read.cash Log in
@typecurry more from that month

養了快2年的漏洞,還真有耐心.....不知道台灣的比特幣ATM是否也用這家的? 若是的話,近期有使用過的板友可能就得注意一下為妙囉: https://www.ithome.com.tw/news/152632 駭客開採General Bytes比特幣ATM漏洞,直接轉走用戶存入的比特幣 專門設計與製造比特幣ATM的捷克業者General Bytes在本周坦承, 駭客開採了該公司加密貨幣應用程式伺服器(Crypto Application Server,CAS)的安全漏洞, 由於CAS是用來控制其ATM,駭客在變更了CAS的設定之後, 盜走了用戶存入ATM的加密貨幣。 General Bytes宣稱自己是全球最大的比特幣、區塊鏈與加密貨幣ATM製造商, 迄今已將逾1.3萬臺加密貨幣ATM售至全球143個國家,支援超過180種法幣。 General Bytes所生產的加密貨幣ATM屬於雙向ATM, 意味著使用者可存入加密貨幣以領取現金,或是存入現金以領取加密貨幣。 根據General Bytes的解釋,其CAS管理介面上含有一個安全漏洞, 駭客先掃描了網路上執行CAS服務的裝置,再利用該漏洞建立一個具管理權限的新用戶, 繼之存取該介面並將預設管理用戶改為「gb」, 接著竄改該雙向ATM的加密貨幣設定,改為駭客所控制的錢包, 之後這些雙向ATM就會把所收到的加密貨幣全都送到駭客的錢包中。 此一安全漏洞誕生在2020年12月8日釋出的CAS軟體版本, 逃過了General Bytes多次的安全稽核,沒有任何人發現該漏洞的存在, 卻於General Bytes宣布要在ATM上提供「協助烏克蘭」(Help Ukraine)功能, 讓民眾直接捐款給烏克蘭的3天後遭駭。 文內提到,General Bytes並未公布首度遭駭的日期與遭盜轉的加密貨幣數量, 但該公司是在7月25日釋出的版本啟用了於ATM上捐贈烏克蘭的功能, 所以應該就是在7月25~28日就開始受害了,雖然密碼與金鑰似乎沒洩露, 但在這之後有使用過該公司ATM的,可能都要查一下自己是否受波及呢。

5 comments

Log in to join in Reading is open to everyone. Replying needs an account.