<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE wml PUBLIC "-//WAPFORUM//DTD WML 1.1//EN" "http://www.wapforum.org/DTD/wml_1.1.xml">
<wml>
<head> 
<meta http-equiv="Expires" content="0"/> 
<meta http-equiv="Cache-Control" content="no-cache"/> 
<meta http-equiv="Pragma" content="no-cache"/> 
</head>
<card title="回望“币安惊魂夜”：钓鱼如何发生，下次我们又能做什么？_砍柴网">
	<p><a href="https://wap.ikanchai.com/">首页</a> &gt; <a href="https://wap.ikanchai.com/?action=category&amp;catid=42">科技头条</a> &gt; <a href="https://wap.ikanchai.com/?action=category&amp;catid=2">创投圈</a> &gt; </p>
	<p align="center"><big>回望“币安惊魂夜”：钓鱼如何发生，下次我们又能做什么？</big></p>
	<p align="right">2018-03-14 21:18</p>
	<p>3月7日，知名数字货币交易平台币安遭到黑客攻击，此次攻击造成全球数字币价格大跌。<br />
根据币安交易所的公告，有31个账户遭到黑客的钓鱼入侵，黑客在掌握用户的账户权限之后，使用机器挂单，进行程序化高频交易，给用户带来巨大损失。<br />
这几天关于此事的新闻很多，但绝大多数都是从事件本身出发，对数字货币的影响、对交易平台的影响等。<br />
最关键的一点没人提及：到底钓鱼事件是怎么发生的，作为币安的普通用户，我们应该如何防御此类攻击？<br />
一年前，华裔学生报告unicode钓鱼漏洞<br />
在币安交易所发布的公告中指出，本次攻击，黑客使用了&ldquo;unicode钓鱼手法&rdquo;，这个是什么鬼？估计99%的记者没看懂。<br />
2017年4月14日，在约翰霍普金斯大学研究数学的学生xudong&nbsp;zheng发表了一篇论文，题目是《Phishing&nbsp;with&nbsp;Unicode&nbsp;Domains》，中文大意为&ldquo;用unicode网址钓鱼&rdquo;。文章中给出了一种钓鱼的方法，多语言字符混合来骗过用户的眼睛。<br />
安全专家向黑奇士表示，咱们使用的浏览器，是以英文为基础的，包括网址在开始也是仅能解析英文，所谓的unicode编码。<br />
为了让浏览器支持多语言，有人开发了punycode编码，这套编码可以让世界上其他的语言可以被浏览器&ldquo;理解&rdquo;，比如中文、俄文、韩语。<br />
例如，你要访问苹果网站，在最早你必须输入英文的apple.com；后来中国的cnnic、3721等公司，相继开发了自己的插件，让浏览器支持&ldquo;新浪.com&rdquo;、&rdquo;&ldquo;百度.com&rdquo;这样的域名。Punycode就相当于一款语言插件（编码标准），被内置在了主流浏览器当中。<br />
但使用puycode编码的网址会有一个问题，比如中文拼音的&nbsp;&uuml;，跟英文单词的u，看起来非常像（一个头上有两点，一个没有），但这套编码会识别成两个字母。<br />
这就带来一种攻击：有人把各种语言的相似字母组合在一起，冒充知名网址。<br />
本次币安的钓鱼攻击，就是有人把西里尔语字母，跟英文字母结合，冒充币安的网址。<br />
黑奇士采访的资深白帽子M表示，即使是专业安全人士，如果对web安全不熟，面对这种钓鱼也很有可能上当。<br />
半月前赵长鹏已收到警报，但未做处理<br />
所谓的钓鱼攻击，本质上就是用户在一个&ldquo;仿冒网站&rdquo;上输入了自己的账号密码。<br />
这个仿冒网站，要想针对性的投放到币安用户群中，黑客会使用一些精准化的投放手法，例如搜索引擎的广告投放、向币安用户发送钓鱼邮件、在电报群中点对点发送网址链接等。<br />
这些动作不能在短期内起效，如果交易所在安全监控上投入精力，是有可能早期发现、早期处理类似事件的。<br />
可惜的，币安交易所并未做到。<br />
有微信截图显示，早在2月20日，有人向币安交易所创始人赵某发布了钓鱼警告，他表示问题已得到处理。从币安的后续措施来看，他并未把这个警告当真，至少没有向存在风险的用户发布警告，以求尽力挽回损失。<br />
<p align="center"><img src="http://upload.ikanchai.com/2018/0314/1521033501552.jpeg" /></p><br />
白帽子M先生表示，针对此类unicode钓鱼，主流浏览器已经能够防御。在PC端，只要把浏览器升级到最新版本，就能解决一大部分威胁；在手机上，安装杀毒软件也能解决很多问题。如果是苹果手机，安装腾讯手机管家，iOS系统会调用其SDK，也能对钓鱼网址进行拦截。<br />
黑奇士查看币安网站，截至发稿，网站首页没有任何安全提醒。<br />
普通用户应该如何防范此类钓鱼攻击？<br />
黑奇士提醒普通用户，可以采取如下措施，降低数字币交易的安全风险：<br />
1、无论手机端还是PC端，都必须安装杀毒软件，而且要安装套装。单纯&ldquo;杀毒&rdquo;，是无法解决钓鱼这样问题的，黑奇士推荐卡巴斯基的杀毒套装（付费版），国内的话，可以尝试腾讯安全管家或火绒杀毒软件（两者均为免费软件）。<br />
2、浏览器必须保持实时升级，事实上，uniode钓鱼过去已经一年，主流浏览器都应该打了补丁，对近似字符区别性显示。但国内有些换壳的浏览器，核心升级不如原版浏览器，这些可能存在安全问题。例如360浏览器、搜狗浏览器、猎豹浏览器，都可能存在此类问题。<br />
黑奇士推荐安装在线安装chrome浏览器。国内网站下载的full版chrome浏览器，升级功能受到限制，可能导致安全性能受损。<br />
3、对于普通小白用户，推荐使用密码管理器，软件会自动识别网址，在仿冒的网址上不会自动填入密码。但需要指出的是，这类密码管理器一旦被人入侵，所有密码都会被窃取。如何权衡风险和便利，还需要用户自己把握尺度。<br />
4、手机端下载交易所软件时，不要怕麻烦，一定要从官网下载，不要从国内的手机软件商店下载，那些软件可能存在仿冒、换皮等问题。<br />
多个大交易所仍有漏洞<br />
3月10日，有安全研究者在知乎表示，除了用户账户被窃之外，交易所的风控逻辑存在漏洞，也是这次攻击成功的关键。<br />
知乎网友&ldquo;二子乘舟&rdquo;在文章中推测，币安交易所并未采取真正的OTP（One-time&nbsp;Password）逻辑。<br />
有币安受害者在国外网站表示，自己开启了币安最高等级的2FA认证。所谓2FA，就是在登陆账户的时候，除了账号名、密码需要正确之外，网站还会向你发送一个手机验证短信，验证成功才允许登陆，这个在业内叫二次验证。<br />
币安的逻辑漏洞在于，手机验证短信在30秒有效期内可以被二次使用：用户首先在币安使用，然后黑客再利用这条短信再次登陆，验证码仍然有效。<br />
而实际上，真正的OTP只允许一次登陆，即使在有效期之内，只要有人使用过一次，就会及时作废，防止黑客和用户同时异地登陆。<br />
根据&ldquo;二子乘舟&rdquo;的检验，包括火币、Bigone等著名交易所仍然存在OTP验证漏洞，可能会被黑客攻击。<br />
<p align="center"><img src="http://upload.ikanchai.com/2018/0314/1521033501797.jpeg" /></p><br />
（来源：知乎网友，二子乘舟）<br />
顶象高级安全专家朱烨表示，如果防范措施得当，当黑客窃取了用户的密码，试图登陆币安网站或app时，可以对其进行设备指纹、常用登陆IP、交易行为等多维度的风险模型识别，一旦发现异常即可阻止。<br />
而且，根据币安的公告，黑客使用了机械化高频交易程序，控制被窃账户频繁交易。像这种行为，在拥有丰富传统金融安全经验的安全模型来说，对其进行防御轻而易举，有多种安全策略可以奏效。<br />
安全路正长，诸君当努力<br />
在黑奇士看来，现在无论什么行业，对于业务安全的需求都是有增无减。<br />
以区块链相关为例，币安交易所对应了传统的沪深交易所，从收入水平、业务规模上都几乎可以与其匹敌。但每年沪深交易所的安全投入都是以数十亿计，币安投入了多少，对安全能说足够重视吗？<br />
昨天，币安发布公告，悬赏25万美元捉拿黑客。<br />
我想说，这种作秀有意思吗，你把这25万美元放到安全防御上行不行？<br />
再次一点，你如果舍得丢脸，在2月20号收到警告的时候，官方发个安全公告，提醒用户小心钓鱼攻击，还会有后来的3.7惊魂吗？<br />
一声叹息。<br />
安全路正长，从业诸君当努力啊。<br />
来源|微信公众号：钛媒体<br /></p>
		<p><a href="https://wap.ikanchai.com/?action=comment&amp;contentid=200781">共有评论0条</a></p>
	<p>
	<p>相关推荐</p>
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=572285">印度警告币安等9家加密货币平台违法，寻求屏蔽网站</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=526724">币安因监管考虑退出美国市场？创始人赵长鹏回应</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=524645">什么情况？“全球最大数字货币交易所”币安暂停美元银行转账</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=517960">币安也有挤兑风险？客户三日提币60亿美元，会计师事务所暂停服务、撤回储备证明报告</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=513773">亲手干掉“前救世主”，币安赵长鹏出资至少10亿美元，要做币圈“新救世主”</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=513512">币安：向行业复苏计划提供10亿美元，减少FTX破产危机蔓延</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=511629">币安CEO赵长鹏：币安有兴趣购买一些破产变卖的资产</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=509312">币安突然宣布拟完全收购FTX，赵长鹏确认已签署非正式协议</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=210617">红杉起诉币安：一场形式意义大于赔偿结果的狙击战？</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=209687">恶意做空比特币，OKEX躺枪？</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=203768">伯爵赵长鹏</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=199918">APT黑客组织又盯上数字货币 腾讯安全：FALLCHILL木马惹的祸</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=190166">2017年区块链盘点：ICO爆发元年，比特币触底反弹！</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=173886">SegWit2X分叉或取消，比特币现金再次向BTC发起挑战</a><br />
		</p>
<p><anchor title="返回"><prev/>&lt;返回</anchor><br /><br /><a href="https://wap.ikanchai.com/" title="返回首页">&lt;返回首页</a></p>
<p align="center">Copyright CmsTop.com<br />2026年04月19日 17:22:35</p></card>
</wml>