注意Replit平台钱包注册可能导致的密钥泄露问题

近期,Replit平台用户在注册钱包时遭遇了一个严重的安全问题——助记词泄露,这一事件提醒着加密货币社区的用户,即便是在看似安全的平台上,个人敏感信息的安全也无法得到完全保障,助记词作为恢复钱包的关键,一旦泄露即意味着资金安全受到威胁,专家建议,用户在使用任何平台或服务注册钱包时,应采取额外的谨慎措施,比如使用硬件钱包、不在网络上存储助记词等,以增强自身财产的安全防护。

背景

近日有受害者联系慢雾安全团队,其因使用在线编程平台 Replit 创建 Atomicals 协议钱包并分批打入 ATOM(Atomicals 协议 mint 的 ARC20 代币),导致被盗走 90,000 个 ATOM。据受害者描述,私钥/助记词是因在网页上复制粘贴而泄漏。

Replit 创建钱包分析

atomicals-js (https://github.com/atomicals/atomicals-js) 是由 Atomicals 官方开发并发布在 Github 上的命令行接口和 JavaScript 库,方便用户使用 JavaScript 和 Atomicals 进行交互。

Replit 是一个知名的在线编程平台,其 Web 端是一个在线的 IDE,支持 Python、JavaScript 等多种编程语言,具有直接在浏览器中编写代码,快速启动项目,代码共享等功能。

在微博、推特、YouTube 等平台上有许多 ARC20 钱包注册教程:

然而其中有些教程是讲解如何使用 Replit 在线部署 atomicals-js 项目来生成钱包,以及如何转入 ATOM ARC20 代币等。

(https://weibo.com/ttarticle/p/show?id=2309404950524427632902)

(https://twitter.com/Web3heinu/status/1730186061744136654)

类似的教程虽不局限于 ARC20 打新教程,但却也是推荐使用 Replit 平台。

(https://twitter.com/Coinowodrop/status/1728042508687475187)

由于 Replit 平台的公开性,在其上部署的代码均是公开的,允许所有人访问。atomicals-js 项目部署运行后会在项目目录生成一个 wallet.json 文件,这个文件包含了如生成的助记词、私钥以及地址等敏感信息。

值得注意的是,通过简单搜索或者利用 Google Hacking 等技术,可以轻易地发现使用了atomicals-js 并在 Replit 上运行的项目,进而找到包含 wallet.json 文件的案例。

因此,依据这些所谓的教程创建钱包是存在巨大风险的,应该避免在公开可访问的平台上运行此类包含敏感信息的代码,尤其是涉及加密货币钱包或私钥的情况,应该选择更加安全可靠的环境来生成和管理加密货币钱包。

恶意地址分析

使用 MistTrack 分析发现,受害者 9 月 23 日转入了多笔 ATOM(据受害者描述有 98,000 个)到创建的 ARC20 钱包地址bc1pt046u0mew4yq83ftwrp3eqfalvf8d6g6lncnmnf3l4zaaalpl54qwvxuqp中,而这些代币在 9 月 24 日就被转入了黑客的地址bc1psanyvngxqgwxcssfwryl8mva7em4pmp37jcck2m67xtux8l887js7ezvev。

使用 https://satsx.io/ 查询,可以看到目前黑客盗取的 ATOM ARC20 代币还有 68,000 个没有被转移。

总结

本文讲解的这类攻击成本极低,攻击者只需掌握基本的搜索和扫描技能即可发起攻击。慢雾安全团队在此提醒,若不慎使用 Replit 生成钱包,请第一时间转移相关资金并删除敏感文件!并且,在陌生的 Web 平台上使用生成的钱包或助记词时,请务必保持警惕,慢雾安全团队建议用户选择经过安全审计且知名的钱包服务,以降低泄漏风险。

相关文章

  • 比特币走势大揭秘!顶级交易平台推荐!

    比特币交易平台选择困难的人们可以松一口气了!币圈火爆,众多交易平台鱼龙混杂,但仍有不少值得选择的平台,本文将为您介绍币圈非常好用的比特币交易平台,让您可以更加轻松地进行交易

    2023年09月15日
    1808
  • Gate.io上的USDT提现人民币有哪些方法?

    了解如何在Gate.io上将USDT提现为人民币是许多数字货币投资者关注的问题。通过C2C交易、快捷交易、银行转账等多种方式,用户可以将数字货币转换为法币并提现至银行卡。下面的内容将为您详细介绍这些提现方法,帮助您轻松完成USDT的提现操作。

    2024年11月05日
    488
  • 比特币冲破8.9万美元新高,当前还应投资比特币吗?

    比特币价格在近期大涨,达到8.9万美元的新高,引发广泛关注。机构如微策略继续大规模买入,比特币是否还具备良好投资价值成为市场关注的焦点。了解当前市场动态及机构动作,有助于判断投资时机。

    2024年11月14日
    1736
  • BRC-20 DEX BitX 公布代币经济学

    这篇文章主要介绍了BRC-20 DEX BitX 公布代币经济学的相关资料,需要的朋友可以参考下本文详细内容介绍

    2023年11月30日
    1403
  • FUN币是什么?FUNToken值得投资吗?

    FUNToken(FUN)是一种专为去中心化游戏和在线游戏平台设计的数字货币,它的诞生和发展引起了不少关注。本文将详细介绍FUNToken的背景、运作机制、应用场景以及投资价值,帮助您更好地了解这一数字资产。

    2024年11月03日
    1577
  • 胖企鹅持有者通过空投获利多少?Coingecko揭秘

    Pudgy Penguins持有者通过空投获得了多少收益?数据显示,单个NFT持有者通过空投赚取了约13.7万美元,Pudgy Penguins与zkSync、Omni Network等区块链合作,分发代币空投,为持有者带来丰厚回报,了解这些空投的详细数据和背后的区块链技术。

    2025年02月18日
    1492
  • 如何操作数字人民币硬件钱包及其功能解析

    这篇文章主要介绍了数字人民币硬钱包怎么使用?数字人民币的作用的相关资料,需要的朋友可以参考下本文详细内容介绍

    2024年03月08日
    573
  • 比特币红色是涨还是绿色是涨?

    这篇文章主要介绍了比特币红色是涨还是绿色是涨?的相关资料,需要的朋友可以参考下

    2023年12月07日
    1392
  • 虚拟货币买卖和交易的方式有哪些?

    近年来,虚拟货币交易逐渐成为热门话题。随着科技的快速发展,人们对于虚拟币种的关注也越来越高涨。如果你对于虚拟货币交易饶有兴趣,那么就让我们一起来探索这个引人入胜的领域吧。

    2023年08月01日
    1985
  • 火币网卖币后如何提现人民币

    这篇文章主要介绍了火币网卖币后怎么提现人民币?的相关资料,需要的朋友可以参考下,这些数据正是投资者在购买数字货币之前需要了解的,目前大多数的投资者喜欢使用火币网查看这些数据。

    2023年02月26日
    368

评论列表

联系我们

在线咨询: QQ交谈

邮件:3522365#qq.com

工作时间:周一至周五,9:30-18:30,节假日休息