Cointime

扫码下载App
iOS & Android

Atomic Wallet 遭黑客攻击损失 3500 万美元,无心之失还是咎由自取?

两年前发现安全漏洞,并未及时更新处理。

撰文:秦晓峰

上周末,加密钱包 Atomic Wallet 遭遇黑客攻击。

根据链上侦探 ZachXBT 统计,本次攻击被盗总额已超 3500 万美元,涉及 BTC、ETH、USDT、Tron、BSC、ADA、Ripple、Polkadot、Cosmos、Algo、Avax、XLM、LTC 和 Doge 等多个资产;最大个人损失为 795 万枚 USDT(TRC 版),排名前五的受害者累计损失约 1700 万美元,占比近一半。

6 月 3 日,多名 Atomic Wallet 用户在社交媒体发文称自己的钱包资产被盗,Atomic Wallet 随后发文称:「我们收到了钱包被盗的报告,正在尽一切努力调查和分析原因。如果有更多相关消息,会第一时间发布。」

在等待了近两天后,今天上午 Atomic Wallet 官方只发布了一份语焉不详的推文,「目前不到 1% 的月活用户受到影响 / 已上报,安全调查正在进行中;Atomic Wallet 已将受害者地址告知主要交易所和区块链分析公司,以追踪并阻止被盗资金转移」。对于黑客攻击媒介、如何避险以及后续补偿等用户关心的问题,Atomic Wallet 并未给出回应。

加密 KOL「Tay」通过收集受害者地址分析发现,最早的攻击发生在 6 月 3 日 5: 45 (UTC+ 8 ),最新一笔被盗交易发生在 6 月 3 日 23: 30 UTC(UTC+ 8 );黑客首先将被盗资产归集到一个新地址,而后通过 uniswap、mm swap、sunswap 等 DEX 将各个代币兑换为该链的基础代币并再次转移至新地址(等待后续操作)。

攻击发生后,加密基础设施公司 Jito Labs 首席执行官 buffalu 和业务负责人 Brian 出手,帮助一名受害者成功挽回 100 万美元损失。

黑客是如何实现攻击的?Btc 21.de 创始人 「Joko」 怀疑 Atomic Wallet 存在一个「恶意补丁」,一旦用户打开应用程序,它就会将私钥发送给攻击者。该推断来自社区讨论,有受害者表示,自己在登陆 Atomic Wallet 后一分钟内,资产就被黑客盗窃。

(受害者论坛)

也有受害者反映,自己的 Atomic Wallet 账户私钥从未在其他平台进行备份或授权,并且也没有使用 SIM 卡,很少连接家庭 WiFi,但依然被黑客盗走了所有的 ADA 资产。不过有一个细节值得注意,该用户使用的是 Atomic Wallet 安卓版本 1.13.20 ,最新版本为 1.15.1 (2023 年 5 月 23 日更新),因此不排除是旧版本钱包存在安全漏洞的可能。

「Tay」分析认为,Atomic Wallet 的应用程序没有以安全的方式构建,要么是有人推送了恶意版本的应用程序,窃取了用户的密钥;或者他们(Atomic Wallet)无意中将用户的私钥记录到自己的服务器上,而这些服务器被恶意行为者访问。

需要注意的是,早在一年前,安全公司 Least Authority 就曾披露 Atomic Wallet 存在安全漏洞,并警告用户注意风险。

(Least Authority 公告)

2022 年 2 月,Least Authority 发布报告称,该公司于 2021 年初首次受聘检查 Atomic 的系统设计及其相应的核心、桌面和移动编码实现,得出的结论是存在使用户面临「重大风险」的漏洞和不足,该报告于 2021 年 4 月提交给 Atomic。Atomic 在 2021 年 11 月对调查结果做出了回应,表明已进行更新和改进。然而,Least Authority 在审查 Atomic Wallet 提供的修改后版本中,发现大量问题仍未解决,并对用户构成安全风险。根据审计准则和披露政策,Least Authority 正式向用户发布警告,以警示风险。但这一警示依然没有引起 Atomic Wallet 的重视,某种程度上也为今天的攻击埋下了暗雷。

针对 Atomic Wallet 被盗事件,安全公司慢雾创始人余弦评论称:「助记词 / 私钥如此敏感的信息交给对安全不够负责任或安全等级不足够高的钱包来守护,简直就是讽刺。这里的信息不对称太严重了,连我都难以回答哪些钱包是持续安全的……助记词 / 私钥就应该躲在加密芯片、离线环境或可信环境里,用多签 /MPC 去单点故障也行。」

据了解,Atomic Wallet 将自己定位为不拥有用户私钥的去中心化、非托管应用程序,号称目前支持超过 1000 种加密货币,在全球拥有超过 500 万用户。「Atomic Wallet 作为一个接口,使用户能够访问他们的区块链资金。钱包及其操作是受加密保护的,私钥和备份短语等关键数据,通过可靠的加密算法安全地存储在用户的本地设备上。」

由于非托管的属性,Atomic Wallet 也在服务条款中明确说明,开发者对用户遭受的链上损害不承担任何责任。「在任何情况下,Atomic Wallet 都不会对超过 50 美元的服务造成的损害承担责任。」

最后,需要提醒广大受害者,目前推特上已经出现虚假账户冒充 Atomic Wallet 发布退款推文,用户点击后会跳转至钓鱼网站,需要提高警惕。在推特搜索官方账户时,认准蓝 V 认证——虚假账户使用金 V 认证混淆视听,官方账户为:@AtomicWallet。

评论

所有评论

推荐阅读

  • 加强个人境外收入监管 境外买卖股票收入也要缴税

    《金融时报》刊文,据了解,近期有纳税人收到了税务部门通知,告知其需要依法办理境外所得申报并缴纳相应税款。“根据我国个人所得税法,个人股票交易所得属于财产转让所得,应当适用20%的税率按次征收。其中,个人在境内二级市场的股票交易所得暂免征收个人所得税;在境外直接进行股票交易所得没有免税规定,需要在取得所得的次年申报纳税。”吉林财经大学税务学院院长张巍解释说。为了更加合理的征收,我国税务部门在征管时,允许纳税人按照纳税年度盈亏相抵,但不允许跨年互抵。依法纳税是每个公民应尽的义务。个人未申报或者未如实申报境外所得,除了会被税务机关要求补缴税款外,还会被加收滞纳金,情形严重的还可能被稽查部门立案检查,将面临税务处罚。纳税人如果发现自己此前申报个税时,存在少报、漏报境外所得的,要及时补正。

  • 美国SEC文件显示特斯拉批准向马斯克授予9600万股股票奖励

    美国SEC文件显示:特斯拉(TSLA.O)批准向马斯克授予9600万股股票奖励,马斯克将按每股23.34美元的价格购买已获授股票。

  • Binance Alpha:持有至少 200 币安 Alpha 积分的用户可申领 1000 个 DARK 代币空投

    据官方公告,Binance Alpha 是首个上线 DarkStar(DARK)的平台,Alpha 交易将于 2025 年 8 月 4 日 20:00(UTC+8)开始。 交易开始后,持有至少 200 个币安 Alpha 积分的用户可申领 1000 个 DARK 代币空投。先到先得。若活动未结束,则分数门槛将每小时自动降低 15 分。 请注意,申领空投将消耗 15 个币安 Alpha 积分。用户需在 Alpha 活动页面于 24 小时内确认申领,否则视为放弃领取空投。

  • 香港《稳定币条例》正式生效:储备资产须全额覆盖流通面值

    8月1日,香港《稳定币条例》正式生效,建立起稳定币发行人牌照制度,完善香港对虚拟资产活动的监管框架。大湾区国际资讯科技协会会长杨德斌表示,如今国际上稳定币的发展已经达到一定规模。香港在这个时点推出《稳定币条例》,是在监管方面与时俱进的体现。与国际标准接轨,中国香港在制定稳定币相关规定时也力求与全球其他国家和地区的标准接轨。根据香港《稳定币条例》,持牌人必须确保其发行的指定稳定币的储备资产的市值,始终不低于该类稳定币尚未赎回且流通中的面值。持牌人应考虑储备资产的风险状况,确保有适当的超额抵押以覆盖市场风险。

  • 分析师:降息预期升温与SEC新政共振,市场情绪回暖

    Kronos Research 首席投资官 Vincent Liu 表示,在宏观不确定性与机构买盘交织下,当前市场呈现「谨慎乐观」情绪。恐惧与贪婪指数趋向「贪婪」,鲸鱼买入与降息预期正推动交易员重新配置风险资产。 投资者正关注将于 8 月 12 日公布的美国 7 月 CPI 数据,作为下一轮加息或降息决策的关键指标。尽管美联储在 7 月 FOMC 会议上维持利率不变,鲍威尔表示 9 月降息仍取决于经济数据,但 CME 美联储观察数据显示,市场预期有逾 80% 概率将下调 0.25 个百分点。 此外,Liu 认为美国 SEC 启动的「Project Crypto」或将在中长期利好市场。该项目将通过明确代币分类与引入 DeFi 创新豁免机制,降低监管不确定性、推动 DeFi 增长,并增强市场信心。

  • 花旗:美国经济前景负面将推动金价适度走高

    花旗将未来三个月金价预估从每盎司3300美元调高至3500美元,预期交易区间从3100-3500美元调高至3300-3600美元,因其认为近期美国经济成长和通胀前景恶化。该行表示:“美国经济增长和与关税相关的通胀担忧将在2025年下半年继续加剧,加上美元走软,将推动金价适度走高,达到历史新高。”花旗还强调,2025年第二季度美国就业数据走弱,对美联储和美国统计数据的机构可信度担忧加剧,以及与俄乌冲突相关的地缘政治风险上升。花旗估计,自2022年年中以来,黄金总需求已增长逾三分之一。

  • 巴克莱:欧洲央行可能选择12月降息

    巴克莱目前认为,欧洲央行有可能选择在12月降息一次,而不是此前预测的9月降息。该行经济学家马里亚诺·西纳说,这一修正考虑到了下半年经济活动的疲软,这是由贸易政策的持续拖累和美国早些时候提前进口的影响造成的。巴克莱预计,到12月,有关贸易逆风的信号将更加清晰,对供应链中断影响通胀的担忧也会减少。此外,对2026年财政计划不会重燃通胀压力的信心可能增强,将支持降息25个基点。巴克莱预计,到2026年,欧洲央行的终端存款利率将保持在1.75%。

  • 8月4日午间重要动态一览

    7:00-12:00关键词:Paradigm、Metaplanet、美联储 1.市场分析:美国就业数据失信将加剧市场波动; 2.日本上市公司Metaplanet再度增持463枚比特币; 3.法国右翼政党"国民联盟"计划推动法案支持核电挖矿比特币; 4.本周解锁数据一览:ENA、IMX、MOVE等将迎来大额解锁; 5.分析师:Paradigm 或持有超1913万枚HYPE,价值约7.654亿美元; 6.特朗普媒体Q2净亏损2000万美元,拟推出实用代币和数字资产ETF; 7.特朗普:将在未来几天宣布一位候选人来填补空缺的美联储理事职位。

  • 市场分析:美国就业数据失信将加剧市场波动

    上周,特朗普以“操纵”数据为由解雇了美国劳工统计局局长,此后货币市场的怀疑气氛继续升温。Coolabah Capital首席宏观策略师基兰·戴维斯表示,进一步下调美国就业增长数据可能会更加激怒特朗普。戴维斯警告说,政府尚未任命一名替代专员,但如果数据被实际上操纵或者被市场视为操纵(例如停止发布一些基于环境和卫生统计经验的数据),这将会增加金融市场的波动性

  • LP亏损比你想象的多

    流动性提供者面临着外部套利者带来的不利交易条件。