隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!越權訪問攻擊ExceedAuthorityAccessAttack
和傳統安全的定義一樣,越權指的是訪問或執行超出當前賬戶權限的操作,如本來有些操作只能是合約管理員執行的,但是由于限制做得不嚴謹,導致關鍵操作也能被合約管理員以外的人執行,導致不可預測的風險,這種攻擊在以太坊和EOS上都曾出現過多次。以EOS上著名的BetDice游戲為例,由于在游戲合約內的路由(EOS內可自定義的事件轉發器)中沒有對來源賬號進行嚴格的校驗,導致普通用戶能通過pushaction的方式訪問到合約中的關鍵操作transfer函數,直接繞過轉賬流程進行下注,從而發生了越權攻擊,事后雖然BetDice官方緊急修復了代碼,并嚴格限制了來源賬號,但這個漏洞已經讓攻擊者幾乎無成本薅走BetDice獎池內將近5萬EOS。又如在以太坊使用solidity版本為0.4.x進行合約開發的時候,很多合約開發者在對關鍵函數編寫的時候不僅沒有加上權限校驗,也沒有指定函數可見性,在這種情況下,函數的默認可見性為public,惡意用戶可以通過這些沒有進行限制的關鍵函數對合約進行攻擊。慢霧安全團隊建議智能合約開發者們在進行合約開發的時候要注意對關鍵函數進行權限校驗,防止關鍵函數被非法調用造成合約被攻擊。交易順序依賴攻擊Transaction-OrderingAttack
聲音 | 吳震:真正擁有區塊鏈技術的區塊鏈企業不到百分之十:國家互聯網應急中心互聯網金融安全技術重點實驗室負責人吳震今日在接受央視焦點訪談節目采訪時表示:“目前我們監測到區塊鏈公司中,帶有區塊鏈這三個字,或者它經營范圍內帶有區塊鏈的,大概有32000多家,這個數量還是比較大的,但是經過實際監測,我們發現真正擁有區塊鏈技術,或者說擁有鏈的企業實際上并沒有那么多,大概也就是這個數量的百分之十左右,甚至不足百分之十。”[2019/11/18]
在區塊鏈的世界當中,一筆交易內可能含有多個不同的交易,而這些交易執行的順序會影響最終的交易的執行結果,由于在挖礦機制的區塊鏈中,交易未被打包前都處于一種待打包的pending狀態,如果能事先知道交易里面執行了哪些其他交易,惡意用戶就能通過增加礦工費的形式,發起一筆交易,讓交易中的其中一筆交易先行打包,擾亂交易順序,造成非預期內的執行結果,達成攻擊。以以太坊為例,假如存在一個Token交易平臺,這個平臺上的手續費是通過調控合約中的參數實現的,假如某天平臺項目方通過一筆交易請求調高交易手續費用,這筆交易被打包后的所有買賣Token的交易手續費都要提升,正確的邏輯應該是從這筆交易開始往后所有的Token買賣交易的手續費都要提升,但是由于交易從發出到被打包存在一定的延時,請求修改交易手續費的交易不是立即生效的,那么這時惡意用戶就可以以更高的手續費讓自己的交易先行打包,避免支付更高的手續費。慢霧安全團隊建議智能合約開發者在進行合約開發的時候要注意交易順序對交易結果產生的影響,避免合約因交易順序的不同遭受攻擊。女巫攻擊SybilAttack
動態 | Tangem將為馬紹爾群島共和國生產“實物區塊鏈紙幣”:據Coindesk消息,總部位于瑞士的加密硬件錢包制造商Tangem表示,它已被馬紹爾群島共和國選中,用于為計劃中的國家數字貨幣生產“實物區塊鏈紙幣”。
Tangem周一宣布了這一消息,稱這些區塊鏈紙幣將用于存儲該國的數字貨幣SOV, SOV是該國發行的一種替代法定貨幣。一旦發行,索夫將與美元一起使用。
根據聲明,他們提供“即時”交易驗證,零費用,不需要互聯網連接使用。馬紹爾群島總統事務助理部長戴維·保羅在公告中說:“Tangem將幫助我們確保所有公民,包括那些生活在更偏遠的外島上的公民,能夠輕松且實際地使用SOV進行交易。”[2019/1/30]
傳聞中女巫是一個會魔法的人,一個人可以幻化出多個自己,令受害人以為有多人,但其實只有一個人。在區塊鏈世界中,女巫攻擊(SybilAttack)是針對服務器節點的攻擊。攻擊發生時候,通過某種方式,某個惡意節點可以偽裝成多個節點,對被攻擊節點發出鏈接請求,達到節點的最大鏈接請求,導致節點沒辦法接受其他節點的請求,造成節點拒絕服務攻擊。以EOS為例,慢霧安全團隊曾披露過的EOSP2P節點拒絕服務攻擊實際上就是女巫攻擊的一種,攻擊者可以非常小的攻擊成本來達到癱瘓主節點的目的。詳情可參考:https://github.com/慢霧安全團隊建議在搭建全節點的情況下,服務器需要在系統層面上對網絡連接情況進行監控,一旦發現某個IP連接異常就調用腳本配置iptables規則屏蔽異常的IP,同時鏈開發者在進行公鏈開發時應該在P2P模塊中對單IP節點連接數量添加控制。假錯誤通知攻擊FakeOnerrorNotificationAttack
聲音 | 蔡維德:區塊鏈是五百年來最重要的金融科技創新:據中國電子銀行網報道,北航區塊鏈實驗室主任、國家“千人計劃”特聘教授蔡維德今日在區塊鏈相關會議上表示,區塊鏈是500年最大的金融突破,是1494年(復式記賬法出現)來最重要的金融科技,區塊鏈出來后才有3式記賬法(區塊鏈+復式),很多人認為區塊鏈可以有一兩百年的路可以走,是非常大的變革。[2018/10/27]
EOS上存在各種各樣的通知,只要在action中添加require_recipient命令,就能對指定的帳號通知該action,在EOS上某些智能合約中,為了用戶體驗或其他原因,一般會對onerror通知進行某些處理。如果這個時候沒有對onerror通知的來源合約是否是eosio進行檢驗的話,就能使用和假轉賬通知同樣的手法對合約進行攻擊,觸發合約中對onerror的處理,從而導致被攻擊合約資產遭受損失。慢霧安全團隊建議智能合約開發者在進行智能合約開發的時候需要對onerror的來源合約進行校驗,確保合約帳號為eosio帳號,防止假錯誤通知攻擊。
南非將以公共教育體系為試點開展區塊鏈技術應用:外媒消息,近日,南非政府將再次以公共教育體系為試點,開展區塊鏈技術應用。區塊鏈的記賬體系使得交易記錄得以完整保留,對于打擊腐敗,確保專款專用有著積極的意義。[2018/3/27]
Overview概述重點一:三種交易策略操作頻率低,模仿難度低,測試區間內盈利均超過單純持有比特幣,分別為212.43%、142.59%和144.76%,但最大回撤大約30%.
1900/1/1 0:00:00Blockchain網站的數據顯示,比特幣交易所成交量已經下降到兩年來的最低水平,但比特幣價格卻持續上漲。這反映的是比特幣持幣者的情況,傾向于持有存儲比特幣而不是賣出.
1900/1/1 0:00:00編者按:本文來自互鏈脈搏,作者:互鏈脈搏·元尚,Odaily星球日報經授權發布。9月11日,香港交易及結算所有限公司宣布,其已向LondonStockExchangeGroupplc的董事會提議.
1900/1/1 0:00:00我做這個課程的時候是2019年的8月,離中國人民銀行推出我們自己的數字貨幣也不是很遠了。我們這個數字貨幣的項目叫作DCEP,也就是數字貨幣和電子支付工具.
1900/1/1 0:00:00!webp\"data-img-size-val=\"721,1050\"\u002F\\> 上期回顧 BTC:比特幣下周將會保持橫盤甚至是走弱的趨勢.
1900/1/1 0:00:00今年以來的行情特點是:BTC一花獨放,山寨幣萎靡不振。在今年4月初的時候,一直震蕩下行的整個數字貨幣市場終于迎來了一次不大不小的行情反轉,主流幣都走出了不錯的趨勢:BTC由3500美元漲到最高接.
1900/1/1 0:00:00