金色观察丨盗取45亿美元女黑客的社会学工程课

近日惊爆加密货币圈的大新闻就是美国司法部成功追踪并逮捕了2016年盗取bitfinex近12万枚比特币(目前市值约45亿美元)的黑客Heather Morgan和IIya Lichtenstein。加密圈这两天一直在猜测黑客是如何入侵bitfinex的,加密货币KOL Eric Wall 2年前曾在纽约听过女黑客的社会工程学演讲,他发长推讲述了对女黑客演讲的观感和见闻。

我从HeaterReyhan处得到的主要收获是在@tarunchitra的纽约沙龙的演讲“如何将社会工程运用到任何事物”。

Heather解释了社会工程如何利用人们的认知偏见:“触发人们做他们已经编程好要做的事情”。

给出“白/灰帽黑客”的例子,例如AirBnB创始人在冷电子邮件/打电话预订时假装是自己的经纪人。

Heather显然不是一个笨蛋。这显然是一个聪明人给出的演讲。

她说话的方式和关于她专业领域的推理表明,她有相当体面的社交技能、幽默感和谦逊感。

如果你无法将此与她的超现实主义说唱身份“Razzlekhan”相吻合,请阅读她《福布斯》专栏中的以下段落。

在过去的几天里,我从加密推特中看不明白的是,为什么都说“Razzlekhan”明显不胜任她的能力。愚蠢=经常有智慧的强烈迹象

她毫不掩饰自己在生活中使用社会工程的事实。举例说明她渗透到的地方。

她提到在埃及爬篱笆,使保安让她和朋友参观受限的宫殿,而不是把她赶出去。

Gemini将支持加拿大新的比特币ETF申请:一份新的比特币交易所交易基金(ETF)的招股说明书已提交给加拿大安大略省证券委员会(Ontario Securities Commission)。周一,Arxnovum Investments Inc提交了“Arxnovum比特币ETF”的文件。该ETF计划在多伦多证券交易所(TSX)上市,代码为“BIT.U”。Arxnovum Investments首席执行官Shaun Cumby曾担任3iq公司的首席信息官。Gemini 信托公司(Gemini Trust company)将是该ETF持有的比特币的分托管人。分托管人是有资格托管在加拿大境外持有的产品资产的受信任公司。根据招股说明书,拟议的比特币ETF将通过投资比特币或比特币期货合约,以及其他提供比特币经济风险敞口的衍生工具,为投资者提供比特币风险敞口和比特币美元价格的每日波动。(Coindesk)[2021/1/13 16:05:01]

我不知道Heather和Ilya是否是黑客,谁都想知道(fwiw)。他们完全控制私钥的事实当然意味着一些参与。

但他们也可以从真正的黑客那里偷走/找回它,也可以直接参与了黑客攻击。

以下是昨晚一些有趣的聊天

Mike Belshe - BitGo联合创始人兼首席执行官

Ben·Davenport - BitGo联合创始人兼首席技术官(在黑客攻击时)

Zane Tacket -?社区主任@bitfinex(当时),Zane是黑客攻击期间处理所有公共通信的人

V神:正力求尽早将ETH 2.0真正投入使用:11月18日,V神在以太坊基金会AMA活动中表示,过去几月以太坊2.0路线图中发生了三个最重要的变化。1.以rollup为中心的路线图,将“阶段1”简化为仅用于分片数据(以便使用rolllups)的内容,使其更容易实现。2.简化合并。基于此,eth1事务将直接在信标链上执行,而不是在分片中;由于optimistic执行,合并期间的执行暂停可能会大大缩短。这使得合并的实现更加容易。3.并行阶段。轻客户端支持、数据分片(又名“阶段1”)和合并都被设定为彼此独立,所以无论其他部分处于什么阶段,每个部分都可以在“准备好”时被实现。

V神称,所有这些工作都是为了缩短将ETH 2.0真正投入使用的时间。轻量级客户端支持很可能在分片之前就已经实现,这将使得信标链变得非常有用,甚至可以作为在eth1链上达成一致意见的工具。简化合并意味着合并发生得更快。阶段并行则进一步打开了实现合并的大门,甚至有可能在实行切分之前发生。按照以rollup为中心的路线图,“第2阶段”(本机分片执行)暂时不受重视。这是因为第二阶段的最终目标,即实现高TPS可通过实现更好的数据分片(阶段1)和rollups来更早实现,所以选择集中精力让其发生。总而言之,没有做任何不可逆转的动作阻止2.0未来添加分片执行,总路线图将与任何时候添加的路线图实现完全兼容。此前消息,以太坊研发者称,以太坊2.0或将暂且搁置阶段二,随后V神表示,合并(和取款)可能会分片之前发生,分片和合并是并行研发的。[2020/11/19 21:21:49]

上一张截图很有趣。@mikebelshe提到,是@bitfinex的系统被破坏了,而不是@BitGo,但@tackettzane似乎暗示BitGo至少也是有错的。

好奇从未写过尸检。也许里面有隐情......尴尬吗?

加密推特上的人们似乎已经认定,黑客攻击是以非常复杂的技术方式发生的,但没有证据表明这一点。

如果你狡猾,人们似乎也忘记了社交工程有多强大。大量重大黑客通过社会工程发生......

事实上,我认为@mikebelshe几乎揭示了当他说“and people”时,黑客攻击涉及重要的人的因素,BitGo没有被黑客入侵。

听起来有人耍了手腕......而不是这里大多数人似乎想象的“缓冲溢出有效载荷黑客”

通常,当涉及0day漏洞等的黑客*技术上非常复杂时,目标会分享尽可能多的细节(以免除内部人士的怀疑等)。

如果他们不分享细节,更有可能以他们不引以为豪的方式发生。

回到谈话中。

Heather提到她通过社交工程认识的人。有照片拼贴画。我们可以看到John McAfee第一排,第三列。

她还提到了与这样的人快速建立融洽关系的技巧。

她列举了一些如何影响他人的例子。

-?奉承

-对他们有用

-?贿赂

-?恐惧

出于某种原因,她强调了最后一个。她说,让别人处于报警的风险下,但如果你巧妙地这样做,它可以很好地工作......

她谈到首先在网上对目标进行尽可能多的研究。比如目标地区地图。公司组织结构图看起来像什么。跟踪人们的社交媒体。找出他们的喜好/厌恶。

Bitfinex首席技术官Paolo Ardoino正在阅读此长帖,并刚刚补充说,黑客是如何攻击成功的,可能值得写一本书。

我希望人们停止问这个问题。*没有*证据表明私钥在云存储中未加密。我已经发了这条推文。

一些进一步的解释,因为人们似乎可以放弃任何设法黑客入侵Bitfinex的人一定是超级人的想法

你不能接受黑客不完美吗?老实说,一个真正有才华的人不需要犯下冒险罪行就能实现他们的目标......

此外,在云存储中保留包含私钥的加密文件并不愚蠢!当然,这增加了一定程度的风险,但如果加密良好,它不一定会导致黑客攻击......

联邦调查局首先通过区块链追踪他们,发现他们使用@bitrefill等服务与他们的*个人电子邮件*,将东西订购到他们的*家庭地址*。这,如果有的话,比上面要笨得多。联邦调查局知道他们是谁。

在联邦调查局知道他们是谁后,他们没收了所有设备。分析设备。也许他们发现某个地方不小心记录了部分密码,并强硬地执行其余密码。也许他们找到了完整的密码。无论如何,错误已铸成,*没有*在云上拥有加密

或者也许演出结束后,他们甚至故意放弃了密码?正如@udiWertheimer所说,联邦调查局已经抓住了他们,并有证据表明是他们。同样,错误被抓住了。

无论如何,回到Heather。她提到了如何使用研究中的信息建立融洽关系的示例。也许你碰巧站在你研究过的一些他们喜欢的食物等。

我的解释:基本上是巴尼·斯丁森风格的追求目标。

Tom Trevethan说bitfinex被攻击是因为有bitfinex员工并打开收到自己宠物狗被撞伤的邮件导致的,这是我个人之前从未听说过的事情

这些是非常常见的社会工程技术(关于“达成一片”的主题)。

比如,你可以穿上杂工的衣服,走进一家繁忙的商店,看起来像你属于这几位商店,然后开始把昂贵的衣服从大楼里搬出来,说你在修理什么东西什么的。

她提到,她个人最喜欢的衣服之一是分层衣服,因为你可以边走边改变外观(脱下层/衣服=>新外观),并提到你可以用围巾做些事情来疯狂地改变自己(例如,必要时把它变成头巾)。

她讲述了搞砸的个人故事,比如试图通过阅读门卫保存的名单来进入某个地方,并意外+无意中试图冒充一个大个子男人。

听起来她对此非常热情,并在野外尝试了很多

这张PPT笑死我了。

它现在分为练习,这些练习将基于Heather实际经历的现实生活中略微调整的隐私情况。

有人问她为什么要这样做,她回应“挑战它”。

演讲结束她讲述了一些故事,还提到了她的朋友做了什么(例如,一个闯入Y Combinator活动并从Paul Graham那里获得资金的朋友),以及她的朋友是如何相互扮演的——例如,如果一个人被抓住了,他们就变回真的自己。

这很有趣,因为听起Heathe可能是某种黑客/社交工程师集体娱乐的一部分(如果这是她的爱好,这并不奇怪),这表明她可能不是单独攻击bitfinex,而是这样做的团队的一员。

最后,她被问及道德问题。她讲道,对她来说,“目的证明手段的合理的性”,并以“我想说我有自己的道德规范”结尾。

当年演讲视频地址:Youtu.be/JmahJCWJ8iM

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

Filecoin匿名加密货币钱包并不那么简单

在 "区块链上的滥用和骚扰 "一文中,我写到了公共账本的一些弊端,如果一个钱包与一个人的真实身份公开挂钩,这些弊端就会特别严重。对这个问题经常提出的一个解决方案是,用户可以创建多个匿名钱包,用于需要更多隐私的交易,这是我想深入探讨的一个话题。

狗狗币近4个月全球新建加密基金108只 吸金377亿美元

108只基金联袂出场,新老VC共同打造,谁在鼓吹区块链“熊市”? 链新(ID:ChinaBlockchainNews)原创? ??作者 | 廖羽 2022年1月26日,SEC最新文件显示,加密风险投资机构Dragonfly Capital正在筹建新基金Dragonfly Ventures III Feeder Fund,基金规模高达5亿美元。

以太坊交易所金色早报 | 银保监会:防范以“元宇宙”名义进行的非法集资

头条 ▌银保监会:防范以“元宇宙”名义进行的非法集资 2月18日消息,银保监会发布关于防范以“元宇宙”名义进行非法集资的风险提示,具体内容如下: 近期,一些不法分子蹭热点,以“元宇宙投资项目”“元宇宙链游”等名目吸收资金,涉嫌非法集资、等违法犯罪活动,现将有关手法及风险提示如下: 一、编造虚假元宇宙投资项目。

BTCGameFi热度飙升 究竟有何优势?

GameFi的爆火是区块链在项目创新和概念创新方面具有先天优势的体现,时至今日,GameFi已经成为继DeFi之后的又一大行业热词,那么该怎么理解GameFi概念、GameFi又具有什么优势呢? GameFi是什么? 如果说DeFi是把现实中的金融体系在区块链中以分布式的结构重现的话,那么GameFi就是把DeFi以游戏来表达的可视化区块链金融。

[0:15ms0-6:965ms