freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

慢雾:Balancer.fi BGP Hijacking 攻击分析
慢雾科技 2023-09-21 15:30:03 114260

1695281115_650befdbd950059101fdb.png!small?1695281116458

更新(2023/09/21):

我们 double check 了我们的监测数据、realScamSniffer 的监测数据及 Balancer 官方的说明,我们认可官方的说法,这是官方域名所用的 DNS 服务商被攻击所致,攻击者修改了 Balancer 有关的 DNS 解析,并下发了新的 https 证书,这个过程对用户来说也是静默的。BGP 劫持攻击的出现仅是个巧合。我们期待 Balancer 有更详尽的调查公布,对于行业更深入理解各类型攻击的差异是一件很好的事。同时感谢和我们探讨的安全人员。

​事件背景

2023 年 9 月 20 日,据慢雾区情报,Balancer.fi 遭受 BGP Hijacking 攻击,访问该网站的链接后,钱包会遭受钓鱼攻击。

1695281139_650beff3ec2c00202e530.png!small?1695281140638慢雾安全团队收到安全情报后立即展开分析,根据 CloudFlare 的 BGP Origin Hijack-17957 显示,ASNs 受害者列表中包含 Balancer.fi 所属的 AS13335。目前访问该网站会收到 CloudFlare 的钓鱼安全提醒。

具体分析

1. 查询域名为 Balancer.fi 的 DNS 解析记录(https://bgp.tools/dns/balancer.fi)。A 记录中地址为 104.21.37.47 和 172.67.203.244。这两个 IP 地址的所属 BGP AS 区域号为 AS13335,并且该 AS 属于 CloudFlare。

1695281169_650bf0115d51d82bf127b.png!small?16952811703532. 根据 CloudFlare 的记录显示(https://radar.cloudflare.com/routing/anomalies/hijack-17957),AS13335 在 BGP Origin Hijack 攻击的 AS 列表中。

1695281184_650bf02021c6f6e5a2840.png!small?16952811848793. 发现 Balancer.fi 的 HTTPS 证书被更换为攻击者的证书。

1695281197_650bf02d0eaa325a84a90.png!small?16952811977854. 目前访问 https://app.balancer.fi 会收到 CloudFlare 的钓鱼安全提醒。

1695281210_650bf03a25c11d3d89a6c.png!small?16952812108225. 经过分析,发现 app.balancer.fi 的前端存在恶意的 JavaScript 代码(https://app.balancer.fi/js/overchunk.js)。

1695281242_650bf05a86b914e3aeb24.png!small?16952812433066. 用户使用钱包连接 app.balancer.fi 站点后,恶意脚本会自动判断连接用户的余额并进行钓鱼攻击。

1695281270_650bf076b0301bd73619c.png!small?1695281271566

7. 通过对恶意的 JS 文件进行分析,得到以下恶意地址:

0x00006DEAcd9ad19dB3d81F8410EA2B45eA570000

0x645710Af050E26bB96e295bdfB75B4a878088d7E

0x0000626d6DC72989e3809920C67D01a7fe030000

慢雾安全团队提醒用户,目前针对 Balancer 的 BGP 攻击还在持续进行,请暂时停止访问 app.balancer.fi 站点,避免遭受攻击。

解决方案

1. 自建监控,监控用户自用网段的 BGP 变化,进行告警;

2. 使用慢雾 MistEye 系统,提供链上链下安全监测服务,具备前后端、证书等信息的监控能力,可以实现监控网页、JS、证书等信息的变化,发现异常实时告警;

3. 采购成熟产品,如 Akamai。Akamai 有全球 BGP 动态监控大数据服务,客户可以选择监控自用的特定网段的 BGP 变化,以随时跟进安全问题。

总结

经过慢雾安全团队深入地分析,该事件为 BGP Hijacking 攻击导致的安全事件。这是针对 Balancer.fi 进行的一次有目的性的 BGP Hijacking 攻击,攻击者选的攻击时间点、证书伪造、AS 控制等操作一气呵成。

最后需要提醒的是,许多运营商已经很清楚 BGP Hijacking 攻击的风险,并为此做了充分准备。但不少项目方并不是很清楚,特别是对 AS 变化引起的网络路径变化这类风险没有充分的准备和响应措施,所以将来这类攻击可能会重复出现。因此,慢雾安全团队建议项目方、互联网服务提供商和服务器托管商应该认识到这类事件的风险,并协同防御,避免此类事件再次发生。如果你需要协助,可以联系慢雾安全团队。

扩展阅读:

https://blog.cloudflare.com/rpki/

https://medium.com/@slowmist/truth-behind-the-celer-network-cbridge-cross-chain-bridge-incident-bgp-hijacking-52556227e940

https://medium.com/s2wblog/post-mortem-of-klayswap-incident-through-bgp-hijacking-en-3ed7e33de600

# 区块链安全 # 攻击分析
本文为 慢雾科技 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
慢雾科技 LV.8
这家伙太懒了,还未填写个人描述!
  • 209 文章数
  • 76 关注者
慢雾:2024 Q4 MistTrack 被盗表单分析
2025-01-16
慢雾出品 | 2024 区块链安全与反洗钱年度报告
2025-01-16
慢雾(SlowMist) 荣获 ISOIEC 27001:2022 信息安全管理体系认证证书
2025-01-16
文章目录