DigiCurrency 板


LINE

据Bleeping Computer 6月11日发表的一篇文章称,据报导,有黑客利用以太坊客户端的错 误设定,盗取了大约价值两千万美元的以太币。 黑客能够使用以太坊软件访问应用程序,该软件配置其接口以公开远程过程调用(RPC)。 RPC界面允许第三方查询,与以太坊服务进行交互和检索数据,这意味着访问者可以获得私 钥,查看所有者的个人信息,甚至可以调动资金。 虽然大多数应用程序默认情况下会禁用此界面,并且即使打开它,通常也会配置为仅允许访 问本地运行的应用程序。但是,开发人员并不总是保持这种配置,有时在不知道危险的情况 下重新配置Ethereum客户端。 Ethereum项目很早就知道利用此漏洞的可能性,并於2015年8月向其用户发出了官方安全建 议警告,表明攻击的可能性很低,但潜在的严重程度很高。 根据Bleeping Computer,中国网络安全公司Qihoo 360 Netlab在3月份发现,至少有一个「 测试程序」正在使用端口8545上的RPC接口对暴露的以太坊软件进行大规模扫描。当时,360 Netlab表示一条推文:「迄今为止其账户上只有3.96234 Ether [~$ 2000- $ 3000],但 嘿它是免费的!」 6月11日,Netlab团队在再次回顾研究之後表示,8545港口的扫描从未停止过,但实际上随 着更多「测试程序」的加入而增加。目前,被盗的以太币数目为38,642.7,价值约1810万美 元。 直至现在,以太坊团队和共同创始人Vitalik Buterin都没有对事件作出回应 原文:https://cointmr.com/%E9%BB%91%E5%AE%A2%E4%BA%8B%E4%BB%B6%E4%B8%8D%E6%96%B7 -%E4%BB%A5%E5%A4%AA%E5%B9%A3%E6%85%98%E9%81%AD%E6AF%92%E6%89%8B/ --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 27.52.104.31
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/DigiCurrency/M.1528952619.A.265.html
1F:推 JustSong: 先充值信仰 06/14 13:15
2F:推 kugwa: 这就使用者乱改设定出包吧 06/14 13:29
3F:→ kugwa: 比特币也有这东西 其他币应该也一样 06/14 13:29
4F:→ kugwa: RPC监听接受localhost以外的连线都会被用户端程式警告 06/14 13:31
5F:推 SCDAN: 这样要偏利多看 表示有人要? 06/14 13:53
6F:推 EthereumPTT: 不要乱条设定不就没事了 06/14 13:54
7F:推 jixian: 还酸信仰.. 06/14 14:29
8F:推 BlackBass: 不要给我啊 06/14 14:42
9F:推 kugwa: 仔细想了一下 不知道这些hacker是怎麽成功的耶 06/14 15:06
10F:推 kugwa: Bitcoin官方实作 要跑两支程式 06/14 15:10
11F:→ kugwa: bitcoind (daemon): 就是full node程式 并且提供RPC介面 06/14 15:11
12F:→ kugwa: bitcoin-cli (command line interface): 下RPC给daemon 06/14 15:11
13F:→ kugwa: Bitcoin使用者操作bitcoin-cli来命令bitcoind进行挖矿或是 06/14 15:14
14F:→ kugwa: 发送交易之类的动作 06/14 15:14
15F:→ kugwa: 然而bitcoind除了预设只能被本机的bitcoin-cli呼叫 06/14 15:15
16F:→ kugwa: bitcoind的设定档里面还会指定RPC user/password 06/14 15:16
17F:→ kugwa: bitcoin-cli对bitcoind下RPC的时候必须附上正确的user/pass 06/14 15:17
18F:→ kugwa: word 才给呼叫 06/14 15:17
19F:→ kugwa: 也就是说如果不知道bitcoind设定的user/password的话 06/14 15:18
20F:→ kugwa: 就算hacker从远端连入bitcoind也是没办法下RPC的 06/14 15:19
21F:→ kugwa: Ethereum应该也会有这一套认证才对吧 06/14 15:19
22F:→ kugwa: 不知道hacker是怎麽通过认证的 06/14 15:20
23F:推 holise71: 如果account处於unlock状态直接call是可以把钱干走 06/14 15:25
24F:推 kugwa: 所以call RPC不用认证吗?连上RPC port就可以call了哦? 06/14 15:28
25F:推 ReanoX: 就是因为没验证连上就可以,後来版本才做修正 06/14 18:47
26F:推 doranako: 如果client端有开启设定,hacker连上client的端口,还 06/15 09:27
27F:→ doranako: 不需要认证 06/15 09:27
28F:推 bab7171: 说不定有远端溢位 06/16 10:13
29F:→ jatj: 号称最安全 结果一直出包 笑死 06/17 10:01







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BabyMother站内搜寻

TOP