官方完成漏洞修复。

PeckShield 点评:公链上的漏洞,一旦发现对整个链生态的影响极大,因此公链在正式版上线前务必做好安全测试和漏洞排查,并寻求第三方安全公司审计,避免因漏洞威胁影响公链生态。

勒索相关

5 月份还发生了 3 起典型的勒索事件 ,例如:

1)援引俄罗斯媒体RBC报道称,匿名黑客获取了超过 1.29 亿俄罗斯车主的数据,并将其暴露在“暗网”上,勒索以获取加密货币。

2)据报道,Grubman Shire Meiselas & Sacks 受到 REvil 勒索软件(也被称为Sodinokibi)的攻击,攻击者威胁要分 9 次发布高达 756 GB 的被盗数据。被盗数据包括保密合同、电话号码、电子邮件地址、个人通信、保密协议等。

3)网络安全公司Group-IB发出警告称,最近几个月出现了一种新型勒索软件ProLock,依靠 Qakbot 银行木马发起攻击。受害者包括地方政府、金融、医疗和零售机构。Group-IB 称,该勒索软件攻击要求总计支付 35 枚比特币的赎金,目前价值337,750美元。

PeckShield 点评:勒索类安全事件一直是影响整个互联网生态的重大隐患,不局限于区块链生态。而且在区块链领域的加密货币逐渐普及后,不法分子常利用比特币等加密货币的较好匿名性进行勒索诈骗。

诈骗跑路事件

除上述之外,5 月份还发生了多起诈骗跑路事件值得警惕,例如:

1)浙江省东阳市检察院对一起数字货币诈骗案提起公诉,诈骗金额达 3.8 亿元,被害人3,000多名。该诈骗集团通过微信、QQ 等方式拉拢客户,谎称投资数字货币可以获取高额回报为诱饵,诱导客户到公司开发的数字货币交易平台进行投资。

2)有骗子冒充波场创始人孙宇晨,以与TRON达成合作伙伴关系为幌子,企图从毫无戒心的受害者那里窃取钱财。

3)安徽省马鞍山市警方抓捕一名潜逃至东乡区的电信诈骗犯饶某。犯罪嫌疑人饶某在2019 年至 2020 年期间,伙同他人多次在境外“SABCT投资平台”对受害人以诱导投资虚拟货币为由实施诈骗七百余万元。

4)孙某等人运营“超级钱包”APP,诱惑用户存入代为托管,而后关闭平台侵吞虚拟货币。目前孙某等人已被福建省莆田市涵江检察院依法逮捕。该案系利用虚拟货币平台进行诈骗的新类型犯罪案,为涵江区出现的首例虚拟货币诈骗案件。

5)有诈骗者正在利用知名人士的影像在 Youtube 平台直播,同时放出比特币地址进行诈骗。目前发现的有 Social Capital 的创始人兼 CEO Chamath Palihapitiya 、微软总裁 Brad Smith,以及小米创始人雷军等。

6)近日山东省淄博警方破获了一起公安部督办的网络平台投资诈骗案。诈骗团伙以投资虚拟货币获高息为诱饵,让全国 20 多个省份的 300 多人上当,涉案金额高达 3,000多万元。

7)在一些诈骗电子邮件中,骗子假冒奥组委成员,并要求人们向一个“属于国际奥委会”的比特币(BTC)加密钱包捐款。

8)CoinCorner报告称,Google Ads为模仿 CoinCorner 的网络钓鱼克隆网站CoinCornerr.com投放了广告。

PeckShield 点评:因用户认知意识欠缺,不法分子常设计一些投入低、高回报的庞氏骗局,并利用人们的逐利心理,层层设套。那些屡见不鲜,利用高利息回报的资金盘、理财钱包等各类骗局实施的诈骗就是典型。

其他安全事件

1)腾讯安全威胁情报中心检测到 H2Miner 木马利用 SaltStack 远程命令执行漏洞入侵企业主机进行挖矿。

2)安全公司红 Red Canary 最近发现,黑客组织 BlueMockingBird 瞄准了数千台企业电脑,非法开采加密货币。据悉,黑客特别针对运行 ASP 的面向公众的服务器,在获得访问服务器的权限后,黑客下载并安装门罗币挖掘应用程序 XMRRig。

3)英国、德国和瑞士等欧洲各地的多台超级计算机本周已被加密货币挖掘恶意软件感染,并已关闭以调查入侵事件。据报道,攻击者似乎通过破坏 SSH 凭证获得了访问超级计算机集群的权限,一旦攻击者获得访问权限,就会利用 CVE-2019-15666 漏洞继而部署挖掘门罗币(XMR)的应用程序。

PeckShield 点评:因用户安全意识欠缺且操作规范性造成的各类安全隐患一直层出不穷,钓鱼攻击、诈骗等各类事件就是典型。在此提醒,用户应谨慎保管各类私密信息,任何小的疏忽都可能造成不可挽回的损失。

24小时热点

投资者寻找 2025 年牛市前爆升10大潜力币 8月最佳百倍币

随着 2024 年进入下半年,全球投资者的目光正紧紧聚焦于能 ...

115307

非小号

元宇宙原力币是什么?有什么用?

随着科技的不断进步,元宇宙的概念已经逐渐从科幻小说中走入现实 ...

178886

区块链圈小菜鸡

元宇宙入口是什么?原力元宇宙官方网站入口及注册流程

原力元宇宙官方网站入口是 https://meta-forc ...

104764

树图链

被朋友骗去弄数字货币

  有一次,一个朋友突然给我说他有一种可以赚钱的新方法,他说 ...

446050

DigiFinex

链圈百科:韩国政府机构组织图

一、行政院 韩国行政院是一个由政府的行政机构组成的中央政府 ...

1045804

BitKeep钱包

中国十大庞氏骗局之RUNE币 THORChain

RUNE- 简介详情 THOR ...

146951

非小号

国家版本数据中心

国家版本数据中心(National Data Version ...

439370

元视觉

元宇宙平台合法吗

现在,元宇宙平台备受热捧,但有人质疑其合法性。在此,我们将对 ...

989208

T网

盘点目前最火的区块链游戏项目排名

随着区块链技术的不断成熟和普及,其在游戏行业的应用也逐渐兴起 ...

153476

波场区块链浏览器

2024年以太坊会恢复挖矿吗?后续有什么调整?

以太坊在2022年完成了从工作量证明(PoW)到权益证明(P ...

87534

波场区块链浏览器

热点专题

NFT艺术品到底是什么?

Beeple,“EVERYDAYS: THE FIRST 5 ...

2318557

Opera House

最全的NFT发展史

当我们理解一个新生事物,必须要首先了解其起源,通过对其源头以 ...

1752801

iBox

“华英会”诈骗圈钱5000亿!崩盘后将会凄惨无比

“华英会”崩盘的预警已多次发出,尽管尚未正式宣布崩盘,但大家 ...

1328854

Magic Eden

什么是IDO?这种模式会带来怎样的影响?

要理解IDO(Initial DeFi Offering)初 ...

1158056

Bitstamp交易所

链圈百科:韩国政府机构组织图

一、行政院 韩国行政院是一个由政府的行政机构组成的中央政府 ...

1045720

BitKeep钱包

有黑客采取新型 USDT 假充值手法

根据慢雾区情报,有黑客采取新型 USDT 假充值手法,黑客采 ...

1015812

区块链博客

元宇宙平台合法吗

现在,元宇宙平台备受热捧,但有人质疑其合法性。在此,我们将对 ...

988901

T网

4种利用永续合约资金费率套利的策略

下文将介绍在保持市场中立的条件下,如何从永续掉期资金费率中套 ...

948964

DCG区块链孵化器

国内NFT平台是怎么赚钱的?

2021年被称为NFT的“元年”,互联网巨头、各大企业、艺术 ...

813235

CoinBene满币网

宝二爷郭宏才的乘风破浪之旅

10年后的比特币会涨到10万美元吗?宝二爷说过:“先吹吹牛B ...

727516

QuillAudits