黑客窃取价值770万美元数字货币 项目方应加强安全管控

栏目: 软件资讯 · 发布时间: 7年前

黑客窃取价值770万美元数字货币 项目方应加强安全管控

2018年7月25日晚10点15分(UTC时间)黑客对KICKICO平台进行攻击,窃取了价值 770 万美元的数字货币。黑客首先设法窃取了 KICKICO 智能合约控制的加密密钥,然后销毁现有的数字货币并创造同等量的新币到黑客控制的地址,由于这种方法没有改变已发行的 KICKICO 令牌的数量,从而绕过了 KICKICO 的风控系统。

攻击实例分析:

结合 KickCoin智能合约代码(合约地址: https://etherscan.io/address/0x27695e09149adc738a978e9a678f99e4c39e9eb9

)和攻击事件前后的交易事件日志分析,降维安全实验室(johnwick.io)发现攻击者使用合约拥有者的身份在2018-07-25 10:15:40 PM +UTC通过调用合约的destroy()函数(此函数owner可以调用!)  

销毁了 0x8184d4ffc09369dcd5e018eefa054e6bb597aca4地址约9680128个KickCoin通证,时价约160万美元。  

然后在 2018-07-25 10:17:33 PM +UTC,即销毁KickCoin通证几分钟后,攻击者通过调用issue()函数。  

给攻击者控制的地址 0x6e808fc8786988695332f5a95721b1a5a3209ef3发行了与销毁数量完全一致的通证,从而在不改变_totalSupply(即KickCoin总发行量)的情况下,绕过了平台发行方的总发行量监测预警,实现了token的窃取。

降维安全认为:

1、项目平台方需要妥善保管好智能合约的拥有者密钥,一旦密钥失窃,会造成无法估量的损失。

2、项目平台方除了对token通证总量进行监控外,也需要对关键操作如转账、销毁通证等进行事件记录和监控,防止黑客通过各种恶意操作绕过监控。

注:降维安全实验室 (johnwick.io)开发了针对以太坊交易的独特监控系统,能对全网交易和通证事件进行记录,并通过人工智能规则,对可疑交易和事件进行预警。


以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

C语言接口与实现

C语言接口与实现

(美)David R. Hanson / 人民邮电出版社 / 2010-8 / 79.00元

可重用的软件模块是构建大规模可靠应用程序的基石,创建可重用的软件模块是每个程序员和项目经理必须掌握的技能。C语言对创建可重用的API提供的语言和功能支持非常少,虽然C程序员写应用时都会用到API和库,但却很少有人去创建和发布新的能广泛应用的API。本书介绍用一种基于接口的设计方法创建可重用的API,这一方法将接口与实现分离开来,且与语言无关。书中详细描述了24个接口及其实现,便于读者深入了解此方法......一起来看看 《C语言接口与实现》 这本书的介绍吧!

HTML 压缩/解压工具
HTML 压缩/解压工具

在线压缩/解压 HTML 代码

CSS 压缩/解压工具
CSS 压缩/解压工具

在线压缩/解压 CSS 代码

在线进制转换器
在线进制转换器

各进制数互转换器