Cointime

Download App
iOS & Android

주류 암호화폐 거래소 계정 비밀번호 유출 데이터 및 보안 메커니즘 분석을 한눈에

Validated Individual Expert

이 기사는 DilationEffect와 Wushuo Blockchain이 공동으로 게시한 것입니다.

거래소 내 구체적인 보안 투자를 알기 어렵기 때문에 거래소의 보안 보호 수준을 분석하는 것은 쉽지 않습니다. 초기 단계에서 Dilation Effect는 스마트 계약 인증의 고유한 차원을 선택하여 업계 최고의 거래소 및 기관의 주요 지갑 주소를 분석하고 발견된 문제점을 적시에 공개했습니다. 이번에는 특정 사용자의 금융 보안에 직접적인 영향을 미치기 때문에 공격자와 사용자의 관점에서 이러한 주류 거래소의 계정 보안 메커니즘을 분석하려고 합니다.

1. 주류거래소의 계좌비밀번호 유출

공개 데이터 유출 집계 검색 사이트(데이터 소스에는 다크웹, 파일 공유 플랫폼, 과거 유출된 계정 데이터 세트 등이 포함됨)를 통해 주요 거래소의 관련 도메인 이름을 필터링해 보세요. 공격자도 똑같이 할 것임을 알아야 합니다. .

먼저 Binance.com을 검색해보니 8,000개 이상의 계정 및 비밀번호에 대한 일반 텍스트 데이터가 반환된 것을 발견했습니다! 예시로 일부 발췌문을 발췌했습니다.

이 데이터 중 일부를 무작위로 선택하여 로그인을 시도한 결과 많은 계정과 비밀번호가 완전히 정확하다는 것을 발견했습니다. 로그인을 시도한 후 mar***@gmail과 같은 다음 2차 인증 단계로 직접 들어갈 수 있습니다. com 계정:

이때, 사용자의 이메일 계정 및 비밀번호가 거래소 로그인 이메일 계정/비밀번호와 동일할 경우, 공격자는 2차 확인 이메일 인증코드를 직접 획득하여 사용자의 바이낸스 계정에 로그인할 수 있다. 정말 폭발적이지 않나요? 물론, 우리의 확인 시도는 여기에서 종료되며 후속 조치는 취하지 않는다는 점을 강조할 가치가 있습니다.

Dilation Effect는 10개 이상의 주요 거래소의 계정 비밀번호 유출에 대한 예비 통계를 보유하고 있으며 각 거래소에는 수천 건의 유출 기록이 있습니다. 구체적인 수량 수준은 아래 표에 나와 있습니다.

좀 충격적이네요.

좀 충격적이네요.

Dilation Effect에서는 시간적 제약으로 인해 해당 계정 비밀번호의 정확성을 일일이 확인하지는 못했으나, 무작위로 데이터를 선정하여 각 거래소에서 유출된 계정 비밀번호에 정확한 계정과 비밀번호가 포함되어 있음을 확인하였습니다. 평균적으로 정확한 비율은 10%~20% 정도입니다.

거래소는 추가적인 2FA 메커니즘을 제공하기 때문에 계정과 비밀번호가 유출되더라도 사용자 자금 손실로 직접 이어지지는 않습니다. 그러나 사용자가 완전한 설정을 하지 않으면 여전히 자금 도난의 위험이 있습니다.예를 들어 사용자가 인증을 위해 이메일 인증 코드만 활성화하거나 사용자의 다른 인증 요소가 공격을 받습니다.

다음으로, 현재 주류인 2FA 2차 검증 메커니즘의 보안 강도를 계속해서 분석해 보겠습니다.

2. 일반적인 2단계 인증 메커니즘의 보안 비교

첫째, 다양한 2차 검증 요소의 보안 수준에 대한 비교 결론이 제공됩니다.

Dilation Effect는 일반 사용자의 이메일은 상대적으로 보안이 취약한 제품이며, 이메일 인증코드는 안정적인 보안 인증 요소가 아니라고 생각합니다. 현재까지 사용자가 이메일 인증코드만 2FA로 설정하면 이 계정의 보안은 0이라고 볼 수 있다. 역사적으로 주요 인터넷 서비스 제공업체가 공격을 받아 다수의 사용자 이름과 비밀번호가 유출된 적이 있다는 점을 인식해야 하며, 동시에 이메일 서비스 제공업체에도 잠재적인 알려지지 않은 취약점이 있어 대규모 피해를 초래했다는 점을 인식해야 합니다. 안전하지 않은 상태에 있는 사용자의 이메일 주소 수. 종합해보면, 이메일 인증 코드의 보안 수준은 매우 낮습니다.

SMS 인증 코드도 다양한 공격 시나리오에 직면합니다. 예를 들어, 표적 공격 시나리오에서 의사 기지국 공격의 대상이 되는 고가치 사용자가 있는 경우 공격자는 사용자 근처에 의사 기지국을 배치하여 문자 메시지를 탈취할 수 있습니다. 또 다른 예는 Lapsus$ 해커 그룹이 구현하기를 좋아하는 SIM 교환 공격입니다. 간단히 말해 SIM 스와핑 공격에는 사회 공학을 통해 사용자를 가장하여 SIM 카드를 공격자의 이름으로 전송하는 공격이 포함됩니다. 특히 eSIM의 등장으로 공격자는 온라인으로 신청과 활성화를 완료할 수 있어 공격이 더 쉬워진다. 트위터 창립자 잭 도시(Jack Dorsey)의 트위터 계정이 이런 식으로 공격받은 적이 있습니다. 또 다른 문제는 운영자의 법적 모니터링 문제인데, 이 시나리오에 대해서는 자세히 설명하지 않겠습니다. 모두가 이해하고 있습니다. 따라서 SMS 인증코드의 보안 수준도 상대적으로 낮습니다.

TOTP와 보안 키는 훨씬 적은 위협에 직면하게 됩니다. Dilation Effect는 대부분의 사용자에게 최소한 Google Authenticator를 기본 보안 설정으로 활성화해야 하며, 보안 요구 사항이 더 높은 사용자는 물리적 Ukey를 설정할 것을 권장합니다. 이메일 인증코드나 SMS 인증코드만 설정해 놓으면 계정이 공격받는 것도 시간문제다.

또한, 일부 거래소에서는 이제 사용자가 기존 비밀번호를 대체할 수 있는 강력한 보안 메커니즘인 패스 키를 지원하기 시작했습니다. 사용자는 점차 사용법에 익숙해지는 것이 좋습니다.

3. 교환에 대한 제안

거래소는 즉시 긴급 대응 프로세스를 시작하고, 사용자 계정 비밀번호 유출을 조사하고, 영향을 받은 사용자에게 비밀번호를 변경하고 계정 보안 설정을 개선하도록 안내해야 합니다. 동시에, 사용자 계정 비밀번호의 유출을 매일 적극적으로 모니터링할 필요가 있습니다. 자신의 사용자 비밀번호 유출 자료를 찾는 방법을 모르신다면 Dilation Effect(dilation [email protected])로 문의해 주세요.

우리는 거래소가 기본적으로 보안 설계 아이디어를 채택하고 사용자 계정 보안에 대해 더 많이 고려하여 사용자가 보안 설정을 완료한 후 계정이 상대적으로 안전한 상태에 있을 수 있도록 권장합니다. 참고할 수 있는 몇 가지 디자인 원칙은 사용자가 보안 벤치마크를 충족하기 위해 Google OTP 바인딩을 완료해야 한다는 것이며, 그런 다음 사용자가 등록할 때 최대한 설정을 완료하도록 안내하려고 노력합니다. 설정이 완료된 후 사용자는 화폐 인출을 포함한 다양한 작업을 수행할 수 있습니다.

4. 일반 사용자를 위한 제안

4. 일반 사용자를 위한 제안

네트워크 보안을 존중하십시오. 공격자는 부지런하지만 대다수의 사용자는 네트워크 보안에 대한 이해가 상대적으로 부족합니다. 며칠 전 부테린 트위터 계정까지 포함해서 해킹당한 거 아닌가요? 일시적으로 코인을 출금하고 싶다고 해서 계정 보안 설정을 무시할 수는 없으며, 공격을 받고 후회하는 경우가 많습니다. 따라서 최소한 Google OTP를 귀하의 계정에 연결하십시오.

사용자가 정기적으로 이메일 비밀번호 유출을 확인할 수 있는 보물 웹사이트도 있습니다. 즐겨찾기에 추가할 가치가 있습니다.

https://haveibeenpwned.com

팽창 효과 정보

DilationEffect는 전 세계의 실무 네트워크 보안 전문가로 구성된 새로 설립된 Web3 보안 커뮤니티로, 객관적이고 중립적인 Web3 보안 관점을 공유하는 데 중점을 두고 있습니다.

  • DilationEffect는 공유된 Apple ID를 사용하여 iPhone용 지갑 애플리케이션을 다운로드할 때 자산 도난의 위험이 있음을 업계 최초로 제안한 팀이며, 다음 사항을 독점적으로 분석하고 공개했습니다.
  • Binance, KuCoin, Jump 등 주요 기관의 기본 지갑 주소에 대한 스마트 계약 승인 위험
  • Jump가 투자한 Defi 크로스체인 대출 프로토콜인 Prime Protocol의 보안 위험
  • GMX의 GLP 및 관련 토큰(mGLP 등)을 담보자산으로 사용함으로써 대출 계약에 따른 위험
  • 업계에서 가장 널리 사용되는 집계 크로스체인 브리지 프로토콜인 Bungee의 중앙 집중식 보안 위험

DilationEffect는 계속해서 다양한 Web3 보안 의견을 발표하고 업계 Web3 제품 및 프로토콜의 보안에 대해 논평하며 일반 사용자에게 시기적절하고 효과적인 보안 알림을 발행할 것입니다.

댓글

모든 댓글

Recommended for you

  • 엑소르 그룹: 테더의 유벤투스 주식 인수 제안 거절

    엑소르 그룹(EXOR Group)은 테더(Tether)의 유벤투스 주식 인수 제안을 거절하며 매각 의사가 없음을 재차 강조했습니다. 앞서 암호화폐 대기업 테더가 유벤투스 인수에 매우 적극적이며 20억 유로가 넘는 새로운 제안을 할 준비가 되어 있다는 보도가 있었습니다.

  • 테더는 유벤투스 인수를 위해 20억 유로가 넘는 새로운 제안을 내놓았다.

    암호화폐 업계의 거물 테더(Tether)가 유벤투스 축구 클럽 인수를 매우 진지하게 추진하고 있으며, 20억 유로가 넘는 새로운 인수 제안을 준비하고 있습니다. 테더는 어제 아넬리 가문의 지주회사인 엑소르(Exor)가 보유한 유벤투스 지분 65.4% 인수를 위한 제안서를 이사회에 제출했습니다. 이 소식은 파울로 알도이노 CEO가 소셜 미디어를 통해 발표했지만, 이는 협상의 시작에 불과합니다.

  • 미국 현물 이더리움 ETF에서 어제 1,940만 달러의 순유출이 발생했습니다.

    TraderT의 모니터링에 따르면, 어제 미국 이더리움 현물 ETF에서 1,940만 달러의 순유출이 발생했습니다.

  • 중국자산운용(홍콩)이 솔라나 플랫폼에서 아시아 최대 규모의 토큰화 머니마켓펀드를 출시했습니다.

    12월 12일, 차이나AMC 홍콩의 제품 및 전략 책임자인 케이티 허는 솔라나 브레이크포인트 컨퍼런스에서 홍콩 달러(HKD), 미국 달러(USD), 중국 위안(RMB)으로 표시되는 아시아 최초이자 최대 규모의 토큰화된 머니마켓 펀드를 출시한다고 발표했습니다. 이 펀드는 기존 머니마켓 상품을 토큰화하여 투자자에게 안정적인 수익, 완벽한 투명성, 실시간 결제를 제공하는 안전한 온체인 접근 방식을 제공합니다. 규제 기관 및 OSL과 같은 파트너와의 수개월에 걸친 협력 끝에, 이 혁신적인 상품은 홍콩을 넘어 더 넓은 지역으로 확장될 예정이며 솔라나 블록체인에 기본적으로 배포될 것입니다.

  • 캐나다 왕립은행이 아메리칸 비트코인 ​​주식 77,700주를 매입했습니다.

    시장 소식통에 따르면 시가총액 1조 달러에 달하는 캐나다 왕립은행(RBC)이 약 15만 달러 상당의 비트코인 ​​채굴 회사인 아메리칸 비트코인(ABTC) 주식 77,700주를 매입했습니다. 이 회사는 트럼프 가문의 일원인 에릭 트럼프의 지원을 받고 있습니다.

  • 중국인민은행: 적절한 수준의 완화적 통화정책을 지속하고 위안화의 국제화를 촉진한다.

    중국인민은행 당위원회가 회의를 개최했습니다. 회의록 3항은 다음과 같습니다. 온건한 통화 완화 정책을 지속하고 금융 공급 측면의 구조 개혁을 가속화한다. 안정적인 경제 성장과 합리적인 물가 회복을 통화 정책의 주요 고려 사항으로 삼는다. 지급준비율 인하, 금리 인하 등 다양한 통화 정책 수단을 유연하고 효율적으로 활용한다. 정책 시행의 강도, 속도, 시기를 신중하게 관리하여 충분한 유동성을 유지하고 전반적인 사회 금융 비용을 낮추며 실물 경제에 대한 금융 지원을 강화한다. 통화 정책 전달 메커니즘을 원활하게 하고, 구조적 통화 정책 수단의 활용을 최적화하며, 재정 정책과의 연계를 강화하여 금융 기관이 내수 확대, 기술 혁신, 중소기업(SME) 등 핵심 분야에 대한 지원을 확대하도록 유도한다. 위안화 환율을 합리적이고 균형 잡힌 수준에서 안정적으로 유지한다. 회의록 5항은 다음과 같습니다. 고수준의 금융 개방을 꾸준히 추진하고 중국의 국가 금융 안보를 수호한다. 글로벌 거버넌스 이니셔티브를 이행하고 글로벌 금융 거버넌스의 개혁 및 개선에 적극적으로 참여하고 이를 촉진한다. 실용적인 금융 외교를 수행하고 다자간 및 양자간 통화·금융 협력을 추진한다. 위안화의 국제화를 촉진한다. 다채널의 광범위한 위안화 국경 간 결제 시스템 구축 및 발전을 지속한다. 디지털 위안화를 안정적으로 발전시킨다.

  • 일본은행이 추가 금리 인상을 계획하고 있는 것으로 알려졌으며, 일부 관계자들은 중립 금리가 1%를 넘어설 것으로 예상하고 있다.

    사정에 정통한 소식통에 따르면, 일본은행(BOJ) 관계자들은 현재 금리 인상 사이클이 끝나기 전에 기준금리가 0.75%를 넘어설 가능성이 높다고 보고 있으며, 이는 다음 주 금리 인상 이후 추가 금리 인상이 있을 수 있음을 시사합니다. 이 소식통들은 BOJ 관계자들이 0.75% 수준에서도 중립금리 수준에 도달하지 않았다고 보고 있으며, 일부 관계자들은 이미 1%를 중립금리보다 낮게 보고 있다고 전했습니다. 소식통들은 BOJ가 최신 데이터를 바탕으로 중립금리 추정치를 수정하더라도 그 범위가 크게 좁아지지는 않을 것으로 예상한다고 밝혔습니다. BOJ의 현재 명목 중립금리 추정치는 약 1%~2.5%입니다. 또한 소식통들은 BOJ 관계자들이 이 범위의 상한선과 하한선 자체에 오차가 있을 수 있다고 보고 있다고 덧붙였습니다. (진시)

  • Nexus는 Node 사용자만을 위한 특별 채널인 "Node Light · Pioneer Wealth Management Week"를 시작합니다.

    넥서스는 12월 12일, "노드 아이덴티티 금융 특권"이라는 핵심 개념을 중심으로 한 5일간의 "노드 라이트 파이오니어 자산 관리 주간"을 발표했습니다. 이 행사는 핵심 생태계 참여자들에게 플랫폼의 다른 사용자들과는 별도로 제공되는 특별한 자산 관리 서비스를 제공합니다. 이번 행사는 독점 자산 관리 패키지 가입을 원하는 노드 사용자만을 대상으로 하며, 향후 플랫폼 전반에 걸친 자산 관리 서비스 및 넥스스왑 출시를 앞두고 시장의 기대감을 고조시키는 계기가 될 것입니다.

  • 미국 증권거래위원회(SEC) 위원장: DTC 참여자는 토큰화된 증권을 다른 참여자의 등록된 지갑으로 전송할 수 있습니다.

    미국 증권거래위원회(SEC) 위원장 폴 앳킨스는 X 플랫폼에 게재된 기고문에서 미국 금융 시장이 온체인으로 전환될 예정이며, 혁신을 우선시하고 새로운 기술을 적극적으로 도입할 것이라고 밝혔습니다. SEC는 미국 예탁결제원(DTC)에 어떠한 조치도 취하지 않을 것이라는 내용의 서한을 보냈습니다. 온체인 시장은 투자자들에게 더 큰 예측 가능성, 투명성, 그리고 효율성을 제공할 것입니다. 이제 DTC 참여자들은 토큰화된 증권을 다른 참여자의 등록된 지갑으로 직접 전송할 수 있으며, 이러한 거래는 DTC에 기록 및 추적됩니다.

  • 테더는 주식 공모를 통해 최대 200억 달러를 조달할 계획입니다.

    블룸버그에 따르면 테더는 주식 공모를 통해 최대 200억 달러를 조달할 계획이며, 매각 완료 후 주식을 토큰화하는 방안을 검토할 예정입니다. 사정에 정통한 소식통에 따르면 테더 경영진은 주식 매입, 거래 완료 후 블록체인 상에 주식을 디지털 방식으로 저장하는 것 등 다양한 옵션을 고려하고 있다고 합니다.