Cointime

扫码下载App
iOS & Android

Atomic Wallet 遭黑客攻击损失 3500 万美元,无心之失还是咎由自取?

两年前发现安全漏洞,并未及时更新处理。

撰文:秦晓峰

上周末,加密钱包 Atomic Wallet 遭遇黑客攻击。

根据链上侦探 ZachXBT 统计,本次攻击被盗总额已超 3500 万美元,涉及 BTC、ETH、USDT、Tron、BSC、ADA、Ripple、Polkadot、Cosmos、Algo、Avax、XLM、LTC 和 Doge 等多个资产;最大个人损失为 795 万枚 USDT(TRC 版),排名前五的受害者累计损失约 1700 万美元,占比近一半。

6 月 3 日,多名 Atomic Wallet 用户在社交媒体发文称自己的钱包资产被盗,Atomic Wallet 随后发文称:「我们收到了钱包被盗的报告,正在尽一切努力调查和分析原因。如果有更多相关消息,会第一时间发布。」

在等待了近两天后,今天上午 Atomic Wallet 官方只发布了一份语焉不详的推文,「目前不到 1% 的月活用户受到影响 / 已上报,安全调查正在进行中;Atomic Wallet 已将受害者地址告知主要交易所和区块链分析公司,以追踪并阻止被盗资金转移」。对于黑客攻击媒介、如何避险以及后续补偿等用户关心的问题,Atomic Wallet 并未给出回应。

加密 KOL「Tay」通过收集受害者地址分析发现,最早的攻击发生在 6 月 3 日 5: 45 (UTC+ 8 ),最新一笔被盗交易发生在 6 月 3 日 23: 30 UTC(UTC+ 8 );黑客首先将被盗资产归集到一个新地址,而后通过 uniswap、mm swap、sunswap 等 DEX 将各个代币兑换为该链的基础代币并再次转移至新地址(等待后续操作)。

攻击发生后,加密基础设施公司 Jito Labs 首席执行官 buffalu 和业务负责人 Brian 出手,帮助一名受害者成功挽回 100 万美元损失。

黑客是如何实现攻击的?Btc 21.de 创始人 「Joko」 怀疑 Atomic Wallet 存在一个「恶意补丁」,一旦用户打开应用程序,它就会将私钥发送给攻击者。该推断来自社区讨论,有受害者表示,自己在登陆 Atomic Wallet 后一分钟内,资产就被黑客盗窃。

(受害者论坛)

也有受害者反映,自己的 Atomic Wallet 账户私钥从未在其他平台进行备份或授权,并且也没有使用 SIM 卡,很少连接家庭 WiFi,但依然被黑客盗走了所有的 ADA 资产。不过有一个细节值得注意,该用户使用的是 Atomic Wallet 安卓版本 1.13.20 ,最新版本为 1.15.1 (2023 年 5 月 23 日更新),因此不排除是旧版本钱包存在安全漏洞的可能。

「Tay」分析认为,Atomic Wallet 的应用程序没有以安全的方式构建,要么是有人推送了恶意版本的应用程序,窃取了用户的密钥;或者他们(Atomic Wallet)无意中将用户的私钥记录到自己的服务器上,而这些服务器被恶意行为者访问。

需要注意的是,早在一年前,安全公司 Least Authority 就曾披露 Atomic Wallet 存在安全漏洞,并警告用户注意风险。

(Least Authority 公告)

2022 年 2 月,Least Authority 发布报告称,该公司于 2021 年初首次受聘检查 Atomic 的系统设计及其相应的核心、桌面和移动编码实现,得出的结论是存在使用户面临「重大风险」的漏洞和不足,该报告于 2021 年 4 月提交给 Atomic。Atomic 在 2021 年 11 月对调查结果做出了回应,表明已进行更新和改进。然而,Least Authority 在审查 Atomic Wallet 提供的修改后版本中,发现大量问题仍未解决,并对用户构成安全风险。根据审计准则和披露政策,Least Authority 正式向用户发布警告,以警示风险。但这一警示依然没有引起 Atomic Wallet 的重视,某种程度上也为今天的攻击埋下了暗雷。

针对 Atomic Wallet 被盗事件,安全公司慢雾创始人余弦评论称:「助记词 / 私钥如此敏感的信息交给对安全不够负责任或安全等级不足够高的钱包来守护,简直就是讽刺。这里的信息不对称太严重了,连我都难以回答哪些钱包是持续安全的……助记词 / 私钥就应该躲在加密芯片、离线环境或可信环境里,用多签 /MPC 去单点故障也行。」

据了解,Atomic Wallet 将自己定位为不拥有用户私钥的去中心化、非托管应用程序,号称目前支持超过 1000 种加密货币,在全球拥有超过 500 万用户。「Atomic Wallet 作为一个接口,使用户能够访问他们的区块链资金。钱包及其操作是受加密保护的,私钥和备份短语等关键数据,通过可靠的加密算法安全地存储在用户的本地设备上。」

由于非托管的属性,Atomic Wallet 也在服务条款中明确说明,开发者对用户遭受的链上损害不承担任何责任。「在任何情况下,Atomic Wallet 都不会对超过 50 美元的服务造成的损害承担责任。」

最后,需要提醒广大受害者,目前推特上已经出现虚假账户冒充 Atomic Wallet 发布退款推文,用户点击后会跳转至钓鱼网站,需要提高警惕。在推特搜索官方账户时,认准蓝 V 认证——虚假账户使用金 V 认证混淆视听,官方账户为:@AtomicWallet。

评论

所有评论

推荐阅读

  • 特朗普称正考虑逐步降级对伊朗的军事行动

    Cointime 报道,3月21日,美国总统唐纳德·特朗普当地时间3月20日在其社交媒体“真实社交”发文表示,随着他们考虑逐步降级在中东针对伊朗政权所开展的各项重大军事行动,他们已非常接近实现既定目标:彻底削弱伊朗的导弹能力、发射装置及所有相关设施。摧毁伊朗的国防工业基础。消灭伊朗海空军力量,包括防空武器系统。绝不允许伊朗哪怕是接近拥有核能力;同时,美国必须始终保持一种态势,以便一旦出现此类情况,能够迅速且强有力地予以反击。以最高级别的力度,保护美国在中东的盟友,包括以色列、沙特阿拉伯、卡塔尔、阿拉伯联合酋长国、巴林、科威特及其他国家。 特朗普称,霍尔木兹海峡的守卫与巡航工作,应在必要时由其他使用该海峡的国家来承担,美国将不再承担此责任。若受邀协助,美国愿为这些国家在霍尔木兹海峡的行动提供支持,但一旦伊朗的威胁被彻底消除,此类协助便将不再必要。尤为重要的是,对于这些国家而言,这将是一次轻而易举的军事行动。 (央视新闻)

  • 灰度向美SEC提交Grayscale HYPE ETF的初始S-1文件

    Cointime 报道,灰度向美国证券交易委员会(SEC)提交了 Grayscale HYPE ETF(代码: GHYP)的初始 S-1 文件。并表示,“注册声明尚未生效。在注册声明生效之前,不得出售股份,也不得接受购买要约。

  • 分析:比特币跌破6.6万美元或引发10%-20%深度下跌

    3 月 21 日,持牌市场技术分析师(CMT)Aksel Kibar 表示,比特币潜在上升楔形形态的下边界支撑位位于 66,000 美元,若跌破可能引发熊市反转。上升楔形作为经典技术形态,通常在上涨趋势末期出现,预示价格动能衰竭,历史数据显示类似下跌突破确认后平均回调 10-20%。

  • 白宫称特朗普没有向伊朗派兵的计划

    3 月 20 日,一位白宫官员表示,尽管有新的部队调动以及可能封锁哈尔克岛的报道,特朗普「没有」向伊朗部署军队的计划。这位官员补充说,美军「随时可以夺取哈尔克岛」,但目前仍保留多种选择,不会透露具体战略。

  • 美国向伊朗增兵引发市场恐慌,金银、美股快速下跌,比特币跌破7万美元大关

    3 月 20 日,据 Bitget 行情信息,报道称美国将向中东增派兵力后,现货黄金向下触及 4550 美元/盎司,日内跌 2.19%。现货白银日内重挫 6.00%,现报 68.45 美元/盎司。美元指数 DXY 日内涨超 0.5%,报 99.76。此外,标普 500 指数跌幅扩大至 1%、纳斯达克指数现跌 1.36%。而短期利率期货价格显示,市场预计美联储很可能在 12 月加息。另据 HTX 行情信息,比特币跌破 7 万美元,现报 69761.56 美元。此前消息,美国正在向中东派遣三艘军舰,并向中东增派数千名海军陆战队员。

  • 伊朗最高领袖就伊朗新年发表书面贺词

    3 月 20 日,伊朗最高领袖穆杰塔巴·哈梅内伊刚刚就即将到来的伊朗传统节日诺鲁孜节(3 月 21 日),也就是伊朗传统新年发表书面贺词。穆杰塔巴表示,过去一年伊朗经历多轮「军事与安全冲突」,造成包括军方指挥官和民众在内的人员伤亡。他指责以色列在美国支持下对伊朗实施袭击,并称相关行动未能达到其预期目标。在谈及国内局势时,穆杰塔巴表示,外部势力试图通过经济压力和舆论手段影响伊朗社会稳定,但伊朗民众的动员能力和社会凝聚力有效挫败了相关企图。经济方面,穆杰塔巴强调,应通过发展「抵抗经济」、改善民生和基础设施建设来增强国家韧性。在外交层面,他表示伊朗将继续重视与邻国关系,呼吁包括巴基斯坦、阿富汗等在内的地区国家加强合作与团结。(CCTV 国际时讯)

  • 美CFTC发布加密资产与区块链业务FAQ,强化监管规则一致性

    3 月 20 日,美国商品期货交易委员会(CFTC)主席 Mike Selig 在 X 平台发文表示,该监管机构已发布关于加密资产及区块链相关业务的常见问题解答(FAQ),进一步明确注册机构及交易实体的合规指引。据悉,其中内容涉及围绕代币化抵押品及数字资产作为保证金等问题,补充解释了此前发布的两份员工函(代币化托管指引与数字资产保证金无行动豁免指引),为市场参与者提供更清晰的操作框架。Mike Selig 补充称,随着「Project Crypto」成为联合推进项目,与美国证券交易委员会(SEC)保持一致,也是推动加密监管规则清晰化与统一化的重要一步。

  • 特朗普:伊朗已经没有领导人可以对话

    3 月 20 日,特朗普表示,伊朗已经没有领导人可以对话了,也没人想再当伊朗领导人了。

  • Tom Lee支持的WLD财库公司Eightco增持价值4000万美元OpenAI股份

    3 月 20 日,据 The Block 报道,Eightco 宣布增持价值 4000 万美元 OpenAI 股份。由此,公司已向 OpenAI 投资了总计 9000 万美元。Eightco 最近任命 Bitmine 董事长 Tom Lee 为董事会成员,同时也是 WLD(由 Sam Altman 支持的加密项目 World 的原生代币)的最大公众持有者。3 月 12 日,Eightco Holdings 宣布获 1.25 亿美元融资承诺,BitMine 领投。

  • 标普500指数跌幅扩大至1%

    Cointime 报道,行情显示,标普500指数跌幅扩大至1%、纳斯达克指数现跌1.36%。