Coinbase双因子认证漏洞致超6000用户加密货币被盗

全球网络安全资讯2021-10-11 18:12:44

Coinbase双因子认证系统存在漏洞致超6000用户加密货币被盗。

Coinbase成立于2012年,美国比特币和其他数字货币交易平台。2021年4月14日,Coinbase在纳斯达克成功上市。

据美国加利福尼亚州司法部公开的一份数据泄露通知信息显示,Coinbase向用户发送数据泄露通知信,称其发现有第三方未经授权获得了Coinbase客户账号的访问权限,并将客户账户中的资金转出Coinbase平台,2021年3月——5月之间,有至少6000名Coinbase客户的资金被转出。

要成功将资金从Coinbase 账户转出,攻击者需要知道账户的用户名、密码以及与账户关联的手机号,并成功绕过基于SMS的双因子认证。通过利用Coinbase双因子认证系统中账号恢复过程中的漏洞,攻击者可以提取基于SMS的双因子认证token。Coinbase发现了攻击活动后,马上更新了基于SMS的账户恢复协议。

目前,Coinbase尚未确认攻击者是如何获取以上信息的,初步怀疑是通过钓鱼攻击来获取攻击所需数据的,并排除了从Coinbase公司内部窃取数据的可能,因为没有任何迹象表明数据来源于Coinbase内部。

Coinbase称会补偿所有受影响的用户,并已开始向他们发送补偿款。

漏洞货币
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年数字安全大事记
2023-01-06 11:11:30
数字安全已经成为国家安全有机且重要的组成部分。因此,2022年的增长率会进一步下降,预计约在11%左右。黑客要求支付1500万美元的赎金。12月,蔚来汽车发布公告称,黑客以信息泄露为名勒索225万美元价值等额的比特币。经初步调查,蔚来汽车2021年8月之前的百万条用户基本信息和车辆销售信息遭窃。
网络安全公司 Kromtech 偶然发现了一个 MongoDB 数据库,其中包含了超过 25,000 名投资或得到 Bezop(加密货币)的用户的个人信息,涉及姓名、家庭住址、电子邮件地址、加密密码、钱包信息以及扫描的护照、驾驶执照或身份证等数据。 Bezop 是去年年底推出的一个新的加密货币,最近它的团队举办了一次首次发行代币(ICO),以筹集资金来创建一个由区块链驱动的电子商务网络。
OpenSea NFT平台漏洞窃取用户钱包中的加密货币。 OpenSea是全球最大的综合NFT交易平台,用户可以在平台上铸造、展示、交易、拍卖NFT和其他数字资产,交易量达到34亿。近日,Check Point研究人员发现OpenSea平台中的一个安全漏洞,攻击者利用该漏洞可以诱使用户点击恶意NFT,用户点击后就会从用户加密货币钱包中窃取所有加密货币
PayPal已修复了反映的跨站点脚本漏洞,该漏洞是在一年前关闭的2020年2月19日在用户钱包的货币转换器功能中发现的。读取PayPal发布的摘要。PayPal为用户在货币兑换功能中输入的内容实施了其他验证检查和消毒剂控件,然后在响应中返回。根据PayPal所说,该缺陷存在于货币转换端点中,是由于未能正确清理URL中参数中的输入而引起的。这意味着恶意脚本通常会在另一个用户的浏览器页面文档对象模型中执行,而无需他们的了解或同意。
根据Chainalysis数据,2022年第1季度,DeFi加密货币平台频繁成为黑客攻击的目标。2021年,约有25%从DeFi平台窃取的加密货币之后返回给了受害者,而今年没有一起从DeFi窃取的资金返回的案例。公告指出,2022年1月到3月,有价值约13亿美元的加密货币被窃,其中97%来自DeFi平台。· 利用DeFi平台token桥中和平台投资体现的签名验证漏洞窃取价值3.2亿美元的加密货币。在投资之前对DeFi平台、协议和智能合约进行研究,意识到DeFi投资中的潜在风险;·?
根据Proofpoint的安全研究员卡费恩的说法,另一组网络犯罪分子正在使用美国国家安全局创建的、上个月被影子经纪公司抛弃的同一个永恒蓝色漏洞,用一种名为阿德尔库兹。
加密货币世界主要存在于数字领域,面临着众多不断变化的网络威胁,这些威胁所带来的风险,给个人和企业组织造成了重大损失。
根据《2021年度漏洞情报报告》显示,攻击者利用漏洞的速度正在大幅加快,已知漏洞利用的平均时间已降至12天,大大低于去年的42天。
受影响范围难以确定、缺乏可用补丁、第三方产品和服务可能暗含漏洞等难题的存在,导致Log4j漏洞缓解挑战满满。
全球网络安全资讯
暂无描述