ハッカーや泥棒はどうやって半年で取引所から4億相当のデジタル通貨を盗んだのでしょうか?
最近、デジタル通貨取引プラットフォームの盗難が相次ぎ、各メディアの見出しを飾っていますが、その中でも世界トップ10に入るデジタル通貨取引プラットフォームであるBinanceがハッカーによって7,000BTC(当時の市場価格は4,000万米ドル)盗まれました。この事故はすぐにテクノロジーメディアの注目を集め、長らく忘れられていたデジタル通貨取引プラットフォームのセキュリティ問題が再び世間の注目を集めるようになりました。これらの取引プラットフォームの盗難にはどのような脆弱性があったのでしょうか?ユーザーの資産の安全を誰が保証できるのでしょうか?
1. 取引プラットフォーム盗難事件の復旧
2019年以来、合計8つのデジタル通貨取引プラットフォームが盗難を公式に発表したが、ユーザーに正式な補償を行ったのは3つだけで、プラットフォーム自身の資産は1つだけだった。このうち、セキュリティ上の問題が目立つCryptopiaは、1か月以内に2度盗難に遭い、現在メンテナンス中となっている。

プラットフォームの盗難の理由には、取引プラットフォームの公式ウォレットへの侵入、hard_fail、検証コードのハイジャック、秘密鍵の盗難、およびさまざまな攻撃方法の組み合わせが含まれます。取引プラットフォームは主に 2 つのカテゴリに分類されます。1つは、プラットフォーム自体の技術的なリスク管理および防御システムの欠陥であり、ハッカーがセキュリティホールを利用してプラットフォームに侵入し、デジタル通貨を盗むこと、もう1つは、プラットフォームの内部システムの欠如によりユーザーの個人情報が盗まれることです。特にひどい場合には取引個人情報が漏洩する現象も発生します。
2. プラットフォームのリスク管理および防御システムの欠陥
デジタル通貨取引プラットフォームの技術的なリスク管理システムの欠陥は、主にセキュリティ攻撃および防御テストの欠如、およびセキュリティ防御システムの導入の失敗によるものです。 Mercatox などのセキュリティテストを実施していないデジタル通貨取引プラットフォームの場合、ハッカーはハードフェイル転送トランザクションを使用してプラットフォームサーバーの「信頼」を獲得しますが、プラットフォームの技術的な監査とテスト能力が不十分であることがこのような問題につながることを理解するのは難しくありません。低レベルのセキュリティインシデント。契約がオンラインになる前に、プラットフォームが第三者機関にセキュリティ検査を依頼すれば、何千もの EOS が盗まれることはありません。もちろん、セキュリティテストに欠陥のある取引プラットフォームはごく少数ですが、このつながりを強化する必要があります。

BiKi や Binance など、ほとんどの取引プラットフォームには主にリスク管理システムと防御システムの導入に欠陥があります。事件後の BiKi の公式発表では、ハッカーがユーザーのサードパーティ サービス プロバイダーの検証コード テキスト メッセージを乗っ取り、Google の検証コードをバインドしていない一部のユーザーを攻撃したと指摘しました。これは、独自のリスク管理システムの問題を露呈させています。第一に、単一の認証ユーザーの乗っ取りを無視していること、第二に、ログインパスワードと取引パスワードを変更するアカウントに対して、一定期間の出金と取引を制限していないことです。ユーザーのセキュリティ意識を確立することはできません。幸いなことに、BiKi は当時これらの出金を承認しませんでした。さもなければ損失はさらに拡大するでしょう。
インターネット金融会社と比較して、デジタル通貨取引プラットフォームにはリスク管理と防御システムに欠陥があります。バイナンスを例に挙げると、バイナンスはユーザーの損失を避けるために今回の事故による損失の全額をSAFU基金で負担しましたが、この種の補償は完全なものではなく、より広範なセキュリティインシデントの補償に対応できない主な理由です。この事故はリスク管理と防御システムに欠陥があるためです。まず、Binanceには大規模で組織的な攻撃に対処する防御能力がありませんが、ハッカーはどのようにして大量のユーザーAPIキーやGoogle認証コードを入手したのでしょうか? 1 日に大量のユーザー キーが取得されるが、ハッカーが Web サイトのフィッシングを通じてユーザー アカウント番号、パスワード、その他の情報を入手した場合、Binance はなぜ偽の Binance Web サイトの URL アドレスとページ コンテンツをもっと早く発見しなかったのか、あるいは発見できなかったのか、ハッカーがその通貨を使用したことを発見する サイトの一部の Web ページに危険な HTML コードを挿入する、公式 Web サイトのサーバー プログラムの抜け穴についてはどうですか?また、ウイルスなど他の攻撃手法を重ね合わせる複合攻撃防御技術も不十分です。

第二に、バイナンスのリスク管理には大きな問題があります。盗まれた7,000BTCはバイナンスが公式に発表した総BTC保有量の2%に過ぎないが、現金引き出しの承認と送金という点でバイナンスプラットフォームのリスク管理上の問題を隠すことはできない。
3. 社内体制の不足
以前、「IPO前後で大変化、取引所はなぜ「コンプライアンス」を求めるのか」という記事で、デジタル通貨取引プラットフォームには複数のアイデンティティがあると指摘した。Bithumb プラットフォームの盗難は、複数の ID の下での内部システムの機能の欠如も反映しています。 Bithumbプラットフォーム関係者は、この異常出金事件は外部からの攻撃によるものではなく、当初は内部従業員がデジタル通貨の「秘密鍵」を盗んだものと判断されたと述べた。この状況は、Bithumb プラットフォームの内部機能の位置に過大な権限が集中しており、必要な内部機能の分解と必要な規制チェックとバランス システムの確立が存在しないことを反映しています。これにより、内部従業員が完全な機能を使用することになります。 「秘密鍵」を使用してデジタル通貨資産を転送すると、自己窃取が発生します。

これは、デジタル通貨取引プラットフォームへの過度の権力集中の孤立したケースではありません。カナダのデジタル通貨取引プラットフォームであるQuadrigaCXは、創設者ジェラルド・コットンの死により顧客に1億9000万ドルの負債を抱えていました。資金のほとんどはアクセスできなくなり、最終的には消滅しました。これらはすべて、デジタル通貨取引プラットフォーム上の機能的ポジションがプラットフォームとユーザーに過度に集中することによって引き起こされる害です。

一方で、Bithumb の内部責任システムが欠如しており、無責任な従業員や元従業員がプラットフォームを危険にさらすために入手する必要がある情報を使用することを防止できていないこともわかります。内部担当者は、内部データを取得して使用して、レビュー承認を申請し、バックアップに登録する必要があります。内部データを悪用してプラットフォームを危険にさらした者は、この行為の結果に対して責任を負います。
4. 個人はアカウントのパスワードが盗まれるのをどのように防ぐべきですか?
リスク管理と防御システムを改善し、デジタル通貨取引プラットフォームの内部システムを改善する必要があることに加えて、個人投資家はアカウントのパスワードが盗まれ、さらにはデジタル資産の損失につながることをどのように防ぐべきでしょうか?この問題に関して、RatingTokenのセキュリティ技術者は、個人投資家は以下の6点に細心の注意を払う必要があると指摘しています。
1. 銀行、取引所、ウォレットなどの Web サイトにログインするときは、常に https で始まる安全なリンクを使用してください。
2. 携帯電話、コンピュータ、ハードウェア ウォレット、その他のインターネットに接続されたデバイスは、サードパーティの未知の Wi-Fi を自由に使用しません。
3. 前提条件が許せば、ウイルス対策ソフトウェアをインストールし、「ストリーキング」を拒否する必要があります。
4. WebページとAPPに異常な状況が発生した場合、適時に確認し、主要な操作を終了します。
5. 不明なソースからのプラグイン、電子メール、リンクを開かないでください。
6. 大量のデジタル通貨資産を、よく知られ信頼できるコールドウォレットに転送してみます。
テクノロジーパートナー:
公式ウェブサイト: Ratingtoken.io
RatingToken は、ブロックチェーン プロジェクト データに基づいてデジタル通貨と ICO を評価し、デジタル通貨と ICO の最新かつ最も完全なランキング、仮想通貨の調査レポートや暗号通貨のニュースを提供します。
RatingToken のセキュリティ チームは 50 名以上で構成されており、そのうちビッグデータ、人工知能、ブロックチェーンの研究開発担当者が 90% 以上を占めています。チームメンバーのほとんどは、有名なウイルス対策ソフトウェア Kingsoft Antivirus チームの出身です。
RatingToken は、Kingsoft Security の技術力を継承し、ブロックチェーン セキュリティの分野に注力し、スマート コントラクト監査などのセキュリティ サービスを提供します。







