左手倒右手,黑客利用漏洞盗窃3100万美元加密货币,方式简单粗暴
虚拟货币具有去中心化的特点,理论上不存在被盗的可能,但无数事实告诉我们,只要有交易,黑客有无数种方式盗窃虚拟货币,并不一定要破解加密货币。
就在近日,区块链初创公司MonoX Finance表示,一名黑客通过用于起草“智能合约”的软件漏洞,窃取了3100万美元。
该公司使用一种被称为MonoX的去中心化金融协议,交易双方通过名为“Mono”代币进行交易,大体过程为:
- 检查兑换参数是否正常
- 计算应输入输出代币的数量以及代币兑换后的价格
- 执行兑换操作,并将新的代币写入账本
在不同代币兑换时,上述过程能正常运行,但在同种代币兑换时,则出现了两个问题,在执行第二个步骤时,没有考虑兑换过程中,交易池代币储量的变更。最后一步没有考虑同种代币进行兑换时,兑出代币的价格更新操作会覆盖兑入代币的更新操作。
这就导致黑客可以利用这一漏洞,大幅提升Mono代币的价格。攻击者不断用Mono代币,兑换Mono代币,通过反复兑换,不断拉升代币价格,最后再用Mono代币兑换其他虚拟货币。
经过55次操作,Mono代币被拉升到一个可怕的价格,致使MonoX Finance损失高达3100万美元。
有人可能会觉得,这黑客的技术得多牛,才能发现协议漏洞,盗取公司巨额的财产。实际上这个漏洞相当低级,讲一个例子你就明白了。
张三和李四两人都是卖鸡蛋的,现在一斤鸡蛋才5块钱,他们俩都觉得价格太低,于是商量着怎么抬高鸡蛋价格。
因为这片区只有两人买鸡蛋,张三想了一个绝妙的方法。首先,李四以每斤7块钱的价格,从张三手中买走一斤鸡蛋,张三再从李四手中以9块钱一斤的价格买走一斤鸡蛋,如此反复,鸡蛋价格被炒到100块钱一斤。
这个例子在现实中根本无法成立,因为他们俩在那边倒来倒去,鸡蛋的价值还是5块钱,太贵根本没人买,或者人们就会寻求其他替代品,比如吃鸭蛋。到头来,张三的鸡蛋还是只能以5元一斤的价格往外卖。
问题是计算机程序不是人,它只会执行人类为它事先设定好的操作。按照设定,李四以每斤7块钱的价格向张三买鸡蛋后,计算机程序认为张三的鸡蛋都值7块钱,而且不会买一斤少一斤,原来多少还是多少。
100块钱一斤的鸡蛋,不会有人买,但计算机程序会照单全收,就产生了这么一出闹剧。
用Mono代币买Mono代币本来应该被禁止。假如有一家公司对外宣布,本年公司流水高达3万亿美元,结果一调查发现,这家公司根本就是空壳公司,之所以有这么高的流水,是通过拿1万美元去买1万美元,反复操作来的。
在会计行业,像这种操作不具有商业实质,是不能确认收入的。但MonoX协议却允许这种操作……
更让人无语的是,MonoX在今年已经接受了三项安全审计,均没有发现这一低级漏洞。
MonoX并不是唯一的受害者,十月份,黑客利用Indexed Finance公司其重新平衡指数池方式进行攻击,损失约1600万美元。区块链分析公司Elliptic所谓的DeFi协议已经损失120亿美元。
因为底层技术不成熟,使黑客能够轻易窃取用户资金,而流动性池使犯罪分子能够清洗勒索软件和诈骗等犯罪所得。
不仅如此,消耗大量电力资源进行“挖矿”活动本质上没有产生任何价值,“炒币”更是一种风险极高的活动。
在今年9月份,人民银行等10部门发布了《关于进一步防范和处置虚拟货币交易风险炒作风险的通知》,通知称,近期,虚拟货币交易炒作活动抬头,扰乱经济金融秩序,滋生赌博、非法集资、诈骗、传销、洗钱等违法犯罪活动,严重危害人民群众财产安全。
通知明确,虚拟货币兑换、作为中央对手方买卖虚拟货币等虚拟货币相关业务全部属于非法金融活动,一律严格禁止,坚决依法取缔。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Gartner:到2023年,移动应用跟踪的选择退出率将从85%下降到60%
据市场调研机构Gartner发布的数据显示,随着消费者获得非定向广告的体验,移动应用程序跟踪的选择退出率将从2021年的85%下降到2023年的60%。 Gartner营销部门副总裁兼杰出分析师Andrew Frank表示:“如果消费者熟悉要求跟踪的品牌,大约有四分之一的消费者会允许跟踪,尤其是作为现金奖励、优惠券、折扣或忠诚度积分等明确价值交换的一部分。尽管苹果的条款禁止开发商为允许用户在iOS设备上进行跟踪提供奖励,但营销人员和消费者正在寻找变通办法。” 2022年及以后的其他营销预测包括: 到2023年,90%的B2B社交媒体营销策略将纳入规模化的员工宣传计划。 到2025年,五分之一的B2B公司将使用人工智能/机器学习,通过在数字商务互动期间将客户与销售代表联系起来,主动减缓客户的旅程。 到2026年,首席营销官将把30%的网红和名人预算用于虚拟网红。 到2026年,60%的千禧一代和Z世代消费者将更喜欢在社交平台上购物,而不是传统的数字商务平台。 【责任编辑:赵宁宁 TEL:(010)68476606】
- 下一篇
Mozilla已修复NSS跨平台网络安全服务中的内存破坏漏洞
作为安全客户端 / 服务器应用程序开发的一款工具,NSS 可用于支持 SSL v3、TLS、PKCS #5、PKCS #7、PKCS #11、PKCS #12、S/MIME、X.509 v3 证书,以及其它各种安全标准。然而在 3.73 / 3.68.1 ESR 之前的版本中,Google 安全研究员 Tavis Ormandy 却发现了一个严重的内存破坏漏洞。 截图(来自:Mozilla 官网) Tavis Ormandy 将这种漏洞称作 BigSig,且现已分配 CVE-2021-43527 这个漏洞披露追踪编号。 若使用易受攻击的 NSS 版本,用户很可能在电子邮件客户端和 PDF 阅读器中处理 DER 编码(DSA)或 RSA-PSS 签名时,遭遇堆缓冲区溢出(heap-based buffer overflow)。 庆幸的是,Mozilla 已在 NSS 3.73 / 3.68.1 ESR 版本中修复了这个 bug 。但未及时打补丁的平台,仍存在程序崩溃、或被攻击者利用于任意代码执行(绕过安全软件)的风险。 Mozilla 在周三发布的一份安全公告中称,使用 NSS 处理 C...
相关文章
文章评论
共有0条评论来说两句吧...