*3000key红包*【跟着勇哥柒学知识18】又有336枚比特币被盗,你还有把币一直放在交易所的习惯

 空投币   2020-07-12  来源:互联网  0 条评论
优质活动 币圈快讯 平台公告 行情分析
最新羊毛 最新空投 链圈挖矿 活动线报
新币上市 币圈空投 国外项目 币链屋
提醒:本站内容均转自网络,仅用于开发者下载测试,请明辨风险,若涉资金安全及隐私,请谨慎!谨慎!再谨慎!一切风险自担,涉及资金交易及个人隐私务必小心并远离,切记千万别投资,勿上当受骗。《本站免责申明》

英国数字货币交易所Cashaa被黑客窃取了超过336个比特币。目前交易所已经停止了所有的交易,并且召开董事会进行讨论这部分损失由谁承担,初步推断他们怀疑这个黑客来自于印度东德里,并且已经向东德里调查局提交了网络犯罪事件报告。

这次黑客的手段可能是把恶意软件安装到用于进行交易转账的计算机上。

黑客在盗币后就会像昨天文章介绍的一样使用混币器对那些比特币进行混币处理,目前各方都在积极配合监控那个地址想要阻止黑客将这些比特币在其他交易所中变现,印度所有的主要交易所和像币安这样的国际交易所都给予了支持。

但即使这样这些被盗的代币能否被追回还是个未知数。

交易所作为一个金融交易的场所,虽然每个交易所都致力于让交易所更加安全,但实际上想做到交易所安全还是任重道远,其实交易所代币被盗只是交易所不安全的一个明显的表现,而交易所实际上面临着各种各样的危机,有着自身内部系统的安全问题,有着不同客户端安全的问题,有着用户使用安全的问题,数字货币交易所的不安全可能也会成为阻碍整个行业发展的问题。

今天就来聊聊交易所都可能存在哪些安全问题。

这个一般的用户都是接触和感受不到的,但这个里面的业务逻辑也是最复杂的,较大的交易所在这方面都做的不错,只有少部分较小的交易所才容易在内部技术上出问题。

内部第一个问题就是服务器的问题,平常我们登录交易所其实就是一个和交易所服务器链接的过程,服务器具有数据存储和传输的功能,你的账号信息实名信息可能都被存放在交易所的服务器上。从这就可以看出服务器是很重要的一环。

黑客想要攻击服务器一般使用的手段就是对交易所的网站管理后台进行攻击,如果交易所在管理后台这方面不多加注意就可能会被黑客从后天侵入,一但进入后天交易所内所有的代币基本就都无法幸免了。

目前大多数交易所在这方面都比较重视了,当黑客想要对管理后台攻击,交易所可以采取隐藏后台的做法进行规避,可不将后台管理入口暴露在外网中,设置可登录的 ip 白名单。如不得不将后台管理入口置于外网,尽量设置安全性高的验证码机制,使用安全性高的管理平台和复杂度足够的管理员密码。通过这些简单的操作就可以防止黑客直接进入交易所内部,所以最近几年已经很少出现交易所的代币被黑客全部掏空的情况,当然一些交易所跑路找借口让黑客背锅的除外。

内部管理系统筑起长城后,黑客想直接进入内部就已经异常困难,但是服务器并不是一个独立的个体,一直存在着输入和输出的关系,这就又成了黑客的下一个目标。

其中跨站脚本(XSS)是最常见的Web漏洞之一,亦是客户端脚本安全的头号大敌,在各大漏洞提交平台也经常见到XSS的漏洞提交。跨站脚本攻击的危害巨大且可利用处繁多:如XSS钓鱼,Cookie劫持,获取用户真实IP等操作。

通过寻找这其中的漏洞,然后植入木马,依旧可以拿到网站管理员的权限。

这种漏洞在交易所中就时常出现,目前也没有什么太好的解决办法,但是大型交易所都可以通过日常维护及时发现和弥补这些漏洞,基本不会给黑客留下可乘之机。

还有一种就是内部的越权操作,这种攻击可以说是更加隐蔽,还防不胜防。

黑客不选择攻击整个交易所,而是攻击单个的用户账号,进行越权的操作。

不但是这些基本操作,黑客还可以通过漏洞,对账号进行OTC,提笔等敏感操作,直接绕过二次验证。

在这里也提一下,很多人都认为一些交易所太过麻烦提个币不但要手机验证码,邮箱验证码,还要绑定谷歌验证器。在这里必须要提醒大家有时候手机验证码和邮箱验证码都可以通过技术手段直接绕过,可能谷歌验证器就是保护你账号的最后一道防线,不要嫌麻烦谷歌验证它反而是三种验证里最安全的一种。

前面说的内部安全,主要还都是和交易所内部工作人员有关的,第二部分的外部安全和币友就联系更加紧密了。

我们都戏称炒币的人没有隐私,虽然看起来是句玩笑,但事实却是如此,抛开一些垃圾交易所直接贩卖用户的个人信息外,大型交易所在保管用户信息方面做的也不是特别好,币友们的实名认证信息早都已经不知道被多少人经过多少手倒卖了。

本来的敏感信息早都不敏感了,你没有接过假冒各种交易所客服的电话都不好意思说自己炒币,而你的那些个人信息可能一条都不值一分钱,还异常的详细。

许多交易所在用户隐私保护方面都做的不好,或者说他们还无暇顾及到这些方面。

当你在进行找回密码操作时,你的所有信息都可以被黑客扒取。

其中包括uid、mobile、name、nickname、email、QQ、wexin、identitycardnon以及 googlesecret ,可以说是能泄露的都泄露了。

当你查看邀请注册好友列表时,你邀请好友的信息也是一览无余。

当你查看OTC订单时,商家的信息也是一览无余。

只要是使用交易所的人没有一个可以独善其身,看似裹的严严实实,在黑客眼里变成了裸泳的对象。

这种信息的泄露轻则接点骚扰电话,严重就会引起更大的安全问题。

这就引出了下一个问题,通过社会工程学对特定目标进行分析,分析得出资料后对用户发起钓鱼或者鱼叉攻击。

通过你的基本信息,进一步分析得出一些更加详细的信息。

之后就可以通过给你发邮件链接的方式,诱导你点击邮件或链接,或者诱导你安装存在捆绑后门的程序。

风险来自于内部和外部两个方面,从内部看这个并不是普通币友可以左右的,但是可以尽量选择较大的交易所进行交易,毕竟大的交易在内部安全方面做的还是相对比较完善的,其次就是能不进行实名认证就不进行认证,减少认证次数就能较大程度的避免实名信息的泄露。

在外部防范方面,提高自身的防范意识,谷歌验证器必须要使用,来路不明的邮件或链接不要轻易点开,下载任何APP都尽量经过正规的手机应用市场。

最后一点就是养成好习惯不要把交易所当钱包,短期不进行交易的资产,放入个人钱包中进行保管,钱包的私钥是重中之重。

交易所只是交易的场所。

每天三轮KEY红包,每轮1000KEY。

第一轮红包在文中“,”处。随文章一同发出。

第二轮红包在文中“安”处。第一轮抢完即发第二轮。

第三轮红包在文中“。”处。第二轮抢完即发第三轮。



本文地址:http://bilianwu.com/59750.html
版权声明:项目均采集于互联网, 空投币 无法审核全面,且希望大家能赚钱,请谨慎切勿上当受骗!
温馨提示:★★★天上真会掉馅饼!天道酬勤,都是机会!不错过每个空投糖果!真假难以辨认,尽量0撸!
重要提醒:本站内容均转自互联网,请明辨各个项目风险,不构成投资建议,如涉及资金交易,请谨慎操作与自担风险!
《新人必看》 《本站免责申明》

评论已关闭!