详解币安API钓鱼事件:黑客何以一夜撬走近亿美元?
7月4日凌晨五时许,币安交易所出现超大额提现,2小时内,超过7000枚比特币转入同一地址,何一对此表示,这只是一个看上去比较异常的正常转账,并非网传被盗。然而,同日上午八时,币安暂停交易与提现,进行临时维护。
既然是“正常转账”,何来停机维护呢?
在巨额比特币流转的背后,一个名为Syscoin的小币种,在4日四时许价格迅速拉升了320万倍,一枚SYS价格达到了96BTC——SYS的日常均价一直是0.00003BTC左右。随着SYS价格被拉爆,黑客再通过其他交易所出货,至少能获利8000万。
币安官方公告指出,这是一次“部分API用户的钓鱼事件”,何为API钓鱼事件?又是如何获利的呢?
金色财经邀请KEX交易所的CTO刘宏斐对事件进行技术解读。API钓鱼事件,可理解为通过常规的钓鱼手段,包括并不限于假冒网上银行、垃圾邮件、虚假电商广告等不法手段,来获取收集用户的账号信息,并由此获得API接口权限,并通过大量的API接口操作来影响交易市场。刘宏斐表示,由于API权限位于用户权限下,因此只要得到了平台的用户权限即可控制其API权限。如果黑客能够从一个或者几个平台获取大量的API控制权,即大量的用户账号登录信息,就可以左右市场行情。
发动攻击的人掌控足够的API之后,足以操控某个币种的市场涨跌,只要涉及的资金量和某项目的资金盘达到一定比例,就能引发巨额涨跌,因此交易量小和单价低的小币种容易成为攻击对象。当瞬间拉高小币种的价格之后,再通过卖出提前低价埋伏在其他交易平台的该币种即可获利。
这样的事件过后往往跟随比特币的下跌,3月7日,币安也发生了性质极为相似的黑客攻击时间,那一次买入的小币种是VIA,攻击发生后两天,比特币暴跌近1000美元。这一次,攻击发生后30分钟,比特币跌去130美元。黑客通过提前做好的空单,可二次获利。
针对这次异常事件,币安提出了四点处理方案,包括删除全部API记录、回滚异常交易账户记录、返还手续费、以及成立币安投资者保护基金等。

那么删除API记录的做法能够在多大程度上弥补损失呢?刘宏斐指出,从技术角度看,“如果是单纯删除API记录,其实作用不大,只能防止攻击者在短时间内不能进行再次攻击。真正有效的方式是,修复生成API过程可以绕过二次验证(GOOGLE验证等)的漏洞,防止在用户未知的情况下生成API”。
交易所阻止黑客控制API有若干种办法,首先就是要尽可能保障用户账号的安全,通过短信验证码、GOOGLE验证码等安全手段(此次攻击中,生成API流程的2FA被绕开)增加账号的安全机制;另外,在生成API的过程中加入人工审核的互动过程,确认此操作为用户的本意操作。据刘宏斐介绍,KEX交易所目前采用的也是这种安全措施。
对于回滚交易的操作,刘宏斐认为,这仅能恢复事故之前的账户情况,对用户的利益做到一定程度的弥补,但对于“追回”黑客已经获取的利润则没有意义。
因为此种攻击黑客并没有直接通过被盗账号来直接获取利益,而是通过大量被盗账号的买卖行为影响市场,并且在其他平台上已经交易提现。
对于普通交易所用户来说,虽然账户记录已经回滚,但潜在地,会有相当一部分加密货币交易者对币安甚至所有的交易所安全性产生质疑与恐慌,甚至引发踩踏性跟风抛盘,这对于整个加密货币行业和区块链产业都会产生冲击。[page]分页标题[/page]
刘宏斐建议,普通用户为了保护自己在这样的事件内免受损失,需要做到两点。首先最好将平台内提供的安全防护手段,例如,短信验证、邮箱验证、谷歌验证码等安全机制尽可能的打开,这样虽然增加了登陆的复杂度,但其实这也是保证平台数字资产的最基本手段;其次就是安全保密数据的保存方式。例如,密码采用专业的密码管理工具,存放数字资产的移动设备不随意安装未知APP,不随意扫描二维码等,不在未知陌生的站点泄露用户信息。
随着信息化不断深入到我们生活中的每个角落,我们的资产由传统的有形资产在不断转化为数字资产。金色财经认为,数字资产不同于有形资产,在保存方式上需要我们重新树立新的信息化安全防范意识,交易所等金融敏感的平台不应单纯的只强调“用户体验”、“易用性”,而忘记了信息安全的重要性。

- AMD助力微软Windows 11 为用户带来强大、可靠的计算能力2021-10-09 16:20
- 游戏玩家为之疯狂!Chinajoy2021 AMD展台那些火爆的瞬间2021-08-02 15:39
- 全场最佳 AMD Chinajoy2021展台圆满收官2021-08-02 15:38
- AMD 锐龙5000G系列处理器正式亮相Chinajoy20212021-08-02 11:50
- 极速制胜 制霸游戏 AMD携多款游戏神器扬威Chinajoy2021-08-02 11:44
- 央视《新闻联播》头条聚焦铁建重工,聚力攻克“卡脖子”技术难题2021-03-22 11:08
- 刚刚!我又上央视新闻联播头条了!2021-03-22 11:04
- 中国电科(3月1日-3月7日)要闻回顾 | 资讯轻阅读2021-03-22 10:47
- 我国将建第一个国家公园:为何是三江源2021-03-22 10:43
- 美国硅谷上演“大逃亡”:郊区成科技精英避难所2021-03-22 10:41

- 11:45东方药林药业有限公司:行稳致远,以长期主义深耕海外根基
- 11:43易萃享健康:数智技术打破壁垒,实现全民健康管理零门槛
- 10:41东方药林小毛巾:柔触亲肤,践行健康生活初心
- 10:36东方药林:擘画十年蓝图,以战略引领抗衰事业新未来
- 10:19易萃享健康:全周期健康守护,打造家庭健康管理超级管家
- 10:41东方药林:擘画十年蓝图,以战略引领抗衰事业新未来
- 10:38易萃享:AI科技深度赋能,让精准养生融入现代日常生活
- 10:48东方药林:锚定抗衰赛道,以创新实干筑牢发展根基
- 10:38易萃享:千日匠心打磨,开创精准营养个性化全新赛道
- 15:02广东康力医药:创新驱动全域升级,迈向全球大健康领航者新征程
- 14:58广东康力医药有限公司:载誉前行守初心,标杆实力赋能大健康产业高质量发展
- 14:13广东康力医药有限公司:使命铸魂价值观引领,三十载坚守践行健康担当
- 13:44山姆会员超市的爆款冰淇淋,是蒂兰圣雪联名Peet’s的一杯零下18度的冰
- 11:53广东康力医药:全球化战略深耕,擘画中国大健康品牌国际新蓝图
- 11:51康力医药:以用户为中心,构建全链条健康服务生态新标杆
- 11:32华创万邦国际投资管理集团有限公司 多元布局赋能,续写企业发展新辉煌
- 11:30华创万邦国际投资管理集团有限公司 共启矿产投资新征程
- 11:28华创万邦国际投资管理集团有限公司 精准风控护航,稳健推进矿产投资布局
- 11:26华创万邦国际投资管理集团有限公司 践行矿产投资社会责任
- 11:21华创万邦国际投资管理集团有限公司 精英团队赋能,筑牢矿产投资核心根基
- 11:15华创万邦国际投资管理集团有限公司 创新驱动发展
- 11:10华创万邦国际投资管理集团有限公司 共筑养老新格局
- 11:03华创万邦国际投资管理集团有限公司 坚守初心践使命
- 10:58华创万邦国际投资管理集团有限公司 打造有温度的养老家园
- 09:41龙雀奉化时间|奉化区文旅集团丁晶:在雪窦山海间,重拾松弛与欢喜
- 08:31在HTX存放资产安全吗?深度拆解:你的资产到底被存放在哪里?
- 15:49深化校企合作:东方药林走进荆楚理工学院举办专场招聘
- 09:06康力医药:三十载初心如磐,大健康赛道铸就民族品牌力量
- 17:29华创万邦国际投资管理集团有限公司-医养深度融合,筑牢养老健康防线
- 11:20东方药林PQQ人参石榴饮:元气奢宠,焕活日常轻饮体验



