火星链 火星链
Ctrl+D收藏火星链

慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足

作者:

区块链

时间:2022/4/18 14:31:38

据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如 KeyStore 文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标 iCloud 里恢复 MetaMask iOS App 钱包的相关数据。

慢雾安全团队经过实测通过 iCloud 恢复数据后再打开 MetaMask 钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。

慢雾:从Multichain流出的资金总额高达2.65亿美元,分布在9条链:金色财经报道,自7月7日以来,从 Multichain 流出的资金总额高达 2.65 亿美元,分布在 Ethereum、BNB Chain、Polygon、Avalanche、Arbitrum、Optimism、Fantom、Cronos、Moonbeam 链。其中 6582 万美元已经被 Circle 和 Tether 冻结,1,296,990.99 ICE(约 162 万美元) 被 Token 发行方 Burn。流出的资金中,包括:

1)从 Multichain: Old BSC Bridge 转出的 USDT;

2)从 Multichain: Fantom Bridge 转出的 USDC、DAI、LINK、UNIDX、USDT、WOO、ICE、CRV、YFI、TUSD、WETH、WBTC;

3)从 Anyswap: Bridge Fantom 转出的 BIFI;

4)从 Multichain: Moonriver Bridge 转出的 USDC、USDT、DAI、WBTC;

5)从 MultiChain: Doge Bridge 转出的 USDC;

6)从 Multichain: Executor 转出的 DAI、USDC、BTCB、WBTC、WETH、Dai.e、WBTC.e、Bridged USDC、BTC、fUSDT、ETH 等;

7)从被 Etherscan 标记为 Fake_Phishing183873 的 0xe1910...49c53 转出的 WBTC、USDT、ETH,同时我们认为该标记(Fake Phishing183873)或许是 Etherscan 上的虚假标记,地址可能以前属于 Multichain 官方账户。[2023/7/11 10:48:30]

慢雾:LendHub疑似被攻击损失近600万美金,1100枚ETH已转移到Tornado Cash:金色财经报道,据慢雾区情报,HECO生态跨链借贷平台LendHub疑似被攻击,主要黑客获利地址为0x9d01..ab03。黑客于1月12日从Tornado.Cash接收100ETH后,将部分资金跨链到Heco链展开攻击后获利,后使用多个平台(如TransitSwap、Multichain、Uniswap、Curve和OptimismBridge)跨链或兑换被盗资金。截至目前,黑客已分11笔共转1,100ETH到Tornado.Cash。被攻击的具体原因尚待分析,慢雾安全团队将持续跟进此事件。[2023/1/13 11:10:43]

慢雾:跨链互操作协议Poly Network遭受攻击并非由于网传的keeper私钥泄漏:对于跨链互操作协议Poly Network遭受攻击事件,慢雾安全团队分析指出:本次攻击主要在于EthCrossChainData合约的keeper可由EthCrossChainManager合约进行修改,而EthCrossChainManager合约的verifyHeaderAndExecuteTx函数又可以通过_executeCrossChainTx函数执行用户传入的数据。因此攻击者通过此函数传入精心构造的数据修改了EthCrossChainData合约的keeper为攻击者指定的地址,并非网传的是由于keeper私钥泄漏导致这一事件的发生。[2021/8/11 1:47:48]

相关资讯
Bancor V3测试版已上线,5月份全面上线主网

4月19日消息,去中心化交易协议 Bancor V3 测试版已上线,测试版的目标是在 5 月份主网全面发布之前观察 Bancor V3 合约的有限部署运行情况。 据悉,用户与测试版的交互只能在合约级别上进行...

区块链:2022/4/19 14:33:03
数据:2021年北京数字经济增加值规模达到1.6万亿元

4月17日消息,北京建设全球数字经济标杆城市取得积极进展。日前,市统计局发布数据显示,2021年,北京数字经济增加值规模达到1.6万亿元,实现全国领先,按现价计算,比上年增长13.1%,占全市GDP比重为40.4%。...

区块链:2022/4/17 14:29:29
NFT项目Elemental by Fang Lijun官方Discord疑似遭遇攻击

4月19日消息,NFT项目Elemental by Fang Lijun官方Discord疑似遭遇攻击,身份验证阶段需输入钱包助记词。请用户不要点击任何钓鱼链接或随意连接钱包,注意资产安全。 币安Labs宣布...

区块链:2022/4/19 14:34:04
3340万尼日利亚人正从事加密货币交易

金色财经报道,尼日利亚《抨击报》消息,尽管尼日利亚央行对加密货币交易进行了限制,但目前仍有约3340万尼日利亚人正在从事加密货币交易。据加密货币交易所 KuCoin的一份报告称,3340万尼日利亚人目前拥有或在过去六...

区块链:2022/4/19 14:32:05
俄媒:土耳其在伊拉克发起军事行动

4月18日消息,“今日俄罗斯”(RT)18日以“土耳其在伊拉克发起军事行动”为题称,土耳其国防部长胡卢西·阿卡尔当地时间18日上午宣布,安卡拉已开始大规模跨境军事行动,目标是在伊拉克北部的库尔德工人党(PKK)武装分...

区块链:2022/4/18 14:30:40
俄罗斯银行协会呼吁取缔非托管加密钱包

4月18日消息,据俄罗斯当地通讯社Izvestia周一报道,包括300多家俄罗斯银行和金融机构的俄罗斯银行协会(Association of Banks of Russia)呼吁议员将在中心化交易所以外的非托管钱包上...

区块链:2022/4/18 14:31:39
美国滑板巨星Tony Hawk将于下周拍卖5块带有其签名的实体滑板及NFT

金色财经报道,美国滑板巨星Tony Hawk计划于下周二在NFT市场Autograph上推出另一个NFT系列,与他在去年12月推出的“Last Trick” NFT系列中使用的滑板挂钩。据悉,该系列将包括五块实体签名...

区块链:2022/4/17 14:29:39
Whale Alert:7.5万枚ETH转入FTX,价值约2.28亿美元

4月17日消息,据Whale Alert监测,北京时间17:47:15,75000枚ETH从未知钱包地址转入FTX,价值约2.28亿美元。 交易哈希为:0x1d2fb31ca2f503a9aaff9a1eb...

区块链:2022/4/18 14:30:08
Andre Cronje:加密行业正比以往任何时候都更需要监管

4月18日消息,Andre Cronje于3月6日宣布退出加密行业后,首次出现在社交媒体上,并撰文发表了对当前加密行业精神与文化的看法。Andre Cronje认为,加密精神源于对世界的探索和好奇,人们因此实践和开发...

区块链:2022/4/18 14:31:20
成都链安:2022年第1季度区块链安全生态造成的损失达到12亿美元

4月20日消息,成都链安统计数据显示,加密行业2022年第1季度安全事件造成的损失达到12亿美元。 成都链安:国内天穹数藏宣称遭黑客攻击,黑客利用虚假余额购买盗取用户的藏品:5月17日消息,据成都链安“链必应...

区块链:2022/4/20 14:36:00
现代汽车集团宣布进军基于社区的NFT市场

4月18日消息,现代汽车集团通过YouTube发布了一段介绍自己的NFT世界观“Metamobility Universe”的视频,并表示其计划在全球汽车行业首次进军基于社区的NFT市场,为客户提供多样化的品牌体验。...

区块链:2022/4/18 14:30:49
澳大利亚联邦银行:并未与加密货币交易平台合作

4月19日消息,澳大利亚联邦银行警告称,社交媒体平台上有一篇假新闻文章声称该行与加密货币交易平台合作,以鼓励人们投资加密资产。澳大利亚联邦银行表示:“我们已向当局报告,并已要求Facebook和其他社交媒体删除该文章...

区块链:2022/4/19 14:33:35