header-langage
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
掃碼下載APP

friend.tech用戶遭SIM Swap攻擊,Verizon簡訊驗證是安全漏洞?

閱讀本文需 10 分鐘
friend.tech用戶SIM卡被調換損失22ETH,而此前Vitalik也經遭SIM Swap攻擊,簡訊驗證或為安全漏洞。
內容目錄:
· SIM 卡被駭客偷換
· Verizon簡訊驗證或為安全漏洞?
· Vitalik 先前也經歷SIM Swap


10 月3 日,@darengb 在社群媒體平台X (原twitter)發文



SIM 卡被駭客偷換


由Twitter 帳號搜尋真實姓名及電話號碼,進而盜取friend.tech 帳號鑰匙,背後邏輯是用戶綁定的SIM 卡被駭客偷換。


@darengb 也在推文中講述了其friend.tech 被盜的詳細經過,「今天早些時候,我開始每分鐘都收到垃圾郵件,這導致我把手機調成靜音(我想這就是重點),所以我沒有看到Verizon 的短信告訴我有人試圖訪問我的帳戶。錯誤,因為我的聊天室是空的,我嘗試查看Octav,然後在FT 上看到其他人關於SIM 卡交換的推文,就在那時我意識到發生了什麼事。



此事也引發了社群激烈評論,其中@IncomeSharks 發文表示,「同樣的事情也發生在我身上,那些人先給我發送垃圾短信。成為問題。 AloshyAkasoto 對此表示,「這不僅僅是一個friend.tech 問題,也因為他們的錢包供應商privy 允許用戶使用他們的電話號碼註冊。 」



Verizon 簡訊驗證或為安全漏洞


然而,早在9 月18 日,@Montana_Wong 就在推文中說到:「我是friend.tech 的粉絲,但我害怕在那裡持有資金。因為1. 你的錢包餘額是公開資訊2. 它使用簡訊進行身份驗證擁有足夠高的餘額,你就會成為SIM 交換的目標…駭客會丟掉你持有的鑰匙取出你的美元。 ”



而支撐著friend.tech 背後的電信連結產業正是Verizon。 Verizon 在 2019 年獲得美國專利商標局的專利批准,這項專利提到了一個與區塊鏈和虛擬 SIM 卡有關的數據系統。根據專利文件,此系統將為虛擬 SIM 卡(vSIM)提供特殊的使用者帳戶,並可在裝置上啟用這張 SIM 卡。 SIM 卡啟動之後,將會在區塊鏈網路上發布消息,確認這項啟動行為。


相關閱讀:《Verizon 申請虛擬SIM 卡區塊鏈專利,提高啟動速度與安全性
虛擬SIM 卡並非新鮮事物,它可以在一些不提供實體SIM 卡的設備上進行網絡註冊,使用運營商的網絡,比如蘋果的Apple Watch 等就使用過的是虛擬SIM 卡。而 Verizon 提供的這項區塊鏈確認技術,將提高啟動速度和安全性。區塊鏈可以加密用戶數據,並保證在同一時間內只有一台設備在使用這張 vSIM 卡。


去年1 月,Verizon 在LinkedIn 上發布的合作夥伴經理招募資訊顯示,該公司計劃進軍NFT、Web 3 和元宇宙等領域。針對此次SIM 卡交換事件,@CryptoWithNick表示,Verizon 實施了一項新功能「Num Lock」來對抗SIM 卡交換。



然而,社群成員仍對此表示質疑,@wholeisticguy 發文表示,「流程和技術根本上根本來說是流程和技術從根本上不安全的,任何人都無法為此做出保證。東西都是不安全的。

Vitalik 先前也曾經歷過SIM Swap


SIM 卡的調換引起損失似乎並不是新鮮事,BlockBeats 曾於9 月10 日報道,以太坊聯創Vitalik 的推特帳號被駭客攻擊並發布釣魚鏈接。據 ZachXBT 表示,駭客共盜走約 69.1 萬美元。 9 月12 日,Vitalik 在社群媒體上發文表示,已經找回其T-mobile 帳戶,並確認先前的攻擊是一次SIM 卡交換攻擊。



Vitalik 解釋稱,就X 而言,持有電話號碼足以重置其帳戶密碼,自己之前看到“電話號碼不安全,不要通過它們進行身份驗證”的建議,但並沒有意識到問題。目前推測是註冊 Twitter Blue 時洩漏了手機號碼。


歡迎加入律動 BlockBeats 官方社群:

Telegram 訂閱群:https://t.me/theblockbeats

Telegram 交流群:https://t.me/BlockBeats_App

Twitter 官方帳號:https://twitter.com/BlockBeatsAsia

举报 糾錯/舉報
選擇文庫
新增文庫
取消
完成
新增文庫
僅自己可見
公開
保存
糾錯/舉報
提交