区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 瑞波币 > 正文

CAS:首发 | “336枚BTC去哪儿”后续追踪—Cashaa交易所钱包被盗事件进一步分析_Bitcoin Vcash

作者:

时间:

距离上次的Cashaa的“攻击”事件已经过去了一周左右,Cashaa创始人兼首席执行官披露了被盗事件更多细节,下文中将进行详细叙述。

事件回顾

7月11日北京时间凌晨8点10分,CertiK天网系统(Skynet)检查到在比特币区块638606和638692处Cashaa交易所发生交易异常,安全研究员迅速介入调查,详细研究了攻击者针对Cashaa交易所拥有的比特币钱包发动两次攻击过程。

随后,CertiK于第一时间在金色财经等媒体上发布了相关新闻和消息。

第一次攻击发生于7月10日北京时间晚6点57分,受害者Cashaa的比特币钱包之一

1Jt9mebBwqCk8ijrVDoT5aySu2q9zpeKde被盗用并向攻击者账户

首发 | imKey正式支持Filecoin,成为首批Filecoin硬件钱包:12月1日,随着imToken2.7.2版本上线,imKey同步支持Filecoin,成为业内首批正式支持FIL的硬件钱包。Filecoin作为imKey多链支持的优先级项目之一,成为继BTC、ETH、EOS和COSMOS四条公链后的第五条公链。

据悉,imKey团队已在Q4全面启动多链支持计划,计划实现imToken已经支持的所有公链项目,本次imKey升级更新,无需更换硬件,不涉及固件升级,通过应用(Applet)自动升级,即可实现imKey对Filecoin的支持及FIL的代币管理。[2020/12/2 22:52:32]

14RYUUaMW1shoxCav4znEh64xnTtL3a2Ek转移了1.05977049个BTC。攻击者通过某种方式入侵受害者电脑,受害者在Blockchain.info上的比特币钱包被盗,并向攻击者账户转移了BTC。第二次攻击发生于7月11日北京时间凌晨8点10分,受害者Cashaa的总计8个比特币钱包,共计335.91312085个比特币被攻击者通过同样的手段转移到同一个14RYUUaMW1shoxCav4znEh64xnTtL3a2Ek地址中。

首发 | 区块链技术及软件安全实战基地正式成立:金色财经报道,今日,中软协区块链分会、人民大学、菏泽市局相关部门联合共建的区块链技术及软件安全实战基地正式成立。同时聘任中软协区块链分会副秘书长宋爱陆为区块链技术及软件安全实战基地特别专家。

区块链技术及软件安全实战基地主要涉及领域为:非法数字货币交易与、区块链与电信、网络、四方支付、冒用商标注册等,联合社会治理、城市安全、前沿技术领域的行业专家,进行警协合作。

据公开报道,近期菏泽市下属机关刚破获一起特大电信网络案,打掉多个涉嫌以网贷和投资“比特币”为名的团伙,抓获犯罪嫌疑人83名,扣押冻结涉案资金2700万元。[2020/7/21]

官方声明及解析

根据Cashaa对该事件的官方声明,这起攻击发生的过程是攻击者渗透攻击进入“CashaaIndiaOver-the-counter”雇员的电脑,操纵电脑从而盗取了受害者账户的所有资金。印度东德里的一位OTC交易经理与7月10日发生首次攻击有关。早在7月8日,该雇员报告过公司提供给他的机器存在故障,因此他请求通过使用自己的个人电脑来进行操作。为了保证用户体验,一向不允许使用个人电脑的Cashaa经管理层决议同意了这个请求。

动态 | 可信教育数字身份在广州白云区首发 采用区块链等技术:12月25日,可信教育数字身份(教育卡)广东省应用试点首发仪式与应用研讨在广州市白云区举行。

据介绍,可信教育数字身份融合采用国产密码、区块链等核心技术,创新签发“云计算、边缘计算、移动计算”网络环境下的一体化数字身份,实现一体化密钥管理,构建“可信教育身份链”。(中国新闻网)[2019/12/25]

Cashaa官方声明中称,攻击者是通过被攻击电脑中浏览器的活动进程来控制的该电脑。现在被确认的攻击方式有phishing,病以及其他攻击方式,但是官方并没有确认最终的攻击手段。被盗取的比特币被转移到14RYUUaMW1shoxCav4znEh64xnTtL3a2Ek地址后,被最终转移到多个钱包地址中。Cashaa接到该雇员的事故报告后,立刻开启了内部调查,并向德里数字犯罪署进行了报告,报告编号为20807200031555。

首发 | 刘尧:百度区块链推出天链平台赋能链上业务:12月20日,由CSDN主办的“2019中国区块链开发者大会”12月20日在北京举行。百度智能云区块链产品负责人刘尧以《企业区块链赋能产业创新落地》为主题进行了演讲,他指出:2020年将是区块链企业落地的元年,为了支持中国区块链的产业落地,百度将区块链进行平台化战略升级,依托百度智能云推出天链平台,就是要赋能360行的链上业务创新落地。[2019/12/20]

与此同时,Cashaa也向其社区以及相关数字货币交易所进行了相关报告,共享了黑客的比特币钱包地址。其中,Cashaa告知了所有主要交易所,包括WazirX,Binance,CoinDCX和Bitbns,并敦促他们监测与此地址相关联的所有交易。在攻击事件发生后,被攻击的电脑已经被封存当做调查物证,涉事雇员也暂时被停职,直至调查结束。

事件发生后,Cashaa也召开了董事会进行商议,但到目前为止,并没有官方宣布如何进行赔偿。预计官方会于7月底公布所有细节,包括攻击方法和赔偿方式。届时CertiK将会继续跟踪分析该起事件。

社区支持

ZebPay,WazirX,CoinDCX及Bitbns等交易所的高层管理人员均已在Twitter上发表了对Cashaa给予支持的推文,并表示他们将采取一切必要的预防措施,以确保这些资金在他们力所能及的范围内不流动。

社区中有人传言该起事件是内部雇员所为,针对该问题,Cashaa根据对该起事件进行调查的数字犯罪调查公司的反馈,认为本起事件并不应该为内部雇员所为。目前由于调查并未结束,因此尚不能对攻击事件下定论。攻击事件发生后,Cashaa宣布将会与Anti-MoneyLaundering企业合作,定制专属链上AML工具,帮助减少数字货币犯罪。

防范建议

交易环境复杂的操作系统、浏览器、网络环境都将使交易存在很大的安全隐患。目前国内大部分基于手机平台的钱包,都可以被攻击。

通过导出钱包固件,不仅可以看到多个币种的缓存信息,还可以找到生成助记词的各种库。很多开发团队在以业务优先的原则下,对自身钱包产品的安全性并未同等重视。

一旦出现了安全性问题,将会导致大量用户出现账户货币被盗。资产一旦被盗,将会无法挂失,并且很难被追回。

CertiK团队总结了以下几点建议:

数字货币攻击是多技术维度的综合攻击,需要考虑到在数字货币管理流通过程中所有涉及到的应用安全,包括电脑硬件、区块链软件,钱包等区块链服务软件,智能合约等。当然,由于员工安全意识薄弱带来的一些安全隐患也不能排除,而往往这方面是人们最难察觉到并且最容易忽略的。

攻击者对于将要采取的攻击方式经常会进行测试后再进行大规模采用进行攻击。因此需要重视对于潜在攻击方式的检测和监视,不要多次受到同一方式的攻击。

加强数字货币账户安全保护方法,使用物理加密的离线冷存储来保存重要数字货币。许多最著名的交易所都利用硬件钱包或硬件安全模块来存储和处理所管理的加密资产。虽然没有一个系统可以具有100%的安全性,但这样的系统被破坏的概率更低。

聘请专业的安全团队进行网络层面的测试,并通过远程模拟攻击来寻找漏洞。

比如CertiK团队,会模拟真实环境中黑客攻击的方式来攻击系统中最薄弱的部分,以找到系统的漏洞和薄弱环节。入侵一个系统的突破口可能是在Web应用中的远程代码执行漏洞,可能是服务器上运行的旧版软件,也可能一位员工无意中执行了测试团队发送的钓鱼邮件中的后门程序。

而在CertiK专业的检测过程中,将会对包括系统架构以及员工等所有可能被攻击的环节进行逐一排查和测试,让那即便只剩下0.00000000000001%被攻击的可能性都不复存在。

标签:SHACASHASHCASShishaPOPCHAIN CASHBitcoin VcashTiger Cash

瑞波币热门资讯
比特币:沐长青谈币:比特币昨日如老牛吃嫩草 强势反弹_KAS

抛出去的砖头不一定能引玉,倒有可能砸到人,利空的数据不一定狂跌,倒有可能挖坑埋人据7月31日消息,银河数码的销售主管TimPlakas表示.

比特币:币汐柔:8.2比特币投资技巧之暴涨暴跌行情下如何避免自己爆仓?_现在比特币市值多少

币汐柔:8.2比特币投资技巧之暴涨暴跌行情下如何避免自己爆仓?众多投资者爆仓或是亏损大都会犯以一下一种或是几种错误:1、不肯认错:一旦方向作错,不能当机立断,壮士断腕.

数字货币:突破1万美元 比特币拿到“货币”身份证 美国开割全球韭菜?_FIAT

日前,美国联邦法院表示,根据华盛顿法律,将比特币定义为“货币”。“短时间来看,这些法律上的举措可以进一步强化比特币的法律地位,进而得到传统金融的青睐与认可,可以增加整个币圈交易的热度.

CASH:币圈有道:(8-1) 如何看准上涨 进场时机如何把握_CAS

我是有道,潜心于K线形态的角度剖析趋势,拒绝任何市场烟雾。用心写每一篇文章,态度鲜明,力求最专业。有道领致力于为广大Ckcoin用户提供全方位一体化服务,专业的带单指导,仓位管理,风险控制.

ETH:金币天下:8月第一天,加密货币市场激情无限,牛气冲天!_比特币中国禁止后怎么提现

套单的朋友不要抱有侥幸心理,金币本人会根据你目前持仓情况给出最合理的策略;有时候选择比一个人的努力更重要,特别是选择一个稳定的平台和一位负责任的老师继今年A股大火之后.

比特币:敏感信息不方便公开 数字契约可采用盲签名_杭州女子花300万买比特币yhhh

数字签名在数字契约中包含不便公开的敏感信息时,如何进行有效的签名?签名时看不到信息明文,日后出现纠纷该如何追究维权?连签名者都看不到数据信息.