Pancake/Cream 域名被黑事件分析、思考和应对

我们首先用一个简单例子来理解域名解析的过程(为了方便理解,对里面一些详细的过程进行了简化抽象)。比如我们在浏览器输入pancakeswap.finance, 那么网络中的域名解析服务器(DNS)就会把这个域名解析成为一个 IP 地址,因为计算机网络中只能通过 IP 地址来访问服务器。在正常情况下,用户的浏览器就会访问到项目方设置的 IP 地址对应的服务器。而在本月 15 号的被黑事件中,DNS 把pancakeswap.finance的域名指向了黑客控制的 IP 地址,用户的浏览器就访问了黑客控制的服务器,而这个伪造的服务器通过伪造的网页前端向用户要求助记词(参见下面 Cream 被黑的界面)。

数据:Meebits24小时交易量位居所有NFT之首:3月12日消息,NFTScan 的数据显示,Meebits24 小时成交均价 7.88 ETH,成交额 8174 ETH,位居所有NFT之首。CryptoPunks 24 小时成交均价 82.86 ETH,成交额为 6877 ETH。[2022/3/12 13:52:40]

我们不禁要问,黑客是如何篡改 DNS 记录的?这得从 Pancake 和 Cream 的域名服务商 Godaddy 说起。Pancake/Cream 通过 Godaddy 购买了域名,并且在 Godaddy 把各自的域名映射成自己的服务器 IP 地址。根据 Cream Finance 发布的事后报告,黑客攻击了 Godaddy,破解了 Pancake/Cream 在 Godady 的账号,并且修改了域名映射,把对应的 IP 改成了黑客控制的 IP 地址。

安全公司Least Authority披露Atomic Wallet存在安全漏洞,警告用户注意风险:2月10日消息,安全审计公司Least Authority发布报告称,加密钱包Atomic Wallet存在安全漏洞,提醒其用户注意使用风险。

Least Authority于2021年初首次受聘检查Atomic的系统设计及其相应的核心、桌面和移动编码实现。该报告于2021年4月提交给Atomic,得出的结论是存在使用户面临“重大风险”的漏洞和不足。 Atomic在2021年11月发送一份回复,指出了他们的更新和改进。然而,在检查Atomic的修复提交后,Least发现大量问题和建议仍未解决。

根据审计准则和披露政策,现在Least Authority正式向用户发布警告,以警示风险。(CoinDesk)[2022/2/11 9:43:55]

DNS Hijack

那究竟是谁来背这个锅?Pancake 和 Cream 都在暗示是 Godaddy 的安全机制问题,因为 Pancake 和 Cream 本身没有做任何修改,是用 Google 的单点登录功能登录 Godaddy 的,而本身 Google 账号没有被黑。其实 Godaddy 的安全性的口碑在域名服务商里面非常一般,以前也经常出事故,那么作为对安全性高的 DeFi 项目的开发者,是不是应该一开始选择一个安全性更高的域名服务商?(Pancake 表示会把 Godaddy 替换成更高安全性的 MarkMonitor)。

这个事件也凸显了打造去中心化的 DNS 的重要性。我们不相信中心化的交易所,因为担心他们会 screw up 我们在里面存放的加密资产(Not your key,not your coin);我们也会担心中心化的域名服务商和 DNS 服务器(Not your Key,not your domain)。IPFS/ENS 等 web3 技术,就是很好的去中心化的 DNS 解决方案。

作为 Defi 投资者我们如何应对类似的域名被黑事件?我个人的一些方法:

1. 记住官方网站的域名,直接在浏览器输入正确的域名(一个字母都不能差),通过搜索引擎或者其他链接打开的地址要重新验证;

2. 需要确认 app 是否官方发行,比如前一阵子有假的 Uiswap 和 Trezor app 在应用商店,也是让人输入助记词,非常可怕;

3. 用 eth.link 后缀的网站 DNS 安全性更高,比如https://cream-finance.eth.link/,因为是去中心化的域名解析;

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

Ethereum金色DeFi日报 | YFI创始人AC宣布推出CurveSwaps

DeFi数据 1.DeFi总市值:965.31亿美元 市值前十币种排名数据来源DeFibox DeFi总市值数据来源:Coingecko 2.过去24小时去中心化交易所的交易量:22.5亿美元 过去24小时去中心化交易所的交易量数据来源:Debank 交易量排名前十的DEX 排名来源:DeFibox 3.DeFi借贷平台借款总量:122。

MATIC半年狂赚近30亿美元 首家购置BTC成为比特币巨鲸的上市公司

今年 3 月 12 日,美国 MicroStrategy 公司宣布以 1500 万美金,购买了 262 枚比特币。这并不是该公司第一次购买比特币,加上之前几次购买的,其持有成本价约为 24000 美元/枚,以当前价格计算已经获总盈利接近 30 亿美元,超过 135% 的回报率超过大部分美股上市公司。

欧易交易所app下载各大DEX及DeFi项目最喜欢哪个Layer2解决方案?

2020年下半年以来,比特币出圈,以太坊则成为圈内最大话题之一。 2021年以太坊 2.0 创世区块正式启;争论已久的 EIP1559 提案加入到 7 月的硬分叉升级,引发矿工强烈反对;以太坊价格冲至历史高点、DeFi 市场热度居高不下,Gas 费水涨船高...... 基于这些可扩展技术推出的扩容方案已被不少区块链项目采用,律动 BlockBeats。

比特币价格分析:上市公司狂买比特币 为何不爱以太坊?机构会是以太坊新支柱吗

由于以太坊历史、未来的不确定性,以及诸多原因,机构投资者目前对以太坊并不感冒。但是以太坊无疑有更大的想象力,未来更多激进的机构投资者可能会选择。 3月以来美图累计净购买了价值约9千万美元的加密货币,其中包括31000个以太坊,价值超过比特币。美图创始人蔡文胜称,美图是全球第一家上市公司把以太坊作为货币价值储备。

[0:15ms0-7:596ms