主页 > imtoken钱包官方下载最新地址 > Binance 遭到黑客攻击,损失了 4100 万美元。 16层安全机制为何挡不住黑手?

Binance 遭到黑客攻击,损失了 4100 万美元。 16层安全机制为何挡不住黑手?

最大的加密货币交易所币安8日遭遇黑客攻击,损失7000个比特币,价值约4100万美元。这是币安成立以来的第三起重大安全事件,而这一次是直接打击到了币安自身。

虽然损失的数额不应该影响运营,但其首席执行官赵长鹏在过去的采访中向 DeepTech 透露,币安有 16 层安全机制。那么,为什么还是不能阻止黑客呢?

Binance 被公认为全球交易量最大的加密货币交易所,这也是自去年 3 月和 7 月报道黑客事件以来,被外界所知的 Binance 首次成立。此后的第三次重大安全事故。

不同的是,前两次币安没有透露其后的实际损失,而这一次是损失了4100万美元。

由于 Binance 每年至少赚取数亿美元,因此这一损失应该不足以影响其运营。真正影响的是行业和用户对币安品牌的认知以及对安全技术的信心。

币安交易所创始人兼CEO赵长鹏

币安交易所创始人兼CEO赵长鹏去年接受DeepTech采访时表示,“安全”是币安两大核心优势之一。他说,“我们在速度上有绝对优势,安全性一直很稳定,这两个是币安的核心优势。”

当时,他直言不讳地告诉 DeepTech,币安“绝对是黑客的最大目标”。据他介绍,币安自成立以来,曾多次遭到攻击。有时候运气好,可能几天都不会被攻击,但如果不好,一天就会被攻击10、20次,攻击力非常猛烈。

北京时间5月8日凌晨,赵长鹏在推特上表示,币安需要进行一些计划外的服务器维护,这会影响资金的存取,大约会持续几天。小时,但不会影响交易。并表示大家不用恐慌(No Need to FUD),资金是安全的(资金是#safu)。

几小时后,币安发布公告称,北京时间凌晨3点左右,发现交易所存在大规模安全漏洞。恶意行为者使用了一系列技术:网络钓鱼、病毒和其他攻击来获取用户的 API 密钥、两步验证码和“可能的其他信息”。

根据区块浏览器 blockchain.com 上的交易日志,黑客窃取了 7,000 个比特币,价值约 4100 万美元。

公告进一步指出,可能有一些受影响的账户尚未确定。该漏洞仅影响币安热钱包中的比特币,约占比特币总持仓量的2%,仅受影响的就是上述交易。

公告显示,交易完成后,触发内部系统警报,币安立即停止所有提现。在接下来的一周内,币安将进行“全面的安全审查”,暂停存取资金,同时继续交易。不过,赵长鹏在公告中警告用户“黑客仍有可能控制部分账户”。

“我们所有其他钱包都安全无恙,”赵长鹏在 Binance 公告中说,并补充说,“黑客耐心等待并使用多个看似独立的账户,进行了精心准备的盗窃。交易结构通过了我们现有的安全系统。不幸的是,我们无法在交易发生之前阻止它。”

16层防护失效,黑客如何渗透币安?

“在事发前未能成功阻止该笔交易”,失败到什么程度意味着币安的安全机制已经失效?

赵长鹏曾透露,币安在安全机制的设计上有16层保护,“到目前为止(指采访时)最多只有第三层被攻击。”这16层防护分为很多不同的维度,包括业务安全、物理安全、网络安全等,每个维度又进一步分层,所以一共自定义了16层。

理想情况下,当外来攻击开始渗透到 Layer 1、Layer 2 时,Binance 将能够检测和处理。然而,这次攻击表明,虽然 Binance 的安全机制有多达 16 层,但仍有漏洞可以被渗透。

据区块链安全公司北京联安媒体分析,币安被盗可能是由于黑客长期对内网进行APT渗透,而不是单个或批量用户被钓鱼病毒入侵,而被盗的7000多枚比特币分散在40多个黑客控制的钱包地址中,并未转移。

另一家区块链安全公司 Peckshield 随后跟进表示,共有 7,074 个比特币被盗,存储在 20 个主要地址,没有进一步传播。

成都联安经过深入分析认为,黑客同时通过API接口发起提现操作,用户的API key和Secret key可能泄露,因为部分用户可能没有配置IP限制和提现功能开放限制,黑客可以绕过验证码、短信、两步验证码等安全措施进行提现。

成都联安进一步指出了用户泄露信息的可能途径:

1、普通用户一般不使用API​​keys,高级用户一般使用代码实现自动化交易,由于用户源代码泄露,可能导致API Secret key泄露;

2、用户被钓鱼攻击,输入的APIkey和Secret key被黑客截获;

3、保存用户API密钥和Secret key的电脑被盗;

4、用户的APIkey和Secret key由于币安交易所的系统泄露,其中只有71位用户开通了提现功能,被盗币。

据赵长鹏称,包括 Coinbase 在内的多家交易所表示,他们会将可能的黑客地址列入黑名单,以防止他们将资金存入其他交易所。赵长鹏在推特上感谢他的同行,包括 Coinbase 和其他交易所。

相关损失如何赔付?

在赔偿用户损失方面,公告指出,将使用“SecureAsset Fund for Users比特币被黑客攻击会赔多少,又称SAFU”来赔偿用户损失。该基金成立于2018年7月3日,资金来源为客户交易手续费10%的划转。该基金的最初目的是在极端情况下保护币安用户。与基金相关的资金存储在币安的冷钱包中。

事件发生后,有业内人士表示愿意立即给予币安资金支持,但赵长鹏在推特上表示感谢,称币安感谢各路人士和机构的支持,但币安有足够的资金来补偿客户的损失。损失。

他说币安只是受伤了,但没有破产(我们受伤了,但没有破产)。他进一步表示,币安的慈善事业还在推进中,如果你想资助它,你可以考虑资助慈善项目(我们的慈善工作将继续,请考虑捐赠给这些项目)。

不过据媒体估计,币安SAFU基金成立10个月左右,累计金额应该不到2000万美元,远低于本次损失的4100万美元。如果这个估计是真的,SAFU 可能不足以弥补这次用户的损失。

在某一时刻考虑区块回滚以弥补损失

此外,值得注意的是,据赵长鹏推特称,他曾考虑使用区块回滚来弥补损失。

从推特上的相关讨论来看,有网友积极建议币安应该使用区块回滚来弥补损失。比特币核心开发者杰里米·鲁宾(Jeremy Rubin)也在推特上向赵长鹏提出了类似的建议。 ,赵长鹏回应称会慎重考虑这个提议,而 Primitive Ventures 合伙人 Dovey Wan 则表示在询问了一些大型矿池后,发现这不是一个可行的方案。

不久之后,赵长鹏在推特上表示,在与 Jeremy Rubin、Prestwich、Bcmakes、Hasufl 和 Jihan Wu 等多方讨论后,币安决定不进行区块回滚。弥补损失的方法。还列出了回滚块的优缺点。

据他介绍,优势包括:1.我们可以通过给矿工费用来“报复”黑客; 2. 防止未来可能的黑客攻击; 3. 探索比特币网络如何应对此类问题的可能性。

缺点包括:1.破坏了比特币网络的可信度; 2. 在比特币网络和社区中造成分裂。这些伤害超过4000万美元。 3. 黑客在我们的设计和我们的用户中展示了以前不明显的弱点。 4. 虽然这对我们来说是一堂昂贵的课,但它不仅仅是一堂课。确保用户资金安全是我们的责任。

虽然赵长鹏很快表示放弃该计划,但讨论却带来了不小的争议。因为,如果这个计划真的付诸实施,无论成功与否,都会对加密货币的去中心化精神造成不小的打击。

然而,与去年 3 月相比,在引发市场恐慌效应的 Binance 黑客事件之后,比特币在不到 2 小时内暴跌 1,000 美元。这次加密货币市场的反应相当平静。

截至8日下午,除币安币(BNB)在过去24小时内录得约6%的跌幅外比特币被黑客攻击会赔多少,市值排名前十的币种普遍下跌,但跌幅不大。硬币只记录了 0.55% 的跌幅。