慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏

近日有受害者联系慢雾安全团队,其因使用在线编程平台 Replit 创建 Atomicals 协议钱包并分批打入 ATOM(Atomicals 协议 mint 的 ARC20 代币),导致被盗走 90,000 个 ATOM。据受害者描述,私钥 / 助记词是因在网页上复制粘贴而泄漏。

背景

近日有受害者联系慢雾安全团队,其因使用在线编程平台 Replit 创建 Atomicals 协议钱包并分批打入 ATOM(Atomicals 协议 mint 的 ARC20 代币),导致被盗走 90,000 个 ATOM。据受害者描述,私钥 / 助记词是因在网页上复制粘贴而泄漏。

Replit 创建钱包分析

atomicals-js (https://github.com/atomicals/atomicals-js) 是由 Atomicals 官方开发并发布在 Github 上的命令行接口和 JavaScript 库,方便用户使用 JavaScript 和 Atomicals 进行交互。

慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏

Replit 是一个知名的在线编程平台,其 Web 端是一个在线的 IDE,支持 Python、JavaScript 等多种编程语言,具有直接在浏览器中编写代码,快速启动项目,代码共享等功能。

慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏

在微博、推特、YouTube 等平台上有许多 ARC20 钱包注册教程:

慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏

然而其中有些教程是讲解如何使用 Replit 在线部署 atomicals-js 项目来生成钱包,以及如何转入 ATOM ARC20 代币等。

慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏

(https://weibo.com/ttarticle/p/show?id=2309404950524427632902)

慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏

(https://twitter.com/Web3heinu/status/1730186061744136654)

类似的教程虽不局限于 ARC20 打新教程,但却也是推荐使用 Replit 平台。

慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏

(https://twitter.com/Coinowodrop/status/1728042508687475187)

由于 Replit 平台的公开性,在其上部署的代码均是公开的,允许所有人访问。atomicals-js 项目部署运行后会在项目目录生成一个 wallet.json 文件,这个文件包含了如生成的助记词、私钥以及地址等敏感信息。

慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏

值得注意的是,通过简单搜索或者利用 Google Hacking 等技术,可以轻易地发现使用了 atomicals-js 并在 Replit 上运行的项目,进而找到包含 wallet.json 文件的案例。

慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏

因此,依据这些所谓的教程创建钱包是存在巨大风险的,应该避免在公开可访问的平台上运行此类包含敏感信息的代码,尤其是涉及加密货币钱包或私钥的情况,应该选择更加安全可靠的环境来生成和管理加密货币钱包。

恶意地址分析

使用 MistTrack 分析发现,受害者 9 月 23 日转入了多笔 ATOM(据受害者描述有 98,000 个)到创建的 ARC20 钱包地址 bc1pt046u0mew4yq83ftwrp3eqfalvf8d6g6lncnmnf3l4zaaalpl54qwvxuqp 中,而这些代币在 9 月 24 日就被转入了黑客的地址 bc1psanyvngxqgwxcssfwryl8mva7em4pmp37jcck2m67xtux8l887js7ezvev。

慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏
慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏

使用 https://satsx.io/ 查询,可以看到目前黑客盗取的 ATOM ARC20 代币还有 68,000 个没有被转移。

慢雾:警惕因使用Replit平台注册钱包造成的助记词泄漏

总结

本文讲解的这类攻击成本极低,攻击者只需掌握基本的搜索和扫描技能即可发起攻击。慢雾安全团队在此提醒,若不慎使用 Replit 生成钱包,请第一时间转移相关资金并删除敏感文件!并且,在陌生的 Web 平台上使用生成的钱包或助记词时,请务必保持警惕,慢雾安全团队建议用户选择经过安全审计且知名的钱包服务,以降低泄漏风险。

(声明:请读者严格遵守所在地法律法规,本文不代表任何投资建议)

(0)
上一篇 2023年12月12日 下午6:57
下一篇 2023年12月13日 上午11:26

相关推荐

  • 到底是什么在驱动着Crytpo的牛市?是技术的升级吗?

    本文就「相关性」这一结论进一步拓展,研究二者的因果性,即「是因为技术升级促进了币价上涨,还是币价上涨拉动了技术升级」?从而帮助投资者与开发者更加明确「技术开发」这一基本面因子在币价涨跌盘中的位置。

    2023年11月3日
    956
  • Cobo密码知识讲堂:ECDSA门限签名算法分析与比较

    在区块链领域,ECDSA 门限签名主要用于分布式场景下的数字资产托管,其核心功能需求为「高效」和「安全」。「高效」是指算法流程简单,交互次数和计算量较少;「安全」是指签名无法伪造,同时恶意节点偏离协议的行为并不会导致任何私钥信息的泄漏。通过对「高效」和「安全」两个概念的拆解,我们提出 ECDSA 门限签名算法的四个关键衡量指标,即门限最优、交互轮数、安全性和可审计性,而每个指标内部又可以进行进一步细化,具体见图 1。

    2023年10月20日
    602
  • 微信开年大作:把元宇宙装进小程序

    不久前,微信官方在开放社区贴出了「XR-FRAME」开发指南,这是一套为小程序定制的 XR(扩展现实)/3D 应用解决方案。简单来说,该方案上线后将从底层赋予小程序扩展现实和 3D 能力,让未来小程序的人机交互方式由 2D 向更立体化的 3D 转变。

    2023年1月19日
    552

发表回复

登录后才能评论
微信

联系我们
邮箱:whylweb3@163.com
微信:gaoshuang613