比特币最负盛名的钱包服务遭遇一连串盗窃案

在12月15日的几个小时内,杰夫损失了将近1万美元。...

在12月15日的几个小时内,杰夫损失了将近1万美元。

007Ys3FFgy1gpvm328v9uj30sg0j0ahb

钱包服务Coinbase中持有10.6比特币,这是市场上资金最充裕、应用最广泛的服务。杰夫要求我们不要用他的姓,他一经得知交易的消息,就和一位客服代表来回奔走,把钱退了。整整一个月后,事情又发生了。


Coinbase告诉他他被黑了

这一次,消息传来时,他正在医院为他的女儿出生。他匆匆忙忙地取消了支票账户的链接,却看到价值7000美元的比特币新购刚刚结清。他很快把新的钱从Coinbase中转移出来,放在一个安全的离线钱包里,黑客无法拿到。他把7000美元从失窃中救了出来,但他原来的10.6比特币现在却一去不复返了。Coinbase告诉他他被黑客攻击了,不符合第二次退款的条件。

这是近几周该服务遭遇的一系列比特币盗窃案的一部分。Verge已经确认了另外两个Coinbase用户的故事与Jeff相似,一个是16000美元,另一个是5000美元。在第一个案件中,受害人使用双因素认证,并获得退款;在第二种情况下,两个因素没有被启用,退款被拒绝,理由是用户没有正确设置帐户的安全措施。其他一些尚未核实的报告也被发布在Coinbase subreddit上。

Verge已经证实另外两个Coinbase用户也有类似的故事

来自安全公司FireEye的研究人员说,由于漏洞的范围相对较小,Coinbase不太可能存在服务范围的漏洞。相反,研究人员认为Jeff和其他人单独受到了攻击,但是Coinbase异常强大的API密钥使得他们在攻击发生后更容易受到攻击。用于让第三方应用程序访问Coinbase帐户,正确的API键将允许任何程序将比特币进出给定的帐户。一旦密钥泄露,攻击者甚至可以访问链接的银行账户购买更多比特币。如果用户不需要API密钥,建议他们不要对其进行授权,但如果某个帐户已被泄露,黑客可能会自行决定对其进行授权,因为Jeff怀疑这是他的遭遇。

漏洞的范围很小,不太可能出现服务范围内的漏洞

Coinbase首席执行官布莱恩·阿姆斯特朗(Brian Armstrong)在征求意见时证实,一些用户曾遭遇过攻击,但他强调了这些攻击的个别性质,称“网络钓鱼是一种正在进行的行为。阿姆斯特朗还指出,Coinbase使用双因素身份验证,这一功能在许多主要银行网站上仍然缺失。FireEye的研究人员一致认为:这些攻击似乎都不是针对Coinbase自己的基础设施。所有迹象都表明,这些攻击是针对个人账户的个人攻击,Coinbase自己的用户协议明确规定,用户“有责任维护对任何和所有ID、密码、个人识别号、,或者你用来访问Coinbase服务的任何其他代码。尽管如此,在真实的经济损失中,很容易理解他们为什么感到被背叛。

任何具有适当API密钥的程序都能够生成自己的事务

在Jeff的例子中,API键几乎肯定是错误的。他说,他重置了密钥,并在第一次黑客攻击后将其禁用,但在下次登录时发现黑客重新启用了密钥。在Jeff第二次黑客攻击的第二天,Coinbase通过电子邮件为任何试图打开API密钥的人启用了双因素身份验证,这一改变可能阻止了Jeff的损失——但那时已经太迟了。即使是现在,任何具有适当密钥的程序都可以在不进行进一步身份验证的情况下进行自己的事务。

这些攻击发生在Coinbase的关键时刻,Coinbase是一家由Andreessen Horowitz支持的公司,近几个月来已成为比特币市场最大、最具声誉的经纪商。今年1月,该公司与Overstock.com 为网站处理比特币交易,这是比特币有史以来最大的零售实现。像BloomNation、Malwarebytes和payment tracker Mint这样的小型网站不久就与Coinbase签约。与此同时,该公司经常成为网络钓鱼计划的目标,尤其是在今年4月发现公众用户交易记录之后。针对Verge的报告,Coinbase今早发表了一篇博客文章,专门警告网络钓鱼计划,指示用户“避免点击可疑或未知的URL”

“对一个有钥匙的人来说,把账户里的资金都拿出来实在太容易了。”

大部分责任还在于比特币的基本结构特性,这使得比特币不可能进行反向交易,一旦被盗就很容易洗钱。如果同样的黑客试图从传统银行账户转移资金,账户所有人可能有一个小而关键的窗口来停止支付,而先发制人的反欺诈措施可以在交易发生之前停止交易。由于网络的开放性和匿名性,这些保护措施在比特币市场上极难实施。

Jeff则将责任归咎于API密钥和公司网站上的“银行级安全”承诺,Armstrong说他坚持这一承诺对于拥有密钥的人来说,从账户中取出所有资金太容易了,”Jeff在谈到API密钥时说。他希望启用的选项更容易接近,更隐蔽。”我真希望它从来没有出现过。”这让他特别恼火,因为关键是开发人员级别的功能,而大多数消费者都没有使用它。对Jeff来说,额外的第三方接入带来了高昂的价格。正如他所说,“我只是个想从库存过剩的地方买点东西的家伙。”

  • 发表于 2021-04-25 06:57
  • 阅读 ( 163 )
  • 分类:互联网

你可能感兴趣的文章

为什么你的加密币没有你想象的那么安全

...帽黑客追回,并归还给他们的合法主人。就在这起大规模盗窃案发生前几天,以色列一家初创公司CoinDash劫持了价值700万美元的以太坊。 ...

  • 发布于 2021-03-14 03:01
  • 阅读 ( 212 )

免费比特币:事实还是虚构?

比特币是一项了不起的发明。几年前,当它们的价格飙升时,我们中的大多数人都变成了一片狂野的绿色,瞬间把早期采用它们的人变成了千万富翁,而且它们仍然有吸引力。 ...

  • 发布于 2021-03-17 05:59
  • 阅读 ( 211 )

索尼现在是evo的部分所有者,evo是最负盛名的格斗游戏锦标赛

索尼和来自奋进电子竞技业务的新合资企业RTS通过“合资电子竞技伙伴关系”收购了久负盛名的Evo格斗游戏锦标赛。“由于合同承诺”,收购条款并未披露 索尼互动娱乐公司(Sony Interactive Entertainment)全球竞争游戏...

  • 发布于 2021-04-16 03:58
  • 阅读 ( 161 )

比特币交易所bitfloor在25万美元被盗后暂停运营

...美元计价的BitFloor账户都是安全的,但目前尚不清楚这起盗窃案将如何影响持有比特币存款的用户。当被问及是否计划寻求外部投资以帮助网站保持运营并覆盖用户账户时,Shtylman透露,这“肯定是我在考虑的事情”
 虽然这...

  • 发布于 2021-04-24 01:19
  • 阅读 ( 227 )

俄罗斯禁止比特币使用

...最近,在2月7日,比特币最著名的钱包服务Coinbase遭遇了一连串盗窃案,而领先的比特币交易所Mt.Gox暂停了取款,导致价格暴跌。

  • 发布于 2021-04-25 07:24
  • 阅读 ( 168 )

一个僵尸网络犯罪团伙正在窃取比特币钱包

Trustwave的研究人员发现了僵尸网络的一个新用途:清空比特币钱包。路透社报道说,一个僵尸网络利用Pony僵尸网络控制器清空了85个与受感染机器相关的不同比特币钱包,数额不详。Trustwave成功地破坏了僵尸网络,但幕后黑手仍...

  • 发布于 2021-04-25 10:40
  • 阅读 ( 130 )

mt.gox的惨败不会扼杀比特币

...泄露的内部文件显示,由于多年来盗取了74.3万比特币的盗窃案,交易所的资金缺口超过1亿美元。
 Gox有超过1亿美元的收入
 Gox在一份声明中说:“为了保护网站和我们的用户,我们决定暂时关闭所有交易。”。首席执行官...

  • 发布于 2021-04-25 10:55
  • 阅读 ( 146 )

在62万美元被盗后,另一家比特币服务关闭

在Mt.Gox之后,一个六位数的比特币盗窃案导致另一个服务被关闭。这一次,这项服务是Flexcoin,这是一个钱包和银行服务,向攻击者丢失了896枚比特币,并宣布丢失后将无法继续运行。攻击清空了这项服务的热钱包,资金存放在...

  • 发布于 2021-04-25 11:52
  • 阅读 ( 93 )

在丝绸之路审判中,比特币是警察最好的朋友

...立即痛苦地公开。这一功能在过去很重要,尤其是在Mt.Gox盗窃案之后,但从未像Ulbricht案那样公开上演过。
 这一认识已经在比特币世界掀起了冲击波。自乌尔布里希特的辩护律师发言以来,汇率在几个小时内暴跌,一年多来...

  • 发布于 2021-04-28 16:14
  • 阅读 ( 137 )

mt.gox是比特币最丑陋的成功案例

...执。从2010年开始,Karpeles运营着规模最大、功能最强大的比特币交易所,但该网站在2014年2月被发现公司账户中有4亿美元的比特币失踪后下线。官方的解释是一个晦涩难懂的“交易延展性”漏洞,多年来一直被专家利用,但内部...

  • 发布于 2021-05-01 00:06
  • 阅读 ( 181 )
d5477089g
d5477089g

0 篇文章

相关推荐