Balancer.fi BGP Hijacking攻击分析

OKX欧易app

OKX欧易app

欧易交易所app是全球排名第一的虚拟货币交易所,注册领取6万元盲盒礼包!

APP下载   官网注册
币安app

binance币安交易所

币安交易所app是全球排名第一的虚拟货币交易所,注册领取盲盒礼包!

APP下载   官网注册

事件背景

2023 年 9 月 20 日,据慢雾区情报,Balancer.fi 遭受 BGP Hijacking 攻击,访问该网站的链接后,钱包会遭受钓鱼攻击。

Balancer.fi BGP Hijacking攻击分析

慢雾安全团队收到安全情报后立即展开分析,根据 CloudFlare 的 BGP Origin Hijack-17957 显示,ASNs 受害者列表中包含 Balancer.fi 所属的 AS13335。目前访问该网站会收到 CloudFlare 的钓鱼安全提醒。

具体分析

1. 查询域名为 Balancer.fi 的 DNS 解析记录(https://bgp.tools/dns/balancer.fi)。A 记录中地址为 104.21.37.47 和 172.67.203.244。这两个 IP 地址的所属 BGP AS 区域号为 AS13335,并且该 AS 属于 CloudFlare。

Balancer.fi BGP Hijacking攻击分析

2. 根据 CloudFlare 的记录显示(https://radar.cloudflare.com/routing/anomalies/hijack-17957),AS13335 在 BGP Origin Hijack 攻击的 AS 列表中。

Balancer.fi BGP Hijacking攻击分析

3. 发现 Balancer.fi 的 HTTPS 证书被更换为攻击者的证书。

Balancer.fi BGP Hijacking攻击分析

4. 目前访问 https://app.balancer.fi 会收到 CloudFlare 的钓鱼安全提醒。

Balancer.fi BGP Hijacking攻击分析

5. 经过分析,发现 app.balancer.fi的前端存在恶意的 JavaScript 代码(https://app.balancer.fi/js/overchunk.js)。

Balancer.fi BGP Hijacking攻击分析

6. 用户使用钱包连接 app.balancer.fi 站点后,恶意脚本会自动判断连接用户的余额并进行钓鱼攻击。

Balancer.fi BGP Hijacking攻击分析

7. 通过对恶意的 JS 文件进行分析,得到以下恶意地址:

0x00006DEAcd9ad19dB3d81F8410EA2B45eA570000

0x645710Af050E26bB96e295bdfB75B4a878088d7E

0x0000626d6DC72989e3809920C67D01a7fe030000

慢雾安全团队提醒用户,目前针对 Balancer 的 BGP 攻击还在持续进行,请暂时停止访问 app.balancer.fi 站点,避免遭受攻击。

解决方案

1. 自建监控,监控用户自用网段的 BGP 变化,进行告警;

2. 使用慢雾 MistEye 系统,提供链上链下安全监测服务,具备前后端、证书等信息的监控能力,可以实现监控网页、JS、证书等信息的变化,发现异常实时告警;

3. 采购成熟产品,如 Akamai。Akamai 有全球 BGP 动态监控大数据服务,客户可以选择监控自用的特定网段的 BGP 变化,以随时跟进安全问题。

总结

经过慢雾安全团队深入地分析,该事件为 BGP Hijacking 攻击导致的安全事件。这是针对 Balancer.fi 进行的一次有目的性的 BGP Hijacking 攻击,攻击者选的攻击时间点、证书伪造、AS 控制等操作一气呵成。

最后需要提醒的是,许多运营商已经很清楚 BGP Hijacking 攻击的风险,并为此做了充分准备。但不少项目方并不是很清楚,特别是对 AS 变化引起的网络路径变化这类风险没有充分的准备和响应措施,所以将来这类攻击可能会重复出现。因此,慢雾安全团队建议项目方、互联网服务提供商和服务器托管商应该认识到这类事件的风险,并协同防御,避免此类事件再次发生。如果你需要协助,可以联系慢雾安全团队。

本站所有软件信息均由用户上传发布,版权归原著所有。如有侵权/违规内容,敬请来信告知邮箱:764327034@qq.com,我们将及时撤销! 转载请注明出处:https://czxurui.com/zx/87597.html

打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023年09月20日
下一篇 2023年09月20日

相关推荐

  • 如何给区块编号,区块链证书文件编码是什么

    一、区块链证书文件编码是什么***区块链编码怎么用***区块链nft是什么意思什么是NFT?NFT(Non-FungibleToken,非同质化数字权益证明),在区块链技术支持下可作为数字艺术品、活动门票等数字商品的链上权利凭证。每个NFT都映射着特定区块链上的唯一序列号,不可篡改、不可分

    2025-01-22 01:30:01
    46 0
  • gbtc是什么公司,gbtc证书是权威的不

    一、gb/t10781.2什么意思GB/T10781.2是一种国家标准,是清香型白酒的国家标准。GB/T10781.2-2006国家标准《清香型白酒》由TC358全国白酒标准化技术委员会归口上报及执行,主管部门为中国轻工业联合会。GB/T10781.2-2006国家标准的主要起草单位中国食品发酵工业研究所、山西杏

    2024-12-23 14:00:02
    50 0
  • 如何申请ssl证书西部数码,域名证书如何查看

    一、出现HTTPS证书错误怎么办SSL证书到期或不信任需要进入淘宝找到Gworg重新认证HTTPS证书。一、ssl证书包含域名与网址不一致每一个ssl证书所对应的域名都具有唯一性,是一个全域名FQDN。当网站出具的证书所包含的域名和网站域名不一致,系统就会自动发出报告,提示证书域名不

    2024-11-16 14:00:02
    65 0
  • 蚂蚁链为1亿数字火炬手发放点火证书

    CoinON消息,9月23日晚上,杭州第19届亚运会正式开幕,点火仪式首次实现“数字点火”,由超1亿数字火炬手跑出支付宝App汇聚大莲花点燃。点火仪式后,数字火炬手都可以收到一张数字点火专属证书,镌刻着每位数字火炬手独一无二的形象。这张证书

    2023-09-24 12:00:09
    116 0
  • 「金色财经」蚂蚁链为1亿数字火炬手发放点火证书

    「金色财经」据金融报道,9月23日晚,杭州第19届亚运会正式开幕。备受关注的点火仪式首次实现了“数字点火”,超过1亿数字火炬手跑出支付宝应用程序,聚集大莲花点燃。点火仪式结束后,数字火炬手可获得数字点火专属证书,刻有每位数字火炬手独特的形象

    2023-09-24 02:00:02
    81 0
  • 「金色财经」慢雾:balancer正遭受BGP Hijacking攻击

    「金色财经」据《黄金财经》报道,根据慢雾区的信息,balancer正在遭受BGPHijacking的攻击,访问该网站的链接钱包后将遭受钓鱼攻击。根据CloudFlare的BGPoriginHijack-17957,ASNS受害者列表包含Ba

    2023-09-20 12:30:02
    93 0

发表回复

8206
验证码

评论列表(0条)

    暂无评论

ok交易所
已有100万用户加入ok交易所

立即下载