Pancake/Cream 域名被黑事件分析、思考和应对

我们首先用一个简单例子来理解域名解析的过程(为了方便理解,对里面一些详细的过程进行了简化抽象)。比如我们在浏览器输入pancakeswap.finance, 那么网络中的域名解析服务器(DNS)就会把这个域名解析成为一个 IP 地址,因为计算机网络中只能通过 IP 地址来访问服务器。在正常情况下,用户的浏览器就会访问到项目方设置的 IP 地址对应的服务器。而在本月 15 号的被黑事件中,DNS 把pancakeswap.finance的域名指向了黑客控制的 IP 地址,用户的浏览器就访问了黑客控制的服务器,而这个伪造的服务器通过伪造的网页前端向用户要求助记词(参见下面 Cream 被黑的界面)。

世界经济论坛:4大因素推动全球采用加密货币:9月7日消息,世界经济论坛近日发布报告称四大因素推动了全球采用加密货币的浪潮。首先是各国央行政策、恶性通货膨胀及宏观经济不稳定导致法定货币相对于其他全球货币的波动和贬值。其次是传统支付系统的汇款成本过高,全球为6.8%,撒哈拉以南非洲近9%,这或许是促成P2P加密货币转账增加的原因。第三是稳定币的发明和快速扩张,它们能作为加密货币和法定货币之间无摩擦的交易媒介。第四是各种数字资产提供的不同应用,再加上行业正努力变得更环保和消耗更少能源,促使人们转向加密市场。另外,报告还认为加密货币不会促成非法金融活动,而且能提供创建更透明经济体系的机会。非法活动明显少于传统金融系统,仅占所有加密货币交易的0.34%。(世界经济论坛官网)[2021/9/7 23:05:14]

我们不禁要问,黑客是如何篡改 DNS 记录的?这得从 Pancake 和 Cream 的域名服务商 Godaddy 说起。Pancake/Cream 通过 Godaddy 购买了域名,并且在 Godaddy 把各自的域名映射成自己的服务器 IP 地址。根据 Cream Finance 发布的事后报告,黑客攻击了 Godaddy,破解了 Pancake/Cream 在 Godady 的账号,并且修改了域名映射,把对应的 IP 改成了黑客控制的 IP 地址。

DNS Hijack

那究竟是谁来背这个锅?Pancake 和 Cream 都在暗示是 Godaddy 的安全机制问题,因为 Pancake 和 Cream 本身没有做任何修改,是用 Google 的单点登录功能登录 Godaddy 的,而本身 Google 账号没有被黑。其实 Godaddy 的安全性的口碑在域名服务商里面非常一般,以前也经常出事故,那么作为对安全性高的 DeFi 项目的开发者,是不是应该一开始选择一个安全性更高的域名服务商?(Pancake 表示会把 Godaddy 替换成更高安全性的 MarkMonitor)。

这个事件也凸显了打造去中心化的 DNS 的重要性。我们不相信中心化的交易所,因为担心他们会 screw up 我们在里面存放的加密资产(Not your key,not your coin);我们也会担心中心化的域名服务商和 DNS 服务器(Not your Key,not your domain)。IPFS/ENS 等 web3 技术,就是很好的去中心化的 DNS 解决方案。

作为 Defi 投资者我们如何应对类似的域名被黑事件?我个人的一些方法:

1. 记住官方网站的域名,直接在浏览器输入正确的域名(一个字母都不能差),通过搜索引擎或者其他链接打开的地址要重新验证;

2. 需要确认 app 是否官方发行,比如前一阵子有假的 Uiswap 和 Trezor app 在应用商店,也是让人输入助记词,非常可怕;

3. 用 eth.link 后缀的网站 DNS 安全性更高,比如https://cream-finance.eth.link/,因为是去中心化的域名解析;

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

以太坊交易3.23午间行情:冲高回落后 风险加大

文章系金色财经专栏作者牛七的区块链分析记供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别,谨防上当。  据欧易OKEx的数据显示,当前BTC/USDT现货报价为54700美元,24小时跌幅为5%。

FTTCoinEx Chain将升级为智能合约链 拥抱DeFi下半场

自从2020年中旬流动性挖矿火爆以来,资金与热度不断流向DeFi,借贷、稳定币、Swap、NFT、DEX、浏览器、钱包、衍生品等各个领域的应用开始逐渐完善,开创了去中心化金融的新局面。作为区块链与加密市场的基础设施,公链与交易所赛道在这场浪潮中发挥着至关重要的作用。

TUSD金色观察 | 加密艺术传奇XCOPY

XCOPY创作的加密艺术 NFT《Death Dip》在 SuperRare 以 1000ETH 售出! 如今,许多加密艺术家在创作NFT作品,他们的作品有重大文化意义,而且影响会留存数十年之久。 其中就包括著名加密艺术家XCOPY。 首先,如果没有像XCOPY这样的创作者,从加密艺术生态系统诞生之后一直推动其发展,那么这个系统也不会延续到今天。

SHIB金色前哨 | 《时代》杂志入圈NFT

NFT正在吞噬传统内容行业。世界著名杂志《时代》也入圈NFT。 3月23日消息,《时代》以自己在业界最具标志性的内容——时代封面——发行4个NFT。其中三个为封面NFT分别为《Is God Dead?》、《Is Truth Dead?》和《Is Fiat Dead?》以及一个三封面合集NFT。

[0:0ms0-0:531ms