原文标题:《是内鬼还是监守自盗?币安 KYC 泄露事件最详解》(An Extortion Gone Bad: Inside Binance’s Negotiations With Its ‘KYC Leaker’) 首先,整个事件有着深厚的根源,甚至可以回到今年五月份币安被盗 7000 比特币的那件事。当时,币安一如既往地承认了自己的问题,并将其描述为一次「大规模安全漏洞」,声称黑客能够获取大量用户的 API 密钥、2FA 代码和其他可能的信息。 然而至始至终,币安没有提到识别用户信息可已经已被泄露了! 「Banatov Platon」声称,正是在这次事件过程中,币安的客户信息已经被泄露了。虽然他表示自己并不是这次黑客事件的肇事者,但却透露自己通过攻击币安交易所的一位「内部人士」获取了相关信息。 另一方面,币安声称被获取的客户数据来自于一家未透露姓名的第三方公司,该公司已经于 2018 年 2 月和币安签约,并且负责执行 KYC (了解你的客户)相关工作。 有海外媒体已经确认目前被泄露的数百个配置文件中,至少有两个是向币安提供身份识别信息的真实客户。有人分析其中一张照片似乎已经被篡改,但这位「受害者」已经证实就在信息被泄露时她又创建了一个币安账户。 「Banatov Platon」声称他们是「白帽黑客」,并且还联系了币安,希望能够通过披露漏洞信息获得赏金。然而双方的谈判最终破裂了,据报道,币安公司代表透露该黑客要求支付 300BTC,否则将进一步公开他持有的数据。 为了回应市场上的「恐惧、不确定和怀疑」,币安发布了一份声明,其中解释说:
「Banatov Platon」声称,他们手中拥有 60,000 份 KYC 信息。 下面一起看看整个事件的来龙去脉。 就在币安今年五月份被黑客攻击之后,他们表示恶意行为者获得了客户的 API,双因素代码以及「潜在的其他信息」。但「Banatov Platon」对此事的看法不同,他表示币安交易所的一个内部人员帮助公开了许多 API (应用程序接口),允许黑客直接访问客户账户和资金。「Banatov Platon」表示,泄露的文件还包含「非常严重的信息」,包括客户的电子邮件地址和账户密码。据悉,这些受到影响的客户是在 2018 年至 2019 年开立的币安账户。 利用这些个人信息,黑客编写了一个恶意脚本,允许他们可以实时提现 0.002 BTC (大约 23 美元)。这段代码被嵌入到了买单之中去购买一个名为「BlockMason Credit Protocol」的代币,并将其转换成比特币。此外,这个代码还能调用一些不再开放或公开的 API 来执行许多其他功能。不仅如此,有外媒测试了一个 API 调用,结果发现对服务器时间的简单请求仍然是打开的(目前还不清楚关闭的 API 端点是被删除了还是仅仅被隐藏了)。 「Banatov Platon」透露,被盗的加密货币被存放在比特币软件钱包提供商 Blockchain 托管的钱包中,Blockchain 最近刚刚推出了 PIT 交易所。 通过追踪这个钱包的路径,「Banatov Platon」发现黑客已经通过 Bitmex、Yobit、KuCoin 和火币等交易所洗了 2,000 个比特币,而且每天都在尝试兑换价值 100 万美元的比特币。 如何运作? 「Banatov Platon」从声称泄露的 60,000 个客户账户中「共享」了 636 份文件,并希望媒体关注能够促使币安披露黑客攻击的真实情况,并将攻击者绳之以法。 按照币安之前的说法,被盗的比特币仅来自于他们的公司账户并且不影响普通消费者,当时币安还暂停了存款和取款服务以保护用户。但是,币安没有公开用户信息的泄露程度。泄露的数据信息包括护照招聘、驾照和持有身份证的用户露脸照片,除此之外,「Banatov Platon」还提供了一些与照片相关的元数据示例,如下所示:
在这个元数据中,之所以会在国家代码后出现汉字「美国」,据称是因为币安的 KYC 审核工作是在中国进行的,目前还不清楚其他字段代表什么意思。 此外,「Banatov Platon」还披露了一些代码,其中可能看出黑客通过「内部人员」访问了币安服务器中的后门。通过对代码进行分析,「Banatov Platon」的看法也许是对的。 区块链开发公司 VisibleMagic 首席技术官 Viktor Shpak 说:
API 密钥用于验证交易所和其他应用程序中的服务,如果黑客获取 API 密钥,他们几乎可以做任何事情,比如代表受害者购买加密货币、把加密货币转移到外部钱包。Viktor Shpak 透露,通过分析代码可以了解到币安内部存在后门,他解释说:
币安公司代表此前透露:
「Banatov Platon」的动机 「Banatov Platon」透露他曾联系了币安首席增长官(CGO)林义翔(Ted Lin),并解释说:
林义翔也作出了回应,声称愿意接受为这些有可能抓到黑客和内部人员、以及可能追回被盗资金的信息付费。然而,在同样的对话中,林义翔也驳斥了「Banatov Platon」正运作的「FUD 活动」,并表示不会对敲诈勒索做出反应。但是「Banatov Platon」表示自己足够富有,而且也是一家加密货币交易所的运营者,该交易所规模是币安的三分之一。「Banatov Platon」还说自己对财务报酬不感兴趣,他说道:
谈判破裂 不过,「Banatov Platon」却向林义翔索要了 300BTC,如果按照 7 月份的价格计算,这笔钱大约价值 300 万美元,「Banatov Platon」要求分 50 期支付给他。 但是就在 7 月 22 日,「Banatov Platon」表示双方谈判破裂了,他已经停止与币安谈判,并说道:
之后,「Banatov Platon」威胁说要曝光他所获得客户信息。「Banatov Platon」提供了他与林义翔的部分对话记录:
「Banatov Platon」表示他不该与币安谈判,这个决定本身就是错误的,他说道:
8 月 5 日,「Banatov Platon」的威胁终于变成了现实,他将一个包括 116 个人的 KYC 信息(总计 500 张照片)文件转储上传到一个开放文件共享网站,名称为「Guardian M.」。8 月 6 日早上,他进行了第二次转储,其中包含数百张持有身份证的个人照片。 「Banatov Platon」的解释很简单:他们认为他们做的事是正确的。 「Banatov Platon」最后表示:
来源链接:www.coindesk.com —- 编译者/作者:链闻速递 玩币族申明:玩币族作为开放的资讯翻译/分享平台,所提供的所有资讯仅代表作者个人观点,与玩币族平台立场无关,且不构成任何投资理财建议。文章版权归原作者所有。 |
币安与黑客谈判记录首次披露,梳理币安 KYC 泄露事件始末
2020-04-14 链闻速递 来源:链闻
LOADING...
相关阅读:
- 币乎的DEEPCOIN交易所7月29日点评 主流币进入牛市,借助杠杆,使用不多2020-08-05
- 长生药002626涨停创新高为哪般?DC红包没了?8月3日A股和DC点评2020-08-05
- 国会议员呼吁美国国税局放宽对抵押股份奖励的征税2020-08-05
- 区块链巨头火币集团计划向DeFi投资数百万美元2020-08-05
- 以太坊基金会将雇用内部安全团队以推出ETH 2.02020-08-05