当前位置:主页>资 讯>安全动态>

Blockchain严重漏洞:允许用户交互窃取比特币钱包备份文件

  Blockchain.info是一个提供比特币加密货币钱包以及比特币区块链数据查询的综合型服务。该服务于2011年8月开始,提供关于最新的比特币交易信息、比特币区块链图表中的开采区块以及开发者的统计资料和资源等查询功能。
 


 

  安全研究员Shashank在blockchain.info中发现了一个严重的漏洞,允许他能够以微不足道的用户交互方式窃取任何人的比特币钱包备份文件。

  研究人员表示,Blockchain.info的备份功能允许用户创建了一个JSON文件,该文件是用户帐户的备份,可供用户自己下载或将其快速存储到Gdrive(谷歌云端硬盘)或Dropbox帐户中。

  如果这个JSON文件遭到盗窃,窃匪便可以轻松地在blockchain.info中导入它,并从用户账户中拿走所有的资产。

  Shashank说:“我注意到,一旦你点击了存储到Gdrive或Dropbox的按钮,你将被要求登录你的Gdrive或Dropbox帐户。一旦授权,blockchain.info将自动存储JSON文件到你的Gdrive或Dropbox中。”

  进行Gdrive身份验证时,会生成一个链接,但不包含任何CSRF令牌:

  “https://blockchain.info/wallet/gdrive-update?code={YourGdriveToken}”

  现在,如果攻击者想要窃取任何人的JSON文件,他将执行以下操作:

  1-在blockchain.info使用GDrive账户进行登录;

  2-获得上述中不包含CSRF令牌的链接;

  3-将自己的Gdrive令牌添加到链接中并发送给受害者;

  “https://blockchain.info/wallet/gdrive-update?code={GoogledriveToken} ”

  4-受害者点击链接后,JSON文件将自动存储到攻击者的谷歌云端硬盘。

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

新的勒索病毒爆发表明组织的安全性仍然宽松

新的勒索病毒爆发表明组织的安全性仍然宽松

日前,一个名为Bad Rabbit新的勒索病毒袭击了欧洲各国,影响了德国,俄罗斯,乌克兰,...[详细]

Blockchain严重漏洞:允许用户交互窃取比特

Blockchain严重漏洞:允许用户交互窃取比特币钱包备份文件

Blockchain.info是一个提供比特币加密货币钱包以及比特币区块链数据查询的综合型服务...[详细]

勒索软件Locky新型变种,利用动态数据交换

勒索软件Locky新型变种,利用动态数据交换开展大规模钓鱼攻击活动

网络安全公司vira研究人员近期发现勒索软件 Locky出现新型变种,不仅可以通过僵尸网络...[详细]

遭遇数据泄露事件后 Equifax面临数百起集体

遭遇数据泄露事件后 Equifax面临数百起集体诉讼和SEC传票

据《华盛顿邮报》报道,在美国知名信用机构Equifax宣布该公司遭遇影响1.455亿美国人的...[详细]

赛门铁克发现新间谍组织“潮虫” 目标是南

赛门铁克发现新间谍组织“潮虫” 目标是南美和东南亚企业、政府

赛门铁克最近发现了一个此前不为人所知的网络间谍组织——名叫“Sowbug(潮虫)”。该组...[详细]

返回首页 返回顶部