今早发现某账号被盗,简单记录下

账号是 rxx3016

有几个点:

  • 20年1月9日 下午2点51 ,被转走 106200 BTS
  • 19年12月25日 被openledger-dex.com(钓鱼账号)发起钓鱼提案,修改账号权限。 不过该提案未被批准,应该不是这个原因
  • 被转入到隐私账户, 不过目前隐私账户钱尚未被转出。

思考:

  • 从目前情况来看, 私钥泄露的可能性最高。
  • 我们能做什么:从理事会层面,允许追回隐私转账?可行,感觉有点走EOS ECAF的老路,但是不解决根本问题。
  • 注重账号安全!这个才是重中之重, 但是需要考虑的方方面面太多了。 难道因为账号被盗就不用手机钱包?也不现实。
1赞

慎用安卓版钱包,看来比特股社区被黑客盯上了。

1赞

私钥被盗?如何被盗的?为什么不是密码被盗?问题出在app还是个人?

一个意思,私钥是由密码加密的。 如果不经常出现,感觉还是个人原因为主

钓鱼的程序无处不在,注意一下个人操作基本不会有问题。

另外备注私钥与资金私钥是一样的。

有更多权限私钥的加入可能会好一点。

在ios系统上用钱包模式登陆app会不会有问题?

没有绝对的安全。包括早上泄漏的这个,具体原因也说不清楚。

可能出问题的地方太多了

可能是被撞库了吧 之前资金盘的几个账户还丢了

本质来说还是不能用账号密码模式啊

随机密码应该问题不大

不看一下他使用的钱包 app的签名吗?对比一下是不是官方的app?

密码模式 没有什么可以批判的。 你搞个50位密码=44位随机密码(复制存起来)+6位脑记录密码 谁可以破解。 被破的都是简单密码。

1赞

最近发生的被盗事件,基本上就是两种,一是钓鱼提案偷取资金权限,第二就是自设密码过于简单,被猜出来了

最好总结多个案例共同点才容易发现问题所在

这个问题将来可能解决的办法是账户添加新的权限:

  1. 限制交易对与转账的权限;
  2. 这个权限由二级超级密码管理;

当然
这也需要学习成本。

1赞

我今天也发现突然有个提案,谁知道怎样取消这个提案呢?我还进入了那个账号,点了一下永久否决,结果生成了一个新的否决提案,改了密码了,但是不是还是不安全呢?

图片

最理想的操作是不要去管它,到期自己会消失。

下面是永久否决的提案解释:

abitmore commented on 19 Sep 2018

Actually I think the “delete” word in UI is not very good, since it’s a bit confusing. How about change it to “permanently reject” as described in the issue?

嗯 最好的办法就是别手贱 24小时后就自动取消了 另外这个问题依旧很普遍了 我认为开发或者UI团队应该着手解决下了

这个想法很合理,YOYOW 上已经把权限拆分了。而且权限能精确到单个操作。

—- 对了,有没有人关注下钓鱼提案都发给了谁,攻击者目标是什么人?我好像没收到过钓鱼提案

这个不好说反正我身边几个人都有频繁收到