木星链 木星链
Ctrl+D收藏木星链

ARP:金色观察丨Hugh Karp为何自己承担丢失37万枚NXM的责任?

作者:

时间:1900/1/1 0:00:00

金色财经区块链12月22日讯?链上互助保险平台NexusMutual创始人HughKarp的个人钱包地址在世界标准时间12月14日星期一上午9点40分遭受到攻击。在这次攻击中,HughKarp被批准了一笔总计37万枚NXM代币的交易,这件事引发了加密社区的广泛关注。

据HughKarp描述,在事发三天前的一个上午,他正在写电子邮件,突然计算机屏幕变黑了2-3秒钟,但很快就恢复了,当时他以为电脑可能只是发生了一些奇怪的事情,因此并没有太在意。大约一个小时之后,他发现电脑上的磁盘受到感染,其中Metamask钱包扩展程序被黑客版本所替代。

但令人没料到的是,HughKarp实际上直到12月14日星期一的时候才通过Metamask钱包扩展程序进行加密货币交易。当他想去NexusMutual应用程序提取一些挖矿奖励的代币的时候,MetaMask像往常一样弹出提币申请确认信息。但这也没什么可奇怪的,因为每次交易都会弹出确认信息。但问题是,这个确认信息里包含了发送到Ledger的一笔欺诈性交易。结果,HughKarp不假思索地点击了“确认”。

金色财经挖矿数据播报:ETH今日全网算力下跌1.72%:金色财经报道,据蜘蛛矿池数据显示:

BTC全网算力148.020 EH/s,挖矿难度25.05T,目前区块高度685212,理论收益0.00000547/T/天。

ETH全网算力599.622 TH/s,挖矿难度7653.21T,目前区块高度12520097,理论收益0.00289020/100MH/天。

BSV全网算力0.758EH/s,挖矿难度0.11T,目前区块高度689126,理论收益0.00118621/T/天。

BCH全网算力3.146 EH/s,挖矿难度0.44T,目前区块高度689788,理论收益0.00028611/T/天。[2021/5/28 22:51:58]

很快,这笔交易就出现在了Ledger上,而HughKarp也自然而然地在勾选交易信息后点击了“批准”。实际上,如果HughKarp当时能检查一下“收件人”地址和其他交易信息就可能发现其中的问题,但是由于Ledger还没有直接支持NXM,因此交易信息中并没有默认带入收件人等相关可读信息。紧接着,HughKarp就收到了MetaMask的通知提醒,告知交易已经完成,但NexusMutual应用程序仍在等待确认交易。直到这里,HughKarp才发现情况不对,于是检查Etherscan,结果发现这笔钱转到了黑客的地址。

金色热搜榜:GTC居于榜首:根据金色财经排行榜数据显示,过去24小时内,GTC搜索量高居榜首。具体前五名单如下:GTC、OK、ARK、ENU、NANO。[2021/5/26 22:46:39]

结果就是,HughKarp把自己挖矿奖励的钱直接发送给了黑客,这位黑客随后将窃取的NXM代币清算兑换成了比特币和以太坊,接着又把这些资金分散到不同的地址和交易所。

原因调查

HughKarp认为,自己犯错的地方在于没有检查“收件人”地址和其他交易信息就点击了“批准”,这起事件的主要责任在于自己,以后在交易时应该多加小心。不过,在这需要指出的是,除非交易人很熟悉加密货币技术,否则很难在转账时候仔细查看相关信息,毕竟十六进制格式的信息是很难阅读的。就HughKarp而言,他自己本身其实拥有足够的技术知识,也理解这些信息代表的含义,但还是犯错了,所以普通用户在这里很更容易疏忽,继而造成资金损失。

金色晚报 | 10月12日晚间重要动态一览:12:00-21:00关键词:日本、以太坊2.0、江苏、波卡、Filecoin

1. 日本央行行长:必须对稳定币进行仔细观察和监管;

2. 以太坊2.0正式启动信标链;

3. 江苏省委书记:苏州要争创全国区块链发展示范区;

4. Cardano将于10月29日发布Goguen路线图;

5. 以太坊客户端Geth出现钓鱼邮件;

6. 波卡增加验证人公投已通过 正解决执行失败问题;

7. DeFi借贷协议Aave筹集2500万美元资金;

8. 黑客在Uniswap上盗取以太坊项目WLEO 4.2万美元资金;

9. Filecoin网络已完成重要升级,区块奖励从15个减少为10.5个FIL。[2020/10/12]

此外,他还表示自己之前一直在信任的网站获取加密货币奖励代币,比如NexusMutualAPP,因为毕竟在官方平台上交易风险会比较低。但从本次黑客攻击事件中发现,不管是不是可信站点,也不管交易价值是多少,每次确认交易之前都必须仔细检查信息。

金色晨讯 | 美联储主席:比特币被用作代替黄金,是投机性的价值储备:1.美联储主席:Libra引发隐私、等严重担忧,怀疑其按时推出的可行性

2.报告:区块链是推动全球运输管理系统市场增长的数字技术之一

3.美联储主席:比特币被用作代替黄金,是投机性的价值储备

4.英国央行行长:Libra必须从一开始就绝对可靠

5.美国SEC向YouNow基于以太坊的代币授予Reg A+资格

6.德国央行官员:加密货币未对金融稳定构成威胁

7.?墨西哥央行副行长:不完全匿名的CBDC无法使公众产生兴趣

8.?欧洲央行管委维勒鲁瓦:Facebook发行的数字货币Libra带来许多问题

9.Bitfinex比特币空头持仓量锐减至5200张 创历史新低

10.英国央行副行长:数据保护将成为加密货币Libra的一个大问题

11.华盛顿智库保卫民主基金会发布受美制裁国家使用加密货币的风险评估报告[2019/7/12]

目前,HughKarp已经启动调查本次黑客事件,希望能在社区的帮助下追踪资金。根据HughKarp判断,由于当时使用的是连接到Ledger的Metamask钱包,通过NexusMutual应用程序进行交互,电脑是Windows操作系统,因此目前Ledger上的私钥是安全的,NexusMutual智能合约和资金也都没有受到影响,这次事件应该只是一次个人攻击。

金色圆桌 中高会执行理事长朱涛:创新有待包容,投资需归理性:在金色财经百人圆桌EOS系列问题上,对于“最近,与EOS相关的系列消息好坏参半,有人力挺、有diss,您对此持有何种看法”的问题,中高会区块链产业联盟执行理事长朱涛表示:科技工作者也是真理守夜者,“经典与显眼,只差一步”!每项科学技术由论文到专利,由专利到样品,由样品到产品,都要经历很多不确定与波折。EOS作为区块链技术中的“弄潮儿”,我们应该给予一定的包容与激励。但同时也要理性看到,脱离实际技术发展规律,没有一定时间沉淀、严谨的科研步骤和实验室完善的检测手段,任何一项新技术都会出现发展中的问题。

投或不投,EOS都是一项技术,就在那里,骂与不骂,EOS都是一项技术,就在那里。冷静想想是中性的EOS出了问题,还是当初溺爱恐怕挤不上车的人“泡沫”期许,被现实不按科研规矩出牌的骨感现实刺破的“疼痛”!EOS作为技术还会有人去接过来继续创新,那么大家应该做点什么呢?仁者见仁,智者见智吧。创新有待包容,投资需归理性![2018/6/20]

此外,由于HughKarp不是开发人员,但他的浏览器已进入开发者模式,因此可以判断这个操作很可能是由黑客执行的。而在调查过程中,他们还发现其他受害者也遭到了类似的攻击,并与之进行了联系。不过,本次攻击似乎具有很高的针对性,因为黑客并没有拿走受害者可能拥有的全部NXM代币,所以HughKarp认为是黑客已事先为他专门部署了准备好的交易负载。

值得一提的是,这个黑客非常厉害,而且非常有才华,很可能是一个或多个来自大型技术团队的成员。通过调查人员在Telegram上与一位黑客的简短对话发现,基于他们的交易活动,这个黑客很可能身处在亚洲时区。而此后,估计攻击事件还可能会持续发生,而且会影响越来越多人。

不仅如此,与过去大多数MetaMask黑客攻击都是诱使用户下载包含恶意代码的虚假程序版本,然后窃走用户私钥不同的是,HughKarp的计算机已经损坏,磁盘里的MetaMask应用程序被篡改,这意味着浏览器扩展程序出现问题时不会出现警告信息。据了解,这个恶意扩展配置是从coinbene.team获取的,调查人员也从这个域名追踪到了一些IP地址。

来自HughKarp的忠告

一般来说,MetaMask的确是许多黑客攻击的目标,但即便HughKarp已经非常谨慎地从正规渠道下载程序了,但他的电脑还是被感染了。所以如果想规避此类问题发生,可以尽量将资金分配到不同账户,这样可以最大程度减少损失。此外,在签名之前务必检查一下硬件钱包的交易信息,尤其是在与智能合约交互的时候。可以参考下那些比较熟悉DeFi行业的用户的做法,他们由于不太信任MetaMask,甚至会专门拿出一台“干净”的计算机来运行MetaMask,这台设备只用来签署交易,其他什么都不做。

目前相关调查工作已经过去一周时间了,HughKarp甚至还不知道自己的计算机是如何被入侵的。而来自杀软件提供商卡巴斯基的专家已经在被感染的计算机上花费了大量时间允许完整诊断程序,不过目前还没有任何结果,这项工作仍在进行中。而且到目前为止,只是在Etherscan上标记了黑客地址,但没有任何有关黑客的开源情报,后续仍有许多事情要处理。

接下来,HughKarp将会拿出一部分募集到的资金,并将其捐赠为赏金,用于支持用户体验和安全性提升工作,以此鼓励更多人开发个人钱包安全解决方案,并推动技术进步。

有意思的是,HughKarp还向黑客写了一份公开信。在信中,HughKarp表达出了对黑客的敬意,同时劝说黑客可以利用自己出色的工作能力成为白帽黑客中的一员,出于正确的理由从加密货币社区中获得一些荣誉,并且通过合法途径赚钱,而不是把不义之财发送给幕后老板。

本文部分内容来自于Medium

标签:ARPHUGKARMETsharpayHUGO币linkartMetaGods

币安app官方下载最新版热门资讯
BAS:不稳定的算法稳定币族谱分析

撰文:墨客/吉米AMPL,一个月持有涨幅88倍收益!相信经历过2020年7-9月的DeFi牛市的人都不会对AMPL感到陌生.

1900/1/1 0:00:00
数字人:数字人民币手册3:国家间竞争的终极战场?大国求稳不求快

数字人民币的试点进展备受期待。从中国人民银行成立专门研究团队到现在已过去6年,数字人民币真容初露,目前已在深圳、苏州、雄安、成都等地试点测试.

1900/1/1 0:00:00
FXS:FXS(Frax Share)

项目简介:FraxFinance是稳定币项目,生态内包括两种代币,其中FRAX是分数算法稳定币,FXS是治理代币,铸造FRAX需要燃烧一部分的FXS。兑换FRAX时会产生一部分FXS.

1900/1/1 0:00:00
比特币:比特币BTC站稳历史新高2万美元,灰度增持何时结束 2?

灰度增持,直接推升比特币灰度自身是一家信托公司,其主要赚取信托产品管理费,不专门“炒币”,其背后的主要买家主要是机构投资者.

1900/1/1 0:00:00
VAL:波网严选 打造交易所优选上币解决方案

近日,网红圈辛有志“燕窝糖水”事件闹得沸沸扬扬,其“辛选”产品以次充好,以真糖水充假燕窝。不得不说,要不是被专业人士打架解密,咱们普通老百姓哪有能力分辨优劣?币圈也是一样,各种项目鱼目混珠、浑水.

1900/1/1 0:00:00
APP:两天收益 382%,实测波场财富密码:DeFi 式“合约资金盘”FOMO 情绪正“跨链”传导

此前,笔者判断,随着ETH上动不动几百元一次的高昂手续费的常态化,波场、EOS等“假区块链”上的DeFi产品可能迎来机会。加之波场孙割的超级营销能力,可能吸引不少“平民玩家”前去质押挖矿.

1900/1/1 0:00:00