ある日、Alipay で送金しようとしたところ、バージョンが低すぎるため送金に失敗したというポップアップ ウィンドウが表示されました。 ポップアップ ウィンドウに取引が失敗したことが通知されるだけでなく、Alipay 更新リンクも提供される場合、ほとんどの人はリンクをクリックして更新するでしょう。 このリンクがフィッシングリンクであり、あなたの送金許可を直接取得した場合、あなたのアカウントのお金も容赦なく送金されることになります。 今回、あるユーザーが同様の状況に遭遇しました。 北京時間8月31日、CertiK Skynetは、Githubユーザー「1400BitcoinStolen」から盗まれた1,400ビットコインのトークンが複数の異なるアドレスに転送され始めたことを検出しました。 被害者は、Electrum Github の問題で 1,400 ビットコインが失われたと説明し、ビットコイン ウォレットのアドレスを投稿しました。 ブロックチェーンブラウザ(参照リンク3)では、8月30日に合計1,404 BTC(1,670万ドル相当)が彼のウォレットから引き出され、ハッカーのウォレットに入金されたことがわかります。 イベントの復元と分析ユーザーはElectrum Bitcoinウォレットを使用していましたが、これは2017年に最後に使用されました。Electrumはその後セキュリティアップデートをリリースしましたが、ユーザーはそれをインストールしていません。 ユーザーがElectrumを使用してトランザクションを実行すると、ウォレットはトランザクションをサーバーにブロードキャストします。トランザクションに問題がある場合、サーバーはエラー メッセージを返し、ポップアップ ウィンドウの形式でユーザーに表示します。 バージョン 3.3.2 より前の Electrum ウォレットでは、サーバーから返されたエラー情報が検証されず、返された情報が HTML としてレンダリングされます (参照リンク 4)。 誰でも Electrum ノード サーバーを構築できることは注目に値します。ユーザーが攻撃者のサーバーに接続してトランザクションを開始すると、サーバーは任意のエラー メッセージを返すことができます。たとえば、下の図に示すように、ユーザーに Electrum ウォレットを更新するように求めるエラー メッセージが返されます。 しかし、画像内のリンクは攻撃者自身が作成したマルウェアを指しています。ユーザーがソフトウェアをダウンロードしてインストールし、ウォレットをインポートすると、ウォレット内のすべてのビットコインが攻撃者によって転送されます。 これは本質的にはフィッシング攻撃ですが、攻撃者が送信したフィッシング情報はElectrum公式ウォレットを通じて表示されるため、多くの人がそれを信じてしまうでしょう。 この事件では、被害者のウォレットが攻撃者が管理するサーバーに接続され、サーバーからフィッシングメッセージを受信し、その後、攻撃者は被害者のビットコインをすべて転送しました。 Electrumウォレットに関するこの問題は、2018年末にはすでに広く議論されていました(参照リンク4)。 Electrum は、2019 年にウォレット バージョン 3.3.4 でこの問題を正式に修正しました。Electrum ウォレットの以降のバージョンでは、サーバーから返されたコンテンツがユーザーに直接表示されなくなり、HTML でレンダリングされることもなくなります。 さらに、古いバージョンのウォレットでは依然としてこの問題が残っているため、すべての通常のサーバーはバージョン 3.3 より前のウォレットに対してサービス拒否 (DoS) 攻撃を開始し、ユーザーに強制的にアップデートを強いることになります (参照リンク 5)。 CertiK セキュリティ チームの推奨事項ウォレットを使用して取引を行う場合、古いバージョンのウォレットにはハッカーに悪用される可能性のある脆弱性がある可能性があるため、ユーザーはウォレットが最新バージョンであることを確認する必要があります。 ウォレットのアップデートをダウンロードする際、ユーザーはダウンロード URL が公式のものと一致しているかどうかを確認し、ダウンロードが完了したらウォレットの署名を確認する必要があります。 ウォレット開発チームにとっては、プロジェクトの抜け穴によってユーザーに損失が生じないように、テスト作業を行う専門チームを見つける必要があります。 (中国語検定) |
<<: 新しいインフラストラクチャ、新しい機会 2020 スーパーコンピューティングおよび分散ストレージ業界サミット - 寧波駅
>>: ファイルコイン公式:大規模マイナーのテスト報酬が460万FILに増加
今日はビットコインのホワイトペーパーが発表されて12周年を迎えます。ビットコインは2008年の世界的...
「誰にでも人生で最も困難な年があり、それが人生を美しく、豊かにしてくれるのです。」 ——《島の本屋》...
EIGEN エアドロップは、プライベート市場とパブリック市場のギャップについての議論を巻き起こしまし...
CoinATMRadarは6月24日、世界中のビットコインATM(BTM)の総数が初めて5,000...
アナリスト |キャロル制作 | PAニュース2020年の春節期間中、全国で疫病との戦いが勃発した。上...
はじめに: Dash には多くの利点があります。数秒以内にコインをアカウントに転送でき、匿名であるた...
ビットコイン財団の理事であるヴィニー・リンガム氏は、ギフトカードサービス「ギフト」のCEOを辞任し、...
ブロックチェーン(パブリックブロックチェーン)のコストについて議論しているのをよく見かけますが、不思...
Bitpushのデータによると、時価総額が最大の暗号通貨ビットコインは水曜日に10%以上上昇し、8...
日本の銀行グループみずほは最近、国境を越えた証券決済のためのブロックチェーンの試験を完了した。この実...
金投外為ネットワークによると、最高値の1,200ドル以上から現在の200ドル以上まで下落し、かつては...
01 IPFSとFilecoinとは何かIPFS と Filecoin に初めて触れたとき、誰もが次...
2016年9月6日、行使証明メカニズムに基づく中国初のデジタル通貨アプリであるLepaoquanがI...
データは人々の生活に深く関係しています。政府、企業、組織、個人にとって、データの影響は人々の予想をは...
Bandago は、カスタマイズされ、最適化された快適なバンを専門とする、バンレンタルの揺るぎないリ...