慢雾:Apple Store恶意钓鱼程序可模仿正常应用程序,盗取账号密码以绕过2FA

[慢雾:Apple Store恶意钓鱼程序可模仿正常应用程序,盗取账号密码以绕过2FA]7月25日消息,慢雾首席信息安全官23pds发推提醒用户注意Apple ID出现的最新攻击案例,其中Apple Store出现恶意钓鱼程序,通过模仿正常应用程序盗取用户账号和密码,然后攻击者把自己的号码加入双重认证的信任号码,控制账号权限,用来绕过苹果的2FA。“加密货币用户务必注意,因为目前有不少用户、钱包的备份方案是iCloud备份,一旦被攻击,可能造成资产损失”。

慢雾:共享Apple ID导致资产被盗核心问题是应用没有和设备码绑定:5月19日消息,慢雾首席信息安全官23pds发推表示,针对共享Apple ID导致资产被盗现象,核心问题是应用没有和设备码绑定,目前99%的钱包、交易App等都都存在此类问题,没有绑定就导致数据被拖走或被恶意同步到其他设备导致被运行,攻击者在配合其他手法如社工、爆破等获取的密码,导致资产被盗。23pds提醒用户不要使用共享Apple ID等,同时小心相册截图被上传出现资产损失。[2023/5/19 15:13:08]

慢雾:跨链互操作协议Nomad桥攻击事件简析:金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。[2022/8/2 2:52:59]

声音 | 慢雾:EOS假充值红色预警后续:慢雾安全团队今早发布了 EOS 假充值红色预警后,联合 EOSPark 的大数据分析系统持续跟踪和分析发现:从昨日开始,存在十几个帐号利用这类攻击技巧对数字货币交易所、钱包等平台进行持续性攻击,并有被真实攻击情况。慢雾安全团队在此建议各大交易所、钱包、DApp 做好相关防御措施,严格校验发送给自己的转账交易在不可逆的状态下确认交易的执行状态是否为 executed。除此之外,确保以下几点防止其他类型的“假充值”攻击: 1. 判断 action 是否为 transfer 2. 判断合约账号是否为 eosio.token 或其它 token 的官方合约 3. 判断代币名称及精度 4. 判断金额 5. 判断 to 是否是自己平台的充币账号。[2019/3/12]

郑重声明: 慢雾:Apple Store恶意钓鱼程序可模仿正常应用程序,盗取账号密码以绕过2FA版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 阿布扎比批准加密公司Rain从事虚拟资产经纪业务

    [2023-7-25 15:57:50]金色财经报道,加密货币公司Rain获得阿布扎比金融监管机构的许可,可以作为虚拟资产经纪和托管服务提供商运营。该经纪公司将为阿联酋的机构和零售客户提供购买、出售和存储虚拟资产的能力。此外,该平台的用户将能够进出阿联酋迪...

  • XRP未平仓合约跃升至近两年高点

    [2023-7-25 15:57:29]金色财经报道,数据显示,本周早些时候,XRP未平仓合约已突破12亿美元,达到了2021年秋季以来的最高水平。 观点:SEC可能对XRP案提出上诉,使情况进一步复杂化:金色财经报道,LBank Labs高级研究...

  • LayerZero宣布已在Linea主网上线

    [2023-7-22 15:51:40]金色财经报道,全链互操作协议LayerZero宣布已在ConsenSys的L2网络Linea主网上线。该团队表示,测试网见证了550万个独立钱包提交了超过4600万笔交易,并且有100多个合作伙伴加入等候名单,因此这...

  • 以太坊网络销毁量超347.23万枚ETH

    [2023-7-23 15:52:43]金色财经报道,据Ultrasound数据显示,以太坊网络销毁量超347.23万枚ETH,本文撰写时销毁量为3,472,376.51枚ETH。其中,OpenSea销毁230050.66枚ETH,ETHtransfers...

  • 加密初创公司上周获得2.014亿美元的风险投资

    [2023-7-24 15:55:51]金色财经报道,上周风险资本和投资公司向加密项目投入了2.014亿美元,有11家公司宣布进行融资。其中规模最大的两轮融资分别是:面向虚拟世界的初创公司Futureverse融资5400万美元,以及面向开发人员的零知识证...

  • 慢雾:Apple Store恶意钓鱼程序可模仿正常应用程序,盗取账号密码以绕过2FA

    [2023-7-25 15:56:56]7月25日消息,慢雾首席信息安全官23pds发推提醒用户注意Apple ID出现的最新攻击案例,其中Apple Store出现恶意钓鱼程序,通过模仿正常应用程序盗取用户账号和密码,然后攻击者把自己的号码加入双重认证的...

  • 超级央行周”来袭,美联储7月加息或成“终曲”

    [2023-7-25 15:56:32]7月25日消息,“超级央行周”本周重磅来袭。美联储、欧洲央行和日本央行即将轮番登场公布最新利率决议,牵动全球投资者的敏感神经。分析人士认为,本次美联储议息会议的焦点将不在加息幅度上,而是货币政策声明及鲍威尔可能释放的...

  • Utopia攻击者地址已通过Tornado Cash转移了500.5枚BNB

    [2023-7-24 15:54:52]金色财经报道,据CertiK官方推特发布消息称,Utopia攻击者地址(0xe84e)已通过Tornado Cash转移了500.5枚BNB(约合12万美元)。该笔资金是利用“airdrop()”函数中的漏洞获取的。...

  • 安诺其:控股子公司与百度合作开发的区块链工作推进中

    [2023-7-21 15:50:31]金色财经报道,安诺其7月21日表示,公司控股子公司上海尚乎彩链与百度合作开发的区块链工作稳步推进中,目前处于内测阶段。 韩国财政网敦促国会议员将加密资产状况的调查范围扩大到配偶:8月22日消息,韩国财产公开和...

  • Yuga Labs:香港Ape Fest 2023将支持APE支付

    [2023-7-23 15:53:17]金色财经报道,“无聊猿”BAYC社区委员会与Yuga Labs数字和社交媒体总监Ian De Borja和Yuga Labs社区负责人Spicy Tinaa 本周举办了“APEFEST in HK 2023”Twit...

  • Worldcoin协议已在OP主网启动

    [2023-7-24 15:55:08]7月24日消息,Worldcoin协议在迁移到OP(原Optimism)主网后已正式启动。据optimistic.etherscan数据,WLD-Optimism当前最大总供应量为175,500,064枚WLD,持币...

大币网

[0:0ms0-8:242ms