Monero官网遭植入恶意程式,用户加密货币钱包被清光

上周有用户反映他从Monero官网GetMonero下载的指令行界面(CLI)电子钱包,其二进制档密码杂凑值和GitHub上的版本不同,比对不成功。几小时后,用户发现原因不是计算错误,而是因为Monero官网上的版本是恶意程式。Monero证实官网上的CLI二进制档遭到窜改,用户下载的是恶意版本。Monero表示已经移除恶意版本,这支恶意程式总计挂在官网上35分钟。
主流加密货币之一的Monero近日传出官网被骇,遭植入窃取用户加密货币的恶意程式。一名用户钱包里的7,000美元等值的Monero币,在数小时内被偷光。
上周有用户反映他从Monero官网GetMonero下载的指令行界面(CLI)电子钱包,其二进制档密码杂凑值和GitHub上的版本不同,比对不成功。几小时后,用户发现原因不是计算错误,而是因为Monero官网上的版本是恶意程式。Monero证实官网上的CLI二进制档遭到窜改,用户下载的是恶意版本。Monero表示已经移除恶意版本,这支恶意程式总计挂在官网上35分钟。
根据安全公司BartBlaze的分析,骇客在Monero合法档案中注入数行新函式,可在用户开启或建立钱包后执行。它会将用户钱包中的seed(即存取钱包的密钥)传给攻击者设立的服务器,使其得以窃取加密货币。
至少已有一名用户受害。一名用户透过Reddit证实他在执行程式后9小时,7,000美元等值的电子钱包全数被偷光。
Monero组织呼吁在11月18日早上2:30到下午4:30(台湾时间11月18日早上10:30到11月19日凌晨00:30)期间,曾经下载官网二进制档的用户先检查档案的杂凑值,如比对不成功则千万不要执行档案。已经执行者,应尽速将以该档开启过的所有电子钱包的钱转到别处。Monero也公布正确杂凑值以供比对。
