DigiCurrency 板


LINE

新闻来源连结:http://blockcast.it/2018/01/22/nearly-4m-iota-stolen-from-wallet s-since-users-used-seed-generation-websites/ 新闻本文: 日前,一名来自 IOTA Evangelist Network(IEN)的成员在部落格上发文表示,一些 IO TA 代币钱包用户,因使用线上 Seed 产生器而造成资金损失。据称这笔资金总额估计接 近 400 万美元 。 Ralf Rottmann 於 20 日在其个人部落格上发出一篇题为「What happened last night o n IOTA」的文章,他提到「在 2018 年 1 月 19 日,部分持有 IOTA 代币的用户遭不明 攻击者窃取了他们的资金」。Rottmann 随後称,攻击者并非利用 IOTA 技术上的漏洞来 进行窃取,他强调「IOTA 的技术是安全的」。 据 Rottmann 的解释,造成是次不幸事件的原因是该些用户使用了非官方网站所提供的新 钱包 Seed 产生器(Seed Generator)。IOTA 官方亦表示,最近收到不少有关遗失 IOTA 代币的报告。官方指出这些 Seed 是透过非官方网站生成, IOTA 目前并没有建立任何 Seed 产生器的官方网站,而由 IOTA 社群营运的 helloiota.com 是目前唯一受 IOTA 官 方认可的网站,在 helloiota.com 有介绍如何生成 Seed 的方法。 IOTA 官方 Discord 呼吁使用者依照 helloiota.com 的教学来生成 Seed。 「Seed」简单来说可理解为钱包的私钥,IOTA 钱包的 Seed 是一组共 81 个字元的随机 字串,只要拥有这组字串,就能随时随地使用电子设备登录到相关钱包,因此 Seed 的公 开就等同把钱包里的钱双手奉上。 Rottmann 补充表示,攻击者首先从产生器网站上取得使用者所创建的钱包 Seed,然後等 待合适时机,像是收集到大量 Seed 後,就开始资金转移。Rottmann 在文中特别点名 io taseed.io 这个产生器网站,而目前这网站已经无法使用。 iotaseed.io 网站目前已无法操作。 IOTA 官方多次向使用者表示「不要使用任何线上 Seed 产生器」,并强调确保 Seed 的 安全的重要性,然而,不少使用者还是被恶意欺骗了。 Rottmann 还提到,不法份子把资金转移到自己的手中的同时,还策划了一次针对数个 IO TA 全节点的 DDoS 攻击,攻击者的目的在於要有效阻止受害人挽救回他们被盗走的 IOTA 代币。由於网络节点受到攻击,受害人不能找到一个节点,以便在攻击者转移代币前成 功登录并移走钱包中的代币。 对於今次事件,Rottmann 透露负责维持全节点营运的社群已展开各种保护策略的讨论, 以便在未来更好地保护社群节点,免受此类特定和类似的 DDoS 攻击。但值得注意,Rott mann 同时带出了一个重要讯息,是钱包使用者必须注意的事。 本质上,从纯粹的技术和安全角度来看,在这次攻击事件下进行的所有交易转移都是合法 的...攻击者知道相关钱包的 Seed,是你亲手把「钥匙」放在银盘上交给他们,邀请他们 来打开你的钱包。 评论:好像都没人提到IOTA wallet用seed这件事,我个人是觉得蛮麻烦的,虽然说cmd可 以很快速的产生,但大多数人第一直觉还是上网找 online generator吧,这种类似phish ing的手法,反而更容易而且更有效。 --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 118.160.5.206
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/DigiCurrency/M.1516638585.A.32D.html ※ 编辑: Kinchtwck (118.160.5.206), 01/23/2018 00:30:19
1F:推 ProtectChu56: https://helloiota.com/generate-seed.html 01/23 00:39
2F:→ ProtectChu56: "The PowerShell method has been demonstrated to 01/23 00:39
3F:→ ProtectChu56: be insecure. Do not use it." 什麽时候被破解的?! 01/23 00:40
4F:推 ctes940008: 「你会把钱包私钥放在网路上吗?」 01/23 01:46
5F:推 Ash1taka: 私钥设定切勿假手他人,可惜这些资安意识不足的用户了 01/23 03:59
6F:→ marc21517: 应该是powershell产生出来的seed不够乱,可能会被破解 01/23 08:29
7F:推 coronach: 资安常识不够本来就不该自己生私钥,放交易所都还比较安 01/23 09:14
8F:→ coronach: 全 01/23 09:14
9F:推 pinkg023: 觉得奇怪的是币安的iota出金功能停止了,不知是否有关 01/23 11:44
10F:→ desion30: 币安常常关iota出金,应该说开没几次 01/23 12:38
11F:推 Ash1taka: 这次的被害者都是「让非官方网站帮他生私钥」喔! 01/23 15:27
12F:→ Ash1taka: 而「帮人生私钥」的网站偷偷把所有生过的私钥都录下来了 01/23 15:28
13F:推 ProtectChu56: 自问自答,听起来PowerShell的RNG用上了"开机时间" 01/23 16:14
14F:→ ProtectChu56: (milliseconds)当作TickCount,又Int-32 type只有 01/23 16:18
15F:→ ProtectChu56: 2,147,483,647种可能。攻击者有机会从交易地址反推 01/23 16:18
16F:→ ProtectChu56: 真正的SEED。听起来满恐怖的... 01/23 16:18
17F:推 ProtectChu56: 不过我没能理解的部分是环境变数应该不只开机时间 01/23 16:22
18F:→ ProtectChu56: 在没有掌控产生SEED的电脑前提下也能反推?! 01/23 16:22
19F:→ HamalAri: 不是反推吧? 是遍历所有地址 01/23 20:25







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Soft_Job站内搜寻

TOP