时隔两个月,最受欢迎的以太坊钱包连遭两次黑客攻击

如何保护你的以太坊网络节点RPC免受黑客攻击 如何保护你的以太坊网络节点RPC免受黑客攻击近朋友的以太坊节点遭到黑客攻击,存储在Geth钱包中的以太币通过暴露的RPC端口命令被转移出去,Transfer可以在下面看到。 下图显示了近向黑客帐户的转移: 保护计算机系统传统上是一场斗智斗勇,Gosser说”穿透者试图找到漏洞,设计师试图关闭它们。” 与大多数比特币客户端不同,默认情况下,大多数以太坊客户端RPC不受密码保护。 尽管如此... 阅读详情


近日,最受欢迎的以太坊钱包MyEtherWallet(MEW)又遭到黑客攻击,距离其上次遭到攻击还不足三个月。

今年4月下旬,MEW遭到了DNS劫持攻击。有些用户在登录MEW网站时,完全无视不安全提示而强行访问,使得攻击者窃得了他们的在线钱包密码、私钥铭文等信息,随后就在几秒内将他们钱包里的ETH悉数转走。在这场持续了两个小时的攻击事件中,黑客盗窃的ETH总价值超过1.3万美元。

而最近的这起事件则是另一种攻击方式,受影响的用户数量也更多,不过这个锅并不是由MEW来背:可能有约5000万的Hola(免费VPN服务)的用户账户受到黑客恶意攻击并损失大量加密货币。

在这起攻击中,MEW的常规用户并未收到影响,因为Hola是一款插入浏览器的VPN服务,而MEW自己的服务并没有受到黑客攻击。

据悉,本次攻击的时间长达5小时,在这5个小时内访问MEW并通过VPN服务使用电子钱包的Hola用户,应该在一定程度上受到了影响。MEW建议,如果有用户在过去24小时内通过Hola使用了其电子钱包,最好还是把账户内的代币转移到其他钱包。

 

解决身份认证问题是关键

这两起事件表明,区块链交易平台的安全建设依然非常脆弱,而黑客也倾向通过窃取用户身份这一手段来窃取代币,比如通过DNS劫持和攻击VPN服务获取账户信息等。不可否认的是,没有防止账户密码被窃的万全之策,那么,有没有一种防止黑客通过窃取的账户密码登录账户的技术手段呢?

答案是肯定的。锦佰安科技自主研发的两款身份认证产品——SecID多因素身份认证系统和SecID AI行为识别身份认证系统——即可很好地解决这一问题。

其中,SecID多因素身份认证系统是在登录账户过程中所需的静态密码基础上,增加了一个二次强身份认证环节,该环节提供人脸识别、指纹识别、图片密码、一键确认、OTP动态口令等多种身份验证方案,政府和企业用户可根据自身业务特点按需选择。由于攻击者无法绕过该认证环节,所以即使窃取密码也无法登录账户。

而SecID AI行为识别身份认证系统则应用了专为行为识别而设计的下一代神经网络SGCF(SecID Siamese Gated-CNN Framework)。SGCF用孪生神经网络作为主干框架,基于自编码器原理进行大量的无监督学习,将数据从用户行为空间映射到对应的特征空间中存储起来,随着用户日常使用时间的增加,该特征向量也会越来越精确。在用户登录账户的验证过程中,只需要将行为数据录入网络中,得到对应的新的特征向量,与之前的日常行为特征向量作相似度对比,即可得到行为的置信度,完成用户身份验证。

在便捷性方面,因为SGCF是对用户独一无二的、日常操作手机的行为特征进行深度学习,所以用户完全不用录入指纹、人脸等易被窃取或伪造的信息,也无需改变操作习惯。

在安全性方面,SecID不仅能有效进行人机识别,从而过滤虚假机器操作,而且还能准确分辨操作者是否为用户本人。即使密码已经泄漏,攻击者也会因为其行为特征无法与用户本人相匹配,而无法登录账户。

也就是说,SecID AI行为无感知身份认证系统真正实现了身份验证便捷性和安全性的完美结合。

在应用方面,SecID AI行为无感知身份认证系统可以广泛应用于所有对身份认证有需求的场景,比如注册、登录、转账、支付等敏感性操作中的身份鉴别,或大额交易时的身份识别与授权。


以太坊智能合约安全漏洞 (1):重入攻击 本文转自公众号:亨利笔记 首发于: https://hash1024.org/topics/27 本文的英文原文已有若干个中文翻译版本,但译文和原文都有错漏或不足。本文系基于译者(Henry)的理解,重新翻译并做了修正,并且加入了个人的注解和插图,力求让读者更容易领会原文的含义。为不影响阅读体验,注解没有单独标出, 可当译文 +“笔记”来阅读。感兴趣的读者可参考文末的原文地址。 虽然仍然处... 阅读详情

相关推荐

软考网规:第二章网络互联与互联网串讲笔记8

2.8 应用层协议 📊 分值约3-5分 | 难度:★★☆☆☆ 应用层是OSI模型的高层,直接为用户的应用进程提供网络服务。本章涵盖Telnet、FTP、SMTP、HTTP、DNS等经典应用层协议,以及P2P模型和应用层协议发展趋势(HTTP/3、Web3.0、AI协议)。考查重点为各协议的默认端口号、工作原理和传输层协议选择。

鹿鸣天涯 30

HID设备C#程序库及示例

HID设备的C#读写接口,是通过包装hid.dll和setupapi.dll实现的,事件驱动模式的接口模型,使用比较方便。附带有一个例子。从nordic semiconductor公司的网站下载下来的

TREZOR 安全漏洞修复库:硬件钱包安全性深度剖析

本文还有配套的精品资源,点击获取 简介:TREZOR 是一个知名的硬件钱包品牌,专门用于安全地存储加密货币,例如比特币。该存储库记录了TREZOR 设备的历史安全漏洞,目前这些漏洞已经被修复,不再构成威胁。这些信息以Git仓库的形式存在,包含了漏洞描述、概念验证代码(PoC)和可能的修复方案。Python作为实现或测试这些漏洞的编程语言,强调了其在网络安全研究中的应用。了解...

weixin_35756637的博客 1660

以太坊测试节点被黑客攻击,转走账户剩余eth

2018/06/21今天在测试代币转账时,连接的是测试的geth节点,端口是对所有开放的.1,首先我用imtorken向测试节点转入了0.01个eth作为测试使用.2.确认到账后,我用了api调用了代币转账方法,eth_transaction方法前解锁了用户3.客户端提示代币转账成功,并返回hash.4.等待转账,但发现并未成功,查询返回的hash,没有结果.5.查询接收代币的账户交易记录发现该账...

qq_33643938的博客 2454

老牌硬件钱包Trezor用户遭钓鱼攻击,攻击者或已窃取大量账户信息

71日,Trezor团队发现其加密钱包用户遭到了钓鱼攻击,他们认为“有迹象表明攻击手段是DNS中毒或BGP劫持”,因为攻击者劫持了官方网站wallet.trezor.io的流量,将用户重定向到一个虚假的恶意网站。目前仍在调查事件的确切原因。 HTTPS证书出错后事件曝光在用户投诉他们登录Trezor的网络钱包门户时遇到无效的HTTPS证书后,这一攻击事件才浮出水面。无效证书通常意味着用户登录的并...

Secboot的博客 1463

以太坊钱包又遭黑客攻击,保卫区块链生态安全任重道远

区块链交易平台安全事件频频发生,往往是一波未平一波又起,这个圈子里的人早已屡见不鲜。 本周二又曝出新闻,受欢迎以太坊钱包MyEtherWallet(MEW)遭到DNS劫持攻击。许多安全意识较低的用户,在登录MEW网站时无视“网站不安全”的提示,强行访问。攻击者因此得到了受害者的在线钱包密码、私钥明文等,几秒钟之内就把他们钱包里的ETH全部转走。据悉,此次攻击持续了两小时左右,黑客卷走的ETH总...

Secboot的博客 830

千万别惹牛人!小哥被盗22元后,整出了这篇以太坊钱包安全攻略,黑客看完得哭了......

安全,安全,安全!对于区块链动辄几十万行的代码量,安全漏洞时不时就冒出来。敏锐的黑客们,虎视眈眈地盯着漏洞的闸门,一旦看见开闸,便以迅雷不及掩耳的速度展开偷袭。对于用户来...

区块链大本营 8876

FourMeme 快速上手

Four.meme 是一个基于 BNB Chain 的 Meme 代币发行平台,专注于为普通用户和项目方提供简单、低成本的代币创建与交易服务。它被设计为一种Meme 代币发射台(Launchpad),让任何人都能在几分钟内创建属于自己的 Meme 代币,无需掌握复杂的智能合约编程技能。从用户视角看,你可以把它想象成一个“代币工厂”——填写几个参数、支付一笔小费,就能生产出一个可以在市场上交易的代币。从技术视角看,它是一套自动化合约工厂,通过标准化的智能合约模板,将代币发行流程封装成简单易用的界面。

Doublelv 的博客专栏。 182

加密资产清算压力测试:流动性折价模型

从技术治理角度看,TRON、USDD、JustLend等协议虽有DAO名义,但链上数据显示关键参数修改(如抵押率、储备地址)常由少数地址签署,治理代币投票参与率极低(历史上仅有一次正式投票)。链上标签数据显示,与创始人关联的地址群合计持有约595亿枚TRX,占流通量的63.3%(数据来源:Arkham Intelligence,2026-08)。本文不讨论个人财富多寡,也不对任何法律事件发表意见,仅以公开的链上地址、白皮书参数和第三方数据为基础,搭建一个可复现的流动性测算框架,供社区参考。

MacarenaZhang的博客 180

GitHub Copilot - 尝试配置和使用一下Microsoft Fabric Core MCP Server

Microsoft Fabric是微软提供的一个基于Saas的数据平台。当前全球已经70%的财富500强在使用Microsoft Fabric。2025年是MCP流行的一年,Microsoft Fabric也发布了MCP server。这样用户就可以使用MCP client/AI Agent去连接Microsoft Fabric MCP server了。微软提供了两种Fabric MCP server,

limingdinghao的博客 256

从 Meme 到金融资产:BONK 的金融化路径正在如何形成?

BONK 的 financialization(金融化)究竟是如何发生的?它距离真正意义上的机构采用,还有多远?

ChannelLab的博客 122

基于智能合约的科技成果转移系统:设计、实现与评估

基于智能合约的科技成果转移系统:设计、实现与评估

汉斯出版社旗下编辑,定期更新计算机前沿论文 330

从币股配对到 RWA 流动性:Flap RWA 如何打开 Meme 与现实资产的新连接?

RWA 正从“资产上链”逐渐迈向“资产应用”。随着代币化股票、稳定币和链上交易基础设施发展,RWA 不再只是被持有和交易的资产,而开始进入 Meme、DeFi、流动性池等更多场景。Robinhood Chain 的“币股配对”展示了 RWA 作为交易对和流动性资产的新可能。在 BSC 生态中,Flap RWA 则进一步探索 RWA 与 Token Launch 的结合。CiaoTool 通过 RWA 创建、多地址捆绑买入、内外盘管理及迁移等功能,帮助项目方完善从 Token 发行到初始交易的链上流程,推动

daisy_ciaotool的博客 348

2026年8第4周网络安全形势周报

本周网络安全形势呈现**"CISA KEV密集扩容 vintage漏洞返场、AI自主攻击完成首次真实平台入侵、npm供应链蠕虫规模化爆发"三大特征。CISA KEV catalog本周分两批新增9个在野利用漏洞**——826日六连发包含Citrix NetScaler内存溢出漏洞CVE-2026-8452(CVSS 8.8),827日三连发包含JFrog Artifactory路径遍历CVE-2026-66384与ownCloud认证绕过CVE-2023-49105。更令人警惕的是,

Bruce_xiaowei的博客 528

Web3钱包开发扩展比特币生态:BRC20与Runes协议的集成实践

这一设计带来了独特的余额管理机制:BRC-20的“整体余额”是地址可用的全部代币数量,但用户需要先将部分余额“铭刻”为可转移的铭文,才能发起转账。BRC-20代币标准的诞生、Ordinals协议的繁荣,以及Runes等新协议的推出,让比特币从一个“仅用于存储价值”的网络转变为支持多元资产的平台。但挑战在于交易构建的复杂性。对于计划扩展比特币生态的开发者而言,建议从复用成熟的SDK入手,优先支持BRC-20和Runes的核心交易能力,同时关注WBIPs等标准化进程,保持架构的灵活性以应对协议的快速迭代。

2601_96183616的博客 299

GTC泽汇资本:基金流向变化牵动币价节奏

<think>我们只需要根据内容生成摘要,≤150字。内容主要讲比特币现货基金资金流出,GTC泽汇资本观点。概括要点:单日净流出2亿,但度仍净流入,可能是阶段性再平衡,需观察后续指标印证。写成摘要。</think>比特币现货基金结束九日净流入,单日转净流出约两亿美元。GTC泽汇资本称,需结合成交与资金延续性判断性质;八累计仍净流入,短线撤出与度趋势未完全一致,或属阶段性再平衡。后续重点看资金流、成交等指标能否相互印证,否则市场可能维持区间整理。

SHIAIMING1的博客 203

CBCX:企业购币回归强化需求预期

Strategy完成自六以来首次企业购币,投入约3.7亿美元补充比特币储备。CBCX表示,新变化让比特币的短线定价重新回到数据与资金流本身,市场情绪虽有改善或降温,但尚未形成单向共识。企业需求回归为现货市场提供情绪支撑,同时股票融资方式也带来稀释与成本讨论。在CBCX看来,当前反应更像是对新增信息的阶段性消化,价格表现还需结合成交深度、波动率和相关资产走

2601_96207250的博客 139

Robinhood Chain 的 Meme 热潮背后:RWA 正在成为新的流动性入口

Robinhood Chain 正在形成 Meme + RWA + DeFi 的新型生态模式。Meme 负责制造社区注意力,代币化股票、黄金等 RWA 资产则成为新的交易对与流动性入口,而 Uniswap V3 为两者提供链上流动性基础设施。本文分析 Robinhood Chain Meme 与 RWA 的结合趋势,并介绍 CiaoTool 的 V3 工具体系,覆盖流动性创建、添加与移除、多地址并发交易、创建流动性并买入及市值管理,帮助项目方降低链上操作门槛,把握 Meme × RWA 的早期机会。

daisy_ciaotool的博客 166
上一篇: 黑客自己也被黑,大多数LokiBot都是初始版本的修改版
下一篇: 近三个月,已发生五起重大的内部攻击安全事件
Secboot
博客等级 码龄8年 4粉丝 46原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值