宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 火必下载 > 正文

重重事故下,区块链安全的难题与出路

作者:

时间:1900/1/1 0:00:00

来源/链捕手,原题《重重事故下,区块链安全的难题与出路》

作者/胡韬

未经授权,谢绝转载

纵观过去一年区块链行业的安全状况,几乎每个月都有较大的安全事件爆发,价值超百亿的链上资产被作恶者以不同的方式窃取,主要类型包括公链底层代码缺陷、DApp合约代码缺陷、私钥被窃、携款跑路等。

随着加密资产在全球金融体系拥有越来越重要的地位,必然会吸引更多黑客的瞩目,区块链项目面临的安全攻防战将越来越频繁与困难,但这对行业而言也是契机。

2019年对区块链行业而言是颇具意义的一年,众多政府与企业巨头都开始向区块链技术投向更多的注意力与资源,为未来区块链技术在更多场景的实际应用营造出相对友好的环境。

不过在真正迈向大规模应用前,区块链行业仍有许多现实问题需要探讨与解决,其中包括安全问题。作为一项志在挑战现有金融行业的新兴产业,区块链行业的安全性尤其是影响自身前景最重要的因素之一,如果在安全问题上有所疏忽怠慢,未来很可能迟早会出现引起行业出现短期崩盘的事件。

ParaSpace宣布将保险钱包的管理过渡到协议本身,解决清算不足的问题:金色财经报道,据官方消息,ParaSpace表示,我们始终优先考虑财务和会计业务的透明度。为确保我们平台的持续完整性和弹性,我们希望进行两项升级:

1.ParaSpace 保险钱包的管理将过渡到协议本身,以专门解决清算不足的问题。

2.三名安全专家和审计员将加入我们的社区观察员委员会。他们将监测和证明钱包交易,以在任何潜在的安全挑战中保护我们的社区。[2023/5/26 10:40:47]

纵观过去一年区块链行业的安全状况,几乎每个月都有较大的安全事件爆发,价值超数百亿元的链上资产被黑客或作恶者以不同的方式窃取,主要类型包括公链底层代码缺陷、DApp合约代码缺陷、私钥被窃、携款跑路等。

先是在去年1月5日,以太坊经典遭遇多次51%算力攻击,8.8万枚ETC被用于双花。同期,EOS、波场上诸多菠菜类DApp游戏由于合约代码安全性薄弱,开始频繁遭到黑客的重放攻击、随机数攻击、阻塞攻击等,此后全年都在持续不断地发生,致使合约开发者及用户遭受巨大损失,例如波场BTTBank游戏合约被盗1.8亿个BTT、EOS应用EOSDice被盗数万EOS、PokerEOS被盗2万多个EOS。根据成都链安的统计,区块链行业19年发生智能合约漏洞事件超百起,被黑总损失超1000万美元。

穆迪:预计美联储将在年底前将联邦基金利率上调至3.50%-3.75%:8月2日消息,著名债券评级公司穆迪表示,预计美联储将在即将召开的几次FOMC会议上继续前置加息,预计美联储将在年底前将联邦基金利率上调至3.50%-3.75%,并在2023年3月前将利率上调至4.0%以上。(金十)[2022/8/2 2:51:52]

在19年3月,DragonEx、Bithumb、Biki等多家交易所出现资产被盗,其中DragonEx总共损失价值超过600万美元的数字资产,被盗原因系该交易所客服从陌生人处获取并打开了一个捆绑后门的安装包,黑客通过该后门获取内部人员权限渗透进内网进而成功获取数字货币钱包私钥,Bithumb则是由于被裁员工「动手脚」被盗价值超过1800万美元的EOS资产。

19年5月,币安由于安全漏洞被黑客利用网络钓鱼、病等攻击手段,从币安热钱包中盗取7000枚比特币,总损失达到4100万美金。而在18年,币安已经出现由API接口被黑导致的安全问题,黑客利用币安用户资产大幅拉升SYS、VIA等小币种的价格,实现在其他交易所出货套利的目的。

去中心化稳定币协议Bluejay Finance完成290万美元融资,Zee Prime Capital等参投:7月20日消息,去中心化稳定币协议Bluejay Finance完成290万美元融资, Zee Prime Capital、C2 Ventures、Stake Capital Group、RNR Capital、Daedalus Angels、Moonlanding Ventures、Oval Ventures等参投。(Crypto Daily)[2022/7/21 2:27:03]

在此后的6-7月,Plustoken钱包、波点钱包、MGC钱包等钱包项目陆续出现携款跑路的新闻,此前这些钱包利用高额利息吸引投资者将大量资产储存在己处,但事发后投资者储存的资产几乎全部无法取出,其中Plustoken钱包涉案金额据称高达上百亿,虽然此后部分涉案人员被抓捕,但卷走的加密资产疑似都未能追回。

8-9月,比特币钱包Electrum两次遭黑客钓鱼攻击,据多方统计伪造Electrum升级提示的钓鱼攻击已盗窃至少1450枚BTC,当时价值1160万美元。11月,韩国知名交易所Upbit交易所遭到黑客攻击,34.3万个ETH被盗走,当时价值约5000万美元。

元宇宙音乐平台Authentic Artists宣布完成战略融资:6月22日消息,元宇宙音乐平台Authentic Artists宣布完成一轮战略融资,华纳音乐集团,CrushVentures,CrushMusic,耐克RTFKT创始人StevenVasilev和TheSandbox联合创始人SebastienBorget等参投。该轮融资旨在加速其人工智能(AI)驱动的元宇宙音乐平台的开发进程,塑造WarpSound音乐品牌,并寻求助力未来发展的合作伙伴。

据悉,Authentic的创世音乐NFT系列WVRPS by WarpSound是OpenSea上迄今为止排名第一的音乐NFT系列,包含9999种独特的视觉特征驱动的音乐声音,由Authentic的生成音乐技术实现。(businesswire)[2022/6/22 6:49:13]

12月,多个公链项目遭遇资产被盗的尴尬,先是唯链在14号宣布遭遇黑客攻击,被盗走11亿枚VET代币,价值640万美元;20日,NULS公链官方账户由于链底层代码缺陷被盗200万NULS代币,损失超过50万美元。尴尬的是,此前两者都曾表示代码已经过第三方代码安全审计。

STEPN发布0.6.6版本:新增双重认证等功能:5月16日消息,Move to Earn 应用 STEPN 在社交媒体上发文宣布,该应用 0.6.6 版本已正式上线,新版本添加的主要功能包括:新增双重认证、优化配置文件设置、增加 GST 每日上限增加选项(用户达到每日 GST Token 上限的 90% 后才能看到该选项)、新增消费账户交易记录等。[2022/5/16 3:19:28]

同月,公链IOTA主网出现共识分裂而无法更新的情况,TPS一度接近0。Vertcoin则遭受了51%攻击,攻击者成功利用自己的553个区块替代了603个VTC主链区块,致使项目损失10万美元。

从前述概括不难看出,19年的区块链行业不断在上演各类安全事故,其中不乏多家知名交易所,暴露出许多区块链企业与项目在加密资产存储、底层架构开发层面存在严峻的问题。

不过好消息在于,这些安全事件几乎都没有对对区块链行业造成整体性威胁,比特币、以太坊等主流区块链网络运行也较为稳定,称得上重大威胁的事件可能只有一件,即谷歌在今年9月宣称实现「量子霸权」。

根据分析,量子计算机由于运用量子叠加原理,在增大信息容量、提高运算速度、确保信息安全等方面都将突破现有传统信息系统的极限,其运算速度可以达到传统电脑的「数亿倍」。据报道,谷歌量子计算机Sycamore完成特定计算任务的时间为3分20秒,当前世界上最快的超级计算机则需要1万年。

由此,许多声音认为支撑区块链技术的椭圆曲线加密算法将很容易被量子计算攻破,并使得区块链的公私钥机制不再能有效保护用户资产,进而当前区块链所规划出的技术发展蓝图都将被量子计算摧毁。

但很快有行业人士指出谷歌的声明并不靠谱,赵东就表示量子计算机要破解比特币的椭圆曲线算法,需要操作十万以上的量子比特数才有可能,目前谷歌的量子计算机可以操作几十个,而技术难度则随着操作数2的幂级上升,故而量子计算机离攻破比特币加密算法仍有很长时间。

但不得不承认的是,量子计算如同于区块链行业的「达摩克利斯之剑」,始终是个悬在头上的潜在威胁,这意味着具有「量子抗性」的区块链与加密算法未来会具有显著需求,需要行业人士尽快加以突破。

相比遥远的量子计算,更现实、更紧迫的问题还是在于公链与交易所在合约、协议、节点等层面的安全,一方面要更好地保障资产安全,另一方面要更好地保障DApp服务的稳定,提升公众对区块链技术安全性的信心。

面对这些安全事故,解决方案无外乎两种路径,一种是事先预防,各方面都需要总结经验不断完善潜在漏洞,例如不要为了追求新概念、新模式刻意改造行业成熟算法、架构,尽量使用学术界证明过的算法或者已经广泛工程校验过的代码库;推动制定加密资产储存的行业标准,不合条件者应与第三方资产托管服务商合作;加强对日常运营中对敏感岗位人员电子设备的安全管理,进一步规范资产存储流程。

同时,区块链项目也要充分利用外部力量,加强底层代码的审计。慢雾科技亦指出,区块链项目应当针对安全漏洞发布赏金计划,当黑客发现安全问题时有一个反馈的渠道,如果没有这样的一个渠道黑客会更倾向于利用漏洞攻击公链,而不是想办法去联系项目方反馈问题。

另一类路径则是事后补救,联合行业多方冻结、追回资产,通过压缩黑客的变现空间来挤压黑客的攻击动机。由于区块链链上资产的所有流转信息都是可追溯的,黑客窃取的资产地址在被失窃方公开后,交易所等方面将很容易锁定数字资产并进行链上流向梳理和分析,在黑客转入资产后进行冻结。

例如在今年3月韩国Bithumb交易所被盗价值约1800万美元的加密资产后,立即向具有合作关系的交易所以及说明情况并保持沟通,此后火币、KuCoin、ChangeNOW等多家交易所都将涉及Bithumb被盗地址的资产进行冻结,ChangeNOW进一步表示已经根据执法机关的指示将这些被盗资产存入一个安全的冷钱包。虽然此次Bithumb没有公布追回资产价值,但在18年6月的被盗事件中,Bithumb曾公布价值3100万美元的被盗资产已被追回1400万美元。

虽然其他被盗交易所很少公开此类信息,但由Bithumb的案例不难推断出,多数主流交易所针对资产被盗问题已经达成合作共识与实质联系,这将使得黑客所窃取资产的可套现渠道受到相对严密的管控,但如若黑客不将所窃资产转入中心化交易所,外界在多数情况下仍然无可奈何,且随着DiFi行业的进一步发展,黑客亦可能通过抵押、去中心交易等方式获得更多变现渠道。

可预期的解决方法在于硬分叉,公链团队可以号召所有节点共同对主网升级并实施硬分叉,进而使得被盗资产「失效」,例如今年12月NULS在团队账户超过360万元的资产被盗后,即通知各节点进行升级并硬分叉,未被转入交易所的剩余资产不再受到新链认可,为自身挽回超过270万元的损失。在更早的2016年,以太坊也曾由于TheDAO项目资产被盗问题实施过硬分叉。

不过,目前还没有过某条公链由于交易所资产失窃而进行硬分叉的先例,今年赵长鹏在币安被盗7000个BTC时曾发文表示,币安会考虑区块重组/交易回滚等方式恢复被盗金额,却引起行业轩然大波与一致反对,可见区块链的分叉与回滚在资产失窃场景中并不太适用。

总的来看,随着加密资产在全球金融体系拥有越来越重要的地位,必然会吸引更多黑客的瞩目,区块链项目面临的安全攻防战将越来越频繁与困难,但这对行业而言也是不错的契机,以更高的要求与投入在全球技术领域证明自身的可靠度与安全性。

标签:区块链BITENTUMB区块链存证Bitcointry TokenPLENTYCOINColumbus

火必下载热门资讯
科普 | 还分不清电子货币、虚拟货币、数字货币?看这里!

作者:?靴子 来源:52cbdc 微信、支付宝平台转账使用的电子货币,我国发行在即的央行数字货币DCEP,Facebook或2020年推出的加密数字货币Libra,以及基于区块链等技术,市场投资风险大的比特币、以太币.

1900/1/1 0:00:00
区块链概念股分析 | 安妮股份并购蹭热点之路还能走多久?

作者:老余8848 来源:陀螺财经 安妮股份是以商务信息用纸的研发、生商标图形商标图形产、销售以及综合应用服务为主的大型企业集团,上市以来通过频繁并购开始涉足彩票、物联网、区块链等业务。近期市场题材股炒作火热,安妮股份借此实现三连板.

1900/1/1 0:00:00
区块链入门 | 如何计算比特币的交易费用?

作者|火华 出品|白话区块链 谈到比特币的优点时,很多人都会加上“比特币转账手续费低廉”这一条。比如,今年1月3日,价值约1051万美元的一笔大额比特币转账,从某“巨鲸”钱包转入到某交易平台时手续费远远低于1美元.

1900/1/1 0:00:00
观点 | 央行数字货币元年开启,主权与非主权背书的数字货币博弈框架尚不健全

来源:中国经营报 编者注:原标题为《法币数字货币与非法币数字货币博弈时代已经到来》随着信息科技的发展以及移动互联网、可信可控云计算、终端安全存储、区块链等技术的演进,全球范围内支付方式发生了巨大变化.

1900/1/1 0:00:00
比特币共识层两年未变,今年可能会有这些升级

两年多以来,比特币的共识层一直保持不变。自2017年8月“隔离见证”启动以来,比特币一直没有进行硬分叉或软分叉协议升级,这是迄今为止比特币维持无共识分叉最长的一段时间.

1900/1/1 0:00:00
观察 | 新加坡金融管理局(MAS)数字银行牌照究竟有何魅力?

本文来源:金色财经 作者:TaylorW 新加坡消息,2020年1月7日,新加坡金融管理局发布公告,截至2019年12月31日申请截止,已收到21份数字银行牌照申请。其中包括7份全数字银行牌照申请和14份数字批发银行许可申请.

1900/1/1 0:00:00