
离大谱!某大所出品的钱包软件竟被植入盗币后门!
隔夜BTC继续艰苦修复,逼近60k关口。最近,刘教链超级小白课4期班正在授课中,其中一个重点就是安全问题。在社群进行公有链实践的过程中,大家也会格外热心于尝试各种第三方出品的钱包软件(App)。但是,教链今天要讲的这个钱包软件被植入盗币后门的案例,却又一次刷新了我们的认知。
刷新认知的地方在于,该案例再一次向我们证明了一个道理,再怎么看起来可靠、可信的大平台、大公司,它所出品的软件都有可能存在无意的漏洞,甚至是人为的后门,进而导致作为用户的我们,面临严重的资产损失风险。
想象一下,如果全球最大加密交易所币安以官方名义推出了一款钱包App,竟然植入了盗币的后门,该有多么可怕?
这次的案例,并非发生于币安,而是当年曾与之齐名的另一家大所。综合公众号“平安徐汇”的案情披露文章《谁动了他价值百万的虚拟币》和孙宇晨的推特,网友们推测,涉案公司就是火币,而这款被植入盗币后门的钱包软件就是火币钱包(后更名为iToken)。
教链结合案情披露,捋了一下时间线:
* 2021年7月 – 火币员工张X在另一平台的钱包软件中植入私钥助记词窃取后门
* 2022年5月 – 火币钱包更名为iToken
* 2022年10月 – 孙宇晨高价收购火币(含iToken)
* 2023年3月 – 火币三员工刘A、董B、张C(下简称刘董张)在iToken钱包中植入了窃取私钥助记词的后门
* 2023年4月 – 张X盗走了用户欧某钱包地址里的资产
* 2023年5月 – 用户欧某打开iToken钱包,发现资产丢失
* 2023年8月 – 用户欧某自行搜集到关于iToken钱包盗币后门相关线索,报案
* 同月 – 刘董张到案;但是调查后发现,并非这哥仨偷走了用户欧某的币。公安机关顺藤摸瓜,抓到了张X
* 2024年4月 – 刘董张各被判处有期徒刑3年,罚金3万元。张X被判处有期徒刑3年,罚金5万元。
仔细品味一下这个案情经过,我们会发现一些耐人寻味的细节:
用户欧某可不是一个电脑小白。他有能力反解软件,进行网络追踪,靠一己之力抓到刘董张的后门和马脚,并把线索证据提交给公安机关。这计算机水平,远超社会平均水准,甚至可以算得上超越99.9%的人的电脑高手了。
但就是这样一个电脑高手,却对加密安全有那么一点点儿认知不足,甚至是严重不足。
在教链看来,他至少犯了四个严重错误:
(1)重要资产为什么不放在冷钱包?
把私钥助记词导入到联网的钱包软件中,是最致命的错误。
教链知道,很多朋友就是直接拿某某钱包App来生成助记词。这样的方法,可能在第一时间就已经泄密了 —— 如果这款钱包App发生了类似该案的情况的话。
(2)如果常动资产,为什么不用硬件钱包,把私钥助记词和钱包软件隔离?
如果他懂得做私钥隔离的话,就算钱包软件被反复植入后门,也根本偷不到他的私钥助记词。
(3)为什么要把同样的私钥助记词先后导入多个钱包软件,严重增大暴露面?
他是在iToken发现丢币的,但却不知道他的私钥助记词被两批“黑客”同时给偷走了。只不过,另一个小偷先下手为强,领先一步,把他的币给转走了。而这个小偷,却不是通过iToken偷的,却是另一个钱包软件。这显然说明了,欧某把同一套助记词,在两个(或以上)的钱包软件中进行了导入。
教链观察到,有相当多的人,不愿意承受记录或记忆多套助记词的麻烦,于是就一套助记词到处使用。直接的问题就是,一旦泄露,你自己都记不起来,有可能在哪里泄露的了。
雁过留痕。一旦你曾经把私钥助记词导入过某个钱包软件中,即使你很快删除了这个软件,也永远再也无法100%确信,在这个暴露点没有谁偷偷存储、泄露、盗窃你的私钥助记词。
(4)教链谨慎怀疑用户欧某使用了从非正常渠道下载的钱包软件。
仔细看案情,真正造成用户欧某丢币的,是被张X动了手脚的“另一平台的钱包软件”。但究竟是哪个平台的哪一款软件,竟然成了一个被大家有意无意忽略的谜。
从字面意思上看,张X动手脚的时候,还是火币的员工。而“另一平台”,那说的应该就不是火币。张X作为火币员工,理论上不会具备能力在另一平台官方发布钱包软件的工作流程中动手脚,从而在官方发布的软件中提前预埋后门。那么,由此推测,张X只有可能是在该钱包软件发布后,植入后门,然后自行分发,进行钓鱼。
如果真的是这样的话,那么用户欧某很可能是从非官方渠道下载的这个“另一平台的钱包软件”,殊不知这已经被张X提前动了手脚。当然,由于案情披露不够详尽,所以这些只是推测。
教链看到经常有人在社群里向别人索要各种钱包软件的安装包。这是一个极其错误,对自己的资产安全极其不负责任的做法!
千万千万不要从第三人手中下载钱包软件!
因此,这个案例给我们的启示是,加密安全是一个全新的知识领域,就算是传统意义上的计算机高手,如果不刷新自己的认知、认真学习的话,也会存在巨大的盲区,从而做出错误的操作,导致自己宝贵资产的丢失。
另外一个启示就是,不要盲目信任所谓的大公司、大平台。有句很俗的话叫做这世界就是一个草台班子。区块链技术的特点,使得大型中心化机构更难以控制底层员工的行为。
在风高浪急的加密市场冲浪,我们每个人都要认真学习知识、建立正确观念、谨慎安全操作,做好自己资产的第一守护人、第一责任人。
比推快讯
更多 >>- 数字商会发布美国区块链路线图:通过数字资产加强金融稳定
- Sam Altman:ChatGPT 图片功能超预期火爆,免费版上线将延迟
- Bedrock DAO 推出 PoSL 质押机制
- 币安升级跟单交易主交易员成长计划
- 昨日美国比特币现货 ETF 净流入 8960 万美元
- 某新建地址从 Binance 提币 5000 亿枚 PEPE
- 数字金融基础设施服务商 APACX 正式成立,提供稳定币基础设施及跨境支付服务
- 贝莱德拟扩大其数字资产团队,新增 4 个高级职位招聘信息
- 韩国法院暂停执行对 Upbit 的三个月业务限制处罚
- ETH 波段巨鲸 redbase.eth 于过去 9 小时抛售 3998 枚 ETH 获利了结
- RootData:CHEEL 将于一周后解锁价值约 2204 万美元的代币
- Bithumb 新增 Walrus(WAL)韩元交易对
- 24 小时 CEX 现货资金流入/流出榜:BTC 净流出 1.92 亿美元,ETH 净流出 1.23 亿美元
- Ethereum 官网上线 AI 代理页面,探索区块链与 AI 融合
- Polyhedra 启动 8 周额外质押奖励活动,ZKJ 质押者将在常规奖励外获得 ZRO、ETH 等代币奖励
- Abraxas Capital 通过 Pendle 协议获得 752 万美元利息收益
- 早期 PEPE 巨鲸再度加仓 5060 亿枚 PEPE,价值约 440 万美元
- 某鲸鱼在 Raydium 添加 10.58 亿枚 MEW 的单边流动性,价值约 304 万美元
- 以太坊开发者草拟 EIP-7917 提案,旨在解决现有提议者选举的不确定性问题
- 4 个鲸鱼地址开始积累 ETH,近 12 小时共积累 15,933 枚 ETH
- Berachain 链游 Wizzwoods 将于 3 月 29 日正式启动 TGE
- ORCA 短时拉升 10%,现报 2.734 美元
- 韩国 411 名官员申报虚拟资产,总额超 980 万美元
- Orbiter 启动超级合伙人计划:链上分佣透明化,推广赚取 20%佣金
- Uniswap 时间锁合约释放 2790 万 UNI,部分已转入交易所
- 美众议员 Emmer 重推《证券清晰法案》,拟为加密资产划定监管边界
- 白宫任命马斯克协助领导 Signal 聊天泄露事件调查
- 今日恐慌与贪婪指数为 40,市场恐慌情绪再度蔓延
- Vitalik 7 小时前将 250 枚 ETH 转进隐私协议 RAILGUN,或将进行捐赠
- 30 余家加密企业联名促美国国会澄清“资金传输人”法律定义
- 阿根廷总统米莱陷 Libra 丑闻,民调显示 57%民众失去信任
- Polyhedra:Web3Port 及其关联企业并非其做市商
- 美国参议院以 70-28 票通过决议,拟废除 IRS DeFi 经纪商规则
- 美参议院通过废除具争议加密税务规则,特朗普预计将签署
- ReachMe 澄清平台无任何官方代币,提醒用户警惕相关诈骗
- Tether 收购意大利媒体公司 Be Water 30% 股份
- 数据:1,000 枚 BTC 从未知钱包转移至 Kraken
- David Sacks:AI 是迄今最大技术浪潮,所有路径皆为铺垫
- 盈透证券新增支持 SOL、ADA、XRP、DOGE 交易服务
- 特朗普或将向欧盟征收约 20%关税,且不会有任何豁免或例外
- Unicoin CEO 致信 SEC 呼吁终止调查
- Bitget CEO 质疑 Hyperliquid 风控机制,警示其或成为下一个 FTX
- CZ 在 X 平台上线付费咨询服务,收入将捐献慈善机构
- Monad 今晨发布私密推文,提示关注者回复地址以获取空投 NFT
- Taproot Wizards 将于今晚 11 时开启荷兰拍,起拍价为 0.42BTC
- 市场消息:OpenAI 接近敲定由软银牵头的 400 亿美元的融资
- 怀俄明州稳定币 WYST 进入关键测试阶段,州长称有望于 7 月上线
- 法国公司 Blockchain Group 以约 4730 万欧元的价格增持 580 枚 BTC,共持有 620 枚 BTC
- 币安首期投票上币得票率前两名分别为 BANANAS31 和 WHY
- 特朗普称对等关税计划将是“宽松”的
比推专栏
更多 >>- Meme 退潮下的生存之战:PumpSwap 能否成为 Pump.fun 的“流动性核武器”?
- 中轨彷徨
- 脱水观点:等待底部信号明确
- 当AI算力也开始“共享”,谁将成为这场新竞赛的领跑者?
- 麦肯锡预测:生成式AI或为零售业创造4.4万亿美金,解读9大核心场景
- IOSG Weekly Brief|SIMD 0228 - Solana 的阵痛与变革 #268
- 做高容错性投资
- 智能合约安全审计入门篇 —— Deploy Different Contracts to the Same Address
- 不信者恒不信
- 3.17-3.23 Web3 游戏周报:Pixudi 双榜领跑,The Forgotten Runiverse 登陆三大主机平台
观点
项目
比推热门文章
- Hyperliquid 再遭围猎:一场“螳螂捕蝉,黄雀在后”的多方博弈
- Sam Altman:ChatGPT 图片功能超预期火爆,免费版上线将延迟
- Bedrock DAO 推出 PoSL 质押机制
- 币安升级跟单交易主交易员成长计划
- 昨日美国比特币现货 ETF 净流入 8960 万美元
- 某新建地址从 Binance 提币 5000 亿枚 PEPE
- 数字金融基础设施服务商 APACX 正式成立,提供稳定币基础设施及跨境支付服务
- 贝莱德拟扩大其数字资产团队,新增 4 个高级职位招聘信息
- 韩国法院暂停执行对 Upbit 的三个月业务限制处罚
- ETH 波段巨鲸 redbase.eth 于过去 9 小时抛售 3998 枚 ETH 获利了结