火星链 火星链
Ctrl+D收藏火星链
首页 > OKB > 正文

HUG:首发 | 区块链保险项目Nexus Mutual攻击事件解析

作者:

时间:1900/1/1 0:00:00

本文由CertiK供稿,授权金色财经首发。

北京时间12月14日晚5点40分,CertiK Skynet天网监控发现一笔来自Nexus Mutual创始者Hugh Karp账户的巨额交易,该交易转移共37万NXM代币到不明账户中。

CertiK安全验证团队迅速展开调查分析,认为该次交易是针对Hugh Karp账户的黑客攻击。

顺便给大家计算了一下

37万NXM=833万美金。

事件经过

整个攻击流程如下:

攻击者账户地址为:

0x09923e35f19687a524bbca7d42b92b6748534f25

首发 | 嘉楠耘智宣布与Northern Data在AI、区块链等高性能计算领域达成战略合作:据官方消息,2020年2月17日,嘉楠耘智宣布与区块链解决方案及数据中心服务提供商Northern Data AG达成战略合作。本次合作的内容涵盖AI、区块链及数据中心运维等高性能计算领域。

嘉楠耘智拥有丰富的高性能计算专用ASIC芯片研发经验。Northern Data AG则专注于区块链和数据中心等高性能计算基础设施的建设。通过本次战略合作,双方将在AI、区块链等新兴领域进一步释放增长潜能。[2020/2/19]

部分攻击获得代币已经通过交易

0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a

首发 | 刘尧:百度区块链推出天链平台赋能链上业务:12月20日,由CSDN主办的“2019中国区块链开发者大会”12月20日在北京举行。百度智能云区块链产品负责人刘尧以《企业区块链赋能产业创新落地》为主题进行了演讲,他指出:2020年将是区块链企业落地的元年,为了支持中国区块链的产业落地,百度将区块链进行平台化战略升级,依托百度智能云推出天链平台,就是要赋能360行的链上业务创新落地。[2019/12/20]

在1inch.exchange进行交易。

攻击交易地址:

0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629

首发 | 蚂蚁矿机S17真机图首次曝光 采用双筒风扇及一体机设计 ?:继正式宣布在4月9日现货销售后,比特大陆即将发布的新品蚂蚁矿机S17又有了新动态。据悉,蚂蚁矿机S17真机图今天在网上首次曝光。

从曝光的图片来看,蚂蚁矿机S17延续上一代产品S15的双筒风扇设计,且采用一体机的机身设计。有业内人士认为,采用双筒设计可有效缩短风程,矿机出入风口的温差变小,机器性能将得到很大改善。

此前比特大陆产品负责人在接受媒体采访时表示,新品S17较上一代产品相比,无论是在能效比还是单位体积的算力等方面,均有较大提升。[2019/4/3]

首发 | 百度推动246家博物馆线上藏品上链:金色财经讯,近日,百度超级链联合百度百科,基于区块链技术创建 “文博艺术链”,推动百科博物馆计划中的246家博物馆线上藏品上链。基于“文博艺术链”,百度将与博物馆共同推动线上藏品版权的确权与维护,同时探索线上藏品版权数字化交易方式,为合作的博物馆提供更全面的服务和更多的权益。据介绍,此项目将分阶段进行,一期将完成线上藏品的入链确权,为每一件藏品生产专属的版权存证证书。让每一名用户可以在百度百科博物馆计划的PC端和WAP端的藏品页查看证书。后续,百度还将推动AI与区块链技术在文博领域的结合应用,用来保障上链数据与藏品相匹配,为后续进行藏品图像版权数字化交易奠定基础。[2019/1/30]

图一:攻击交易细节截图

根据官方披露细节, 攻击者通过获得Hugh Karp个人计算机的远程控制后,对计算机上使用的Metamask插件进行修改, 并误导其签署图一中的交易——这笔交易最终将巨额代币转移到攻击者的账户中。

CertiK团队根据目前已有信息,推测Hugh在日常使用Metamask时,被攻击者修改后的插件生成了这笔巨额代币的转账请求,随后Hugh使用他的硬件钱包签名了这笔交易。

作为一个应用,浏览器插件和普通网站的前端组成是相似的,它们都由HTML和JavsScript搭建而成。浏览器插件的代码会存在用户的电脑中。

关于黑客是如何修改的Metamask插件的,CertiK团队做出以下猜测:

1. 黑客在获得了在Hugh Karp的个人电脑的控制权后,通过远程桌面打开浏览器,直接安装了修改过后的Metamask插件。

2. 黑客在Hugh Karp的个人电脑上找到了Metamask插件的安装路径, 对其中代码进行了修改, 在修改完成后,将修改后的插件加载到浏览器中。

3. 黑客利用浏览器自带的的命令行工具, 修改浏览器安装的插件。

官方披露的细节中提到了Hugh Karp使用的是硬件钱包, 但并未说明是哪款硬件钱包。

应是Trezor或者Ledger之一,因为Metamask只支持以上两个硬件钱包。

在使用硬件钱包的情况下,Metamask中的交易需要在硬件钱包中进行确认并使用存在硬件钱包中的私钥签名。

目前上面两款硬件钱包在硬件的确认交易时,硬件屏幕上都会显示转账接受地址,以供使用者进行最终确认。

此次攻击中,黑客应该无法修改硬件屏幕中交易确认界面显示的地址,由此推测Hugh Karp在硬件钱包上进行最终确认时,并未留意到交易的对象是黑客的地址。

图二:Ledger确认交易时的屏幕显示

来源: https://www.youtube.com/watch?v=9_rHPBQdQCw

区块链保险平台创始人账号被攻击,更是说明了保险的重要性。

高密度爆发的黑客事件是一个警示。

在区块链的网络世界中无论你是什么人,拥有怎样的角色身份,黑客不会因为你的侥幸心理就绕过你,安全事故造成的损失可能会发生在每个人身上。

而且就算使用硬件钱包,人也不可能一辈子百分之一百不犯错误。

CertiK安全验证团队根据此次攻击,提出如下安全建议:

1. 任何安全系统和操作环境不仅需要程序安全验证,更加需要专业的渗透测试来对整体产品安全进行验证。

2. 为了确保数字资产不因任何非技术原因遭受损失,项目方应及时为项目产品购买保险,增加项目方和投资者的安全保障方案,确保其因受到攻击所造成的损失可以被及时补偿。

标签:区块链HUGTAMAmetamask区块链工程专业学什么课程的HUG价格华为手机怎么安装metamaskmetamask官网下载最新版本

OKB热门资讯
STA:12.17晚间行情:BTC 上涨打开空间 继续买买买

文章系金色财经专栏作者币圈北冥供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别防上当.

1900/1/1 0:00:00
COI:看跌还是看涨?不如先来看看比特币这四个关键价格指标

多个比特币价格指标显示,即使比特币跌破2.2万美元,证券交易员仍然看好比特币。随着比特币价格在12月11日测试了17580美元的低点,也有一些分析师发布了看跌预期,但投资者仍然保持相对平静.

1900/1/1 0:00:00
比特币:区块链炒作已成过去 应用正在到来

尽管很多人被加密货币吸引,但在技术上它对许多公司和企业并没有吸引力。区块链技术在互联网驱动的网络世界中大放异彩,由此衍生出的加密货币更是风头一时无两.

1900/1/1 0:00:00
BTC:比特币矿工11月挖矿收入增长48% 创下了六个月新高

根据Coin Metrics的链上分析数据,11月比特币矿工的收入估计为5.22亿美元,较10月增长48%.

1900/1/1 0:00:00
BTC:金色百科丨盘点数字货币理财市场中的主流产品

今年,在比特币与DeFi的带领下,数字货币市场的表现可谓是疯狂,先是年初比特币暴跌到了3800点位附近,随后DeFi引领了全新的市场浪潮,大量相关资产短时间内剧烈波动,而在近期.

1900/1/1 0:00:00
加密货币:一天接50个电话 BTC矿工:收各种二手矿机 有多少要多少

这两天,矿工的朋友圈有一个部分是这样子的。A:收各种二手矿机,有多少要多少!B:蚂蚁矿机S9,找2万负荷,已套保,跑满5月不停机。C:5月期货(只剩少量),要的赶紧,过两天就要涨价调整了.

1900/1/1 0:00:00