宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Filecoin > 正文

黑客攻击频频 Web3的安全在哪里?

作者:

时间:1900/1/1 0:00:00

今年以来,黑客攻击事件频繁,仅10月20日到10月25日就发生了5余起安全事件,这还是除去各类的钓鱼网站、虚假账户以及项目方跑路等安全事件。那么,今年哪些板块和生态黑客攻击事件最为频繁?最近加密领域又有哪些安全事件值得注意?这些安全事件折射出加密市场有哪些亟需弥补的短板?未来Web3将朝着哪些方向发展?作为用户,我们又能做些什么来保证我们的资产安全呢?本文将就这些问题进行探讨。

加密世界愁云惨淡,下半年黑客攻击异常猖獗

今年毫无疑问是加密市场的熊市之年,不少散户和项目方本就因币价下跌而损失惨重,可“屋漏偏又逢阴雨”,整个加密市场又不断遭受黑客“洗劫”。到了今年下半年,黑客攻击更是异常猖獗,下面就将今年主要黑客攻击事件进行汇总梳理。

据派盾数据统计,2022 年上半年黑客攻击总共加密市场总损失达 11.3599 亿美元,其中大约 53% 的攻击是利用合约漏洞,大约 26.6% 的攻击涉及闪电贷。从黑客攻击领域看,大约 71% 的攻击发生在 DeFi 领域,受多方面因素影响, DeFi 市场 TVL 从 1 月初的 2760 亿美元下降到 6 月底的 800 亿美元,下降了 71%。

MEV机器人遭黑客攻击,损失超2000万美元:4月3日消息,据推特用户3155.eth在社交媒体披露,某些顶级MEV机器人被锁定为黑客的攻击目标,三明治套利中的交易模块被替换,目前已造成超过2000万美元的损失,这可能成为可能是整个MEV生态系统的主要转折点。简单解释为黑客拿到了三明治套利的大户bot的bundle交易,bundle里有3个交易为1.大量买入,2.被夹用户的交易,3.大量卖出。黑客拿到了这个bundle,拆解了bundle,把2替换了成自己的交易,用便宜代币换走了bot的资金,之后第3步交易失败。”此外,根据/img/20221111233315/0.jpg" />

Web3安全该如何保障,听一听行业大V的建议

在Web2向Web3的发展过程中,区块链带来了诸多好处,比如公开透明、自己掌控资产和数据等;但是,合约代码开源、链上数据不可篡改以及权力下放等似乎又给了黑客可乘之机。那么该如何看待区块链技术这把双刃剑?未来Web3的安全问题又该如何解决呢?笔者整理了部分行业KOL的观点,供读者参考。

动态 | EOS竞猜游戏SKR EOS凌晨遭黑客攻击:今日凌晨00:01-01:31之间,PeckShield安全盾风控平台DAppShield监测到黑客向EOS竞猜类游戏SKR EOS发起连续攻击,获利近六千个EOS。PeckShield安全人员初步研究发现,黑客利用游戏服务器解析参数问题,使得投注未中奖的EOS可被退回,进而实现百分百投注中奖。PeckShield安全人员在此提醒,开发者应在合约上线前做好安全测试,特别是要排除已知攻击手段的威胁,必要时可寻求第三方安全公司协助,帮助其完成合约上线前攻击测试及基础安全防御部署。[2019/10/11]

Polygon首席安全官Mudit Gupta认为,完美的代码和密码学是不够的,希望Web3公司聘请传统安全专家来结束容易预防的黑客攻击。最近发生的几起加密攻击最终是Web2安全漏洞的结果,例如私钥管理和网络钓鱼攻击以获取登录信息,而不是设计不良的区块链技术;在不采用标准Web2网络安全实践的情况下获得经过认证的智能合约安全审计并不足以保护协议和用户的钱包不被攻击。我一直建议所有大公司至少聘请一位真正重视密钥管理的专门安全人员。

Beosin安全团队子玉表示,一定要对运维等内部人员做好安全培训,因为人其实是安全环节里最充满可变性和不稳定性的一个环节;前阵子有一个跨链桥遭受了攻击,当时大家都以为是私钥被盗/泄露了,结果后来发现是社工钓鱼。团队中的一个工程师想找工作,随后收到了一个高薪 offer,当他打开 offer 文档时,电脑就被入侵了,导致了数据泄露。

BAI Capital合伙人Will表示:这个行业强调 code is law,立法和执法都是没有的。之前的 Web3 用户以程序员为主,大家需要对自己完全负责。现在用户圈层逐渐扩大到了小白,这类用户是带着传统移动端时代对于应用的盲性/体验上的惯性来到 Web3 的。所以我觉得安全问题更应该是面向C端解决的,在开发者端、网站端和项目端也需要有安全对策。

安全公司 Trail of Bits 前顾问、数字支付公司安全工程师Bobby Tonic认为,对于Web3公司来说,最重要的是了解系统技术的复杂性以及确保其应用程序设计的正确性。对于 Web3 组织而言,不能保证代码的复杂性和正确性会产生灾难性的后果,因为攻击者可以随时查看其系统和应用程序的源代码。因此,Web3 将他们开发的应用程序提交给第三方安全研究公司进行审查已经成为了一种共识:即向用户承诺该应用已经通过了安全测试,可以放心使用。

给用户的一些小建议

在Web3世界,权力下放到用户手中,要想在Web3世界中畅游,安全意识是必不可少的。笔者在此给出一些安全指南,希望可以给刚进入行业的小白一些帮助。

在钱包的使用方面:1、邮箱密码要至少12位以上,并且开启二步验证;2、不要告诉任何人你的任何数字货币信息;3、使用硬件钱包管理账户;4、注意使用chrome插件;5、使用VPN保护你的连接免受窥探者的侵害;6、使用2FA(谷歌验证器);7、把日常用钱包和主要钱包分开;8、经常换钱包;9、结合使用冷热钱包。

另外,用户也要持续保持防范意识,谨防假网站钓鱼、电信、跑路风险等类型。对所参与项目的最新进展可以多加关注,日常刷刷官方通告渠道(官网、Twitter 等)或社区(Discord、TG 等),一旦有技术升级、产品更新、服务暂停、漏洞预警或事故披露,也能第一时间获悉,并行动起来保护资产。

作者:比推Asher Zhang

比推 Bitpush News

媒体专栏

阅读更多

金色早8点

1435Crypto

区块律动BlockBeats

吴说区块链

金色财经

blockin

Block unicorn

Foresight News

Odaily星球日报

Bankless

DeFi之道

标签:WEBWEB3EOSUNDWebchainweb3域名交易记录eosdac币有发展前景吗UCX Foundation

Filecoin热门资讯
对手抢跑 新生公链Sui按下加速键

10月18日,Aptos宣布「上线主网、发行Token」当日, Sui区块链网络仿佛按下了加速键,将官方账号更名为SuiNetwork并以此作为新品牌亮相。此后,一系列动作出现.

1900/1/1 0:00:00
当足球踢向Web3:Chiliz如何盘活绿茵场上的粉丝经济?

尽管加密市场处于熊市,众多知名足球粉丝Token背后的公司Chiliz仍然增员70%,全职员工数超过300名.

1900/1/1 0:00:00
末日博士 Roubini 抨击赵长鹏为“一颗行走的定时炸弹”

著名经济学教授、被称为“末日博士” 的 Roubini Macro Associates 首席执行官 Nouriel Roubini在阿布扎比(Abu Dhabi)举行的加密行业活动 ADGM Crypto Day 中猛烈抨击了币安首.

1900/1/1 0:00:00
晚间必读5篇 | 我所理解的Layer0、1、2层到底是什么?

1.观点: 我所理解的Layer0、1、2层到底是什么?Web3 一直是一个概念新词满天飞的领域,所以我斗胆用一篇文章尝试为大家讲讲我所理解的 Layer0、1、2.

1900/1/1 0:00:00
Polygon为何成为星巴克们登陆Web3的入口?

区块链基础设施Polygon网络正在成为传统品牌进入Web3世界的入口。11月4日,Meta旗下社交平台Instagram宣布,将支持用户创建、购买和交易NFT,底层首选Polygon;更早前的7月,BBS平台Reddit已经基于Po.

1900/1/1 0:00:00
一文梳理与FTX有关联的53家公司

2022年 5 月,《福布斯》旗下 Forbes Digital Assets 针对交易量最高的 60 家加密货币交易所和提供加密货币服务的交易公司发起了一项调研工作,包括 Binance、Coinbase 和 Kraken.

1900/1/1 0:00:00