Githubユーザーから1,400ビットコインが盗まれた事件の分析

Githubユーザーから1,400ビットコインが盗まれた事件の分析

ある日、Alipay で送金しようとしたところ、バージョンが低すぎるため送金に失敗したというポップアップ ウィンドウが表示されました。

ポップアップ ウィンドウに取引が失敗したことが通知されるだけでなく、Alipay 更新リンクも提供される場合、ほとんどの人はリンクをクリックして更新するでしょう。

このリンクがフィッシングリンクであり、あなたの送金許可を直接取得した場合、あなたのアカウントのお金も容赦なく送金されることになります。

今回、あるユーザーが同様の状況に遭遇しました。

北京時間8月31日、CertiK Skynetは、Githubユーザー「1400BitcoinStolen」から盗まれた1,400ビットコインのトークンが複数の異なるアドレスに転送され始めたことを検出しました。

被害者は、Electrum Github の問題で 1,400 ビットコインが失われたと説明し、ビットコイン ウォレットのアドレスを投稿しました。

ブロックチェーンブラウザ(参照リンク3)では、8月30日に合計1,404 BTC(1,670万ドル相当)が彼のウォレットから引き出され、ハッカーのウォレットに入金されたことがわかります。

イベントの復元と分析

ユーザーはElectrum Bitcoinウォレットを使用していましたが、これは2017年に最後に使用されました。Electrumはその後セキュリティアップデートをリリースしましたが、ユーザーはそれをインストールしていません。

ユーザーがElectrumを使用してトランザクションを実行すると、ウォレットはトランザクションをサーバーにブロードキャストします。トランザクションに問題がある場合、サーバーはエラー メッセージを返し、ポップアップ ウィンドウの形式でユーザーに表示します。

バージョン 3.3.2 より前の Electrum ウォレットでは、サーバーから返されたエラー情報が検証されず、返された情報が HTML としてレンダリングされます (参照リンク 4)。

誰でも Electrum ノード サーバーを構築できることは注目に値します。ユーザーが攻撃者のサーバーに接続してトランザクションを開始すると、サーバーは任意のエラー メッセージを返すことができます。たとえば、下の図に示すように、ユーザーに Electrum ウォレットを更新するように求めるエラー メッセージが返されます。

しかし、画像内のリンクは攻撃者自身が作成したマルウェアを指しています。ユーザーがソフトウェアをダウンロードしてインストールし、ウォレットをインポートすると、ウォレット内のすべてのビットコインが攻撃者によって転送されます。

これは本質的にはフィッシング攻撃ですが、攻撃者が送信したフィッシング情報はElectrum公式ウォレットを通じて表示されるため、多くの人がそれを信じてしまうでしょう。

この事件では、被害者のウォレットが攻撃者が管理するサーバーに接続され、サーバーからフィッシングメッセージを受信し、その後、攻撃者は被害者のビットコインをすべて転送しました。

Electrumウォレットに関するこの問題は、2018年末にはすでに広く議論されていました(参照リンク4)。

Electrum は、2019 年にウォレット バージョン 3.3.4 でこの問題を正式に修正しました。Electrum ウォレットの以降のバージョンでは、サーバーから返されたコンテンツがユーザーに直接表示されなくなり、HTML でレンダリングされることもなくなります。

さらに、古いバージョンのウォレットでは依然としてこの問題が残っているため、すべての通常のサーバーはバージョン 3.3 より前のウォレットに対してサービス拒否 (DoS) 攻撃を開始し、ユーザーに強制的にアップデートを強いることになります (参照リンク 5)。

CertiK セキュリティ チームの推奨事項

ウォレットを使用して取引を行う場合、古いバージョンのウォレットにはハッカーに悪用される可能性のある脆弱性がある可能性があるため、ユーザーはウォレットが最新バージョンであることを確認する必要があります。

ウォレットのアップデートをダウンロードする際、ユーザーはダウンロード URL が公式のものと一致しているかどうかを確認し、ダウンロードが完了したらウォレットの署名を確認する必要があります。

ウォレット開発チームにとっては、プロジェクトの抜け穴によってユーザーに損失が生じないように、テスト作業を行う専門チームを見つける必要があります。 (中国語検定)

<<:  新しいインフラストラクチャ、新しい機会 2020 スーパーコンピューティングおよび分散ストレージ業界サミット - 寧波駅

>>:  ファイルコイン公式:大規模マイナーのテスト報酬が460万FILに増加

推薦する

香港証券先物委員会、デジタル資産取引所にライセンスを発行へ

Chain Newsによると、香港証券先物委員会(SFC)のアシュリー・イアン・アルダー委員長が香...

独占:神馬鉱業機械は米国株式市場への上場を準備しており、中国の暗号通貨マイニング業界は上場ブームを先導する可能性がある

Wu Blockchainは、市場で2番目に大きなビットコインマイニングマシンメーカーであるMicr...

Lido がトップの ETH ステーキング プロトコルである理由は何ですか?

Lido は、Ethereum 2.0 ビーコン チェーン上に構築されたプラットフォームです。ユー...

ブロックチェーン技術が航空業界をどのように改善できるか

クレイジー解説:米国、ロシアなど各国は航空業界へのブロックチェーン応用計画を打ち出しているが、それら...

米証券取引委員会の起訴状により、SBFとその共犯者が投資家を欺いた経緯が明らかに

2022年12月21日、米国証券取引委員会(SEC)は、SBFの関係者2人、キャロライン・エリソン(...

データ:イーサリアムのアクティブアドレス数はビットコインのほぼ2倍の速さで増加している

イーサリアムのアクティブアドレスの数はビットコインよりも速いペースで増加しています。その多くは De...

imTokenの創設者:ウォレットの観点からDeFi開発の機会と課題を考える

10月26日、imTokenの創設者であるベンは、IOSGが主催する第7回Old Friends R...

CFTCはビットコインを商品取引法の対象となる商品と判定

米商品先物取引委員会(CFTC)は、未登録のビットコインオプションプラットフォームに対して初の措置を...

日本がビットコインを正式に承認、貿易における暗号通貨の役割拡大を促進

クレイジーな解説:日本は最近、ビットコインを決済手段として法的に認める法律を可決した。この動きはビッ...

取引手数料はイーサリアムマイナーの収入の56%を占める

関連データによると、過去24時間のイーサリアムの取引手数料の中央値は224Gweiに達し、最近の最高...

ビットコインフォークについて知っておきたいことはすべてここにあります!

ご存知のとおり、ビットコインはもともと2009年にサトシ・ナカモト氏によって提唱されました。特定のア...

モスクワは「アクティブ・シチズン」プロジェクトでブロックチェーンを使用し、政府の意思決定に市民を参加させる

クレイジーな解説:モスクワ市政府は、ブロックチェーン技術の可能性を探り、それをさまざまな応用事例で活...

暗号金融商品の進化:資産のトークン化が重要なステップとなる可能性

あらゆる強気相場において、コイン価格の上昇は表面的な結果に過ぎませんが、実際にそれが表しているのはブ...

英国の刑事が仮想通貨詐欺の疑いでイーサリアム950万ドルを押収

英国の刑事らは、暗号通貨詐欺により盗まれたイーサリアム(ETH)950万ドル相当が入ったUSBドライ...

転機?グレイスケールはソラナ・トラストをスポットETFに変換する申請を出した

グレイスケール・インベストメンツは、グレイスケール・ソラナ・トラストをETFに転換する申請を米証券取...