【安全资讯】币安被盗原因找到了!7074 枚比特币竟是这样丢掉的
  

sangfor_闪电回_星星 1936

{{ttag.title}}


素材来源 | 成都链安、PeckShield
编辑 | 佩奇
出品 | 区块链大本营(blockchain_camp)
5月8日早上8点28分,知名加密货币交易所币安承认再次受到黑客攻击。截止到目前撰文时间,已经有7074.18个比特币被盗。
以下为币安官方微博发布的安全信息更新公告。

对此,币安创始人赵长鹏在AMA中首次披露了黑客盗币的细节。他表示,黑客此前已发现系统存在的安全漏洞,但一直很耐心,直到系统出现大额交易才出手。


此外,赵长鹏还对外披露,币安在5月7日凌晨就发现了“大规模的安全漏洞”,该漏洞导致黑客能够访问用户应用程序接口密钥(API keys)、双因素身份验证码、以及其他信息。按照安全通知中公布的一笔交易,黑客从币安交易所中取走了价值大约4100万美元的比特币。
安全公司:或为用户API key和Secret key信息泄露导致对此次攻击,区块链大本营(blockchain_camp)第一时间联系了 Beosin 成都链安科技安全团队,对此事件进行了深度分析。老铁们,先了解一下交易详情:
此次事件发生在575013块,总损失最高可达7074个BTC,共涉及到以下44个提币地址:
详细提币地址

截至目前,币安热钱包(1NDyJtNTjmwk5xPNhjgAMu4HDHigtobu1s)已被盗约7074.18枚BTC。
现在币安的热钱包余额 3,612.69114593个 BTC,说明币安热钱包的私钥安全,经过团队分析,在05月08日 01:17:18通过 API 接口在同一时间发起提币操作。

币安交易所的 API 申请后会生成 API key 和 Secret key,如下图:

API 接口有限定用户开放 IP 限制和开放提现功能。开放提现就是直接利用 API key 和 Secret key 直接提现,不需要收集验证码、短信、谷歌验证码。如下图:

API 部分官方调用代码 demo 如下:

成都链安分析认为是用户的 API key 和 Secret key 信息泄露导致的此次攻击。
如果用户没有限制 IP 并配置了开放提现功能,任意攻击者在获取了 API key 和 Secret key 信息后便可以实现攻击。

用户的信息泄露途径可能有:
1、普通用户一般不会使用 api key,一般是高级用户用于代码中实现自动化交易,可能是用户源码泄露导致 api Secret key 泄露
2、用户被钓鱼攻击,输入了 API key 和 Secret key 被黑客截取。
3、用户的 API key 和 Secret key 保存的电脑被攻击窃取。
4、币安交易所系统原因导致用户 API key 和 Secret key 泄露,其中只有71个用户开放了提现功能,被盗币。

被黑客盗取的7074枚 BTC 的主要20个地址如下:

此外,区块链大本营还采访到了 PeckShield 研发副总吴家志。吴老师认为,此次币安被盗事件大致上可以分三个层面分析:交易所,帐号托管系统,某公司。

1、交易所层面概率较低,例如之前龙网事件,是客服人员安装了恶意软件,渗透进入内网造成;
2、账号托管,就是散户投资这类的软件,把应用程序接口提供给中间商,一旦中间商被渗透,可能一次性取得大量接口秘密,造成此类问题,这类软件可能在下载的时候被替换安装包,或者中间商的服务器被攻破,都有可能;
3、第三类就是某公司的设备,如手机电脑等被安装木马等,从某公司设备上取得 API secret 以及2FA认证。

此外,吴老师还表示,看到币安这次在一个交易里头打包7074 BTC出金,主要目标地址20个都是新地址,这样的情况其实能够触发风控机制,比如单位时间内出金的量以及新地址能收的金额。

而事实上,赵长鹏表示并不需要,“真的很感激,但现在还不需要。币安将通过 SAFU 基金弥补损失,而且足够了。我们只是受伤,并非破产。”而有些人并不是那么友善。

FCoin创始人张健却不这么认为,针对币安被盗7000枚比特币事件,他希望大家不要利用这次被盗事件去攻击别人,这是损人不利己的事情,一个平台的信誉等各方面的积累需要时间。
不过,币安这句“被盗BTC”由币安全额承担,也很霸气了!
相信这次币安7000多BTC被盗事件的发生,必将引起监管的涉入、用户个人对隐私保护的重视以及交易所风控机制的完善......
来源:CSDN

打赏鼓励作者,期待更多好文!

打赏
2人已打赏

droprains 发表于 2019-5-10 17:28
  
吓死我了,还好我没有比特币~~~
水之蓝色 发表于 2019-5-11 10:21
  
网络安全很重要啊。有矛必有盾,这就对我们生产网络安全产品(硬件、软件)的企业,提出了更高的要求!
小石猴 发表于 2019-5-11 10:56
  
这种电子货币就是一种炒作,根本没有实际价值。
厌児 发表于 2019-5-11 14:02
  
其实说实话我现在也没弄明白这比特币咋弄出来的
新手981388 发表于 2019-5-11 16:04
  
看看就好,不说了。
feeling 发表于 2019-5-12 10:56
  
穷人,不怕偷比特币,最怕小偷偷我的电动车电瓶
发表新帖
热门标签
全部标签>
西北区每日一问
技术盲盒
每日一问
技术笔记
干货满满
GIF动图学习
功能体验
通用技术
标准化排查
SDP百科
产品连连看
技术咨询
技术圆桌
社区新周刊
2023技术争霸赛专题
秒懂零信任
自助服务平台操作指引
信服课堂视频
畅聊IT
在线直播
新版本体验
技术晨报
安装部署配置
sangfor周刊
VPN 对接
专家问答
高手请过招
升级&主动服务
答题自测
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
高频问题集锦

本版版主

461
247
13

发帖

粉丝

关注

本版达人

feeling

本周分享达人

新手29676...

本周提问达人