
大劫持(十年之约地54篇)
严重安全警告:9月8号,开发者qix的账号被黑客运用社会工程学精准劫持。黑客随后使用其账号向著名javascript库npm中由其维护的约18个软件包中成功投毒。这些软件包每周被全世界的各种网站下载使用超过20亿次——其中就包括各种主流非主流的区块链web3网站(所谓DApp)!
这意味着什么?从今天开始,到问题彻底被修复之前,你在各种DeFi(去中心化金融)、各种web3网站上的每一次签名交易的操作,都有可能给你带来不可挽回的经济损失。
一张全球围猎区块链小白用户手中加密资产的无形大网已经张开。
请。务。必。当。心。
教链获悉,这次黑客大面积投放的毒代码有两种方式盗窃你加密钱包中的资金:
第一种是被动方式。当你点击的web3 DApp上的资产转移操作按钮,毒代码会悄悄地把接收地址篡改成黑客的地址,让没有再三核实交易细节的你,稀里糊涂地就把钱转给了黑客。
第二种是主动劫持。毒代码会监听每一笔交易,并在签名之前悄悄替换掉收款地址,神不知鬼不觉地让一路无脑点击下一步的你,把币乖乖投进黑客的存钱罐。
你说:我有再三核实收款地址的好习惯呀!
但是你可能看花眼——黑客巧妙地采用了Levenshtein算法,生成和你的钱包地址十分相似的盗币地址。
如果你不是停下来仔细看的话,很可能就被骗过去了。
幸好,目前看起来黑客的运气不佳。
这是黑客的主网钱包地址:0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976
目前还只有零点几个ETH。
暂时如何防范?
如果你是普通用户的话:使用硬件钱包,并在签名确认前仔细核实收款地址和金额。
如果你是开发者的话:固定住你使用的库版本,不要让它自动升级(成带毒版本)。
这种攻击方式有个听起来很高级的词儿叫做:供应链攻击。
而每一次类似的攻击方式,都会有投毒隐秘、扩散迅速、影响广泛的特点。
究其原因,还是因为web3 DApp的架构形式,前端承袭自web2前端的开源协作生态,中间采用互联网网关接入,最后是把所谓去中心化的区块链网络层层包裹在传统中心化的web2洋葱皮里面,也就难怪黑客要挑选外层因为千钧重担系于一点而让黑客更容易四两拨千斤的切入点展开攻击了。
互联网上的单点失效问题(Single Point of Failure)随处可见。
而比特币,没有web3,没有DApp,没有互联网网关,没有网页访问和自动更新第三方代码库的单点失效问题。
比推快讯
更多 >>- 道琼斯指数收盘下跌 220.42 点,标普 500 指数上涨 19.43 点
- 美SEC明确加密与AI发展方向,加速美国金融市场创新
- 特朗普盟友、美国保守派政治活动家查理·柯克在犹他州大学活动中遭枪击
- WSJ:甲骨文与 OpenAI 签署 3000 亿美元的计算协议
- Raydium 已在其代币发行平台 LaunchLab 启用 USD1 交易对
- USD1 驱动的 ICM 协议 Freya Protocol 即将上线 BonkFUN 2.0 USD1 发射台
- 数据:LINEA 空投榜一地址获约 1.37 亿枚代币,208 个地址空投量超百万枚
- Swarms:拟实施 SWARMS 代币回购和销毁机制
- SEC 主席:区块链与 AI 结合将开启新的繁荣,SEC 决心抓住眼前机遇
- Linea 宣布为本周流动性激励追加 1200 万枚 LINEA 奖励
- Hyperliquid 完成 LINEA 盘前永续合约转换
- Ledger 推出企业移动应用并增加 TRON 链上稳定币交易支持
- Evoq Finance 合约遭到攻击,损失约 42 万美元
- Cookie DAO:Ten Protocol Snaps 前 1,000 名已快照
- LINEA TGE 开启 90 天认领窗口,拟空投超 93.6 亿枚代币
- LitFinancial 在以太坊上推出稳定币 litUSD,简化抵押贷款流程
- LINEA 在 OKX 开盘触及 0.04572 USDT,现报 0.0436 USDT
- 今日美国比特币 ETF 净流入 524 枚 BTC,以太坊 ETF 净流入 15071 枚 ETH
- IOTA 推出贸易金融解决方案 Salus,旨在解决 2.5 万亿美元贸易融资缺口
- H100 Group 增持 21 枚 BTC,总持仓达 1025 枚
- Black Mirror 宣布 MIRROR TGE 空投分发第一阶段已完成
- 美国明尼苏达州信用合作社将推出稳定币 Cloud Dollar
- Robin Energy 完成首次 500 万美元的比特币资产配置,股价飙升 90 %
- Asset Entities 批准与 Strive Enterprises 合并,将更名为“Strive Inc.”
- LINEA 在链上开盘现报 0.04582 美元
- 美 SEC 延迟批复 Franklin 现货 Solana ETF 申请
- 高盛交易员:警惕经济数据可能威胁美股涨势
- 分析师:某公司在链上筹得 3.75 亿美元资金,资金来源包括 Galaxy Digital 等机构
- 美国总监察长办公室启动对劳工统计局审查,聚焦 PPI 和 CPI 数据
- 美国货币监理署署长:针对加密行业的去银行化真实存在,仍在解决该问题
- Circle 旗下 USYC 现已在 Horizon RWA 市场上作为抵押品出售
- 甲骨文联创埃里森财富超越马斯克,登顶世界首富
- 数据:过去 1 小时 Binance 净流出 3,174.36 万 USDT
- ZetaChain 将进行 UNISON 升级,内容包括提升速度并更兼容以太坊
- Vana 将于 9 月 10 日推出 Vana Playground
- Polygon:Milestone 问题修复版本已发布,已确定最终确认问题的原因
- 美 SEC 推迟对富兰克林现货以太坊 ETF 增加质押功能作出决定
- 做多 ETH 亏损 3584 万美元后转空的鲸鱼面临清算风险
- BNB 超越康卡斯特、劳斯莱斯跻身全球资产市值排名 177 位
- 比特大陆指控 Orb Energy 挪用比特币并损坏矿机,要求破产法院归还设备
- 某波段鲸鱼在过去 45 分钟用 1400 万 USDT 追涨买入 WBTC 和 ETH
- 美 SEC 专员:不要以为 Meme 币暴跌后美 SEC 会拯救你
- Strategy 宣布优先股 STRF、STRC 和 STRD 期权已上市交易
- Ondo Finance 任命 Peter Curley 为全球监管事务主管
- 美股开盘加密货币股普涨,BNB 财库公司 CEA Industries 涨 5.27%
- 美股开盘加密板块普涨,SOL Strategies 涨幅 12.64%
- 美股上市公司 Robin Energy 宣布已斥资 500 万美元购买比特币
- 美股上市公司 POP Culture 完成总计 3300 万美元的比特币投资
- CyberKongz 新代币 KONG 现已上线,当前市值 2100 万美元
- 莱特币财库公司 MEI Pharma 宣布更名为 Lite Strategy
比推专栏
更多 >>观点
比推热门文章
- 道琼斯指数收盘下跌 220.42 点,标普 500 指数上涨 19.43 点
- 美SEC明确加密与AI发展方向,加速美国金融市场创新
- 特朗普盟友、美国保守派政治活动家查理·柯克在犹他州大学活动中遭枪击
- WSJ:甲骨文与 OpenAI 签署 3000 亿美元的计算协议
- Raydium 已在其代币发行平台 LaunchLab 启用 USD1 交易对
- USD1 驱动的 ICM 协议 Freya Protocol 即将上线 BonkFUN 2.0 USD1 发射台
- 数据:LINEA 空投榜一地址获约 1.37 亿枚代币,208 个地址空投量超百万枚
- Swarms:拟实施 SWARMS 代币回购和销毁机制
- SEC 主席:区块链与 AI 结合将开启新的繁荣,SEC 决心抓住眼前机遇
- Linea 宣布为本周流动性激励追加 1200 万枚 LINEA 奖励