ANC:Pancake/Cream 域名被黑事件分析、思考和应对

我们首先用一个简单例子来理解域名解析的过程(为了方便理解,对里面一些详细的过程进行了简化抽象)。比如我们在浏览器输入pancakeswap.finance, 那么网络中的域名解析服务器(DNS)就会把这个域名解析成为一个 IP 地址,因为计算机网络中只能通过 IP 地址来访问服务器。在正常情况下,用户的浏览器就会访问到项目方设置的 IP 地址对应的服务器。而在本月 15 号的被黑事件中,DNS 把pancakeswap.finance的域名指向了黑客控制的 IP 地址,用户的浏览器就访问了黑客控制的服务器,而这个伪造的服务器通过伪造的网页前端向用户要求助记词(参见下面 Cream 被黑的界面)。

Mati Greenspan 加入 WUBITS 担任高级顾问:金色财经报道,根据一份新闻声明,Mati Greenspan 已加入 WUBITS 担任高级顾问。Greenspan将就如何加速其用户采用和新兴市场趋势向web3 社交平台提供建议。

WUBITS 的一位高管 Albert Mashadev 表示,格林斯潘加入团队将帮助团队“使用 Web3 和 WUBIT 的创新加密内容货币化模型加速 SoFi(社会金融)的发展”。(cryptoslate)[2022/8/12 12:20:05]

Pantera Capital CEO:未来BTC的表现将大大低于altcoin:金色财经报道,Pantera Capital的创始人兼首席执行官表示,从长远来看,投资者可以预期替代币的表现将超过比特币。在最近一期Pantera的会议期间,Morehead说,尽管他的公司已经从BTC中大大获利,但他强调,未来大多数加密货币的收益将来自于altcoin投资。(dailyhodl)[2021/10/17 20:35:29]

我们不禁要问,黑客是如何篡改 DNS 记录的?这得从 Pancake 和 Cream 的域名服务商 Godaddy 说起。Pancake/Cream 通过 Godaddy 购买了域名,并且在 Godaddy 把各自的域名映射成自己的服务器 IP 地址。根据 Cream Finance 发布的事后报告,黑客攻击了 Godaddy,破解了 Pancake/Cream 在 Godady 的账号,并且修改了域名映射,把对应的 IP 改成了黑客控制的 IP 地址。

动态 | 去中心化自治组织Panvala将通过新获得的赞助来资助更多的ETH2.0项目:去中心化自治组织(DAO)Panvala已经获得了来自Helium、MythX和Unstoppable Domains等多家公司的赞助,以进一步推动其赠款计划,支持以太坊2.0项目。这些新的赞助没有义务,每年从7500美元到15000美元不等,将帮助Panvala继续其拨款部署。Panvala创始人Niran Babalola认为,去中心化投资最终将取代目前由以太坊基金会和早期参与者(如ConsenSys)主导的资金体系。(The Block)[2020/1/10]

DNS Hijack

那究竟是谁来背这个锅?Pancake 和 Cream 都在暗示是 Godaddy 的安全机制问题,因为 Pancake 和 Cream 本身没有做任何修改,是用 Google 的单点登录功能登录 Godaddy 的,而本身 Google 账号没有被黑。其实 Godaddy 的安全性的口碑在域名服务商里面非常一般,以前也经常出事故,那么作为对安全性高的 DeFi 项目的开发者,是不是应该一开始选择一个安全性更高的域名服务商?(Pancake 表示会把 Godaddy 替换成更高安全性的 MarkMonitor)。

这个事件也凸显了打造去中心化的 DNS 的重要性。我们不相信中心化的交易所,因为担心他们会 screw up 我们在里面存放的加密资产(Not your key,not your coin);我们也会担心中心化的域名服务商和 DNS 服务器(Not your Key,not your domain)。IPFS/ENS 等 web3 技术,就是很好的去中心化的 DNS 解决方案。

作为 Defi 投资者我们如何应对类似的域名被黑事件?我个人的一些方法:

1. 记住官方网站的域名,直接在浏览器输入正确的域名(一个字母都不能差),通过搜索引擎或者其他链接打开的地址要重新验证;

2. 需要确认 app 是否官方发行,比如前一阵子有假的 Uiswap 和 Trezor app 在应用商店,也是让人输入助记词,非常可怕;

3. 用 eth.link 后缀的网站 DNS 安全性更高,比如https://cream-finance.eth.link/,因为是去中心化的域名解析;

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

火必下载SUSHI:如何通过参与协议治理获取DeFi空投?

PS:请看到最后,我真的不是在教你如何薅羊毛……除了挖提卖大赚,最让DeFi玩家开心的事情应该就是领各大项目的空投领到手软吧!一方面是天降财富,另一方面,玩家发现原来怀着好奇心是会得到奖赏的.

ADABTC:金色趋势丨BTC回撤蓄力 酝酿后续突破

根据欧易OKEx交易大数据,BTC合约多空持仓人数比为0.99,市场做空人数占据优势;季度合约基差在600美元上方,永续合约资金费率为正,交割及永续合约持仓总量为28亿美元.

[0:0ms0-1:670ms