值得信赖的区块链资讯!
大劫持(十年之约地54篇)
严重安全警告:9月8号,开发者qix的账号被黑客运用社会工程学精准劫持。黑客随后使用其账号向著名javascript库npm中由其维护的约18个软件包中成功投毒。这些软件包每周被全世界的各种网站下载使用超过20亿次——其中就包括各种主流非主流的区块链web3网站(所谓DApp)!
这意味着什么?从今天开始,到问题彻底被修复之前,你在各种DeFi(去中心化金融)、各种web3网站上的每一次签名交易的操作,都有可能给你带来不可挽回的经济损失。
一张全球围猎区块链小白用户手中加密资产的无形大网已经张开。
请。务。必。当。心。
教链获悉,这次黑客大面积投放的毒代码有两种方式盗窃你加密钱包中的资金:
第一种是被动方式。当你点击的web3 DApp上的资产转移操作按钮,毒代码会悄悄地把接收地址篡改成黑客的地址,让没有再三核实交易细节的你,稀里糊涂地就把钱转给了黑客。
第二种是主动劫持。毒代码会监听每一笔交易,并在签名之前悄悄替换掉收款地址,神不知鬼不觉地让一路无脑点击下一步的你,把币乖乖投进黑客的存钱罐。
你说:我有再三核实收款地址的好习惯呀!
但是你可能看花眼——黑客巧妙地采用了Levenshtein算法,生成和你的钱包地址十分相似的盗币地址。
如果你不是停下来仔细看的话,很可能就被骗过去了。
幸好,目前看起来黑客的运气不佳。
这是黑客的主网钱包地址:0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976
目前还只有零点几个ETH。
暂时如何防范?
如果你是普通用户的话:使用硬件钱包,并在签名确认前仔细核实收款地址和金额。
如果你是开发者的话:固定住你使用的库版本,不要让它自动升级(成带毒版本)。
这种攻击方式有个听起来很高级的词儿叫做:供应链攻击。
而每一次类似的攻击方式,都会有投毒隐秘、扩散迅速、影响广泛的特点。
究其原因,还是因为web3 DApp的架构形式,前端承袭自web2前端的开源协作生态,中间采用互联网网关接入,最后是把所谓去中心化的区块链网络层层包裹在传统中心化的web2洋葱皮里面,也就难怪黑客要挑选外层因为千钧重担系于一点而让黑客更容易四两拨千斤的切入点展开攻击了。
互联网上的单点失效问题(Single Point of Failure)随处可见。
而比特币,没有web3,没有DApp,没有互联网网关,没有网页访问和自动更新第三方代码库的单点失效问题。
比推快讯
更多 >>- 市场关注美联储如何平衡通胀与就业目标
- 伊朗最高领袖就拉里贾尼遇害发表声明:血债将很快得到清算
- 马斯克拟就 X 持股披露问题与 SEC 和解,为 SpaceX IPO 铺路
- X 产品负责人:将与 AI 生成的垃圾内容打一场硬仗
- 伊朗新任最高领袖就拉里贾尼遇害发声:罪犯终将付出代价
- FTX 清算信托基金将在 3 月 31 日向债权人分配约 22 亿美元
- 万斯:针对油价将在接下来 24 至 48 小时内宣布几项举措
- X 拟上线帖文回复地区限制功能与不喜欢按钮
- 伊朗大部分地区与国际互联网全面断联
- Polymarket 将在华盛顿特区开设“The Situation Room”预测市场主题酒吧
- YouTube 喜剧短片“Crypto Castle”上线,讲述比特币 250 美元时代故事
- Polymarket 将开设全球首家态势监测预测酒吧
- 美媒曝美欲摧毁伊朗军事力量后尽快停战,以色列执意追杀伊领袖
- Kraken 暂停 IPO 上市计划
- X 平台出现宕机
- 分析:伊朗局势推高能源成本,比特币算力下滑加剧矿工压力
- 西班牙马德里一名 33 岁加拿大籍加密货币企业遭绑架,两名嫌疑人遭逮捕
- 美国官员:特朗普会将伊朗政权更迭视为额外的胜利
- SBI Holdings 子公司在日本正式上线 USDC 出借服务
- K33:受 STRC 推动的比特币抢购潮,正在引起情绪驱动的结构性风险
- 欧股跌幅扩大,德国 DAX 指数跌 1%
- 灰度于 2 小时前向 Coinbase Prime 转入 6157 枚 ETH
- Ionic Digital 披露 2 月挖矿产出 32.95 枚 BTC,总持仓增至 2787.4 枚 BTC
- 参议员 Lummis:《CLARITY 法案》无论如何都将在年底前完成
- 美国至 3 月 13 日当周 EIA 原油库存 615.6 万桶,预期 38.3 万桶
- 今日美国比特币 ETF 净流入 2492 枚 BTC,以太坊 ETF 净流入 13478 枚 ETH
- “1011 内幕巨鲸”代理人:大多数人关注油价方向有误,当前价格错位属结构性问题
- BTC OG 内幕巨鲸代理人:原油价格被控制是错觉,迪拜和阿曼实际交易价已接近 155 美元
- 韩国央行启动数字韩元第二阶段试点,扩展至九家商业银行
- Benchmark 将 Bakkt 目标价下调近 50%,维持“买入”评级
- 某鲸鱼向 Hyperliquid 存入 501 万枚 USDC 做空原油
- 加拿大监管机构一次性撤销 23 家加密货币企业注册资格
- 分析:美国 PPI 超预期叠加 FOMC 临近,比特币回落至 7.2 万美元区间
- 调查:74% 机构投资者预期未来加密货币价格将上涨
- 超过 20 个 DeFi 项目联名倡议:推动加密教育纳入美国高校核心课程体系
- CoinShares 在 Railnet 推出首批链上资产管理策略
- CZ:美国本土加密市场缺乏竞争,交易平台费用过高
- 某交易员平仓 ASTER 多单后转向做多 HYPE,现仓位价值 140 万美元
- 特朗普豁免执行《琼斯法案》以遏制高油价
- Tempo 上线主网并发布机器支付协议
- Tether CEO:将在 30 天内发布新产品
- American Bitcoin 持仓新增 399 枚比特币,总持仓升至 6,899 枚
- Tether CEO:正在筹备“一件大事”,将在 30 天内披露
- 分析:伊朗誓言打击中东三国石油设施,油价狂飙、金银承压走低
- 某鲸鱼开设 3 倍杠杆 PENGU 多单,现仓位持有 1.83 亿枚 PENGU
- 数据:过去 24 小时全网爆仓 2.97 亿美元,多单爆仓 2.19 亿美元,空单爆仓 7,716.68 万美元
- 美股低开,受中东紧张局势影响
- 道琼斯指数开盘下跌 223.17 点,报 46,770.09 点
- 美股开盘加密板块普跌,Strategy 下跌 3.06%
- 美股低开加密概念股普跌,Strategy 跌 3.85%
比推专栏
更多 >>观点
比推热门文章
- 伊朗最高领袖就拉里贾尼遇害发表声明:血债将很快得到清算
- 马斯克拟就 X 持股披露问题与 SEC 和解,为 SpaceX IPO 铺路
- X 产品负责人:将与 AI 生成的垃圾内容打一场硬仗
- 伊朗新任最高领袖就拉里贾尼遇害发声:罪犯终将付出代价
- FTX 清算信托基金将在 3 月 31 日向债权人分配约 22 亿美元
- 万斯:针对油价将在接下来 24 至 48 小时内宣布几项举措
- X 拟上线帖文回复地区限制功能与不喜欢按钮
- 伊朗大部分地区与国际互联网全面断联
- Polymarket 将在华盛顿特区开设“The Situation Room”预测市场主题酒吧
- YouTube 喜剧短片“Crypto Castle”上线,讲述比特币 250 美元时代故事
比推 APP



