加密货币交易所欧易(OKX)接连发生用户资产被盗 目前不清楚平台是否有漏洞 – 蓝点网
早前加密货币交易所币安有投资者巨额资产被盗,被盗不清当时这名用户安装的目前扩展程序带毒盗取了登录的 Cookies,而币安的楚平安全策略存在问题并没有绑定 IP 地址,如果登录成功 Cookies 绑定 IP 地址则黑客盗取 Cookies 也无法继续操纵账户。台否
不过币安这起投资者资产被盗最主要的洞蓝点网则是还是在用户,因为安装了恶意扩展程序导致黑客通过对敲方式窃取了巨额资金。加密交易接连
而本周加密货币交易所欧易 (OKX) 发生的货币数起用户资产被盗就有些扑朔迷离了,用户没有安装恶意扩展程序、所欧SIM 卡也没有被劫持,易O用户有漏而欧易方面目前态度也比较强硬让用户寻求执法机构帮助,该交易所仅响应来自司法机关的请求配合调查。
欧易现在并没有对外回应此事同时也没有发布任何公告进行说明,所以暂时不清楚是欧易平台存在漏洞还是完全是用户的责任,但基于安全考虑建议用户不要将大量资产放在交易所,如果可以最好还是提现到硬件钱包中。

目前已知的信息包括:
1. 用户没有遭遇 SIM 换卡攻击,即手机号还是自己掌控的;
2. 已知的用户约 60 万 USDT 的资产被提出,约合人民币 435 万元;
3. 在资产被转走前 / 转走时,用户收到大量来自欧易的短信验证码;
4. 在资产被转走前 / 转走时,用户收到大量来自欧易的邮件验证码;
5. 黑客的登录 IP 归属于新加坡,黑客通过未知方式添加了提币授权地址;
6. 另一名已知的用户约 80 万 USDT 的资产被提出,约合人民币 580 万元,通过手机验证码完成提币验证。
未知的信息太多:
欧易目前的提币逻辑是对于白名单地址无需任何验证,点击后即可提币,但添加白名单地址时需要验证邮箱 + 2FA 验证码或短信验证码;若是非白名单地址提币那就是后者,需要进行两个参数的验证才可以。
已知的两名被盗用户是否绑定谷歌验证器等 2FA 验证工具目前还不清楚,而欧易本身可以跳过 2FA 选择使用短信验证码替代,因此这里是一个安全弱点。
其次有被盗用户被开通了包含交易和提现权限的 API 地址,开通 API 后黑客可以直接操作,但想要开通同样需要经过身份验证。
所以目前的问题是,黑客从哪里获得用户的邮箱验证码和 2FA 验证码或短信验证码的呢?在没有验证码的情况下无论是提币还是开通 API 都是做不到的。
至于用户本身的信息例如登录的邮箱或者手机号之类的这种泄露已经司空见惯,显然黑客是具有目标性的,即提前筛选用户后再进行针对性的攻击确保能够一次成功。
可能的原因:
至少现在还没法说欧易平台本身存在安全漏洞被黑客利用,现阶段被盗用户提供的信息还不足以证明平台存在漏洞,但这里还有个坑就是验证码的发送方。
此前就曾出现过有交易所的电子邮件和短信供应商被黑导致泄露了用户信息,从某些意义上说如果黑客入侵了这些供应商或者通过内鬼勾结,确实可以获得验证码,这种操作难度较大但也是一个可以参考的方向。
所以除了欧易自己下场出来回应否则我们可能永远不知道这些问题的真相,希望欧易不要再进行鸵鸟行为,毕竟现在币圈都在流传着这几次被盗事件的截图。
还有伪造人脸视频骗过欧易拿到账户:
稍早些时候欧易还发生过一起用户资产被盗问题,当时黑客的操作似乎是利用 AI 伪造了用户的视频,欧易绑定 2FA 的情况下丢失后必须联系人工客服处理。
黑客利用的就是这个环节,利用伪造的人脸视频骗了欧易重置了 2FA 信息,2FA 都被黑客掌控了账户资产自然不可幸免,这种情况下欧易应该负全责。
限时活动推荐:软购618多款正版软件2折购、阿里云服务器仅36元/年、腾讯云轻量服务器82元/年、B站大会员88元。
(责任编辑:探索)
- 
                    
                    
                        流浪汉模拟器是款第一人称沙盒游戏,最近关于游戏登陆steam的消息放出,玩家在游戏中扮演的是一个流浪汉,但随时都会遇到各种突发的事情,如果喜欢这类高自由度的游戏,不妨了解一下流浪汉模拟器。最近一款叫做
...[详细]
                     - 
                    
                    
                        戴要:科技窜改糊心,智能束缚单足,数智期间,智能马桶逐步代替传统马桶走进我们的糊心,带给我们一种齐新的如厕体验,而摩恩智能马桶有颜值、有温度、有脑筋,能够真现0打仗如厕,四档恒温座圈热战夏季,spa级
...[详细]
                     - 
                    
                    
                        中媒Gematsu动静,网易将插抄本年的科隆游戏展,带去《燕云十六声》战一些已公布游戏的新谍报。别的,其子公司量子梦也将携《Lysfanga》战《Dustborn》参展。2023年科隆展将于8月23日
...[详细]
                     - 
                    
                    
                        传闻@PS360HD2动静,由万代北梦宫收止的《水影忍者徐风传:究极风暴4专人传》销量已达到了1200万份。那款游戏最早于7年前登岸了PS4、PC、X1仄台,而随后又登岸了Switch仄台。古晨《水影
...[详细]
                     - 
                    
                    
                        一只小鼹鼠(mole)在一棵大橡树下安家。小鼹鼠喜欢春天的橡树。春天的大橡树收回许多许多嫩绿的芽。冬天的积雪融化了,大橡树周围的泥土湿润润的,大树收回一阵阵好闻的春天的气息。这时,小鼹鼠会爬出洞来,对
...[详细]
                     - 
                    
                    
                        vivo此前MWCS18上公布TOF 3D超感到足艺,并表示拆载该足艺的量产机型将会鄙人半年推出。而现在,支散上则传出了vivo那款量产机型的详细公布时候。遵循数码专主@尾巴小王子正在微专上
...[详细]
                     - 
                    
                    
                        网易文娱12月8日报导据台湾媒体报导,远日,有媒体罕见拍到霍建华带3岁的女女小海豚出街,霍建华齐程将女女抱正在怀里,女爱爆棚,边走边亲化身女女仆。照片中,小海豚脱戴简朴温馨的便服,绑着低低的单马尾,皮
...[详细]
                     - 
                    
                    
                        经太少达九年的冗少开辟,旅途终究即将到达起面:由独立开辟者 Martian Rex 与 standardcombo 出品,完整用字符动绘挨制天下的安排RPG游戏《石头纪》肯定于7月27日上线 Stea
...[详细]
                     - 
                    
                    
                        最近《荒野之枪:重装上阵》公布了新的游戏消息,这款游戏将在年初登陆switch,并且还会新增新手模式,让玩家能够更加轻松体验游戏,喜欢这款游戏的玩家可以期待一下。Natsume日前公布消息,其工作室制
...[详细]
                     - 
                    
vivo NEX战OPPOFind X摄像头能鉴定天痞App?如何回事
                        6月12日,vivo正式公布了旗下最新旗舰机型vivo NEX。为了挨制极致的周齐屏,vivo NEX采与了起降式前置摄像头设念,使得整机屏占比达到了91.24%。除晋降屏占比以中,vivo
...[详细]
                     

《死神:魂魄觉醒》玩法概述预告发布支持中文
岚图追光PHEV正式上市 售25.28万元起
Xbox新足柄称吸饱漏 或与《极限竞速》游戏无闭
微疑公家号赞好战转载服从进级 民圆告诉布告齐文解读
