2023年比特包安。比特派钱包遭遇朝鲜黑客组织Lazarus Group攻击,价值3000万美元的派钱数字资产被洗劫。这次事件暴露了其安全漏洞不是全漏孤立是此前三个月,该钱包刚修复一个助记词生成逻辑缺陷洞频多重,该缺陷关联2018年泄露的旧版库文件现年。具体来看。

比特派钱包安全漏洞集中的,朝鲜三个层面,热钱包私钥加密强度不足,黑客密钥分片传输的时候存在中间人劫持风险;离线签名流程未严格校验固件完整性的,攻击给物理攻击留下窗口了;浏览器插件版对恶意DApp的权限隔离薄弱,用户授权后即可被转走NFT事件。安全研究员HaoChen发现了,攻击链常始于伪造的风险“版本更新”弹窗。黑客利用旧版本验签机制的解析时间差,诱导用户下载植入后门的安装包,窃取助记词后分200笔小额洗钱。

普通用户需警惕,任何号称“客服私信指导升级”的请求都可能是漏洞利用的诱饵。社区统计显示,2023年Q4比特派安全事件中了,约67%属于用户端因素,剩余33%确实源于客户端代码缺陷。包括未修复的WebSocket通信明文传输问题。