Bitcoin Forum
May 13, 2024, 01:38:48 AM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: اختراق منصة كوكوين KuCoin  (Read 109 times)
yhiaali3 (OP)
Legendary
*
Offline Offline

Activity: 1694
Merit: 1872


#SWGT CERTIK Audited


View Profile WWW
September 27, 2020, 01:39:31 AM
Merited by 0x256 (1)
 #1

السلام عليكم
منذ البارحة وأنا أسمع أخبار عن اختراق منصة كوكوين حيث جاء في خبر على موقع كوين ديسك:

Quote
قالت بورصة الأصول الرقمية KuCoin ومقرها سنغافورة في بيان إنها رصدت عمليات سحب كبيرة من عملات البيتكوين (BTC) والإيثر (ETH) إلى محفظة غير معروفة بدءًا من الساعة 19:05 بالتوقيت العالمي المنسق يوم الجمعة.

في بث مباشر في الساعة 4:30 بالتوقيت العالمي المنسق يوم السبت ، قال جوني ليو ، الرئيس التنفيذي لشركة KuCoin ، إن أحد المتسللين أو أكثر حصلوا على المفاتيح الخاصة لمحافظ التبادل الساخنة. قال ليو إن KuCoin نقلت ما تبقى فيها إلى محافظ ساخنة جديدة ، وتخلت عن القديمة وجمدت ودائع وسحوبات العملاء.
ادعى ليو أن محافظ KuCoin الباردة لم تتأثر. محافظ العملات المشفرة الباردة غير متصلة بالإنترنت وتعتبر أكثر أمانًا من محافظ العملات المشفرة الساخنة.

الجدير بالذكر أن كوكوين لم تعلن عن قيمة الأصول المشفرة المسروقة تماما ولكنها قالت أنها ستكشف عن عنوان محفظة الهاكر وقائمة بالعملات المسروقة لاحقاً.
ذكر الخبر أيضاً أنه قامت محفظتا إيثريوم تابعة لكوكوين بإرسال حوالي 11000 ETH  إلى عنوان مجهول كما أن هذا العنوان المجهول نفسه قد تلقى أيضًا أكثر من 150 رمزًا مبنيًا على Ethereum بقيمة تزيد عن 150 مليون دولار!!!!

هذه ضربة قوية تلقتها منصة كوكوين بالإضافة إلى ذلك انخفض سعر التوكن الخاص بالمنصة حوالي 14% في غضون ساعة من انتشار خبر الاختراق.
ولكن حسب كلام المدير التنفيذي للمنصة أنه ستتم تغطية أموال المستثمرين المسروقة بالكامل من قبل صندوق التأمين، وهذه نقطة إيجابية للمنصة.

مصدر الخبر: https://www.coindesk.com/hackers-drain-kucoin-crypto-exchanges-funds

الذي يحيرني في الخبر هو أنه كيف تمكن المتسللون من الحصول على المفاتيح الخاصة لمحافظ التبادل الساخنة؟ أين يتم حفظ هذه المفاتيح في العادة ومن هو المسؤول عن حمايتها؟
إذا كان الأشخاص العاديين يقومون بحماية مفاتيحهم بشدة وبطرق عديدة فكيف بالمنصة التي تحتوي على ملايين الدولارات؟ أم هناك تواطئ من بعض الموظفين في المنصة؟

1715564328
Hero Member
*
Offline Offline

Posts: 1715564328

View Profile Personal Message (Offline)

Ignore
1715564328
Reply with quote  #2

1715564328
Report to moderator
1715564328
Hero Member
*
Offline Offline

Posts: 1715564328

View Profile Personal Message (Offline)

Ignore
1715564328
Reply with quote  #2

1715564328
Report to moderator
Each block is stacked on top of the previous one. Adding another block to the top makes all lower blocks more difficult to remove: there is more "weight" above each block. A transaction in a block 6 blocks deep (6 confirmations) will be very difficult to remove.
Advertised sites are not endorsed by the Bitcoin Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction.
1715564328
Hero Member
*
Offline Offline

Posts: 1715564328

View Profile Personal Message (Offline)

Ignore
1715564328
Reply with quote  #2

1715564328
Report to moderator
1715564328
Hero Member
*
Offline Offline

Posts: 1715564328

View Profile Personal Message (Offline)

Ignore
1715564328
Reply with quote  #2

1715564328
Report to moderator
1715564328
Hero Member
*
Offline Offline

Posts: 1715564328

View Profile Personal Message (Offline)

Ignore
1715564328
Reply with quote  #2

1715564328
Report to moderator
OmegaStarScream
Moderator
Legendary
*
Offline Offline

Activity: 3472
Merit: 6131



View Profile
September 27, 2020, 01:24:55 PM
Merited by yhiaali3 (1)
 #2

إذا كان الأشخاص العاديين يقومون بحماية مفاتيحهم بشدة وبطرق عديدة فكيف بالمنصة التي تحتوي على ملايين الدولارات؟ أم هناك تواطئ من بعض الموظفين في المنصة؟

الفرق هنا هو أن الأشخاص العاديين لا يحتاجون للقيام بعمليات سحب أتوماتكية. و في حال قامو بوضع أموالهم في محفظة التريزور (محفظة باردة) مثلا، فهذا لن يؤثر بالسلب على سرعة تعاملهم. أما المنصات، فهي تحتاج للمحافظ الساخنة (متصلة بالأنترنت)  لكي تقوم بمعالجة عشرات الألاف من طلبات السحب بسرعة.

█▀▀▀











█▄▄▄
▀▀▀▀▀▀▀▀▀▀▀
e
▄▄▄▄▄▄▄▄▄▄▄
█████████████
████████████▄███
██▐███████▄█████▀
█████████▄████▀
███▐████▄███▀
████▐██████▀
█████▀█████
███████████▄
████████████▄
██▄█████▀█████▄
▄█████████▀█████▀
███████████▀██▀
████▀█████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
c.h.
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄
▀▀▀█











▄▄▄█
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
yhiaali3 (OP)
Legendary
*
Offline Offline

Activity: 1694
Merit: 1872


#SWGT CERTIK Audited


View Profile WWW
September 27, 2020, 03:41:33 PM
 #3

إذا كان الأشخاص العاديين يقومون بحماية مفاتيحهم بشدة وبطرق عديدة فكيف بالمنصة التي تحتوي على ملايين الدولارات؟ أم هناك تواطئ من بعض الموظفين في المنصة؟

الفرق هنا هو أن الأشخاص العاديين لا يحتاجون للقيام بعمليات سحب أتوماتكية. و في حال قامو بوضع أموالهم في محفظة التريزور (محفظة باردة) مثلا، فهذا لن يؤثر بالسلب على سرعة تعاملهم. أما المنصات، فهي تحتاج للمحافظ الساخنة (متصلة بالأنترنت)  لكي تقوم بمعالجة عشرات الألاف من طلبات السحب بسرعة.
شكرا أخي وصلت الفكرة ولكن سؤالي هو كيف تمكن المخترقون من الحصول على المفاتيح الخاصة للمحفظات المسروقة؟ هل يتم الاحتفاظ بالمفاتيح الخاصة لهذه المحفظات الساخنة على المنصة نفسها؟ أم أن الوصول لهذه المحفظات لا يحتاج إلى الحصول على مفاتيح خاصة؟ أنا في الحقيقة لا أفهم الآلية تماما أعني أنا كمسنخدم عادي لا أحتفظ بالمفاتيح الخاصة على جهاز الكمبيوتر وأقوم بكتابتها على ورقة وحفظها في مكان آمن لماذا لا تقوم المنصات بعمل نفس الشيء مثلا؟
كذلك حسب علمي هناك طرق متقدمة لحفظ المفاتيح الخاصة مثل تجزئتها إلى عدة أقسام ووضع كل قسم في مكان مختلف بحيث لا يتمكن شخص واحد من الحصول على المفتاح كامل لماذا لا يتم تطبيق مثل هذه الأمور في المنصات؟ لا أعلم ربما أنني  لا أفهم آلية عمل المنصات بالطريقة الصحيحة.

Coinoplex
Copper Member
Sr. Member
****
Offline Offline

Activity: 250
Merit: 412


Building A Crypto Empire


View Profile
September 27, 2020, 09:00:17 PM
Merited by hugeblack (4), khaled0111 (1), yhiaali3 (1), 0x256 (1)
 #4

هناك عدة طرق متاحة للمنصات لتخزين المفاتيح الخاصة، امثلة على ذلك:
١. قاعدة البيانات
٢. ملف داخل السرفر
 ٣. داخل ملفات متعددة

طبعاً في كل هذه الأمثلة تكون المفاتيح مشفرة بشكل جيد، في حال تم حدوث
SQL Injection Attack
على قاعدة البيانات او
Server penetration
سيتم الحصول على مفاتيح مشفرة

كما أشار الأخ اوميغا في حال المنصات تكون عملية استخدام المفاتيح بشكل اوتماتيكي اي يتطلب ذلك وجود المفاتيح دائماً وليس
Manually
كما هو الحال للأستخدام الشخصي

هناك الكثير من الخطوات ممكن يتم وضعها لحماية المفاتيح ولاكن يبقى الخوف من المطورين انفسهم ومالك المنصة ايضاً، مجرد مسألة وقت وترى منصات اخرى كبيرة في نفس الزاوية، الحل هو المنصات الامركزية او المنصات التي تقدم المفاتيح للمستخدمين هذا رأيي
yhiaali3 (OP)
Legendary
*
Offline Offline

Activity: 1694
Merit: 1872


#SWGT CERTIK Audited


View Profile WWW
September 28, 2020, 01:28:35 AM
 #5

هناك عدة طرق متاحة للمنصات لتخزين المفاتيح الخاصة، امثلة على ذلك:
١. قاعدة البيانات
٢. ملف داخل السرفر
 ٣. داخل ملفات متعددة

طبعاً في كل هذه الأمثلة تكون المفاتيح مشفرة بشكل جيد، في حال تم حدوث
SQL Injection Attack
على قاعدة البيانات او
Server penetration
سيتم الحصول على مفاتيح مشفرة

كما أشار الأخ اوميغا في حال المنصات تكون عملية استخدام المفاتيح بشكل اوتماتيكي اي يتطلب ذلك وجود المفاتيح دائماً وليس
Manually
كما هو الحال للأستخدام الشخصي

هناك الكثير من الخطوات ممكن يتم وضعها لحماية المفاتيح ولاكن يبقى الخوف من المطورين انفسهم ومالك المنصة ايضاً، مجرد مسألة وقت وترى منصات اخرى كبيرة في نفس الزاوية، الحل هو المنصات الامركزية او المنصات التي تقدم المفاتيح للمستخدمين هذا رأيي


شكرا للتوضيح أخي الكريم
بالفعل هذه مشكلة كبيرة واتفق معك ان دور المنصات الأخرى قادم لا محالة، حتى الآن لقد تم تهكير جميع المنصات الكبيرة تقريبا
بالفعل المنصات اللامركزية هي الحل الأفضل ولكن مشكلتها الرئيسية هي السيولة، تم حل هذه المشكلة مع المنصات الجديدة مثل UniSwap  ولكن ظهرت مشكلة جديدة وهي مشكلة ارتفاع الغاز!!!
إذا تم حل مشكلة ارتفاع الغاز أعتقد أن المستقبل سيكون لهذه المنصات.

0x256
Sr. Member
****
Offline Offline

Activity: 333
Merit: 335


View Profile
September 29, 2020, 01:21:37 PM
 #6

انا لا خبرة لدي بالبنية التحتية للبورصات المركزية Coinoplex كفى و وفى

لاحظت ارصدتنا بعناوين البورصات تبقى بهذه العناوين لبعض الوقت قبل تحويلها لعنوان البورصة الرئيسي حتى لو تداولنا عملات آخرى و سحبنا ارصدتنا يتم تمويل العناوين الرئيسية للمنصة دورياً من عناوين المستخدمين لتغطية سحوبات المستخدمين عندما يطالبون بسحب ارصدتهم خارج المنصة الايداع يحدث اتوماتيكياً انما السحب غير معروف طريقة السماح بالسحوبات ربما توجد ادارة شبه يدوية للسماح بالسحب لمنع سحب كميات غير مصرح لها

ربما اتوماتيكياً فمن الغير المنطقي توظيف شخص يؤكد كل هذه التحويلات فبكل دقيقة تقريباً اكثر من 5 - 10 تحويلات

ربما الممتسللون تلاعبوا بهذه الجزئية بالضبط بحيث وضعوا بطريقة ما ان هذا الحساب له الحق بسحب كذا رصيد ربما لست متأكد الموضوع غامض
ربما منصة كيو كوين لا تريد تدمير سمعتها و اخبرت ان المفاتيح الخاصة بالمحافظ الساخنة تسربت لو تسربت لسحب المتسللون ماتبقى من توكن موجود حالياً بهذه العناوين
Rifmax
Member
**
Offline Offline

Activity: 65
Merit: 18


View Profile
September 29, 2020, 03:05:02 PM
 #7

الإحتمالات غير متوقعة ربما هذه خطوة من طرف المنصة لكسب ثقة الناس، مجرد إحتمال لا أعرف إن كانت هذه لعبة جديدة للمنصات المركزية.
لقد قرأت عدت مقالات على شبكة النت تخبر عمليات الإختراق للمنصات و التلاعب بمشاعر الناس أمر محزن حقاً.
أعتقد في حالة إستمرار هذه الخطوات ستنهار هذه السوق في أي لحظة.
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!