日韩精品无码视频一区二区蜜桃-成人午夜高潮a∨猛片-亚洲欧美精品伊人久久-黑人入室粗暴人妻中出-丰满人妻被黑人中出849

  • 元宇宙:本站分享元宇宙相關(guān)資訊,資訊僅代表作者觀點(diǎn)與平臺(tái)立場無關(guān),僅供參考.

慢霧:Venus 用戶 1300 萬美元被黑深度分析

背景

2025年9月2日,社區(qū)用戶@KuanSun1990遭遇攻擊,其在Venus協(xié)議上的多個(gè)頭寸被轉(zhuǎn)移,損失約1300萬美元。慢霧(SlowMist)自主研發(fā)的Web3威脅情報(bào)與動(dòng)態(tài)安全監(jiān)控工具M(jìn)istEye成功捕獲該異常,并協(xié)助用戶進(jìn)行分析。以下為具體分析詳情。

那么攻擊者是如何修改瀏覽器擴(kuò)展錢包的代碼呢?

我們知道 Chrome有一套安全機(jī)制,如果是從Chrome商城上下載的擴(kuò)展,只要代碼被修改,瀏覽器就會(huì)提示擴(kuò)展已損壞且無法使用;此外,這種完整性檢查無法被關(guān)閉。

因此,我們一度懷疑攻擊者可能不是修改某知名官方瀏覽器擴(kuò)展錢包的代碼,而是采用了其他的攻擊方式。由于受害者電腦中許多攻擊痕跡已被清理,真相難以完全還原。然而,通過深入研究并與威脅情報(bào)網(wǎng)絡(luò)的合作伙伴溝通,我們確認(rèn)攻擊者用于篡改交易的瀏覽器擴(kuò)展 ID與官方擴(kuò)展ID一致。

于是,我們開始研究如何實(shí)現(xiàn)瀏覽器擴(kuò)展 ID與官方保持一致,同時(shí)允許代碼被修改:

在瀏覽器擴(kuò)展頁面開啟開發(fā)者模式的情況下,可以將官方原版擴(kuò)展文件額外復(fù)制一份,然后導(dǎo)入瀏覽器,即可得到一個(gè)既可修改代碼又與官方擴(kuò)展 ID一致的新擴(kuò)展。這是因?yàn)镃hrome根據(jù)manifest.json文件的key來生成擴(kuò)展ID。只要確保擴(kuò)展中的manifest.json文件的key與官方相同(相同的key是讓擴(kuò)展擁有相同ID的關(guān)鍵),就可以在該新擴(kuò)展中(ID與官方一致)任意修改代碼而不會(huì)觸發(fā)完整性檢查。

通過 PatchChrome關(guān)于瀏覽器擴(kuò)展內(nèi)容驗(yàn)證的函數(shù),可以全局關(guān)閉擴(kuò)展的內(nèi)容完整性檢查。當(dāng)然,在macOS上,這部分操作需要重新簽名才能確保程序可用。

以上是我們研究出的兩種可能攻擊方式。目前沒有更多明確信息來佐證,因此上述方法僅代表慢霧安全團(tuán)隊(duì)內(nèi)部的研究和推測,并不意味著攻擊者實(shí)際使用了該手法。

在攻擊正式開始前,攻擊者于 9月1日使用自有資金籌集了約21.18個(gè)BTCB與205,000個(gè)XRP,為接管受害用戶在Venus的頭寸做好準(zhǔn)備。

(https://bscscan.com/tx/0x75eee705a234bf047050140197aeb9616418435688cfed4d072be75fcb9be0e2)

受害用戶完成委托后,攻擊者立即發(fā)起攻擊,通過 Lista閃電貸借入約285個(gè)BTCB,并動(dòng)用其自有的21.18個(gè)BTCB與205,000個(gè)XRP。隨后,攻擊者為受害用戶在Venus上歸還了約306.89個(gè)BTCB與152,673.96個(gè)XRP的貸款。

R1crA5KtUr0xqeeeGQOtMU9ImaxFbIreuTbL5Mtp.png

(https://bscscan.com/tx/0xe4a66f370ef2bc098d5f6bf2a532179eea400e00e4be8ea5654fa9e8aeee65bf#eventlog)

這一措施阻斷了攻擊者進(jìn)一步操作其頭寸以獲取利潤。隨后,Venus團(tuán)隊(duì)發(fā)起了緊急提案投票,以在確保協(xié)議安全恢復(fù)的同時(shí),盡力追回用戶被盜資金。

L6siwfbQClt4WKA1pRPiy2i445ROwGRdACJewwF2.png

總結(jié)

此次事件是一場精心策劃的網(wǎng)絡(luò)釣魚攻擊。攻擊者通過惡意 Zoom客戶端控制用戶設(shè)備,并利用Chrome開發(fā)者模式的特性篡改錢包擴(kuò)展,巧妙地將用戶的資產(chǎn)贖回操作替換為頭寸委托操作,手法極其精密。幸運(yùn)的是,Venus團(tuán)隊(duì)展現(xiàn)了出色的應(yīng)急響應(yīng)能力,通過多方協(xié)作與快速響應(yīng),最終幫助用戶化險(xiǎn)為夷,避免了可能造成的巨大損失。

Copyright © 2021-2025. 元宇宙yitb.com All rights reserved. 元宇宙導(dǎo)航 網(wǎng)站備案編號:京ICP備19001615號-2

主站蜘蛛池模板: 国产一区二区不卡在线看| 亚洲另类精品无码专区| 午夜亚洲www湿好爽| 果冻传媒剧国产剧情mv在线| 国产精品福利视频导航| 精品午夜福利无人区乱码一区 | 亚洲中文字幕无码永久| 黑人粗大猛烈进出高潮视频 | 99久热re在线精品视频| 强行糟蹋人妻hd中文字幕| 中文无码精品a∨在线观看| 国产亚洲精品第一综合另类| 午夜伦费影视在线观看| 苍井空一区二区三区在线观看| 国产亚av手机在线观看| 熟女人妻aⅴ一区二区三区60路| 四虎精品 在线 成人 影院| 亚洲色av性色在线观无码| 人妻少妇中文字幕乱码| 国产精品亚洲精品日韩已满| 亚洲国产综合在线区尤物| 欧美日产国产精品| 中字幕人妻一区二区三区| 无套无码孕妇啪啪| 十八禁视频网站| 国产精品992tv在线观看| 中文字幕肉感巨大的乳专区| 国产精品亚洲片夜色在线| 午夜福利理论片高清在线观看 | 久久受www免费人成| 国产人妻人伦精品久久久| 人妻av久久一区波多野结衣| 国产精品人妻久久久久| 国产素人在线观看人成视频 | 后入内射欧美99二区视频| 成人性生交大片免费| 国产精品69人妻无码久久| 国产亚洲欧美日韩在线一区| 中文字幕一区在线观看视频| 亚洲成av人无码不卡影片| 性荡视频播放在线视频|