作者ryousa (ryousa~Diru)
看板DigiCurrency
标题[新闻] 黑客事件不断 以太币惨遭毒手
时间Thu Jun 14 13:03:36 2018
据Bleeping Computer 6月11日发表的一篇文章称,据报导,有黑客利用以太坊客户端的错
误设定,盗取了大约价值两千万美元的以太币。
黑客能够使用以太坊软件访问应用程序,该软件配置其接口以公开远程过程调用(RPC)。
RPC界面允许第三方查询,与以太坊服务进行交互和检索数据,这意味着访问者可以获得私
钥,查看所有者的个人信息,甚至可以调动资金。
虽然大多数应用程序默认情况下会禁用此界面,并且即使打开它,通常也会配置为仅允许访
问本地运行的应用程序。但是,开发人员并不总是保持这种配置,有时在不知道危险的情况
下重新配置Ethereum客户端。
Ethereum项目很早就知道利用此漏洞的可能性,并於2015年8月向其用户发出了官方安全建
议警告,表明攻击的可能性很低,但潜在的严重程度很高。
根据Bleeping Computer,中国网络安全公司Qihoo 360 Netlab在3月份发现,至少有一个「
测试程序」正在使用端口8545上的RPC接口对暴露的以太坊软件进行大规模扫描。当时,360
Netlab表示一条推文:「迄今为止其账户上只有3.96234 Ether [~$ 2000- $ 3000],但
嘿它是免费的!」
6月11日,Netlab团队在再次回顾研究之後表示,8545港口的扫描从未停止过,但实际上随
着更多「测试程序」的加入而增加。目前,被盗的以太币数目为38,642.7,价值约1810万美
元。
直至现在,以太坊团队和共同创始人Vitalik Buterin都没有对事件作出回应
原文:
https://cointmr.com/%E9%BB%91%E5%AE%A2%E4%BA%8B%E4%BB%B6%E4%B8%8D%E6%96%B7
-%E4%BB%A5%E5%A4%AA%E5%B9%A3%E6%85%98%E9%81%AD%E6AF%92%E6%89%8B/
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 27.52.104.31
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/DigiCurrency/M.1528952619.A.265.html
1F:推 JustSong: 先充值信仰 06/14 13:15
2F:推 kugwa: 这就使用者乱改设定出包吧 06/14 13:29
3F:→ kugwa: 比特币也有这东西 其他币应该也一样 06/14 13:29
4F:→ kugwa: RPC监听接受localhost以外的连线都会被用户端程式警告 06/14 13:31
5F:推 SCDAN: 这样要偏利多看 表示有人要? 06/14 13:53
6F:推 EthereumPTT: 不要乱条设定不就没事了 06/14 13:54
7F:推 jixian: 还酸信仰.. 06/14 14:29
8F:推 BlackBass: 不要给我啊 06/14 14:42
9F:推 kugwa: 仔细想了一下 不知道这些hacker是怎麽成功的耶 06/14 15:06
10F:推 kugwa: Bitcoin官方实作 要跑两支程式 06/14 15:10
11F:→ kugwa: bitcoind (daemon): 就是full node程式 并且提供RPC介面 06/14 15:11
12F:→ kugwa: bitcoin-cli (command line interface): 下RPC给daemon 06/14 15:11
13F:→ kugwa: Bitcoin使用者操作bitcoin-cli来命令bitcoind进行挖矿或是 06/14 15:14
14F:→ kugwa: 发送交易之类的动作 06/14 15:14
15F:→ kugwa: 然而bitcoind除了预设只能被本机的bitcoin-cli呼叫 06/14 15:15
16F:→ kugwa: bitcoind的设定档里面还会指定RPC user/password 06/14 15:16
17F:→ kugwa: bitcoin-cli对bitcoind下RPC的时候必须附上正确的user/pass 06/14 15:17
18F:→ kugwa: word 才给呼叫 06/14 15:17
19F:→ kugwa: 也就是说如果不知道bitcoind设定的user/password的话 06/14 15:18
20F:→ kugwa: 就算hacker从远端连入bitcoind也是没办法下RPC的 06/14 15:19
21F:→ kugwa: Ethereum应该也会有这一套认证才对吧 06/14 15:19
22F:→ kugwa: 不知道hacker是怎麽通过认证的 06/14 15:20
23F:推 holise71: 如果account处於unlock状态直接call是可以把钱干走 06/14 15:25
24F:推 kugwa: 所以call RPC不用认证吗?连上RPC port就可以call了哦? 06/14 15:28
25F:推 ReanoX: 就是因为没验证连上就可以,後来版本才做修正 06/14 18:47
26F:推 doranako: 如果client端有开启设定,hacker连上client的端口,还 06/15 09:27
27F:→ doranako: 不需要认证 06/15 09:27
28F:推 bab7171: 说不定有远端溢位 06/16 10:13
29F:→ jatj: 号称最安全 结果一直出包 笑死 06/17 10:01