比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > XLM > Info

a16z :詳解Web3安全領域常見的攻擊類型和經驗教訓_區塊鏈

Author:

Time:1900/1/1 0:00:00

web3的大量安全性取決于區塊鏈做出承諾和對人為干預具有彈性的特殊能力。但是最終性的相關特征——交易通常是不可逆的——使得這些軟件控制的網絡成為攻擊者的誘人目標。事實上,隨著區塊鏈——作為web3基礎的去中心化計算機網絡——及其伴隨的技術和應用程序積累價值,它們越來越成為攻擊者夢寐以求的目標。盡管web3與早期的互聯網迭代有所不同,但我們已經觀察到與以前的軟件安全趨勢的共同點。在許多情況下,最大的問題與以往一樣。通過研究這些領域,防御者——無論是開發商、安全團隊還是日常加密用戶——可以更好地保護自己、他們的項目和錢包免受潛在的竊賊的侵害。下面我們根據經驗提出一些常見的主題和預測。跟著資金攻擊者通常旨在最大化投資回報。他們可以花費更多的時間和精力來攻擊具有更多“總價值鎖定”或TVL的協議,因為潛在的回報更大。資源最豐富的黑客組織更經常瞄準高價值系統。新穎的攻擊也更頻繁地針對這些珍貴的目標。低成本攻擊永遠不會消失,我們預計它們在可預見的未來會變得更加普遍。修補漏洞隨著開發人員從久經考驗的攻擊中學習,他們可能會將web3軟件的狀態提高到“默認安全”的程度。通常,這涉及收緊應用程序編程接口或API,以使人們更難錯誤地引入漏洞。雖然安全始終是一項正在進行中的工作,但防御者和開發人員可以通過消除攻擊者的大部分低成本果實來提高攻擊成本。隨著安全實踐的改進和工具的成熟,以下攻擊的成功率可能會大幅下降:治理攻擊、價格預言機操縱和重入漏洞。無法確保“完美”安全性的平臺將不得不使用漏洞緩解措施來降低損失的可能性。這可能會通過減少其成本收益分析的“收益”或上行空間來阻止攻擊者。分類攻擊對不同系統的攻擊可以根據它們的共同特征進行分類。定義特征包括攻擊的復雜程度、攻擊的自動化程度以及可以采取哪些預防措施來防御它們。以下是我們在過去一年中最大的黑客攻擊中看到的攻擊類型的非詳盡列表。我們還包括了我們對當今威脅形勢的觀察以及我們預計未來web3安全性的發展方向。APT操作:頂級掠食者

a16z crypto引入Lasso和Jolt工具來增強零知識證明:金色財經報道,風險投資公司 Andreessen Horowitz 的加密貨幣部門 a16z crypto 推出了 Lasso 和 Jolt,這是一對基于簡潔非交互式知識論證(SNARK)的新工具。SNARK 是一種零知識證明,有可能促進第 2 層空間中的可擴展 ZK Rollup,這通常被視為計算密集型。Lasso 是 a16z 兩篇研究論文的主要創新,它采用了“查找參數”機制,有利于更快的零知識證明。它將特定的輸入與相應的輸出相匹配,而不泄露額外的信息。該團隊指出,Lasso 引入了一種簡化的方法來驗證 SNARK,通過對大量結構化表執行查找來避免繁瑣的手動優化電路。[2023/8/11 16:18:58]

通常稱為高級持續威脅(APT)的專家對手是安全的惡魔。他們的動機和能力差異很大,但他們往往富有而且堅持不懈。不幸的是,他們很可能會一直在身邊。不同的APT運行許多不同類型的操作,但這些威脅參與者往往最有可能直接攻擊公司的網絡層以實現其目標。我們知道一些高級團體正在積極瞄準web3項目,我們懷疑還有其他人尚未確定。最受關注的APT背后的人往往生活在與美國和歐盟沒有引渡條約的地方,這使得他們更難因其活動而受到起訴。最著名的APT之一是Lazarus,這是一個朝鮮組織,美國聯邦調查局最近稱其進行了迄今為止最大的加密黑客攻擊。例子:Ronin驗證器被攻擊輪廓誰:民族國家、資金雄厚的犯罪組織和其他先進的有組織的團體。例子包括Ronin黑客。復雜性:高。可自動化性:低對未來的期望:只要APT能夠將其活動貨幣化或實現各種目的,它們就會保持活躍。以用戶為目標的網絡釣魚:社會工程學

a16z合伙人:Crypto和Web3領域存在創新,應關注長期愿景和產品周期:6月28日消息,a16z合伙人Chris Dixon發文對比互聯網時代和當下Web3的現狀,并發布金融周期和產品周期圖表。

Chris Dixon指出,現在的科技行業與21世紀20年代有很大不同。少數科技巨頭主導互聯網,發揮巨大的經濟和文化影響。在21世紀20年代,Web2大多被忽視或被視為談論瑣事的技術人員。如今,既得利益者積極應對有朝一日可能威脅到自己的新運動。但是,21世紀20年代出現的創造性模式今天仍然存在,由那些能提前看到更多可能性的愛好者推動。你只需要知道去哪里找到它們。Chris Dixon認為最好的地方是Crypto和Web3。

在他看來,現在的金融負面情緒與2008年最為相似。如果我們正走向長期低迷,那么可以從2008年那個時代學到一些戰術上的教訓,即保全資本并專注于長期愿景。戰略上的教訓是始終聚焦在產品周期上。對聰明人來說,看起來有趣的東西通常是因為它們具有豐富的產品可能性。這些可能性最終成為現實。玩具成為必備工具。周末愛好成為主流活動。憤世嫉俗者聽起來很聰明,但樂觀主義者創造了未來。[2022/6/28 1:36:34]

藍色光標子公司擬參投a16z旗下區塊鏈種子基金,出資不超過3500萬美元:3月4日消息,藍色光標發布公告稱,下屬公司美國藍標投資擬以自有資金出資不超過3500萬美元認購Andreessen Horowitz(簡稱“a16z”)正在募集的區塊鏈種子基金一期(CNK Seed Fund I)以及區塊鏈基金四期(CNK IV)的份額,成為其有限合伙人。

公告顯示,目標基金投資方向為:區塊鏈底層技術,智能合約,區塊鏈垂直領域技術以及其他輔助區塊鏈基礎設施等。

公告稱,美國藍標投資本次與專業投資機構共同投資有利于提升公司對全球區塊鏈技術發展的了解與自身元宇宙業務協同發展的可能性,并進一步提高資金管理與使用效益,促成公司的優質資源獲取與配置能力,收獲潛在的投資回報。(智通財經)[2022/3/4 13:37:53]

網絡釣魚是一個眾所周知的普遍問題。網絡釣魚者試圖通過各種渠道發送誘餌消息來誘捕他們的獵物,這些渠道包括即時通訊、電子郵件、Twitter、電報、Discord和被黑網站。如果你瀏覽垃圾郵件郵箱,你可能會看到數百次企圖誘騙你泄露密碼等信息或竊取你的錢財。現在web3允許人們直接交易資產,例如代幣或NFT,幾乎可以立即確定,網絡釣魚活動正在針對其用戶。對于知識或技術專業知識很少的人來說,這些攻擊是通過竊取加密貨幣來賺錢的最簡單方法。即便如此,對于有組織的團體來說,它們仍然是一種有價值的方法來追蹤高價值目標,或者對于高級團體來說,通過例如網站接管來發動廣泛的、抽干錢包的攻擊。例子直接針對用戶的OpenSea網絡釣魚活動針對前端應用程序的BadgerDAO網絡釣魚攻擊輪廓誰:從腳本初學者到有組織的團體的任何人。復雜性:低-中。可自動化性:中等-高。對未來的期望:網絡釣魚的成本很低,網絡釣魚者往往會適應并繞過最新的防御措施,因此我們預計這些攻擊的發生率會上升。可以通過增加教育和意識、更好的過濾、改進的警告橫幅和更強大的錢包控制來改進用戶防御。供應鏈漏洞:最薄弱的環節

A16z合伙人Chris Dixon:Web 3需要“明智的政策”才能發揮潛力:金色財經報道,a16z合伙人Chris Dixon發文稱,Web 3讓人們可以控制自己的數字生活,并為創作者帶來經濟利益,但是Web 3需要明智的政策才能充分發揮其潛力。A16z推出的政策中心提出了多項建議,以促進更好、更具包容性的互聯網, Web3 讓我們有機會重新探索技術如何為社會做出貢獻,a16z無法給出所有答案,但希望政策制定者、民間社會和許多其他利益相關者合作,這點非常重要,a16z不會袖手旁觀,希望與大家一起建設一個更好的互聯網。[2021/10/14 20:28:36]

當汽車制造商發現車輛中的缺陷部件時,他們會發出安全召回。在軟件供應鏈中也不例外。第三方軟件庫引入了很大的攻擊面。在web3之前,這一直是跨系統的安全挑戰,例如去年12月影響廣泛的Web服務器軟件的log4j漏洞利用。攻擊者將掃描互聯網以查找已知漏洞,以找到他們可以利用的未修補問題。導入的代碼可能不是由項目自己的工程團隊編寫的,但其維護至關重要。團隊必須監控其軟件組件的漏洞,確保部署更新,并及時了解他們所依賴的項目的動力和健康狀況。web3軟件漏洞利用的真實和即時成本使得負責任地將這些問題傳達給用戶具有挑戰性。關于團隊如何或在何處以一種不會意外使用戶資金面臨風險的方式相互交流這些信息,目前還沒有定論。例子Wormhole橋攻擊Multichain漏洞輪廓誰:有組織的團體,例如APT、獨立黑客和內部人士。復雜性:中等。可自動化性:中等。對未來的期望:隨著軟件系統的相互依賴性和復雜性的增加,供應鏈漏洞可能會增加。在為web3安全開發出良好的、標準化的漏洞披露方法之前,機會主義的黑客攻擊也可能會增加。治理攻擊:選舉掠奪者

Angle Labs完成500萬美元種子輪融資 a16z領投:金色財經報道,DeFi初創公司Angle Labs完成500萬美元種子輪融資,由a16z領投,FabricVC、Wintermute、DivergenceVentures、GlobalFoundersCapital、Alven、JulienBouteloup和FrédéricMontagnon等參投。本輪融資旨在幫助AngleLabs將其協議推向市場,發展Angle核心團隊和社區,并促進agTokens(Angle穩定幣)在去中心化金融中的采用和集成。(Coindesk)[2021/9/28 17:13:07]

這是上榜的第一個特定于加密行業的問題。web3中的許多項目都包含治理方面,代幣持有者可以在其中提出改變網絡的提案并對其進行投票。雖然這為持續發展和改進提供了機會,但它也打開了一個后門,可以引入惡意提案,如果實施可能會破壞網絡。攻擊者設計了新的方法來規避控制、征用領導權和掠奪國庫。攻擊者可以拿出大量的“閃電貸”來獲得足夠的選票,就像最近發生DeFi項目Beanstalk上的事件一樣。導致提案自動執行的治理投票更容易被攻擊者利用。然而,如果提案的制定存在時間延遲或需要多方手動簽署,則可能更難實施。例子Beanstalk資金轉移事件輪廓誰:從有組織的團體(APT)到獨立黑客的任何人。復雜性:從低到高,取決于協議。可自動化性:從低到高,取決于協議。對未來的期望:這些攻擊高度依賴于治理工具和標準,尤其是當它們與監控和提案制定過程有關時。定價預言機攻擊:市場操縱者

準確地為資產定價是困難的。在傳統交易領域,通過市場操縱人為抬高或壓低資產價格是非法的,你可能會因此受到罰款或逮捕。在DeFi市場中,隨機的用戶能夠“閃電交易”數億或數十億美元并導致價格突然波動,這個問題很明顯。許多web3項目依賴于“預言機”——提供實時數據的系統,是鏈上無法找到的信息來源。例如,預言機通常用于確定兩種資產之間的交換定價。但攻擊者已經找到方法來欺騙這些所謂的真相來源。隨著預言機標準化的進展,鏈下和鏈上世界之間將會有更安全的橋梁,我們可以期待市場對操縱嘗試變得更有彈性。運氣好的話,有朝一日這類攻擊可能會幾乎完全消失。例子Cream市場操縱輪廓誰:有組織的團體(APT)、獨立黑客和內部人士。復雜程度:中等。自動化:高。對未來的期望:隨著準確定價方法變得更加標準,可能會降低。新漏洞:未知未知

“Zero-day”漏洞攻擊——之所以這樣命名,是因為它們在出現時就是只公開了0天的漏洞——是信息安全領域的熱點問題,在web3安全領域也不例外。因為它們是突然出現的,所以它們是最難防御的攻擊。如果有的話,web3讓這些昂貴的、勞動密集型的攻擊更容易貨幣化,因為人們一旦被盜就很難追回加密資金。攻擊者可以花費大量時間仔細研究運行鏈上應用程序的代碼,以找到一個可以證明他們所有努力的錯誤。同時,一些曾經新穎的漏洞繼續困擾著毫無戒心的項目;著名的重入漏洞曾發生在早期的以太坊項目TheDAO上,如今繼續在其它地方重新出現。目前尚不清楚該行業將能夠多快或輕松地適應對這些類型的漏洞進行分類,但對審計、監控和工具等安全防御的持續投資將增加攻擊者試圖攻擊這些漏洞的成本。例子PolyNetwork的跨鏈交易漏洞Qubit的無限鑄幣漏洞輪廓誰:有組織的團體(APT)、獨立黑客和內部人士。復雜性:中等-高。可自動化性:低。對未來的期望:更多的關注會吸引更多的白帽,并使發現新漏洞的“進入門檻”更高。同時,隨著web3采用的增長,黑帽黑客尋找新漏洞的動機也在增加。就像在許多其他安全領域一樣,這很可能仍然是一場貓捉老鼠的游戲。

Tags:WEBWEB3APT區塊鏈web3游戲平臺WEB3.0apt幣介紹女生報區塊鏈專業怎么樣啊

XLM
MicroStrategy 「All in Bitcoin」的背后是否另有隱情?_OST

撰文:iambabywhale.eth去年加密貨幣的大牛市吸引了一眾美股上市公司,ElonMusk也從之前喊單美股改為喊單比特幣,特斯拉等上市公司在主營業務之余也買入了不少比特幣.

1900/1/1 0:00:00
Pantera Capital:加密資產將重塑全球宏觀貿易格局_PAN

撰文:PanteraCapital編譯:派蒙,ForesightNews全球性宏觀貿易的領路人區塊鏈是實現全球宏觀貿易的基石.

1900/1/1 0:00:00
鏈上數據解讀穩定幣戰爭:哪些增長速度最快?哪些是流動性最強?_UST

雖然NFT、DeFi和DAO在過去幾年中占據了加密貨幣的中心舞臺,但穩定幣一直在后臺悄悄增長。穩定幣現今已成為加密貨幣行業最大、增長最快的賽道之一,總市值超過1800億美元,這一數字在過去的20.

1900/1/1 0:00:00
專訪Messari創始人:NFT監管風險小,算法穩定幣實驗是必要的_RYA

采訪:EricGolden受訪者:RyanSelkis,Messari創始人編譯:Amber入行的背景以及早期的故事Eric:所以我今天非常興奮地邀請RyanSelkis參加播客.

1900/1/1 0:00:00
幣價暴漲24倍的「Nation3」,想要建立云上國家?_NAT

相信今天不少人在推特上看見了Nation3這個項目,自4月19日被CoinGecko收錄,其代幣價格從510美元飆升到12749美元,最高漲幅2399%.

1900/1/1 0:00:00
拆解NFT三大生態帝國:他們是如何擴大影響力的?_LABS

本文來自微信公眾號老雅痞。 商業帝國通常被定義為由一個人或實體擁有或控制的大型商業組織或企業集團。這些組織很強大,由一個中心化的權威機構管理.

1900/1/1 0:00:00
ads