買比特幣 買比特幣
Ctrl+D 買比特幣
ads

BIN:重重事故下,區塊鏈安全的難題與出路_Bingo Doge

Author:

Time:1900/1/1 0:00:00

編者按:本文來自鏈捕手,作者:胡韜,Odaily星球日報經授權轉載。縱觀過去一年區塊鏈行業的安全狀況,幾乎每個月都有較大的安全事件爆發,價值超百億的鏈上資產被作惡者以不同的方式竊取,主要類型包括公鏈底層代碼缺陷、DApp合約代碼缺陷、私鑰被竊、攜款跑路等。隨著加密資產在全球金融體系擁有越來越重要的地位,必然會吸引更多黑客的矚目,區塊鏈項目面臨的安全攻防戰將越來越頻繁與困難,但這對行業而言也是契機。2019年對區塊鏈行業而言是頗具意義的一年,眾多政府與企業巨頭都開始向區塊鏈技術投向更多的注意力與資源,為未來區塊鏈技術在更多場景的實際應用營造出相對友好的環境。不過在真正邁向大規模應用前,區塊鏈行業仍有許多現實問題需要探討與解決,其中包括安全問題。作為一項志在挑戰現有金融行業的新興產業,區塊鏈行業的安全性尤其是影響自身前景最重要的因素之一,如果在安全問題上有所疏忽怠慢,未來很可能遲早會出現引起行業出現短期崩盤的事件。縱觀過去一年區塊鏈行業的安全狀況,幾乎每個月都有較大的安全事件爆發,價值超數百億元的鏈上資產被黑客或作惡者以不同的方式竊取,主要類型包括公鏈底層代碼缺陷、DApp合約代碼缺陷、私鑰被竊、攜款跑路等。先是在去年1月5日,以太坊經典遭遇多次51%算力攻擊,8.8萬枚ETC被用于雙花。同期,EOS、波場上諸多菠菜類DApp游戲由于合約代碼安全性薄弱,開始頻繁遭到黑客的重放攻擊、隨機數攻擊、阻塞攻擊等,此后全年都在持續不斷地發生,致使合約開發者及用戶遭受巨大損失,例如波場BTTBank游戲合約被盜1.8億個BTT、EOS應用EOSDice被盜數萬EOS、PokerEOS被盜2萬多個EOS。根據成都鏈安的統計,區塊鏈行業19年發生智能合約漏洞事件超百起,被黑總損失超1000萬美元。在19年3月,DragonEx、Bithumb、Biki等多家交易所出現資產被盜,其中DragonEx總共損失價值超過600萬美元的數字資產,被盜原因系該交易所客服從陌生人處獲取并打開了一個捆綁后門的安裝包,黑客通過該后門獲取內部人員權限滲透進內網進而成功獲取數字貨幣錢包私鑰,Bithumb則是由于被裁員工「動手腳」被盜價值超過1800萬美元的EOS資產。19年5月,幣安由于安全漏洞被黑客利用網絡釣魚、病等攻擊手段,從幣安熱錢包中盜取7000枚比特幣,總損失達到4100萬美金。而在18年,幣安已經出現由API接口被黑導致的安全問題,黑客利用幣安用戶資產大幅拉升SYS、VIA等小幣種的價格,實現在其他交易所出貨套利的目的。在此后的6-7月,Plustoken錢包、波點錢包、MGC錢包等錢包項目陸續出現攜款跑路的新聞,此前這些錢包利用高額利息吸引投資者將大量資產儲存在己處,但事發后投資者儲存的資產幾乎全部無法取出,其中Plustoken錢包涉案金額據稱高達上百億,雖然此后部分涉案人員被抓捕,但卷走的加密資產疑似都未能追回。8-9月,比特幣錢包Electrum兩次遭黑客釣魚攻擊,據多方統計偽造Electrum升級提示的釣魚攻擊已盜竊至少1450枚BTC,當時價值1160萬美元。11月,韓國知名交易所Upbit交易所遭到黑客攻擊,34.3萬個ETH被盜走,當時價值約5000萬美元。12月,多個公鏈項目遭遇資產被盜的尷尬,先是唯鏈在14號宣布遭遇黑客攻擊,被盜走11億枚VET代幣,價值640萬美元;20日,NULS公鏈官方賬戶由于鏈底層代碼缺陷被盜200萬NULS代幣,損失超過50萬美元。尷尬的是,此前兩者都曾表示代碼已經過第三方代碼安全審計。同月,公鏈IOTA主網出現共識分裂而無法更新的情況,TPS一度接近0。Vertcoin則遭受了51%攻擊,攻擊者成功利用自己的553個區塊替代了603個VTC主鏈區塊,致使項目損失10萬美元。從前述概括不難看出,19年的區塊鏈行業不斷在上演各類安全事故,其中不乏多家知名交易所,暴露出許多區塊鏈企業與項目在加密資產存儲、底層架構開發層面存在嚴峻的問題。不過好消息在于,這些安全事件幾乎都沒有對對區塊鏈行業造成整體性威脅,比特幣、以太坊等主流區塊鏈網絡運行也較為穩定,稱得上重大威脅的事件可能只有一件,即谷歌在今年9月宣稱實現「量子霸權」。根據分析,量子計算機由于運用量子疊加原理,在增大信息容量、提高運算速度、確保信息安全等方面都將突破現有傳統信息系統的極限,其運算速度可以達到傳統電腦的「數億倍」。據報道,谷歌量子計算機Sycamore完成特定計算任務的時間為3分20秒,當前世界上最快的超級計算機則需要1萬年。由此,許多聲音認為支撐區塊鏈技術的橢圓曲線加密算法將很容易被量子計算攻破,并使得區塊鏈的公私鑰機制不再能有效保護用戶資產,進而當前區塊鏈所規劃出的技術發展藍圖都將被量子計算摧毀。但很快有行業人士指出谷歌的聲明并不靠譜,趙東就表示量子計算機要破解比特幣的橢圓曲線算法,需要操作十萬以上的量子比特數才有可能,目前谷歌的量子計算機可以操作幾十個,而技術難度則隨著操作數2的冪級上升,故而量子計算機離攻破比特幣加密算法仍有很長時間。但不得不承認的是,量子計算如同于區塊鏈行業的「達摩克利斯之劍」,始終是個懸在頭上的潛在威脅,這意味著具有「量子抗性」的區塊鏈與加密算法未來會具有顯著需求,需要行業人士盡快加以突破。相比遙遠的量子計算,更現實、更緊迫的問題還是在于公鏈與交易所在合約、協議、節點等層面的安全,一方面要更好地保障資產安全,另一方面要更好地保障DApp服務的穩定,提升公眾對區塊鏈技術安全性的信心。面對這些安全事故,解決方案無外乎兩種路徑,一種是事先預防,各方面都需要總結經驗不斷完善潛在漏洞,例如不要為了追求新概念、新模式刻意改造行業成熟算法、架構,盡量使用學術界證明過的算法或者已經廣泛工程校驗過的代碼庫;推動制定加密資產儲存的行業標準,不合條件者應與第三方資產托管服務商合作;加強對日常運營中對敏感崗位人員電子設備的安全管理,進一步規范資產存儲流程。同時,區塊鏈項目也要充分利用外部力量,加強底層代碼的審計。慢霧科技亦指出,區塊鏈項目應當針對安全漏洞發布賞金計劃,當黑客發現安全問題時有一個反饋的渠道,如果沒有這樣的一個渠道黑客會更傾向于利用漏洞攻擊公鏈,而不是想辦法去聯系項目方反饋問題。另一類路徑則是事后補救,聯合行業多方凍結、追回資產,通過壓縮黑客的變現空間來擠壓黑客的攻擊動機。由于區塊鏈鏈上資產的所有流轉信息都是可追溯的,黑客竊取的資產地址在被失竊方公開后,交易所等方面將很容易鎖定數字資產并進行鏈上流向梳理和分析,在黑客轉入資產后進行凍結。例如在今年3月韓國Bithumb交易所被盜價值約1800萬美元的加密資產后,立即向具有合作關系的交易所以及說明情況并保持溝通,此后火幣、KuCoin、ChangeNOW等多家交易所都將涉及Bithumb被盜地址的資產進行凍結,ChangeNOW進一步表示已經根據執法機關的指示將這些被盜資產存入一個安全的冷錢包。雖然此次Bithumb沒有公布追回資產價值,但在18年6月的被盜事件中,Bithumb曾公布價值3100萬美元的被盜資產已被追回1400萬美元。雖然其他被盜交易所很少公開此類信息,但由Bithumb的案例不難推斷出,多數主流交易所針對資產被盜問題已經達成合作共識與實質聯系,這將使得黑客所竊取資產的可套現渠道受到相對嚴密的管控,但如若黑客不將所竊資產轉入中心化交易所,外界在多數情況下仍然無可奈何,且隨著DiFi行業的進一步發展,黑客亦可能通過抵押、去中心交易等方式獲得更多變現渠道。可預期的解決方法在于硬分叉,公鏈團隊可以號召所有節點共同對主網升級并實施硬分叉,進而使得被盜資產「失效」,例如今年12月NULS在團隊賬戶超過360萬元的資產被盜后,即通知各節點進行升級并硬分叉,未被轉入交易所的剩余資產不再受到新鏈認可,為自身挽回超過270萬元的損失。在更早的2016年,以太坊也曾由于TheDAO項目資產被盜問題實施過硬分叉。不過,目前還沒有過某條公鏈由于交易所資產失竊而進行硬分叉的先例,今年趙長鵬在幣安被盜7000個BTC時曾發文表示,幣安會考慮區塊重組/交易回滾等方式恢復被盜金額,卻引起行業軒然大波與一致反對,可見區塊鏈的分叉與回滾在資產失竊場景中并不太適用。總的來看,隨著加密資產在全球金融體系擁有越來越重要的地位,必然會吸引更多黑客的矚目,區塊鏈項目面臨的安全攻防戰將越來越頻繁與困難,但這對行業而言也是不錯的契機,以更高的要求與投入在全球技術領域證明自身的可靠度與安全性。

報告:年初至今DeFi協議總鎖倉價值增長100億美元:金色財經報道,Cointelegraph發布的一份報告顯示,隨著比特幣價格在2023年初開始上漲,一些山寨幣經歷了超過100%的月度增長,年初至今DeFi協議的總鎖倉價值(TVL)增長100億美元,分析師表示,這是由于負面情緒的極端主導和2022年底空頭頭寸的過度飽和造成的。但是,基于Solana的協議Friktion仍然宣布由于“未來幾個月DeFi的艱難市場”而停止存款,這表明在不久的將來可能會出現進一步的回撤。[2023/2/14 12:05:02]

Voyager Digital計劃允許用戶通過Binance.US收回資產:2月10日消息,Voyager Digital已向法院提交一份計劃文件,以允許客戶通過Binance.US收回資產。

文件顯示,Voyager Digital與Binance.US的交易預計將于3月完成,之后將允許用戶提款。但夏威夷、紐約、得克薩斯和佛蒙特州的用戶因無法在Binance.US創建賬戶,因此需要再等六個月的時間。

Kirkland & Ellis合伙人Joshua Sussberg表示,如果Binance.US在收購協議結束后的6個月內未獲得在不受支持的州運營所需的許可或授權,Voyager將把可分配給此類客戶的資產轉換為現金,并將單獨分配。

其余的Voyager美國客戶將需要提供個人詳細信息,如電子郵件地址、社會保險號和出生日期,以便為其創建一個Binance.US賬戶。Voyager建立的索賠門戶網站也向用戶顯示其資產價值。不過,這并不意味著客戶能拿回100%的資金。(Decrypt)[2023/2/10 11:58:35]

SBF的4.5億美元Robinhood股票被查封后,面臨數百萬美元法律費用:1月12日消息,SBF已經聘請了一個相當強大的法律辯護團隊,SBF曾表示將用Robinhood的股票支付律費用,但本周司法部沒收了SBF價值4.5億美元的在線經紀公司Robinhood的股份。SBF的朋友和家人可能會出錢支付法律費用,他的父母已經為他2.5億美元債券抵押了他們在加州的房子。此外,SBF律師可以請求法院允許使用扣押的股份來支付法律費用。在某些情況下,查封的資產或至少其中一部分可被用于支付法律費用。[2023/1/12 11:08:50]

BendDAO將在以太坊主網合并前3小時暫停一切功能:9月7日消息,NFT抵押借貸協議BendDAO宣布將在以太坊主網合并前3小時暫停ETH存取、借還款和拍賣。所有功能將在合并后不久在PoS以太坊上重新啟用并正常工作。

此外,BendDAO表示在PoW以太坊上,BendDAO智能合約也將正常工作。用戶可以在PoW以太坊上處理他們的PoW資產,包括在合并后提取ETHW。[2022/9/7 13:13:58]

Multichain成為TRON DAO Reserve的第六位成員和白名單機構:據官方消息,跨鏈路由協議Multichain正式成為TRON DAO Reserve的第六位成員和白名單機構。

波場聯合儲備(TRON DAO Reserve)由波場網絡牽頭成立,主要目的為保護區塊鏈行業與市場,緩解極端與長期下行行情,解決金融危機來所帶來的恐慌性問題。同時,波場聯合儲備也將作為初期托管人來維護波場去中心化穩定幣 Decentralized USD (USDD) 的權限管理并以其儲備金融資產擔保,保證 USDD 匯率穩定。[2022/5/18 3:25:29]

Tags:區塊鏈BINBIT以太坊區塊鏈工程專業學什么課程Bingo Dogebybit交易所網站以太坊幣最新價格美元行情

幣安app官網下載
WILC:以太坊創始人拋售9.2萬個ETH,套現潮來了嗎?_ETH

編者按:本文來自星傳媒STARMEDIA,編譯:Damson,Odaily星球日報經授權轉載。以太坊創始團隊成員JeffreyWilcke套現9.2萬個ETH。當時ETH幣價下跌約0.7%.

1900/1/1 0:00:00
比特幣:2019區塊鏈年度熱點事件盤點:區塊鏈成國家戰略,巴菲特被鴿_小比特幣叫什么名稱

2019年,對于區塊鏈和加密貨幣來說,是關鍵的一年,是具有歷史意義的一年。這一年,市場經歷了復蘇,價值回歸理性,區塊鏈技術大量應用落地,摩根大通、Bakkt等正規金融機構加快入場,Faceboo.

1900/1/1 0:00:00
ETI:勢頭正盛的Synthetix能替代MakerDAO,成為第一Defi嗎?_THE

文|王也編輯|Mandy王夢蝶出品|Odaily星球日報 加密資產行業的2019,被很多人稱為DeFi之年.

1900/1/1 0:00:00
ETH:內訌、掉粉、余額不足,以太坊神話還能繼續嗎?_去中心化金融defi是干什么的

編者按:本文來自星傳媒STARMEDIA,作者:Darcy,Odaily星球日報經授權轉載。截止發文,ETH價格僅為129美元,相對于2019年6月份年內最高點366美元跌去64.7%,相對于2.

1900/1/1 0:00:00
WEB:擁抱Web3.0:技術堆棧下的范式轉變與投資展望_區塊鏈

編者按:本文來自IOSG,作者:Jocy&Ray,Odaily星球日報經授權轉載。核心提要1、在Web3.0下,用戶將對其身份和數據擁有更多控制權.

1900/1/1 0:00:00
MAT:還分不清電子貨幣、虛擬貨幣、數字貨幣?看這里_dds幣數字貨幣

微信、支付寶平臺轉賬使用的電子貨幣,我國發行在即的央行數字貨幣DCEP,Facebook或2020年推出的加密數字貨幣Libra,以及基于區塊鏈等技術,市場投資風險大的比特幣、以太幣.

1900/1/1 0:00:00
ads