风险提示:理性看待区块链,提高风险意识!
“tradeRifle”漏洞细节披露 —某OTC服务严重安全漏洞用户资产可被窃取
首页 > 币界资讯 > 区块链新闻 2019-01-12 08:45:52
摘要
7月4日晚间,区块链安全公司PeckShield发出安全警告称:发现某个数字货币交易所提供的场外OTC平台存在名为“tradeRifle”的安全漏洞,攻击者可利用此漏洞介入数字货币交易流程,窃取平台用户的数字资产,给用户和交易所带来严重的安全威胁。7月5日午时,该交易所官方发出公告称,接到安全机构P 。
币界网报道:

7月4日晚间,区块链安全公司PeckShield发出安全警告称:发现某个数字货币交易所提供的场外OTC平台存在名为“tradeRifle”的安全漏洞,攻击者可利用此漏洞介入数字货币交易流程,窃取平台用户的数字资产,给用户和交易所带来严重的安全威胁。

7月5日午时,该交易所官方发出公告称,接到安全机构PeckShield发出的名为“tradeRifle”的场外交易平台漏洞报告,其安全团队已经完成对该漏洞的紧急修补。未对其场外交易平台的运行及用户资产安全造成影响。

现如今,数字货币交易所在区块链金融交易体系中扮演着极为重要的角色,OTC交易所提供一种更简单的法币与数字货币之间的线下交易方式,但正因为如此,线下交易存在的安全风险也会更大。PeckShield通过对多个顶级OTC交易所的分析,发现该交易所OTC 移动端存在一种“中间人攻击”的安全漏洞,我们将之命名为“tradeRifle”,具体表现为:

  1. 攻击者可以窃取买家/卖家敏感交易信息,修改并重放数据报文来模拟发出特权指令;
  2. 攻击者可以通过中间人攻击的方式伪造商家银行账号给已下单的买家,以骗取本用于支付订单的法币。

在披露详细攻击细节前,值得一提的是,我们在7月4日发出漏洞预警后,该交易所安全团队迅速做出回应,并在我们的技术支持下迅速修复了此漏洞,并未给用户带来直接损失。

tradeRifle攻击细节:

如图1所示,正常OTC交易流程,买家需要发起三个连续请求给OTC服务器以创建订单并获取卖家信息,之后买家可给卖家银行账户转账。支付操作完成买家再向OTC服务器发送付款成功通知并由服务器转发给卖家。卖家收到通知,确认法币到账后释放数字货币给买家,至此一笔买币交易流程结束。

1

( 图1: 正常OTC交易流程)

然而,图1中所有数据传输都是通过http而不是安全协议https实现,通讯过程很容易受到中间人攻击和重放攻击,举例来说,如图1中所示的Bank Info 请求报文部分,可以发起中间人攻击篡改银行卡信息,使买家在以为在给商家转账时却将法币转入攻击者账号而无法获得数字货币(如图2所示)。

2

(图2: 伪造卖家的银行信息)

图3显示了买家发送的http请求,用于在攻击测试中查询卖家的银行信息。

3

(图3: 买家查询卖家支付信息)

图4是JSON格式的数据查询结果。

4

(图4: 返回JSON数据格式的卖家账户信息)

由于OTC服务使用的是http明文协议,攻击者可以很容易篡改服务端返回的银行帐户信息(如图4红框所示)。另一种是重放攻击,攻击者可通过此攻击对卖家直接造成严重的数据资产损失。下面我们继续介绍它的工作原理。先通过通过窃听一个卖家确认放币的操作,攻击者可以获取卖家的Token和密码(如图5所示)。

5

(图5:卖家确认付款后的放币请求)

此后攻击者可以对该受害者卖家进行另一笔交易(如图6所示),攻击者可以自己释放受害者卖家在售的所有数字货币资产。

6

( 图6:冒充卖家的重放攻击)

关于我们

PeckShield是面向全球的业内顶尖区块链安全公司,以提升区块链生态整体的安全性、隐私性及可用性为己任。商业与媒体合作(包括智能合约审计需求),请通过telegram(https://t.me/peckshield)、twitter或电子邮件([email protected])与我们联系。

上一篇: STO是机会么?我们如何应对?
下一篇: 深度解读香港虚拟资产新政:虚拟资产交易平台运营者的要求
推荐专栏
Boss Wallet Web3 Econom Pass
专注币圈最新资讯
通俗浅显地聊透Web3大事小情
读懂区块链生态与未来,尽在币界网!
热门币种
更多
币种
美元价格
24H涨跌幅
BTC比特币
60,963.61 USDT
¥435,103.38
-2.72%
ETH以太坊
3,368.69 USDT
¥24,042.67
-0.3%
BNB币安币
570.68 USDT
¥4,073.00
-0.28%
USDT泰达币
1.02 USDT
¥7.25
-0.19%
SOL
135.96 USDT
¥970.36
+7.66%
USDC
1.00 USDT
¥7.15
-0.01%
TON
7.59 USDT
¥54.14
+4.55%
XRP瑞波币
0.47720 USDT
¥3.41
+0.48%
DOGE狗狗币
0.12210 USDT
¥0.87140
+2.43%
ADA艾达币
0.39050 USDT
¥2.79
+3.88%
热搜币种
更多
币种
美元价格
24H涨跌幅
Solana
180.72 USDT
¥1,310.49
+0.29%
比特币
66129.12 USDT
¥479,535.31
-0.07%
Curve
0.2568 USDT
¥1.86
-0.43%
Filecoin
4.3437 USDT
¥31.50
-1.79%
FTX Token
1.3892 USDT
¥10.07
-2.35%
比特币SV
51.0769 USDT
¥370.38
-0.68%
狗狗币
0.1252 USDT
¥0.91
-2.03%
柚子
0.5812 USDT
¥4.21
+1.82%
Yield Guild Games
0.474 USDT
¥3.44
-2.03%
奇亚
18.7015 USDT
¥135.61
-0.22%
Conflux
0.167 USDT
¥1.21
+1.09%
Shiba Inu
1.632E-5 USDT
¥0.00
-1.33%
最新快讯
更多
50,00万枚USDC在USDC国库铸造
2024-07-31 10:52:58
链上数据分析平台Arkham集成Blast链数据
2024-07-31 10:48:39
MellowProtocol已经接入OKXWeb3钱包
2024-07-31 10:41:48
Doubler完成DoublerLitev2升级,将于8月1日在MantaNetwork上发布新版本
2024-07-31 10:41:00
Paradigm于8小时前将39,068枚ETH存入托管平台AnchorageDigital
2024-07-31 10:38:36
ZKX24小时跌逾34%
2024-07-31 10:34:00
币界网晨间分析:以太坊ETH价格行情预测
2024-07-31 10:30:08
下载币界网APP