警惕因使用 Replit 平台注册钱包造成的助记词泄漏
背景
近日有受害者联系慢雾安全团队,其因使用在线编程平台 Replit 创建 Atomicals 协议钱包并分批打入 ATOM(Atomicals 协议 mint 的 ARC20 代币),导致被盗走 90,000 个 ATOM。据受害者描述,私钥/助记词是因在网页上复制粘贴而泄漏。
Replit 创建钱包分析
atomicals-js (https://github.com/atomicals/atomicals-js) 是由 Atomicals 官方开发并发布在 Github 上的命令行接口和 JavaScript 库,方便用户使用 JavaScript 和 Atomicals 进行交互。
Replit 是一个知名的在线编程平台,其 Web 端是一个在线的 IDE,支持 Python、JavaScript 等多种编程语言,具有直接在浏览器中编写代码,快速启动项目,代码共享等功能。
在微博、推特、YouTube 等平台上有许多 ARC20 钱包注册教程:
然而其中有些教程是讲解如何使用 Replit 在线部署 atomicals-js 项目来生成钱包,以及如何转入 ATOM ARC20 代币等。
(https://weibo.com/ttarticle/p/show?id=2309404950524427632902)
(https://twitter.com/Web3heinu/status/1730186061744136654)
类似的教程虽不局限于 ARC20 打新教程,但却也是推荐使用 Replit 平台。
(https://twitter.com/Coinowodrop/status/1728042508687475187)
由于 Replit 平台的公开性,在其上部署的代码均是公开的,允许所有人访问。atomicals-js 项目部署运行后会在项目目录生成一个 wallet.json 文件,这个文件包含了如生成的助记词、私钥以及地址等敏感信息。
值得注意的是,通过简单搜索或者利用 Google Hacking 等技术,可以轻易地发现使用了atomicals-js 并在 Replit 上运行的项目,进而找到包含 wallet.json 文件的案例。
因此,依据这些所谓的教程创建钱包是存在巨大风险的,应该避免在公开可访问的平台上运行此类包含敏感信息的代码,尤其是涉及加密货币钱包或私钥的情况,应该选择更加安全可靠的环境来生成和管理加密货币钱包。
恶意地址分析
使用 MistTrack 分析发现,受害者 9 月 23 日转入了多笔 ATOM(据受害者描述有 98,000 个)到创建的 ARC20 钱包地址bc1pt046u0mew4yq83ftwrp3eqfalvf8d6g6lncnmnf3l4zaaalpl54qwvxuqp中,而这些代币在 9 月 24 日就被转入了黑客的地址bc1psanyvngxqgwxcssfwryl8mva7em4pmp37jcck2m67xtux8l887js7ezvev。
使用 https://satsx.io/ 查询,可以看到目前黑客盗取的 ATOM ARC20 代币还有 68,000 个没有被转移。
总结
本文讲解的这类攻击成本极低,攻击者只需掌握基本的搜索和扫描技能即可发起攻击。慢雾安全团队在此提醒,若不慎使用 Replit 生成钱包,请第一时间转移相关资金并删除敏感文件!并且,在陌生的 Web 平台上使用生成的钱包或助记词时,请务必保持警惕,慢雾安全团队建议用户选择经过安全审计且知名的钱包服务,以降低泄漏风险。
你可能感兴趣的文章
-
USDT再扩大美国合作!宣布冻结OFAC制裁名单的可疑钱包
全球最大的稳定币(USDT,泰达币)发行商Tether昨日(9)宣布,将与美国政府监管机关OFAC进一步合作,已启动了自愿钱包冻结政策,目前已主动冻结一批可疑钱包,其中一个钱包…
2023-12-11 -
OKX Wallet突发资产显示问题?官方:链上资产安全 正在修复
OKX旗下推出的钱包「OKX Wallet」广受加密货币市场的用户喜爱今(10)日上午12时30分,官方却发推表示目前钱包因为流量激增问题,出现卡顿的状况,并呼吁用户不用担心,链…
2023-12-11 -
中本聪同期矿工找回钱包?转移999枚BTC到加密货币交易所
两天前,与中本聪同期的早期矿工将挖矿获得的999枚比特币,转移至加密货币交易所及托管平台,这种情况的发生通常为矿工忘记钱包私钥,这些比特币当时成本为99美元,而如今总…
2023-12-08 -
Zhu Su钱包买入以太坊!旗下交易所OPNX治理代币涨超40%
此交易一出,旗下加密货币债权交易所Open Exchange(OPNX)的治理代币OX也在24小时内上涨超40%,更多详细资讯请看下面正文…
2023-11-30 -
路透:TRON被美国盯上!孙宇晨:首要任务仍是去中心化
路透社昨日报导指出,孙宇晨(Justin Sun)旗下公链波场(TRON)已被以色列和美国列为帮助恐怖组织集资的区块链,且以色列安全部门自2021年扣押的加密货币钱包数据反映出,…
2023-11-28 -
借贷协议Aave母公司更名为Avara!并购加密钱包Family开发商
借贷协议Aave母公司宣布更名,创办人Stani Kulechov也透露了母公司未来动性,以及品牌重塑的背后意义,更多详细资讯请看下面正文…
2023-11-17 -
Solana涨势暂歇!FTX钱包又转移上千万美元SOL和400万USDT
Solana(SOL)在连涨多日后稍事喘息,值此之际,FTX破产重组团队仍持续将大量SOL代币转移至交易所,换算价值超过1千万美元。…
2023-11-15 -
币安宣布推出Web3钱包!百万用户Web3领域新入口 跨链超轻松
币安宣布推出币安Web3钱包,于币安的旗舰活动伊斯坦堡币安区块链周正式登场,旨在满足简单、方便并安全体验Web3世界的需求,跨链超轻松,下面一起来看看全文内容…
2023-11-09 -
Web3通讯协议WalletConnect配合美国制裁俄罗斯IP!
WalletConnect 是一家 web3 初创公司,帮助消费者连接 MetaMask 等集成加密钱包,该公司宣布限制俄罗斯客户的访问, 更多详细资讯请看正文…
2023-11-01 -
BlockFi清算计划启动、摆脱破产保护!已开放国际客户钱包提款
美国知名加密借贷机构BlockFi,在去年11月受到已破产加密货币交易所FTX崩盘冲击,FTX援助其从三箭资本破产引燃的流动性危机中复苏的4亿美元信贷额度付诸东流,BlockFi最终…
2023-10-26