比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > ADA > Info

HTT:從項目方及用戶角度,簡析 DNS 被劫持的根本原因_TPS

Author:

Time:1900/1/1 0:00:00

DNSHijacking(劫持)大家應該都耳濡目染了,歷史上MyEtherWallet、PancakeSwap、SpiritSwap、KLAYswap、ConvexFinance等等以及今天的@CurveFinance,十來個知名加密貨幣項目都遭遇過。但很多人可能不一定知道其劫持的根本原因,更重要的是如何防御,我這里做個簡單分享:

DNS可以讓我們訪問目標域名時找到對應的IP:vxhuang33868

Domain->IP_REAL

如果這種指向關系被攻擊者替換了:

Domain->IP_BAD(攻擊者控制)微博小新投資筆記

MakerDAO已投票通過將USDC作為DAI主要儲備資產的提案:金色財經報道,據官方網站,MakerDAO社區已投票通過“保留USDC作為穩定幣DAI的主要儲備資產”的提案。該提案獲得了79%的投票支持,其余人則更傾向于將儲備資產多樣化。[2023/3/24 13:23:28]

那這個IP_BAD所在服務器響應的內容,攻擊者就可以任意偽造了。最終對于用戶來說,在瀏覽器里目標域名下的任何內容都可能有問題。DNS劫持其實分為好幾種可能性,比如常見的有兩大類:

1.域名控制臺被黑,攻擊者可以任意修改其中的DNSA記錄(把IP指向攻擊者控制的IP_BAD),或者直接修改Nameservers為攻擊者控制的DNS服務器;

tZero將停止其加密應用程序,客戶須在3月6日之前提取資產:2月4日消息,數字資產經紀商tZERO將于3月6日停止其tZero Crypto應用程序,用戶必須tZero Crypto關閉之前從應用程序中提取資產。在此之前,該平臺的托管人將繼續托管客戶的加密貨幣。

據悉,TZero Crypto于2019年推出,客戶可以在該平臺上通過應用程序交易加密貨幣、基于區塊鏈的證券和傳統股票,目前尚待監管部門批準。

去年1月,該公司支付了800,000美元以與美國證券交易委員會就一項命令達成和解,該命令指控該公司未能適當披露包括使用來自Blue Ocean Financial Technology在美國以外的交易信息、訂閱經紀人在其平臺上發布tZERO的證券代幣定價,以及平臺審查用戶訪問權限的方式等。[2023/2/4 11:46:49]

2.在網絡上做粗暴的中間人劫持,強制把目標域名指向IP_BAD。

數據:近24小時全網爆倉8.06億美元:金色財經報道,據Coinglass數據,近24小時全網爆倉8.06億美元,其中比特幣爆倉3.68億美元,以太坊爆倉3.54億美元。[2022/10/26 16:39:16]

第1點的劫持可以做到靜默劫持,也就是用戶瀏覽器那端不會有任何安全提示,因為此時HTTPS證書,攻擊者是可以簽發另一個合法的。

第2點的劫持,在域名采用HTTPS的情況下就沒法靜默劫持了,會出現HTTPS證書錯誤提示,但用戶可以強制繼續訪問,除非目標域名配置了HSTS安全機制。

重點強調下:如果現在有Crypto/Web3項目的域名沒有強制HTTPS(意思是還存在HTTP可以訪問的情況),及HTTPS沒有強制開啟HSTS(HTTPStrictTransportSecurity),那么對于第2點這種劫持場景是有很大風險的。大家擦亮眼睛,一定要警惕。

V神:合并仍預計在9月13日至15日左右發生:金色財經消息,以太坊創始人Vitalik Buterin發推稱,合并仍預計將在9月13日至15日左右發生,今天發生的事情是Bellatrix硬分叉,它是合并“準備”鏈,不過仍然很重要。

此前消息,根據以太坊基金會此前確認的合并時間,最終合并預計在9月10日-20日之間。Ethernodes數據顯示,目前73.5%的以太坊節點在Bellatrix升級之前為合并做好準備。[2022/9/6 13:11:27]

對于項目方來說,除了對自己的域名HTTPS+HSTS配置完備之外,可以常規做如下安全檢查:

1.檢查域名相關DNS記錄(A及NS)是否正常;

2.檢查域名在瀏覽器里的證書顯示是否是自己配置的;

3.檢查域名管理的相關平臺是否開啟了雙因素認證;

4.檢查Web服務請求日志及相關日志是否正常。

對于用戶來說,防御要點好幾條,我一一講解下。

對于關鍵域名,堅決不以HTTP形式訪問,

而應該始終HTTPS形式

如果HTTPS形式,瀏覽器有HTTPS證書報錯,那么堅決不繼續。這一點可以對抗非靜默的DNS劫持攻擊。

對于靜默劫持的情況,不管是DNS劫持、還是項目方服務器被黑、內部作惡、項目前端代碼被供應鏈攻擊投等,其實站在用戶角度來看,最終的體現都一樣。瀏覽器側不會有任何異常,直到有用戶的資產被盜才可能發現。

那么這種情況下用戶如何防御呢?用戶除了保持每一步操作的警惕外。

我推薦一個在Web2時代就非常知名的瀏覽器安全擴展:@noscript(推特雖然很久很久沒更新,不過驚喜發現官網更新了,擴展也更新了),是@ma1的作品。

NoScript默認攔截植入的JavaScript文件。

但是NoScript有一點的上手習慣門檻,有時候可能會很煩,我的建議是對于重要的域名訪問可以在安裝了NoScript的瀏覽器(比如Firefox)上進行,其他的盡管在另一個瀏覽器(如Chrome)上進行。

隔離操作是一個很好的安全習慣。許多你可能覺得繁瑣的,駕馭后、習慣后,那么一切都還好。

但是這并不能做到完美防御,比如這次@CurveFinance的攻擊,攻擊者更改了其DNSA記錄,指向一個IP_BAD,然后污染了前端頁面的

植入了盜幣有關的惡意代碼。

如果我們之前NoScript信任了Curve,那么這次也可能中招。

可能有人會說了要不要多安裝一些瀏覽器安全擴展,我的看法之前已經提過

這個話題我暫時先介紹到這,目的是盡可能把其中要點進行安全科普。至于其他一些姿勢,后面有機會我再展開。

如果你覺得對你有幫助或有什么要補充的,歡迎參與討論。

Tags:HTTTPSDNSSCRCHTT幣tps幣圈dns幣的價格Escroco

ADA
GAT:Gate.io 關于支持Monero(XMR) 主網升級計劃的公告_gate.io交易平臺官網

根據Monero(XMR)官方消息,Monero(XMR)計劃于網高度#2,688,888時進行主網升級.

1900/1/1 0:00:00
比特幣:黃金和比特幣,誰是對沖通脹最好的選擇?_加密貨幣

說到加密貨幣和黃金,一句流行的說法是,加密貨幣已經領先黃金——加密貨幣的收益就是黃金的損失。對于你所擁有的金錢來說,這種非此即彼或是想看東西的沖動可能會帶來非常昂貴的教訓.

1900/1/1 0:00:00
COM:XT.COM關於暫停XRP-XSC提現的公告_XT.com

尊敬的XT.COM用戶:因XRP-XSC錢包升級維護,XT.COM現已暫停XRP-XSC提現業務.

1900/1/1 0:00:00
OBI:Huobi Global Will List HYPE (Supreme Finance) on August 12, 2022_GLO

DearValuedUsers,HuobiGlobalisscheduledtolistHYPE(SupremeFinance)onAugust12.

1900/1/1 0:00:00
MES:消息人士:Messari尋求以3億美元估值融資3500萬美元_Yield Guild Games

本文來自TheBlock,原文作者:RyanWeeks、YogitaKhatri、FrankChaparroOdaily星球日報譯者|余順遂 摘要 Messari計劃以3億美元的估值籌集新的資金.

1900/1/1 0:00:00
ETH:為什么從技術角度看ETH PoW分叉不夠正統_THP

我看很多朋友經常混淆各種“分叉”,以及ETHPoW為什么從分叉角度是不太正統的。今天想科普個小概念區塊鏈,顧名思義,就是很多個區塊串成的鏈條。新的區塊,永不停歇地接到老的區塊之后.

1900/1/1 0:00:00
ads