值得信赖的区块链资讯!
大劫持(十年之约地54篇)
严重安全警告:9月8号,开发者qix的账号被黑客运用社会工程学精准劫持。黑客随后使用其账号向著名javascript库npm中由其维护的约18个软件包中成功投毒。这些软件包每周被全世界的各种网站下载使用超过20亿次——其中就包括各种主流非主流的区块链web3网站(所谓DApp)!
这意味着什么?从今天开始,到问题彻底被修复之前,你在各种DeFi(去中心化金融)、各种web3网站上的每一次签名交易的操作,都有可能给你带来不可挽回的经济损失。
一张全球围猎区块链小白用户手中加密资产的无形大网已经张开。
请。务。必。当。心。
教链获悉,这次黑客大面积投放的毒代码有两种方式盗窃你加密钱包中的资金:
第一种是被动方式。当你点击的web3 DApp上的资产转移操作按钮,毒代码会悄悄地把接收地址篡改成黑客的地址,让没有再三核实交易细节的你,稀里糊涂地就把钱转给了黑客。
第二种是主动劫持。毒代码会监听每一笔交易,并在签名之前悄悄替换掉收款地址,神不知鬼不觉地让一路无脑点击下一步的你,把币乖乖投进黑客的存钱罐。
你说:我有再三核实收款地址的好习惯呀!
但是你可能看花眼——黑客巧妙地采用了Levenshtein算法,生成和你的钱包地址十分相似的盗币地址。
如果你不是停下来仔细看的话,很可能就被骗过去了。
幸好,目前看起来黑客的运气不佳。
这是黑客的主网钱包地址:0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976
目前还只有零点几个ETH。
暂时如何防范?
如果你是普通用户的话:使用硬件钱包,并在签名确认前仔细核实收款地址和金额。
如果你是开发者的话:固定住你使用的库版本,不要让它自动升级(成带毒版本)。
这种攻击方式有个听起来很高级的词儿叫做:供应链攻击。
而每一次类似的攻击方式,都会有投毒隐秘、扩散迅速、影响广泛的特点。
究其原因,还是因为web3 DApp的架构形式,前端承袭自web2前端的开源协作生态,中间采用互联网网关接入,最后是把所谓去中心化的区块链网络层层包裹在传统中心化的web2洋葱皮里面,也就难怪黑客要挑选外层因为千钧重担系于一点而让黑客更容易四两拨千斤的切入点展开攻击了。
互联网上的单点失效问题(Single Point of Failure)随处可见。
而比特币,没有web3,没有DApp,没有互联网网关,没有网页访问和自动更新第三方代码库的单点失效问题。
比推快讯
更多 >>- 美国加密市场结构法案在参议院听证会上取得进展,议员们正权衡立法利弊
- 两巨鲸从交易所提取 4154 枚 ETH,其中一地址持有 8030 万美元 ETH
- 比特币重回低位震荡,美股加密概念股同步下挫
- 疑似与 ShapeShift 创始人相关钱包花费 3675 万美元买入 1.7 万枚 ETH
- 国盛证券:全球流动性可能逐步收紧,警惕股票市场深度调整
- 韩国警方破获明洞虚拟资产洗钱团伙,查获约 60 亿韩元犯罪所得
- 亚马逊创始人贝索斯正就筹集 1000 亿美元制造业 AI 新基金进行洽谈
- 加密交易平台 Gemini 已裁员约 30%,并引入 AI 工具以提升效率
- OpenAI 计划合并 ChatGPT、Codex 及浏览器为桌面超级应用
- 数据:2542.57 枚 ETH 转入 Bybit,价值约 543.5 万美元
- 数据:ETH 当前全网 8 小时平均资金费率为 -0.001%
- 消息人士:华尔街投行Cantor竞逐FalconX IPO承销,双方已有信贷合作基础
- Kalshi 以 220 亿美元估值完成超 10 亿美元新一轮融资
- Anchorage Digital 在面向机构客户的 Atlas 平台上推出抵押品管理服务
- Anthropic 与美国国土安全部集中讨论模型蒸馏以及出口管制等问题
- 美国发布与俄油有关制裁的许可
- 肯塔基州加密 ATM 法案可能变相禁止自托管硬件钱包,引发行业批评
- FBI 警告: Tron 网络出现冒充官方的假代币诈骗
- 美联储 4 月维持利率不变概率达 92.8%,加息概率为 7.2%
- 全球央行严阵以待应对通胀反扑,美元承压下跌超1%
- 美上诉法院放行,内华达州将紧急叫停预测市场Kalshi
- Gauntlet七天TVL蒸发3.8亿美元,OKX预存款活动结束为主因
- 美股三大股指集体收跌,道指跌 0.4%
- 摩根大通:Hyperliquid原油合约周末交易量飙至17亿美元,非加密投资者涌入
- 欧元兑美元日内涨超 1%,现报 1.1566
- 数据:196.3 枚 BTC 从匿名地址转入 Jump Crypto,价值约 1367 万美元
- 全球市场周五迎季度“四巫日” ,约5万亿美元衍生品集中到期
- X 推出文章摘要功能
- 高盛:无论短期还是明年,油价风险仍偏向上涨
- DDC Enterprise 再购 200 枚 BTC,总持仓升至 2383 枚,价值约 1.65 亿美元
- 美国一男子利用 AI 创作歌曲,骗取版税超 800 万美元
- 霍尔木兹海峡仍有大量船舶正等待通行
- 预测市场平台 Myriad 完成种子轮融资,Tom Lee 等参投
- 伊朗革命卫队,已用导弹袭击以色列炼油厂
- WLFI 团队向 Binance 存入 1.35 亿枚 WLFI,约合 1252 万美元
- 摩根大通下调标普 500 指数预期,因油价冲击加剧经济衰退风险
- 特朗普:鲍威尔应该降息
- 数据:1000 枚 PAXG 从 Paxos 转入 B2C2 Group,价值约 458.8 万美元
- 加密市场结构谈判取得进展但仍处"微妙状态",会议中出现意料之外的前进路径
- Algorand 基金会完成战略整合,将接管协议开发与 IP 并承诺投入 1500 万美元
- 美国不会实施原油出口禁令
- 比特币跌破 69,000 美元
- 某巨鲸开设 ETH 多单,当前浮亏超 685.8 万美元
- Apex Group 将采用基于 Polygon 的 T-REX Ledger 代币化基金基础设施
- 美媒称美军或夺岛以迫使伊朗开放霍尔木兹海峡
- 美国 F-35 隐形战机疑似被伊朗火力击中
- 数据:过去 1 小时 Binance 净流出 6,253.7 万 USDT
- 欧洲央行招募专家,推动数字欧元接入 ATM 及卡支付终端
- 冈拉克:两年期美债收益率暗示美联储加息即将到来
- 美参议员调查美联储主席提名人凯文·沃什与爱泼斯坦文件关联
比推专栏
更多 >>观点
比推热门文章
- 国盛证券:全球流动性可能逐步收紧,警惕股票市场深度调整
- 韩国警方破获明洞虚拟资产洗钱团伙,查获约 60 亿韩元犯罪所得
- 亚马逊创始人贝索斯正就筹集 1000 亿美元制造业 AI 新基金进行洽谈
- 加密交易平台 Gemini 已裁员约 30%,并引入 AI 工具以提升效率
- OpenAI 计划合并 ChatGPT、Codex 及浏览器为桌面超级应用
- 数据:2542.57 枚 ETH 转入 Bybit,价值约 543.5 万美元
- 数据:ETH 当前全网 8 小时平均资金费率为 -0.001%
- 【比推每日新闻精选】预测市场 Kalshi 以 220 亿美元估值完成超 10 亿美元新一轮融资;消息人士:华尔街投行Cantor竞逐FalconX IPO承销,双方已有信贷合作基础;摩根大通:Hyperliquid原油合约单日交易量飙至17亿美元,非加密投资者涌入;全球市场周五迎季度“四巫日” ,约5万亿美元衍生品集中到期
- 消息人士:华尔街投行Cantor竞逐FalconX IPO承销,双方已有信贷合作基础
- Kalshi 以 220 亿美元估值完成超 10 亿美元新一轮融资
比推 APP



