BitPay 旗下开源 Copay 钱包被爆存在安全漏洞事件分析_非小号:CHA

事件回顾:

9月9日,每周200万下载量的「event-stream」NodeJS模块中,一个正常的「flatmap-stream」被合并到代码库;10月5日,「flatmap-steam」代码被更新,并夹带了经过混淆的恶意代码。代码审查人员没有仔细检验,就将其合并到代码库。11月26日,加州大学生发现BitPay的Copay钱包使用的「event-stream」中的混淆恶意代码会在该环境被触发,从而盗取钱包中的比特币。这个攻击手段,和2010年专门用于针对伊朗核电站的Stuxnet病可谓异曲同工。Stuxnet会使特定的西门子PLC控制芯片触发,进而可以引发核电站爆炸等严重后果。

Coinbase尚未取得日本运营许可,此前计划于2019年底获批:Coinbase最初宣布计划于2016年进入日本。后来在2018年,该交易平台任命摩根士丹利前日本员工Nao Kitazawa担任当地办事处负责人,当时Coinbase表示有信心在2019年底前在日本获得牌照,不过看来目前是有点盲目自信了。 截止目前Coinbase尚未取得日本运营许可。 此前消息,该交易平台已加入日本虚拟货币交换协会 (JVCEA),成为二级会员,二级会员是那些“正在申请或计划申请《支付服务法案》第 63-3 条规定的虚拟货币兑换登记”的企业。(Theblock)[2020/3/4]

BitPay官方通告称,使用Copay钱包versions5.0.2到5.1.0的用户受到了后门影响,使用这些版本的用户应该假定他们的私钥已经被窃取了,需要尽快升级到5.2.0版本。

动态 | 2019 年国内区块链行业共披露245起投融资事件,总融资244 亿元:根据烯牛数据统计,2019 年国内区块链领域投资热度大幅回落,共披露245起融资事件,相比2018 年下降59.4%,总融资额达244 亿元,相比2018 年下降40.8%,涉及项目212 个。融资数量、金额双降,相比2017 年仍是大幅增长,在政策推动以及更理性的资本支持下,2020 年国内区块链领域或将迎来更为健康的发展。

相比国外,国内区块链领域融资数量、金额的变化趋势基本相符,2019 年国内的降幅相对更大些,这与不少国内团队出海到国外创业不无关系。单个项目融资金额方面,因区块链行业发展阶段影响,国内、国外逐年递增,2019 年国内区块链项目平均融资金额在1 亿元水平,约为国外平均融资金额的1/4。[2020/1/15]

开源代码被埋雷,盗窃比特币的恶意代码居然在群众雪亮的眼睛下,从10月份隐藏至今!

声音 | joseph young:更多的内容创造者将在2019年采用比特币:加密货币分析师Joseph Young发推称:随着支付处理程序进行不合理的审查,更多的内容创造者将在2019年采用比特币。我希望看到它能自然地被商家采用,这是数字货币目前缺少的一项功能。像《堡垒之夜》这样的平台集成加密是很好的第一步。[2019/1/6]

对此,前FireEye资深工程师、AnChain.ai架构师RichardLai博士评论到:这是开源存在的问题,维护代码的人必须是值得信赖的。

这是AnChain.ai区块链三大永恒主题中「代码安全」的一个真实案例。随着代码日益复杂,开源社区也有疏忽之时。

AnChain.ai团队一直奋战在区块链安全第一线:从8月份曝光以太坊BAPT-FOMO3D黑客军团,到11月份帮助世界排名前5的EOSDApp设计安全架构重新安全上线,我们监测到针对交易所、DApp项目方的攻击越来越多。区块链安全三大永恒主题:交易、代码、基建,只有全面防护才是安全王道。

本文来源于非小号媒体平台:

AnChainAI

现已在非小号资讯平台发布1篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/3627080.html

漏洞风险安全

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

新研究表明比特币51%攻击是「不现实」的

下一篇:

链闻首爆OKEx遭遇众机构投诉,该消息已登上百度热搜

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

[0:15ms0-3:751ms