黑客利用一个零日漏洞,从全球多个比特币ATM中窃取了价值150万美元的比特币。这件事暴露了比特币ATM的设计缺陷和运营风险,也给用户和制造商带来了巨大的损失和困扰。
根据ArsTechnica的报道,这次袭击针对的是由GeneralBytes公司出售的BATM(比特币ATM)。这些BATM可以在便利店和其他商业场所安装,让人们可以用现金或信用卡兑换比特币,或者将比特币兑换成其他货币。用户可以将BATM连接到一个加密应用服务器(CAS),可以由他们自己管理,或者由GeneralBytes公司为他们管理。
韩国检方指控某高姓经纪人在代币上市Coinone中实施贿赂:3月14日消息,韩国首尔南部地区检察厅金融调查部已逮捕并起诉某高姓经纪人,他被指控在请求Coinone上市代币时提供了数亿韩元的贿赂。检方发现在包括 Pica 代币在内的多种虚拟资产上市过程中,大量的上市费用通过他流入Coinone,检方正在进行进一步的调查。(韩联社)[2023/3/14 13:02:40]
不过,出于未知原因,这些BATM提供了一个选项,允许用户通过一个叫做主服务器接口的机制,将视频从终端上传到CAS。
DTCC:数字美元可以简化结算:金色财经报道,根据金融基础设施巨头Depository Trust & Clearing Corp周三发布的一份报告,数字美元可以简化结算流程,从而提高金融市场的效率,该公司几乎参与了价值超过 40 万亿美元的美国股市的每一笔交易。
DTCC表示,其报??告是有史以来第一次私营部门调查中央银行数字货币 (CBDC) 对交易后金融市场的意义,交易后金融市场是在商定价格后处理证券交易的基础设施。[2022/11/30 21:13:03]
在周末,GeneralBytes公司透露,在公司运营和客户运营的CAS中,有超过150万美元价值的比特币被盗。
DeFi.Org公布由Polygon和Orbs领导的DeFi加速计划入选者,4项目入围:金色财经报道,DeFi.Org公布由Layer 2扩容解决方案Polygon和区块链基础设施Orbs领导的DeFi加速计划入选者,4项目入围,分别是: Ithil、Prophet、CURL 和 reBaked,该加速计划支持支持以社区所有权、公平分配、可持续经济、以及生态兼容为重点的加密项目,
据悉本次首期加速计划吸引了近 100 个项目申请,大多数项目都展示了新颖的概念和想法。(benzinga)[2022/7/27 2:39:26]
一个不知名的、有危害行为的人士利用了之前未知的漏洞,通过这个接口上传并执行一个恶意Java应用程序。
攻击者先扫描了由云主机DigitaloceanOcean管理的IP地址空间,以识别端口7741上的CAS服务,包括一般的BytesCloudService和其它在数字云上运行服务器的BATM运营商。
利用漏洞,攻击者将Java应用程序直接上传到管理员接口使用的应用程序服务器。默认情况下,应用程序服务器配置为在其部署文件夹中启动应用程序。
随后他能够(1)访问数据库;(2)读取并解密编码后的API密钥,这些密钥是访问热钱包和交易所中资金所必需的;(3)从热钱包转移资金到自己控制的钱包;(4)下载用户名和密码哈希,并关闭双重验证;以及(5)访问终端事件日志,并扫描用户在ATM上扫描私钥的情况。
GeneralBytes公司在15小时内修复了这个漏洞,但由于加密货币工作方式的原因,在此之前发生损失是无法挽回。GeneralBytes公司表示:
3月17-18日晚上是我们与客户共同经历的最具挑战性的时刻。整个团队一直在全天候地收集有关安全漏洞事件数据,并持续努力解决所有问题以尽快恢复上线并帮助客户继续运营他们的ATMs。我们对发生此事感到抱歉,并将审查我们所有安全程序,并尽我们所能使受影响客户减少损失。
该公司还提供了一些防范措施建议:
-不要使用热钱包存储数字货币!-不要使用云服务提供商托管你自己管理CAS。-不要使用默认配置启动你自己管理CAS。-不要使用主服务器接口上传视频。-不要在ATM上扫描私钥。
我认为这次事件敲响了警钟:比特币ATM并不是交易加密货币的安全可靠的方式。它们存在着很多潜在风险和缺陷,在遇到黑客攻击时可能无法保护用户或制造商免受损失。
ps今天全球最大的加密货币交易所币安,系统维护,购买、销售、提款、存款和其他交易均已暂停。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。