線上IOTA產生器導致數百萬美元損失 - 數位貨幣

Elma avatar
By Elma
at 2018-01-23T00:29

Table of Contents

新聞來源連結:http://blockcast.it/2018/01/22/nearly-4m-iota-stolen-from-wallet
s-since-users-used-seed-generation-websites/

新聞本文:
日前,一名來自 IOTA Evangelist Network(IEN)的成員在部落格上發文表示,一些 IO
TA 代幣錢包用戶,因使用線上 Seed 產生器而造成資金損失。據稱這筆資金總額估計接
近 400 萬美元 。

Ralf Rottmann 於 20 日在其個人部落格上發出一篇題為「What happened last night o
n IOTA」的文章,他提到「在 2018 年 1 月 19 日,部分持有 IOTA 代幣的用戶遭不明
攻擊者竊取了他們的資金」。Rottmann 隨後稱,攻擊者並非利用 IOTA 技術上的漏洞來
進行竊取,他強調「IOTA 的技術是安全的」。

據 Rottmann 的解釋,造成是次不幸事件的原因是該些用戶使用了非官方網站所提供的新
錢包 Seed 產生器(Seed Generator)。IOTA 官方亦表示,最近收到不少有關遺失 IOTA
代幣的報告。官方指出這些 Seed 是透過非官方網站生成, IOTA 目前並沒有建立任何
Seed 產生器的官方網站,而由 IOTA 社群營運的 helloiota.com 是目前唯一受 IOTA 官
方認可的網站,在 helloiota.com 有介紹如何生成 Seed 的方法。


IOTA 官方 Discord 呼籲使用者依照 helloiota.com 的教學來生成 Seed。

「Seed」簡單來說可理解為錢包的私鑰,IOTA 錢包的 Seed 是一組共 81 個字元的隨機
字串,只要擁有這組字串,就能隨時隨地使用電子設備登錄到相關錢包,因此 Seed 的公
開就等同把錢包裡的錢雙手奉上。

Rottmann 補充表示,攻擊者首先從產生器網站上取得使用者所創建的錢包 Seed,然後等
待合適時機,像是收集到大量 Seed 後,就開始資金轉移。Rottmann 在文中特別點名 io
taseed.io 這個產生器網站,而目前這網站已經無法使用。


iotaseed.io 網站目前已無法操作。

IOTA 官方多次向使用者表示「不要使用任何線上 Seed 產生器」,並強調確保 Seed 的
安全的重要性,然而,不少使用者還是被惡意欺騙了。

Rottmann 還提到,不法份子把資金轉移到自己的手中的同時,還策劃了一次針對數個 IO
TA 全節點的 DDoS 攻擊,攻擊者的目的在於要有效阻止受害人挽救回他們被盜走的 IOTA
代幣。由於網絡節點受到攻擊,受害人不能找到一個節點,以便在攻擊者轉移代幣前成
功登錄並移走錢包中的代幣。

對於今次事件,Rottmann 透露負責維持全節點營運的社群已展開各種保護策略的討論,
以便在未來更好地保護社群節點,免受此類特定和類似的 DDoS 攻擊。但值得注意,Rott
mann 同時帶出了一個重要訊息,是錢包使用者必須注意的事。

本質上,從純粹的技術和安全角度來看,在這次攻擊事件下進行的所有交易轉移都是合法
的...攻擊者知道相關錢包的 Seed,是你親手把「鑰匙」放在銀盤上交給他們,邀請他們
來打開你的錢包。

評論:好像都沒人提到IOTA wallet用seed這件事,我個人是覺得蠻麻煩的,雖然說cmd可
以很快速的產生,但大多數人第一直覺還是上網找 online generator吧,這種類似phish
ing的手法,反而更容易而且更有效。

--

All Comments

Hedy avatar
By Hedy
at 2018-01-24T11:47
https://helloiota.com/generate-seed.html
"The PowerShell method has been demonstrated to
David avatar
By David
at 2018-01-29T09:37
be insecure. Do not use it." 什麼時候被破解的?!
Steve avatar
By Steve
at 2018-02-03T05:32
「你會把錢包私鑰放在網路上嗎?」
Tristan Cohan avatar
By Tristan Cohan
at 2018-02-04T12:07
私鑰設定切勿假手他人,可惜這些資安意識不足的用戶了
Sarah avatar
By Sarah
at 2018-02-08T19:20
應該是powershell產生出來的seed不夠亂,可能會被破解
Todd Johnson avatar
By Todd Johnson
at 2018-02-12T07:40
資安常識不夠本來就不該自己生私鑰,放交易所都還比較安
Kyle avatar
By Kyle
at 2018-02-15T00:54
覺得奇怪的是幣安的iota出金功能停止了,不知是否有關
Jacky avatar
By Jacky
at 2018-02-15T02:48
幣安常常關iota出金,應該說開沒幾次
Jacky avatar
By Jacky
at 2018-02-17T02:39
這次的被害者都是「讓非官方網站幫他生私鑰」喔!
Brianna avatar
By Brianna
at 2018-02-20T14:22
而「幫人生私鑰」的網站偷偷把所有生過的私鑰都錄下來了
Joe avatar
By Joe
at 2018-02-20T21:59
自問自答,聽起來PowerShell的RNG用上了"開機時間"
Sierra Rose avatar
By Sierra Rose
at 2018-02-22T05:08
(milliseconds)當作TickCount,又Int-32 type只有
2,147,483,647種可能。攻擊者有機會從交易地址反推
真正的SEED。聽起來滿恐怖的...
Ursula avatar
By Ursula
at 2018-02-26T23:02
不過我沒能理解的部分是環境變數應該不只開機時間
在沒有掌控產生SEED的電腦前提下也能反推?!
Andrew avatar
By Andrew
at 2018-02-28T03:15
不是反推吧? 是遍歷所有地址

捕夢網 雲端算力 ETH

Thomas avatar
By Thomas
at 2018-01-22T23:23
※ 引述《omegaisgod (nihowfriend)》之銘言: : : 新人級 小資入門 1MH/s~29MH/s (1050元/MH/s) : : 老手級 進階投資 30MH/s~99MH/s (945元/MH/s) : : 專家級 收益最大 100MH/s~1000MH/s (914元/MH/s) ...

IOTA真的能實現足夠的算力嗎

Quintina avatar
By Quintina
at 2018-01-22T22:46
做為一個和您一開始就有同樣問題的人 說真的我還是沒辦法被說服 或許您能用比較相近的語言在幫我解釋一次 我看了您在FB的討論 您覺得最大的收穫是tangle網路在拓樸的兩端可以容納兩筆互為衝突的交易(雙花) 但我覺得這改變並不會影響我們原先討論的本質 因為當網路拓樸的兩端合併以後 勢必會取權重的一筆生存 另 ...

驚見1200萬台幣收購5枚比特幣 小心有詐

Kristin avatar
By Kristin
at 2018-01-22T21:48
新聞來源連結: https://www.nownews.com/news/20180121/2687023 新聞本文: 比特幣值再回升?驚見1200萬台幣收購5枚 小心有詐 記者鄧力軍/台中報導2018/01/21 11:37 ▲比特幣行情高低震蘯,竟有騙徒利用1,200萬元高價收購的手法,騙走玩家現值1 ...

xmrig-proxy 請教

Emily avatar
By Emily
at 2018-01-22T18:28
這幾天在測試 xmrig-proxy 這套軟體 小算力機器我是都直連 https://moneroocean.stream/ 這礦池有支援小算力的機器、因此感覺還不錯 本來算力在 100H/s 以下的、我會連 Difficulty 1000 現在 xmrig-proxy 設定連 Difficulty ...

加密貨幣閒聊區 1/18

Lily avatar
By Lily
at 2018-01-22T17:08
※ 引述《DarkerDuck (達克鴨)》之銘言: : 雖然之前很早就預估到BTC的高點差不多到了。 : 並且希望其他加密貨幣能夠盡快取代BTC的市場地位,不過很顯然還是來不及。 : 比特幣仍然是幣圈裡主要的結算和計價貨幣,帶著所有幣一起跌,跌破了一萬美金。 : 事實上幣圈的熱錢已經把幾乎把所有亂七八糟的阿 ...