×

注意!页面内容来自https://bbs.360.cn/thread-15449871-1-1.html,本站不储存任何内容,为了更好的阅读体验进行在线解析,若有广告出现,请及时反馈。若您觉得侵犯了您的利益,请通知我们进行删除,然后访问 原网页

请使用手机微信扫码安全登录

切换账号密码登录
登录 后使用快捷导航
没有账号?注册

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

请悉知

应国家法规对于账号实名的要求,如不绑定手机号,则只能浏览论坛,无法进行发帖、评论、回复、点赞等相关操作 (若绑定失败,请重新登录绑定)。了解更多

确定绑定手机号

反馈360产品问题,请点击这里

360官网 | 360商城

推荐论坛版块360粉丝商城360用户活动常见问题
<> .xm_p_tp h1 #thread_subject .view-contact-information { position: relative; display: inline-block; padding: 1px 5px; color: #D70000; font-size: 18px; border: 1px solid #D70000; } < id="diy_" type="text/css">
< id="diy_" type="text/css">
< type="text/css"> .classpage { width:100%; margin:10px 0; text-align:center;display: none;} .classpage a ,.classpage span{ padding: 0 4px;min-width: 12px;height: 24px;display: inline-block;line-height: 24px;font-size: 12px;color: #5c5c5c;} .classpage .cur { background-color:#2ec7bb; color:#fff;}
< type="text/css">.pcb{margin-right:0}
5月29日,360公司Vulcan(伏尔甘)团队披露了新型区块链平台EOS的一系列高危安全漏洞。
经验证,其中部分漏洞可以在EOS节点上远程执行任意代码,即可以通过远程攻击,直接控制和接管EOS上运行的所有节点,引起了区块链和整个安全行业的高度重视。

实际上,不只是EOS平台,根据360信息安全部的研究,目前市面上20多款数字货币钱包APP同样存在或多或少的安全问题。

为更准确地了解钱包APP的安全现状,360信息安全部对应用市场上流通的热钱包以及冷钱包进行了相关安全审核评估,并发布了关于数字货币钱包APP安全威胁概况的研究报告。

针对常见的6大问题,360加固保可以提供包括核心代码加固、防止录屏SDK、终端检测、通信协议加密和数据文件保护等解决方案,全方位保护APP安全。

(68.6 KB)

下载附件

360社区

2018-5-29 19:39 上传


图1:钱包APP安全风险Top5


数字货币钱包安全威胁之一:核心功能代码未加固

安卓应用在未使用加固的情况下十分容易被反编译出近似源码的效果,所以在不加固的情况下,数字货币钱包十分容易被重打包,重打包的效果和伪造漏洞一样,会给用户造成直接损失。

同时,关键信息的泄露也会让黑客更加容易分析代码逻辑,将于助记词使用相关的算法进行提取,逆向分析出加解密流程,利用其它漏洞进行盗取助记词等信息。

(372.17 KB)

下载附件

360社区

2018-5-29 19:39 上传


图2:在不加固的情况下,数字货币钱包十分容易被重打包


360加固保是为移动应用安全提供专业保护的平台,专为开发者的应用提供免费安全加固服务,独创多重防护方式,对应用程序深度加密处理;独有的程序文字信息加密功能,能有效防止应用被反编译和恶意篡改,保护应用不被二次打包,保护数据信息不会被黑客窃取。

开发者无需任何开发成本,一键上传,即可在5分钟内完成应用加固,从而彻底防止应用在上线后被反编译、调试、破解、二次打包和内存截取等多种威胁。给予官方应用最强保护,从源头消灭恶意盗版应用,保护开发者收入。

数字货币钱包安全威胁之二:钱包APP运行环境不安全

数字货币钱包APP的一个安全重点就是运行环境,安卓是一个非常庞大而且复杂的系统,360安全团队在实际进行分析测试的时候发现将近四分之三的APP都未对相关环境做过检测,无法保证用户运行APP的环境安全,最终可能导致用户钱财受到损失。

(382.96 KB)

下载附件

360社区

2018-5-29 19:40 上传


图3:安卓系统漏洞让钱包APP的运行环境变得不安全


360加固保基于设备终端检测技术全方位监测,可以判断设备是否Root、安装Xposed框架、安装双开软件、是否是虚拟机,并利用动静结合的双擎检测技术,结合大数据深度挖掘能力,第一时间发现新型恶意应用并及时预警拦截,确保设备终端的应用处于安全状态。

数字货币钱包安全威胁之三: 助记词、交易密码泄露

比特派为比特币官方推荐的一支第三方团队比太开发的钱包应用,目前在Google Play上安装量达到10000+。360信息安全部在非Root环境下,对其进行录屏测试,发现在助记词生成阶段无法录屏,但在导入钱包时,可以录下界面,此处可以导致助记词泄露从而造成数字货币账户被盗。同时,在输入交易密码时同样存在可录屏漏洞,通过观察按键按下顺序即可推出交易密码。

(66.32 KB)

下载附件

360社区

2018-5-29 19:40 上传


图4:录屏可能导致交易密码泄露


这一问题可由360加固保防录屏SDK解决,该功能通过增强应用安全属性阻止截取应用运行时的屏幕信息,以此获得用户信息的行为,使用户的信息得到了极大的保证。

数字货币钱包安全威胁之四:钱包APP伪造漏洞

钱包APP被黑客逆向后加入恶意代码,回传敏感信息如助记词,修改交易收款方地址等,可能造成用户钱财损失。同时APP本身如果对软件完整性未做严格的校验,同样可以导致类似事件发生,在2017年底出现的Janus签名漏洞可以直接应用在此场景下。

(159.11 KB)

下载附件

360社区

2018-5-29 19:40 上传


图5:钱包APP被黑客逆向后加入恶意代码可能造成用户钱财损失


广大开发者可使用加固保提供的安全扫描功能,检测是否存在janus漏洞及其他安全问题,一键上传APK,即可获得专业的安全风险报告,还可以直接上传进行加固,当加固后的APP遭遇此漏洞问题,会直接崩溃。

数字货币钱包安全威胁之五:网络数据交互被劫持篡改
当用户通过数字货币钱包进行交易,衡量网络连接安全不仅仅需要注意其是否对数据进行加密,还要注意是否将助记词,私钥等数据传输回服务器,当存储助记词的服务器被黑客入侵,极有可能导致账户被盗。

360加固保的通信协议加密SDK,可以通过对开发者预提交的https通信证书,进行校验和锁定,屏蔽各种第三方中间人注入工具(例如fiddler、burp等),防止https通信数据被拦截、窃听和修改,极大的保护了https通信中的协议安全。

数字货币钱包安全威胁之六:钱包敏感信息不正确存储

在数字货币世界中,最关键的就是私钥,那么对于用户,数字货币钱包最关键的就是助记词,有了助记词我们可以推导出私钥。所以,如果数字货币钱包对助记词或者私钥使用错误的方式保存在了本地,在Root设备上攻击者可以对该钱包文件进行解码并获取用户的助记词,钱包私钥等钱包数据。

(172.17 KB)

下载附件

360社区

2018-5-29 19:41 上传


图6:钱包备份数据被错误存储风险大


360加固保可以对应用运行中的产生的数据文件进行加密保护,将加密关键信息保存在Native 层保护壳中,防止数据文件被窃取和篡改。

现阶段,市面上有大量良莠不齐的数字货币钱包存在,而不少开发团队在以业务优先的原则下,暂时对自身钱包产品的安全性并未做到足够的防护。如果出现安全性问题,便会导致大量用户出现账户货币被盗,而由于数字货币实现的特殊性,被盗资产非常难以追回。

正如EOS被批露的“价值百亿美金”的漏洞那样,一旦被有心人利用,后果将不堪设想,经济损失难以估量。所以厂商在开发APP时,需有安全加固的意识,及时使用360加固保等工具。

毕竟,未雨绸缪总要好过事后补救。

来源 360加固保

共 0 个关于今天整个币圈都在关注这个漏洞 但危险远不止这一个的回复 最后回复于 2018-5-29 19:42

评论

直达楼层

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小水滴公测勋章

小水滴公测勋章

智能摄像机3C

智能摄像机3C

摄像机APP V7.0

摄像机APP V7.0

智能摄像机AP2C

智能摄像机AP2C

360AI音箱MAX-M1

在360商城购买过该产品

公测AI小水滴D903

公测AI小水滴D903

安全卫士10周年纪念

360忠实老用户

版主

版主

公测360摄像机标准版

公测360摄像机标准版

儿童五周年纪念章

360儿童活动勋章

360家庭防火墙APP内测

参与360家庭防火墙APP内测

公测360摄像机户外版

公测360摄像机户外版

360手机f4

1501-A02

公测360摄像机变焦宠物版

公测360摄像机变焦宠物版

公测360家庭防火墙V5S

公测360家庭防火墙V5S

公测摄像机D916

公测摄像机D916

家庭安防套装

家庭安防套装

防火墙V5S增强版公测勋章

防火墙V5S增强版公测勋章

360粉丝达人勋章

粉丝达人

飞机飞行 超级版主

粉丝:184 关注:13 积分:273460

精华:406 金币:256226 经验:226814

最后登录时间:2026-4-5

小水滴公测勋章 智能摄像机3C 摄像机APP V7.0 智能摄像机AP2C 360AI音箱MAX-M1 公测AI小水滴D903 安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章

私信 加好友

飞机飞行

粉丝:184 关注:13

私信

最新活动

【官方公告】360安全龙虾已入驻360社区
<> .rank-header { overflow: hidden; border-top: 1px solid #E3E3E3; } .rank-header span { float: left; margin: 8px 0; height: 15px; line-height: 15px; cursor: pointer; color: #9c9c9c; } .rank-header span.actives { color: #434a54; } .rank-header-left { padding-right: 10px; border-right: 1px solid #E3E3E3; } .rank-header-right { padding-left: 10px; } .rank-btn { overflow: hidden; } .rank-btn span { float: left; margin: 0 6px; cursor: pointer; color: #9c9c9c; } .rank-look { display: none; } .rank-btn span.actives { color: #434a54; } .rank-list { overflow: hidden; max-height: 420px; } .rank-list li { overflow: hidden; text-overflow:ellipsis; white-space: nowrap; padding: 10px 0; height: 20px; line-height: 20px; border-bottom: 1px solid #E3E3E3; } .rank-list li span { display: inline-block; width: 14px; height: 14px; line-height: 14px; text-align: center; margin-right: 10px; border-radius: 2px; } .rank-list li:nth-child(1) span { background: rgba(237,116,28,1); color: #fff; } .rank-list li:nth-child(2) span { background: rgba(243,172,39,1); color: #fff; } .rank-list li:nth-child(3) span { background: rgba(248,203,94,1); color: #fff; }

排行榜

热度排行 查看排行
本月
    本月

      扫码添加360粉丝团助手有超多福利等你来哦

      <> .contact-us-wrapper { z-index: 10; position: fixed; bottom: 170px; right: 20px; width: 65px; height: 55px; } @media screen and (min-width: 1900px) { .contact-us-wrapper { right:270px !important; } } @media screen and (min-width: 2500px){ .contact-us-wrapper { right:820px !important; } } .contact-us-wrapper .contact-us { position: absolute; top: 0; right: 0; width: 55px; height: 55px; background: url("https://b1.qikucdn.com/dfsj_imgs/icon-contact-us.svg") center / 85% 85%#f4f4f4 no-repeat; border-radius: 5px; box-shadow: 0 1px 2px -2px rgb(0 0 0 / 16%)0 5px 5px 4px rgb(0 0 0 / 9%)0 3px 6px 0 rgb(0 0 0 / 12%); cursor: pointer; } .contact-us-wrapper .contact-us-content { display: none; position: absolute; top: -60px; right: 65px; padding: 10px 15px; background-color: #FFF; border-radius: 10px; box-shadow: 0 0 12px 0 rgb(51 59 69 / 12%); } .contact-us-wrapper .contact-us-content img { width: 130px; height: 130px; } .contact-us-wrapper .contact-us-content p { margin-top: 2px; font-size: 15px; font-weight: bold; color: #333b45; text-align: center; }
      快速回复 返回顶部 返回列表