区块链安全大事件 区块链安全入门

皕利分享 215 0

今天给大家聊到了区块链安全大事件,以及区块链安全入门相关的内容,在此希望可以让网友有所了解,最后记得收藏本站。

区块链安全问题应该怎么解决?

区块链项目(尤其是公有链)的一个特点是开源。通过开放源代码,来提高项目的可信性,也使更多的人可以参与进来。但源代码的开放也使得攻击者对于区块链系统的攻击变得更加容易。近两年就发生多起黑客攻击事件,近日就有匿名币Verge(XVG)再次遭到攻击,攻击者锁定了XVG代码中的某个漏洞,该漏洞允许恶意矿工在区块上添加虚假的时间戳,随后快速挖出新块,短短的几个小时内谋取了近价值175万美元的数字货币。虽然随后攻击就被成功制止,然而没人能够保证未来攻击者是否会再次出击。

当然,区块链开发者们也可以采取一些措施

一是使用专业的代码审计服务,

二是了解安全编码规范,防患于未然。

密码算法的安全性

随着量子计算机的发展将会给现在使用的密码体系带来重大的安全威胁。区块链主要依赖椭圆曲线公钥加密算法生成数字签名来安全地交易,目前最常用的ECDSA、RSA、DSA 等在理论上都不能承受量子攻击,将会存在较大的风险,越来越多的研究人员开始关注能够抵抗量子攻击的密码算法。

当然,除了改变算法,还有一个方法可以提升一定的安全性:

参考比特币对于公钥地址的处理方式,降低公钥泄露所带来的潜在的风险。作为用户,尤其是比特币用户,每次交易后的余额都采用新的地址进行存储,确保有比特币资金存储的地址的公钥不外泄。

共识机制的安全性

当前的共识机制有工作量证明(Proof of Work,PoW)、权益证明(Proof of Stake,PoS)、授权权益证明(Delegated Proof of Stake,DPoS)、实用拜占庭容错(Practical Byzantine Fault Tolerance,PBFT)等。

PoW 面临51%攻击问题。由于PoW 依赖于算力,当攻击者具备算力优势时,找到新的区块的概率将会大于其他节点,这时其具备了撤销已经发生的交易的能力。需要说明的是,即便在这种情况下,攻击者也只能修改自己的交易而不能修改其他用户的交易(攻击者没有其他用户的私钥)。

在PoS 中,攻击者在持有超过51%的Token 量时才能够攻击成功,这相对于PoW 中的51%算力来说,更加困难。

在PBFT 中,恶意节点小于总节点的1/3 时系统是安全的。总的来说,任何共识机制都有其成立的条件,作为攻击者,还需要考虑的是,一旦攻击成功,将会造成该系统的价值归零,这时攻击者除了破坏之外,并没有得到其他有价值的回报。

对于区块链项目的设计者而言,应该了解清楚各个共识机制的优劣,从而选择出合适的共识机制或者根据场景需要,设计新的共识机制。

智能合约的安全性

智能合约具备运行成本低、人为干预风险小等优势,但如果智能合约的设计存在问题,将有可能带来较大的损失。2016 年6 月,以太坊最大众筹项目The DAO 被攻击,黑客获得超过350 万个以太币,后来导致以太坊分叉为ETH 和ETC。

对此提出的措施有两个方面:

一是对智能合约进行安全审计,

二是遵循智能合约安全开发原则。

智能合约的安全开发原则有:对可能的错误有所准备,确保代码能够正确的处理出现的bug 和漏洞;谨慎发布智能合约,做好功能测试与安全测试,充分考虑边界;保持智能合约的简洁;关注区块链威胁情报,并及时检查更新;清楚区块链的特性,如谨慎调用外部合约等。

数字钱包的安全性

数字钱包主要存在三方面的安全隐患:第一,设计缺陷。2014 年底,某签报因一个严重的随机数问题(R 值重复)造成用户丢失数百枚数字资产。第二,数字钱包中包含恶意代码。第三,电脑、手机丢失或损坏导致的丢失资产。

应对措施主要有四个方面:

一是确保私钥的随机性;

二是在软件安装前进行散列值校验,确保数字钱包软件没有被篡改过;

三是使用冷钱包;

四是对私钥进行备份。

SAFEIS安全报告:加密史上十大被盗事件梳理及应对策略

2008年全球金融危机因为中心化世界的种种弊端而爆发并进而席卷全球,为了消除这些弊端,中本聪创立了比特币网络,区块链也因此诞生。

为了提高整个网络以及交易的安全性,区块链采用分布式节点和密码学,且所有链上的记录是公开透明、不可篡改的。最近几年,区块链获得长远发展,形成了庞大的加密生态。

然而,区块链自问世以来,加密货币骗局频发并有愈演愈烈之势,加密货币也无法为用户的资金提供足够的安全性。此外,加密货币可以匿名转移,从而导致加密行业的重大攻击盗窃事件频发。

下文将梳理剖析加密史上十大加密货币盗窃事件,以及防范加密资产被盗的六大实用策略。

1.Mt. Gox 被盗事件

Mt. Gox 被盗事件仍然是 历史 上最大的加密货币盗窃案,在 2011 年至 2014 年期间,有超过 85 万比特币被盗。

Mt. Gox 声称导致损失的主要原因是源于比特币网络中的一个潜在漏洞——交易延展性,交易延展性是通过改变用于产生交易的数字签名来改变交易的唯一标识符的过程。

2011 年 9 月,MtGox 的账户私钥就已泄露,然而该公司并没有使用任何审计技术来发现漏洞并预防安全事件的发生。此外,由于 MtGox 定期重复使用已泄露私钥的比特币地址,导致被盗资金损失不断扩大,到 2013 年中,该交易所已被黑客盗取63万枚比特币。

许多交易所会同时使用冷钱包和热钱包来进行资产的存储和转移,一旦交易所的服务器被黑,黑客便可以盗取热钱包里面的加密资产。

2.Linode被盗事件

加密网络资产托管公司Linode主要业务就是托管比特币交易所和巨鲸的加密资产,不幸的是,这些被托管的加密资产储存在热钱包中,更为不幸的是,Linode 于 2011 年 6 月遭到黑客攻击。

这导致超过5万枚比特币被盗,Linode的客户损失惨重,其中,Bitcoinia、Bitcoin.cx以及Gavin Andresen分别损失43000枚、3000枚和5000枚比特币。

3.BitFloor被盗事件

2012 年 5 月,黑客攻击 BitFloor 并盗窃了24000枚比特币,这一切源于钱包密钥备份未加密,才使攻击者轻而易举获得了钱包密钥,并进而盗取了巨额加密资产。

被盗事件发生后,BitFloor 的创建者 Roman Shtylman 决定关闭交易所。

4.Bitfinex被盗事件

使用多重签名账户并不能完全杜绝安全事件的发生,Bitfinex接近12万枚巨额比特币资产被盗事件就证明了这一点。

2022年6月份,2000万枚OP代币就是以为不恰当使用多重签名账户而被盗。

5.Coincheck被盗事件

总部位于日本的 Coincheck 在 2018 年 1 月被盗价值 5.3 亿美元的 NEM ( XEM ) 代币。

Coincheck事后透露,由于当时的人员疏忽,黑客能够轻易访问他们的系统,且由于资金保存在热钱包中并且安全措施不足,黑客能够成功盗取巨额加密资产。

6.KuCoin被盗事件

KuCoin 于 2020 年 9 月宣布,黑客盗取了大量的以太坊 ( ETH)、BTC、莱特币 ( LTC )、Ripple ( XRP )、Stellar Lumens ( XLM )、Tron ( TRX ) 和 USDT等加密资产。

朝鲜黑客组织 Lazarus Group 被指控为KuCoin被盗事件的始作俑者,这次被盗事件造成了2.75 亿美元的资金损失。幸运的是,该交易所收回了约2.7亿美元的被盗资产。

7.Poly Network被盗事件

Poly Network被盗事件是有史以来最严重的加密货币盗窃案之一,2021 年 8 月,一位被称为“白帽先生”的黑客利用了 DeFi 平台 Poly Network 网络中的一个漏洞,成功窃取了Poly Network上价值约 6 亿美元的加密资产。

Poly Network被盗事件蹊跷的是,自被盗事件发生后,“白帽先生”不仅与Poly Network官方保持公开对话,而且还于一周后归还了所有被盗的加密资产。“白帽先生”因此获得50万美元的奖金,并获得了成为 Poly Network 高级安全官的工作机会。

8.Cream Finance被盗事件

2021 年 10 月,Cream Finance发生安全事件,被黑客盗取价值1.3 亿美元的加密资产。这是 Cream Finance 今年发生的第三起加密货币盗取事件,黑客在 2021 年 2 月盗取了 3700 万美元的加密资产,在 2021年 8 月盗取了 1900 万美元的加密资产。

本次被盗事件是通过闪电贷攻击的方式完成的,攻击者使用 MakerDAO 的 DAI 生成大量 yUSD 代币,同时还利用 yUSD 价格预言机来完成闪电贷攻击。

9.BadgerDAO被盗事件

2021 年 12 月,一名黑客成功从DeFi 项目 BadgerDAO 上的多个加密货币钱包中窃取资产。

该事件与通过Cloudflare将恶意脚本注入网站用户界面时的网络钓鱼有关。 黑客利用应用程序编程接口 (API) 密钥窃取了 1.3 亿美元的资金。API 密钥是在 Badger 工程师不知情或未经许可的情况下创建的,用于定期将恶意代码注入其一小部分客户端。

然而,由于黑客未能及时从Badger提取资金,因此大约 900 万美元加密资产得以追回。

10.Bitmart被盗事件

2021 年 12 月,Bitmart 的热钱包遭到黑客攻击,约 2 亿美元加密资产被盗。研究发现,约1 亿美元的加密资产是通过以太坊网络盗取转移的,另外接近1亿美元是通过币安智能链网络盗取转移的。

此次被盗事件涉及20多种代币,包括比特币等主流币,和相当数量的山寨币等。

保护加密资产的最佳方法是重视钱包的加密保护和安全的私钥存放方式,以及对市场上的项目进行深入的研究和辨识,避免踏入攻击者的陷阱。

由于区块链的不可篡改和不可逆性,一旦钱包私钥泄露,加密资产被盗便不可避免并无法追回。

防范加密资产被盗的六大实用策略:

1.使用冷钱包

与热钱包不同,冷钱包不连接互联网,因此不会受到网络攻击。私钥存储在冷钱包中可有有效保护加密资产。

2.使用安全网络

在交易或进行加密交易时,仅使用安全的网络,避免使用公共 Wi-Fi 网络。

3. 资金分散到多个钱包中

鸡蛋不要放到同一个篮子中,这句话在金融领域和加密领域都十分受用。

将加密资产分发到不同的多个钱包中,这样可以在遭受攻击时,将损失降到最低。

4. 提高个人设备安全性

确保个人设备安装了最新的安全软件,以防御新发现的漏洞和网络攻击,并且开启防火墙来提高设备的安全性,以避免黑客通过设备系统安全漏洞来进行攻击。

5.设置强密码并定期更改

在谈论安全性时,我们不能低估强密码的重要性。很多人在多个设备、应用程序社交媒体帐户和加密钱包上使用相同的密码,这大幅增加了加密资产被盗的几率。

防止被盗需要钱包账户建立一个安全等级较高的强密码,这个强密码需要具有独特性,并养成定期更改的习惯。此外,选择双重身份验证 (2FA) 或多重身份验证 (MFA) 可以提高安全性。

6. 谨防钓鱼攻击

通过恶意广告和电子邮件进行的网络钓鱼诈骗在加密货币世界中十分猖獗。在进行加密交易时要格外小心,避免点击任何可疑和未知链接。

应当始终检查核实有关加密投资的相关信息和网站的URL,尤其是这些信息极具诱惑力且不合常理时,比如,项目方官方通过Didcord等渠道私聊信息,当然,项目方Didcord被攻击的安全事件的频繁发生,这时的恶意链接可能是在公共频道中而不是私聊界面,这种情况下,多渠道检查核实有关加密投资相关信息的真实性就显得格外重要了!

SAFEIS是国际知名的创新型区块链生态安全服务平台,基于 数据、 智能、网络安全、图计算等多种核心技术打造,具有完备的数据处理和精准追溯能 ,服务对象涵盖全球诸多知名公司和项目。

“让区块链更安全”是一个光荣使命,我们将践行光荣使命、续航崭新征程。

首届中国区块链安全高峰论坛都聚焦了哪些问题?

6月21日,首届中国区块链安全高峰论坛在北京国家会议中心成功召开,大会由中国技术市场协会主办,北京知道创宇信息技术有限公司承办,会议吸引了众多国家权威机构领导、区块链行业大咖、安全行业大佬以及众多行业顶尖媒体及海外权威人士共同参与。

大会由一段短视频作为开场,视频展现了近年来区块链领域相关的安全事件,以及暴露的社会化安全问题,可以说件件惊心。种种因安全问题所造成的动辄千万、上亿经济损失的事件,及广泛存在的假借区块链名义施诈骗、传销之实,已成为区块链生态圈的心头痛点,并引发各界警惕与关注。

在区块链技术受到世界广泛关注的同时,伴随其自然发展的道路上,网络安全及社会化安全问题已经成为区块链良性发展的绊脚石,这也是本次大会举办所要表达的核心意义所在,大会呼吁关注区块链生态安全,合力探寻区块链未来健康发展之道。

大会受到了国家及社会各方的高度重视,多个国家部门相关领导出席会议并发表致辞,来自腾讯公司副总裁马斌、知道创宇创始人兼CEO 赵伟、中国区块链应用研究中心理事长-星合资本董事长郭宇航、比特大陆副总裁葛越晟也先后登台致辞,表达了对区块链生态安全的关切。

(中国区块链安全联盟倡议发起)

当天上午,大会发起了中国区块链安全联盟筹备的倡议活动,活动由中国反流氓软件联盟发起人董海平主持。据介绍,联盟由中国技术市场协会、腾讯安全、知道创宇、中国区块链应用研究中心等,含政府指导单位、网络安全企业、区块链相关机构及媒体等二十余家机构、单位联合发起,联盟即将在不久之后成立,并将建立区块链生态良性发展长效机制,着重打击一切假借区块链名义进行变相传销、诈骗等敛财行为。

(圆桌讨论区块链安全)

大会共邀请到国内外区块链生态领域相关专家共十余位到场发表主旨演讲,分享如何利用技术打造更好更安全的区块链生态,以及区块链技术的创新应用,高质量的议题分享也受到了参会嘉宾的称赞与热议。在大会的圆桌论坛环节,相关专家还共同就如何推动区块链产业的安全健康发展展开了集中讨论,并且不乏劲爆观点被抛出。

首届中国区块链安全高峰论坛得到了相关行业及媒体的广泛关注,会议报名通道开通仅一天即已爆满,会议当天现场座无虚席,上百家专业媒体当天列席会议并对会议进行了报道。

区块链行业在2022年都发生了什么?

从俄乌战争中用于救济到行业动荡的爆发, 2022 年是数字资产领域又一个多事之年。

Crypto 年度时刻

如果你让一位路人来总结 2022 年的加密货币市场,他们很有可能会告诉你 2022 年是区块链技术消亡的一年。

在 Twitter Crypto 空间里,成千上万名因去年牛市而来的投资者发誓,随着他们“酒醒”,他们将在 2022 年永远离开这个市场。

但是,对于那些选择留下的人来说,今年并不是平静的一年。当然,由于加密市场损失了 2 万亿美元的市值,所有代币价值暴跌,但仍有许多重大事件让我们开心,或者,至少有事可做。

与以往的熊市一样,今年的一些标志性事件也成为了最具灾难性的事件。很少有人会辩解 2022 年不是加密货币行业最坎坷的年份之一。我们目睹了价值百亿美元的 Terra、三箭资本和 FTX 相隔仅几个月连番倒下。投资者遭受了惊人的损失,感觉这个行业倒退了很多年。

尽管如此, 2022 年还是给了我们一些积极的发展。虽然 ETH 的价格表现不佳,但以太坊今年表现不错,因为“合并”终于完成。我们还看到一些国家在战争、受制裁和法币通胀飙升的背景下承认了加密货币的潜力。

2022 年是加密货币有史以来最动荡的年份之一,但行业幸存了下来。在这个注定艰难的熊市期间,生态系统能否渡过难关,成为了最大的问题。

不过,就目前而言, 2022 年对于加密生态系统来说,即使是艰难的一年,但也是令人难忘的一年。

我们盘点了本年度的 10 个最重要的时刻。

加拿大冻结自由车队资金

2022 年的第一场重大加密事件并没有发生在链上,甚至也没有发生在网上,而是发生在加拿大首都渥太华。1 月 22 日,数百名加拿大卡车司机从全国各地出发,开始聚集在国会山,抗议政府出台的新冠疫苗接种强制令。政府拒绝与他们谈判,于是所谓的“自由车队”控制了街道。由于车队的规模庞大,导致执法部门难以驱散抗议者。

2 月 14 日,为了应对抗议和封堵活动,总理贾斯汀·特鲁多(Justin Trudeau)启动了能够短暂赋予政府额外权力的《紧急情况法》,命令加拿大金融机构冻结抗议者以及任何通过捐款支持他们的人的银行账户——以削减他们的资金。然而,抗议者并没有被吓倒,而是转而使用加密货币,这导致加拿大当局将至少 34 个与“自由车队”相关的加密货币钱包地址列入了黑名单。此后不久,一支联合警察部队将卡车司机强行赶出街头,到 2 月 20 日,渥太华市区已完全清场。

对于加密货币行业来说,渥太华的抗议表明,即使是西方民主国家也可以轻而易举地利用其金融部门对付本国公民。在这种情况下,比特币的使命脱颖而出。加密爱好者指出,比特币提供了一种无需许可、抗审查的全球支付系统。尽管存在许多缺点,但去中心化的加密货币提供了一个至关重要的保证:你的钱真的是你自己的,没有人可以阻止你使用它。正如 Arthur Hayes 在博客中所写的:如果你完全依赖传统银行业,“你可能认为你的净资产为 100 美元,但如果银行或政府出于某种原因决定你不能再访问数字网络,你的净资产将变为 0 美元。 ”

乌克兰开始接受加密货币捐赠

俄罗斯-乌克兰冲突今年对全球市场产生了重大影响,其中也包括加密货币。在这场战争中,加密货币成为了焦点。

在冲突刚刚爆发的几天内,乌克兰政府的官方 Twitter 帐户发布了一个帖子,其中包括比特币和以太坊的钱包地址,希望捐款者可以捐赠 BTC 和 ETH。这条推文一经发出,便立马引发了混乱,以太坊联合创始人 Vitalik Buterin 警告人们该 Twitter 帐户可能已被黑客入侵。

然而,乌克兰政府的数字化转型部随即确认 Twitter 并未被盗,该帖子也是正确的,因为他们确实希望通过接受加密货币捐款来为战争救济工作提供资金。

随后,捐款如潮水般涌入,乌克兰政府在三天内筹集了价值超过 3000 万美元的 BTC、ETH、DOT 和其他数字资产。甚至有人捐了一个 CryptoPunk NFT。

最初的捐款活动只是政府在危机时期拥抱加密货币的历史性举措之一。3 月 26 日,乌克兰数字化转型部还推出了 NFT 博物馆,出售记录战争事件的 NFT,以此来筹集更多的资金。

在这个年度时刻中,加密货币的作用比以往任何时候都更加清晰地展示了“无国界”的力量。乌克兰对捐赠使用加密货币的要求是世界首创,但可以肯定地说,在未来,我们也将来会看到其他国家采用加密货币。

关于区块链安全大事件和区块链安全入门的介绍到此就结束了,不知道你从中找到你需要的信息了吗 ?如果你还想了解更多这方面的信息,记得收藏关注本站。

标签: #区块链安全大事件

  • 评论列表

留言评论