比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > XRP > Info

THE:多家交易所遭郵件釣魚攻擊 價值超40萬美元的BTC或失竊_SEC

Author:

Time:1900/1/1 0:00:00

據慢霧科技消息,近日,多家數字貨幣交易所向慢霧安全團隊反映,其收到了敲詐勒索信息。

敲詐者向交易所發送郵件或Telegram消息稱,交易所存在漏洞,一旦被攻擊,將導致平臺無法被打開。若要獲取漏洞報告,需向指定的地址支付BTC。然而,多家交易所表示其支付BTC后,對方只發送了初步的漏洞報告或沒有回應。

慢霧合伙人兼安全負責人海賊王向巴比特表示,

“目前已有5家交易所向我們反映了這種情況,敲詐者使用不同的郵箱或TelegramID,向交易所的相關負責人發送敲詐郵件,敲詐金額為0.1BTC至2BTC不等,并且使用的是不同的BTC地址。”截至發稿,據不完全統計,敲詐者的TelegramID有@zed1331、@bbz12、@samzzcyber,郵箱有,BTC地址有3GQQt2zJnPAWvirym7pbwvNTeM5igGuKxy,該地址入賬約43.45個BTC,如下圖。

截圖自Blockchain.com

1

海賊王向巴比特提供了詐騙郵件原文,郵件稱,“交易所存在‘Web服務整型溢出’漏洞,一旦被攻擊,將導致Web服務器崩潰,最終無法訪問.....我們能解決此類漏洞問題......若要獲取漏洞報告,需支付2個BTC至指定地址。”

值得注意的是,該郵件還指出,“截至2019年3月1日,已獲得了約10萬美元的賞金,打賞機構包括KuCoin、CoinSwitch、Phantasma、PlatonFinance、VulnerabilityAnalysis、STEXExchange、XCOYNZProject等。”

海賊王向巴比特透露,在與KuCoin交易所的相關負責人取得聯系后,負責人表示確實有Telegram用戶反映漏洞問題,但KuCoin并未支付2BTC賞金,提醒大家不要相信騙子。

截圖由KuCoin相關負責人提供

還有一類與Linkedin相關的釣魚郵件,大致內容如下:

Hey,Wehavefoundaneftyintegeroverflowvulnerabilityon=>https://www.xxx.comAttackercouldalterwebserver.Ihaveexperienceworkingtoupgradesecurityforlargeexchanges,likexxx,andwouldliketoproposeaboutthis.

Maywegoontodemonstratethisvuln?

YoucanverifymeasansecurityresearcheronLinkedInasfollows:=>https://www.linkedin.com/in/xxxxx/

海賊王分析稱,

“郵件包含一個Linkedin鏈接,因為在Linkedin平臺上需要登錄個人賬號才能查看個人信息,所以當交易所工作人員登錄自己的Linkedin賬號,去查看提交漏洞人員的Linkedin賬號信息時,攻擊者也能查看到交易所工作人員的信息,從而獲取其社交平臺的其他信息。”2

近幾年,數字貨幣市場的資金量呈現井噴式爆發,以交易市場操縱風險、交易平臺風險、詐騙風險、錢包風險為主的安全風險屢見不鮮。

除了上述的郵件釣魚攻擊外,其他類型的釣魚攻擊包括域名釣魚、Twitter1for10、假APP和假工作人員等。

所謂“釣魚攻擊”,指的是攻擊者偽裝成可以信任的人或機構,通過電子郵件、通訊軟件、社交媒體等方式,以獲取收件人的用戶名、密碼、私鑰等私密信息。海賊王認為,此次郵件釣魚攻擊事件中,部分交易所之所以上當受騙,主要由于交易所缺少專業的安全漏洞判斷能力,信息孤立導致其無法對當前漏洞的整體情況作出準確判斷。他說,

“對于交易所來說,不管對方是不是真的發現了漏洞,只要價格合適,都愿意花錢賭一把。如果賭對了,那么交易所就能少一次被曝光漏洞的公關危機,或少一次平臺被攻擊的可能;如果賭虧了,虧的也不多,可以承受。騙子就是利用了交易所的這種心理。”對于初次遭遇釣魚攻擊的交易所,他建議,

“首先,不要一激動就打開攻擊者發送的內容里面的任何鏈接或者文件,可能有木馬病;其次,在攻擊者沒有確切告知漏洞細節之前,不要轉給攻擊者BTC;最后,如果有交易所無法準確判斷和獨自處理,可以聯系安全公司協助處理。”附:

It'smorelikeanvulnerabilitywhichallowsanattackertocrashthewebserverofthefollowingwebsite."Integer-overflow"related.Theattackvectoritselfholdsahugesecurityrisk,whenexploited,thewebservercouldcrashduetoit,andeventuallybeunreachable.Theflawhasbeendonethroughexploitablewebelementsonyourwebsite.

Ourproposalisbasedoninformation-security(infosec)regardingcybersecurity.

Confidentiality:assistinfosecwiselytoimplementfirewalls,intrusiondetectorsandpreventiontechnologiestoensurereliableprovidedservice.(notactualserveraccessrequired.)

Availability:InordertoensurethatIwouldhaveinfosecurityonredundancyandbackups,when/ifoneoftheserversisdown,thesecondserverwouldreplaceitandensurethattheservicesareupandrunningwithoutanydowntime.

Generalknowledge=>Thistypeofattackasdemonstradedarebasedonexploitingwebsiteelements:thesecanincludeforms,directwebserverexploit,orDNSleakingfortheactualbackendserver,whichgivesanmaliciousattackermultiplechancestoworkwith.

We'daddresstherequiredknowledgeneededtocounterthistypeofthreats.

Thesefollowingitemslistedbelowareourmainfocuseswhatwewillsendreportstoregarding,nexttoevery"tobeaddressed"phase;

Wehaveaddedinashortmeaningonwhatdoesitincludeascanbeseen.

?Theauditprocess1.1Auditplanning&preparation1.2Establishingauditobjectives1.3Performingthereview1.4Issuingthereviewreport

?TheauditSystem2.1NetworkingSecurity2.2BackendInstallation/Security2.3APIAudition2.4CDNAntimaliciousattacksprotection2.5CodeAudit:checkingvulnerabilityinanyPHP/ASP/JScode

Vouchesbycompanies:

1.KuCoin=>{https://i.imgur.com/y0AXMCn.jpg "/>]

2.CoinSwitch=>https://i.imgur.com/l8D8g9p.jpg "/>]

CoinSwitchContractexample=>https://i.imgur.com/P2hMNxD.jpg "/>

3.Phantasma=>https://i.imgur.com/y1QCOuL.jpg "/>]

4.PlatonFinance=>https://i.imgur.com/189Ejdz.jpg "/>]

5.VulnerabilityAnalysis(justanexample)

=>https://i.imgur.com/V0C19KZ.jpg "/>

andmanymore.

6.STEXExchangepaid3BTCforourinfosecandanalysis:=>https://m.imgur.com/18tAXah

7.ProofofKucoinPaymenttous:https://i.imgur.com/trBbVKP.jpg "/>

8.XCOYNZProject:https://i.imgur.com/UbUliaI.jpg "/>

Proofofcompensations:Differentcompanieswhichsomeincludedbeseeninmultiplevouchesabove,haverewardedmealmosttotalof[$102,783.91USDon01/03/2019rateforsecurityrelatedbounties,cybersecurity,demonstrations,anddifferentVAreports.

BlockchainURL:=>https://www.blockchain.com/btc/address/3GQQt2zJnPAWvirym7pbwvNTeM5igGuKxy

PricingfortheInfosec/Auditoffered:=>2BTC

Tomakeitclearthepricewillbeone-timepaymentandafterwardstherewon'tbeanycharge.Youcanconsultusfurtheratanytime.

Tags:THESECINGCOM游戲名《TogetherBnB》SECO幣eSwapping v2SAFECOMET

XRP
比特幣:比特幣越來越瘋狂,對于這種現象應該正常引導還是嚴厲監管?_比特幣市值多少錢一個

據外媒消息,印度政府部門正在就《禁止加密貨幣和官方監管數字貨幣2019年法案》進行討論,一旦通過這個法案,在印度持有、購買、出售比特幣等數字貨幣都是犯罪行為,且刑罰非常嚴厲.

1900/1/1 0:00:00
ANK:LBank期權交易大賽活動排名每日公示6.14_BANK

尊敬的LBank用戶: 在LBank于?2019.5.2016:00-2019.6.1916:00期間舉辦的期權交易大賽.

1900/1/1 0:00:00
BOO:Facebook加密王國的誕生:聯合 100 家頂級公司,意圖殺死比特幣_ACE

今天,無論你身處北京、硅谷還是倫敦,無論你來自區塊鏈世界還是古典互聯網世界,都無法繞過一個主角:Facebook。Libra,這個象征著平衡與公正的詞匯,吸引了全世界的目光.

1900/1/1 0:00:00
FAT:FATF等相關決策者召開全體會議,最終將確定全球加密指南_UST

金融行動特別工作組于周日在佛羅里達州奧蘭多召開了全體會議,與會者包括來自FATF全球網絡、國際貨幣基金組織,聯合國、世界銀行等組織的205名代表.

1900/1/1 0:00:00
比特幣:火星一線 | Circle首席執行官:Facebook加密資產項目或將推動比特幣超過1萬美元_比特幣價格今日行情走勢

火星財經APP一線報道,近日Circle首席執行官JeremyAllaire發推表示,Facebook加密項目白皮書的發布將成為“加密貨幣在全球采用方面的重大轉折點”.

1900/1/1 0:00:00
MIX:MixMarvel吹響北京集結號:首個區塊鏈電音派對在Club Mix舉辦_ALC

6月17日晚19:18分,區塊鏈游戲發行平臺MixMarvel開創區塊鏈圈先河,在北京ClubMix舉辦了首個鏈游主題的電音party,開啟了launchparty中國首站.

1900/1/1 0:00:00
ads