隨著區塊鏈生態的發展,加密資產經濟迎來了爆發式的增長,據統計,加密貨幣市值已超1.66萬億美元,毫無疑問,加密資產已經逐漸在人們日常投資活動中占據了重要的一席之地。
作為一種具有內在價值的資產,加密資產具有不可逆、難溯源等特點,這讓黑客有了強烈的作案動機。據慢霧區塊鏈被黑檔案庫(hacked.slowmist.io)統計,光是2021上半年全球加密資產損失就超17億美元,這些損失大部分來自交易所、錢包服務或相關企業,少部分來自于個人用戶。基于此,慢霧科技在原有十二大服務的基礎上,正式上線加密資產安全解決方案,為用戶提供持續的、全方位的資產保障。
加密資產安全解決方案
線上熱資產安全解決方案
線上熱資產主要是指加密貨幣私鑰放置在線上服務器中對應的資產,需要頻繁使用來進行簽名交易等,如交易所的熱、溫錢包等都屬于線上熱資產。這類資產由于放置在線上服務器中,被黑客攻擊的可能性大大增加,是需要重點防護的資產。由于私鑰的重要性,提高安全存儲等級(如硬件加密芯片保護)、去除單點風險等都是防范攻擊的重要手段。慢霧推薦以“協同存管方案”和“私鑰/助記詞安全配置方案”兩個方向來提升線上熱資產的安全性。
協同存管方案此方案旨在解決線上私鑰的單點存儲及使用的風險。在以前的方案中,解決私鑰單點問題主要通過使用多簽,而隨著區塊鏈的快速發展,鏈的種類越來越多,傳統的多簽(如比特幣的多簽及以太坊的智能合約多簽等)無法適用于所有鏈的多簽方式,導致為了不同的鏈需要開發不同的多簽方案,安全流程極其繁瑣和不可控;尤其是線上的熱資產本身的場景就需要適應多種鏈及幣種,如交易所、量化等場景。能兼容所有區塊鏈及幣種的通用多簽方案是最好的方式,而目前最成熟的解決方案是MPC(安全多方計算)。
慢霧:警惕針對 Blur NFT 市場的批量掛單簽名“零元購”釣魚風險:金色財經報道,近期,慢霧生態安全合作伙伴 Scam Sniffer 演示了一個針對 Blur NFT 市場批量掛單簽名的“零元購”釣魚攻擊測試,通過一個如圖這樣的“Root 簽名”即可以極低成本(特指“零元購”)釣走目標用戶在 Blur 平臺授權的所有 NFT,Blur 平臺的這個“Root 簽名”格式類似“盲簽”,用戶無法識別這種簽名的影響。慢霧安全團隊驗證了該攻擊的可行性及危害性。特此提醒 Blur 平臺的所有用戶警惕,當發現來非 Blur 官方域名(blur.io)的“Root 簽名”,一定要拒絕,避免潛在的資產損失。[2023/3/7 12:46:39]
私鑰/助記詞安全配置方案
在無法使用MPC方案的情況下,如一些小型的加密貨幣服務、或項目已經成熟變更周期長時,可以針對已有的私鑰、助記詞等存儲及使用進行加強處理。
詳情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Online-Hot-Asset-Security-Solution.md
冷資產安全解決方案
加密世界的冷資產主要是指不會經常進行交易的大額資產,并且私鑰保存在斷網隔離的狀態下。理論上來講冷資產越"冷"越好,即私鑰保證永不觸網,并且盡量少的交易,盡量避免暴露地址信息等。安全上的方案建議一方面是私鑰存儲的安全性,做到盡可能的"冷";另一方面是使用上的管理流程,盡可能避免私鑰泄漏、不在預期內的轉賬或其它未知的行為。
慢霧:BXH于BSC鏈被盜的ETH、BTC類資產已全部跨鏈轉至相應鏈:11月3日消息,10月30日攻擊BXH的黑客(BSC: 0x48c94305bddfd80c6f4076963866d968cac27d79)在洗幣過程中,多次使用了 AnySwap、PancakeSwap、Ellipsis 等兌換平臺,其中部分 ETH 代幣被兌換成 BTC。此外,黑客現已將 13304.6 ETH、642.88 BTCB 代幣從 BSC 鏈轉移到 ETH、BTC 鏈,目前,初始黑客獲利地址仍有 15546 BNB 和價值超 3376 萬美元的代幣。慢霧 AML 將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。[2021/11/3 6:28:49]
冷錢包使用推薦方案
當前冷錢包大體上分為硬件錢包和App冷錢包兩類。硬件錢包即使用單獨的硬件來存儲私鑰,通過藍牙或有線與App、網頁等連接來實現簽名數據的傳輸。冷錢包是指手機在斷網的情況下使用錢包,并且進行離線簽名的場景。
冷資產管理流程解決方案
由于冷資產的價值相對較大,屬于黑客重點攻擊的對象,金錢的誘惑也容易催生出內部作案的可能。如果是一個公司或組織的共有資產,推薦使用一套完善的使用流程來規避被攻擊和單點做惡的風險,并且做好流程中每一步的日志記錄,以備安全審查。
詳情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Cold-Asset-Security-Solution.md
動態 | 慢霧區:警惕假冒門羅幣分叉的 Monero Rings:據慢霧區消息,需警惕假冒門羅幣分叉的 Monero Rings(monero-rings.org),其錢包存在明顯的惡意行為,通過空投誘導門羅幣持有者在其錢包(myxrmwallet.com)輸入助記詞或相關私鑰,并偷偷上傳,以此完成盜幣目的。整個攻擊的準備工作至少實施了一個月,各方面都做了精心設計,容易被誤認為是一個計劃長期運營的門羅分叉幣,但實際上卻是個釣魚陷阱。慢霧區提醒用戶,私鑰即身份,需謹慎對待自己的私鑰。[2019/3/1]
DeFi資產安全解決方案
當前大多數區塊鏈參與方更多的是參與DeFi項目,如挖礦、借貸及理財等。而參與DeFi項目本質上是把手中的資產轉移或授權給DeFi項目方,存在個人極大程度上不可控的安全風險。本方案旨在列出DeFi項目的風險點,并且整理出規避這些風險的方式,總體上可分為以下幾個方面:
DeFi項目風險評估
DeFi項目資產異常監控及告警
多簽合約的使用
DeFi保險推薦方案
詳情:
https://github.com/slowmist/cryptocurrency-security/blob/main/DeFi-Asset-Security-Solution.md
資產所有權安全備份解決方案
加密資產所有權備份,即對私鑰或助記詞的備份,因為它們承載著對加密貨幣的完整所有權,一旦被盜或丟失則會損失所有資產。
聲音 | 慢霧預警:攻擊者開啟狩獵攻擊模式:針對近期 EOSABC 連續三次被成功攻擊的細節剖析來看,前兩次是我們多次預警的交易排擠攻擊,但今天凌晨的第三次并非交易排擠攻擊,交易排擠只是障眼法,而真正達到攻擊目的的是交易回滾攻擊(開獎>被攻擊者拒絕>繼續開獎,直到滿足獲勝條件,攻擊者不再拒絕)。通過我們的分析及和項目方的對稱,攻擊者是同一撥人,攻擊手法也在根據項目的更新情況變化。通過對過往的情報關聯分析,攻擊者已經開啟了狩獵攻擊模式,從攻擊前的踩點分析到攻擊中的具體方法再到攻擊后的洗錢操作,且攻擊者對我們的情報披露及相關防御策略的關注也很及時。
我們呼吁 EOS DApp 項目方在 DApp 上線前做好足夠的安全審計及風控策略,并及時關注來自安全公司的威脅情報同步。同時,我們呼吁攻擊者停止繼續攻擊并歸還攻擊所得,我們將聯合相關交易平臺及執法部門采取進一步措施。攻擊者在 EOS 上的相關賬號如下:loveforlover、wangshaoyong、zhangyanjing、floatingsnow、dolastattack、doespaperock、sunshinesnow、norealrandom、welcomerobin、whateverbeen、winsonknight、nodispromise 等數十個關聯賬號。[2019/1/30]
對于加密資產領域來說,私鑰/助記詞的備份反而是很大的短板,資產使用上的場景都可以有大量對應的產品來解決,無論是熱錢包還是冷錢包,使用上可以保證安全,但很容易忽略其備份的重要性。目前大多數的盜幣或者丟幣的情況,反而是因為私鑰/助記詞的備份泄漏或丟失而導致的。備份的重要性等同于加密資產本身,必須要重視起來。
聲音 | 慢霧科技聯合創始人余弦:現在的區塊鏈時代猶如當年的 Windows XP初期時代:慢霧科技聯合創始人余弦發微博表示,現在的區塊鏈時代猶如當年的 Windows XP初期時代,那大概是2006年開始,無成熟的治理規則,黑灰產業橫行,騙子橫行,投機者橫行。直到 Windows7/8/10的出現,2014年, XP時代終結,相關法律陸續誕生,亂象才出現第一次大洗牌。[2018/12/28]
私鑰/助記詞的備份上也可以考慮降低單點風險,并且使用一些安全的備份方式、介質或流程等。以下是推薦的加密資產所有權備份方案。
Shamir
**MPC
**
備份介質安全存儲方案
詳情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Asset-Ownership-Backup-Security-Solution.md
資產異常監控及追蹤解決方案
在做好加密資產安全存管系列措施后,為了應對諸如“黑天鵝”之類的意外情況,也需要對相關錢包地址進行監控及異常告警,讓每一筆資產轉移都能被內部團隊確認、驗證。資產異常監控及追蹤的解決方案總體上可分為:
異常監控及告警個人需求可以通過區塊瀏覽器來監控錢包地址,同時滿足監控及定制告警的功能。除此之外,也可以借助支持導入“觀察錢包”的錢包App(不需要導入私鑰助記詞,只填寫錢包地址),通過App的通知功能來實現監控告警功能。團隊需求建議尋找技術工程師,搭建基于消息隊列的監控系統及定制化的告警系統(如郵件、Slack、企業微信等消息推送通道),這樣系統的穩定性及可用性更有保障。
鏈上追蹤依托慢霧BTI系統和AML系統中近兩億地址標簽,全面覆蓋了全球主流交易所,慢霧MistTrack鏈上追蹤服務累計服務50客戶,累計追回資產超2億美金。當被盜資金流入交易所時,慢霧MistTrack系統將自動發送交易Hash和交易所地址等信息給受害者。同時,慢霧MistTrack團隊將匯總輸出被盜資金轉移完整鏈路表、余額停留地址以及洗幣情況總結等信息,輸出完整、全面的分析報告給受害者。被盜案件立案成功后,慢霧MistTrack團隊將協助聯系被盜資金進入的可調證交易所,對涉案的交易所用戶賬號進行調證凍結。
鏈下追蹤鏈下追蹤主要指的是與區塊鏈無關的信息,例如郵箱賬號、IP地址、設備指紋等信息,根據鏈上追蹤得到這些線索后,可以進一步利用相關平臺對鏈下的信息進行分析取證,尋找一切與盜幣者有關的信息。
詳情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Asset-Abnormal-Monitoring-And-Tracking-Solution.md
本套加密資產安全解決方案會不斷完善,歡迎社區向我們提交pr不斷優化這套解決方案,可點擊原文鏈接查看更多介紹。
Key
這是慢霧科技在區塊鏈生態數年一線安全攻防實踐積累下,推出的第一個完整解決方案,針對加密資產安全的解決方案。在該解決方案中,我們將繼續加速完善各種最佳實踐,并在GitHub開源開放出來;同時,慢霧科技也將聯手安全鷺(Safeheron)等安全公司,打造機構級的加密資產安全存管產品,共同建設好這個生態攻防面對的最關鍵一扇門。我們希望,不遠的未來,在我們的開源開放及機構級產品極致安全的驅動下,這套解決方案最終可以成為這個生態最佳的一套安全實踐。
至此,慢霧科技已推出十三大安全服務,并打造了多款區塊鏈安全產品,用戶可針對不同的功能選擇不同的產品服務。未來慢霧會繼續推出更多的安全服務與解決方案,持續專注于區塊鏈生態建設,為區塊鏈生態構建一個“黑暗森林”中的安全區域。
歡迎聯系我們:。
相關資料:
加密資產安全解決?案:
https://www.slowmist.com/#solution-cryptocurrency-security
https://github.com/slowmist/cryptocurrency-security
安全鷺(Safeheron):
https://www.safeheron.com/
慢霧MistTrack鏈上追蹤服務:
https://aml.slowmist.com/mistTrack.html
往期回顧
THORChain連遭三擊,黑客會是同一個嗎?
科普|加密貨幣詐騙,你中招了嗎?(下)
慢霧招募令,加入未來的安全獨角獸
梅開二度——PancakeBunny被黑分析
科普|加密貨幣詐騙,你中招了嗎?(上)
慢霧導航
慢霧科技官網
https://www.slowmist.com/
慢霧區官網
https://slowmist.io/
慢霧GitHub
https://github.com/slowmist
Telegram
https://t.me/slowmistteam
https://twitter.com/@slowmist_team
Medium
https://medium.com/@slowmist
幣乎
https://bihu.com/people/586104
知識星球
https://t.zsxq.com/Q3zNvvF
火星號
http://t.cn/AiRkv4Gz
鏈聞號
https://www.chainnews.com/u/958260692213.htm
免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。
本文來源于非小號媒體平臺:
慢霧科技
現已在非小號資訊平臺發布68篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/10221589.html
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
小馮:以太坊再戰1700有望企穩黃金注意日線反彈信號
Tags:MISISTMISTHTTMISOFIST價格Alchemist DeFi Aurumhttps://etherscan.io
鏈聞消息,正在轉型可再生能源和數字基礎設施戰略轉型的加密貨幣礦企和數據中心TalenEnergyCorporation宣布與礦企TeraWulf建立零碳比特幣挖礦合資企業NautilusCryp.
1900/1/1 0:00:00本文來自?The?Block,原文作者:MichaelMcSweeneyOdaily星球日報譯者?|念銀思唐-美國SEC主席GaryGensler周二在一次活動中談到了加密監管.
1900/1/1 0:00:00尊敬的中幣用戶: ????中幣現已支持基于波場鏈的USDC充值和提幣業務。????注:TRC20-USDC是基于TRON網絡發行的USDC,充幣地址是TRON地址,充提幣走TRON網絡.
1900/1/1 0:00:00合約可劃轉至幣幣金額 全倉模式: 合約可劃轉至幣幣金額=合約賬戶余額未實現盈虧-當前持倉所需保證金-委托掛單占用保證金 逐倉模式 合約可劃轉至幣幣金額=合約賬戶余額-當前持倉所需保證金(固定保證.
1900/1/1 0:00:00尊敬的Bibox用戶: 根據以太坊官方計劃,ETH(Ethereum)將于區塊高度達到12,965,000(預計2021年8月5日19:55,UTC8)進行倫敦硬分叉升級.
1900/1/1 0:00:00我經常聽一句話:“只要站在風口上,豬都能飛起來。”很多人可能對這句話有誤解,這句話是什么意思呢?首先明白一個詞語“風口”,風口可以了解為是外力助力,通俗的講,是指這樣一部分產業或領域,順應了社會.
1900/1/1 0:00:00