http://www.7klian.com

首发|区块链保险项目NexusMutual进攻事件理会

北京时间12月14日晚5点40分,CertiK Skynet天网监控发明一笔来自Nexus Mutual首创者Hugh Karp账户的巨额生意业务,该生意业务转移共37万NXM代币到不明账户中。

CertiK安详验证团队迅速展开观测阐明,认为该次生意业务是针对Hugh Karp账户的黑客进攻。

顺便给各人计较了一下

37万NXM=833万美金

首发|区块链保险项目NexusMutual打击事件剖析

事件颠末

整个进攻流程如下:

进攻者账户地点为:

0x09923e35f19687a524bbca7d42b92b6748534f25

部门进攻得到代币已经通过生意业务

0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a

在1inch.exchange举办生意业务。

进攻生意业务地点:

0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629

首发|区块链保险项目NexusMutual打击事件剖析

图一:进攻生意业务细节截图

按照官方披露细节, 进攻者通过得到Hugh Karp小我私家计较机的长途节制后,对计较机上利用的Metamask插件举办修改, 并误导其签署图一中的生意业务——这笔生意业务最终将巨额代币转移到进攻者的账户中。

CertiK团队按照今朝已有信息,猜测Hugh在日常利用Metamask时,被进攻者修改后的插件生成了这笔巨额代币的转账请求,随后Hugh利用他的硬件钱包签名了这笔生意业务。

作为一个应用,欣赏器插件和普通网站的前端构成是相似的,它们都由HTML和JavsScript搭建而成。欣赏器插件的代码会存在用户的电脑中。

关于黑客是如何修改的Metamask插件的,CertiK团队做出以下揣摩:

1. 黑客在得到了在Hugh Karp的小我私家电脑的节制权后,通过长途桌面打开欣赏器,直接安装了修改事后的Metamask插件。

2. 黑客在Hugh Karp的小我私家电脑上找到了Metamask插件的安装路径, 对个中代码举办了修改, 在修改完成后,将修改后的插件加载到欣赏器中。

3. 黑客操作欣赏器自带的的呼吁行东西, 修改欣赏器安装的插件。

官方披露的细节中提到了Hugh Karp利用的是硬件钱包, 但并未说明是哪款硬件钱包。

应是Trezor可能Ledger之一,因为Metamask只支持以上两个硬件钱包。

在利用硬件钱包的环境下,Metamask中的生意业务需要在硬件钱包中举办确认并利用存在硬件钱包中的私钥签名。

今朝上面两款硬件钱包在硬件简直认生意业务时,硬件屏幕上城市显示转账接管地点,以供利用者举办最终确认。

此次进攻中,黑客应该无法修改硬件屏幕中生意业务确认界面显示的地点,由此猜测Hugh Karp在硬件钱包长举办最终确认时,并未寄望到生意业务的工具是黑客的地点。

首发|区块链保险项目NexusMutual打击事件剖析

图二:Ledger确认生意业务时的屏幕显示

来历:?https://www.youtube.com/watch?v=9_rHPBQdQCw

安详发起

区块链保险平台首创人账号被进攻,更是说明白保险的重要性。

高密度发作的黑客事件是一个警示。

在区块链的网络世界中无论你是什么人,拥有奈何的脚色身份,黑客不会因为你的荣幸心理就绕过你,安详变乱造成的损失大概会产生在每小我私家身上。

并且就算利用硬件钱包,人也不行能一辈子百分之一百不出错误。

CertiK安详验证团队按照此次进攻,提出如下安详发起:

1. 任何安详系统和操尽兴况不只需要措施安详验证,越发需要专业的渗透测试来对整体产物安详举办验证。

2. 为了确保数字资产不因任何非技能原因蒙受损失,,项目方应实时为项目产物购置保险,增加项目方和投资者的安详保障方案,确保其因受到进攻所造成的损失可以被实时赔偿。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如作者信息标记有误,请第一时间联系我们修改或删除,多谢。

相关文章阅读