比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

區塊鏈安全入門筆記(二) | 慢霧科普_BSP

Author:

Time:1900/1/1 0:00:00

雖然有著越來越多的人參與到區塊鏈的行業之中,然而由于很多人之前并沒有接觸過區塊鏈,也沒有相關的安全知識,安全意識薄弱,這就很容易讓攻擊者們有空可鉆。面對區塊鏈的眾多安全問題,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹十篇區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界。

系列回顧:

區塊鏈安全入門筆記(一) | 慢霧科普

公鏈 Public Blockchain

公有鏈(Public Blockchain)簡稱公鏈,是指全世界任何人都可隨時進入讀取、任何人都能發送交易且能獲得有效確認的共識區塊鏈。公鏈通常被認為是完全去中心化的,鏈上數據都是公開透明的,不可更改,任何人都可以通過交易或挖礦讀取和寫入數據。一般會通過代幣機制(Token)來鼓勵參與者競爭記賬,來確保數據的安全性。

調查:區塊鏈及加密的隱私問題仍是用戶關注重點:Manta Network發布的《2021年加密貨幣交易所隱私和信任報告》指出,區塊鏈及加密的隱私仍是用戶主要關注的問題。而對交易員來說,隱私仍然是加密貨幣最重要的特征之一。盡管受訪者對加密貨幣未來的作用持樂觀態度,但大多數人強調了他們對隱私的擔憂。84%的受訪者表示至少在一定程度上擔心錢包地址不能提供足夠的隱私。而73%的受訪者曾猶豫或完全避免進行交易,因為他們擔心這些交易的隱私問題。(Cointelegraph)[2021/2/11 19:33:36]

由于要檢測所有的公鏈的工作量非常大,只靠一家公司不可能監測整個區塊鏈生態安全問題,這就導致了黑客極有可能在眾多公鏈之中找尋到漏洞進行攻擊。2017 年 4 月 1 日,Stellar 出現通脹漏洞,一名攻擊者利用此漏洞制造了 22.5 億的 Stellar 加密貨幣 XLM,當時價值約 1000 萬美元。

新加坡星展銀行加入區塊鏈貿易融資網絡Contour:星展銀行(DBS Bank)已經加入了Contour的網絡,該網絡建立在R3公司的Corda之上,旨在將信用證(LC)的開立、交易、批準和簽發等全球貿易流程數字化。據介紹,該平臺將于今年晚些時候全面推出,星展銀行據稱是首個加入的新加坡銀行。該網絡中的其它銀行包括法國巴黎銀行(BNP Paribas)、曼谷銀行(Bangkok Bank)、荷蘭國際集團(ING)、匯豐銀行(HSBC)、渣打銀行(Standard Chartered)和花旗風險投資(Citi Ventures)。(Business Times)[2020/5/11]

圖片來自 SlowMist Hacked

濟南上線“身份健康碼” 區塊鏈為數據安全護航:近日濟南市局、濟南市衛健委等部門會同浪潮,聯合研發上線“身份健康碼”。“身份健康碼”背后依托一個強大的服務平臺作為支撐,服務平臺基于浪潮區塊鏈(IBS),通過數字身份合約和數據存證服務,有效保障“身份健康碼”及人員數據安全和授權使用,支撐應用端在社區、辦公大樓、交通卡口、火車站等不同場景的非接觸式安全授碼、手機亮碼通行服務。(環球科技網)[2020/3/1]

交易所 Exchange

與買賣股票的證券交易所類似,區塊鏈交易所即數字貨幣買賣交易的平臺。數字貨幣交易所又分為中心化交易所和去中心化交易所。

去中心化交易所:交易行為直接發生在區塊鏈上,數字貨幣會直接發回使用者的錢包,或是保存在區塊鏈上的智能合約。這樣直接在鏈上交易的好處在于交易所不會持有用戶大量的數字貨幣,所有的數字貨幣會儲存在用戶的錢包或平臺的智能合約上。去中心化交易通過技術手段在信任層面去中心化,也可以說是無需信任,每筆交易都通過區塊鏈進行公開透明,不負責保管用戶的資產和私鑰等信息,用戶資金的所有權完全在自己手上,具有非常好的個人數據安全和隱私性。目前市面上的去中心化交易所有 WhaleEx、Bancor、dYdX 等

聲音 | 尹宗秀:盲目管制或發展區塊鏈和加密貨幣行業將會歪曲整個產業:昨日在“區塊鏈時代的ICT創新政策”討論會上,區塊鏈律師協會副會長尹宗秀表示,考慮到區塊鏈和加密貨幣產業還在進化中,無論是振興還是管制,如果盲目適用當前的法律,可能會歪曲整個產業。應該在適用的范圍內,根據現有法律進行適當調節。政策負責人應該積極與民間企業進行溝通,實現政策基調的變化,一起推進區塊鏈的發展[2018/12/20]

中心化交易所:目前熱門的交易所大多都是采用中心化技術的交易所,使用者通常是到平臺上注冊,并經過一連串的身份認證程序(KYC)后,就可以開始在上面交易數字貨幣。用戶在使用中心化交易所時,其貨幣交換不見得會發生在區塊鏈上,取而代之的可能僅是修改交易所數據庫內的資產數字,用戶看到的只是賬面上數字的變化,交易所只要在用戶提款時準備充足的數字貨幣可供匯出即可。當前的主流交易大部分是在中心化交易所內完成的,目前市面上的中心化交易所有幣安,火幣,OKEx 等。

Dunamu建立全球區塊鏈研究所Lambda256:韓國大型虛擬貨幣交易所Upbit的運營公司Dunamu建立了區塊鏈平臺研究所“Lambda256”。Lambda256的第一個項目是“Dunamu的區塊鏈服務(DBS)。DBS是類似于亞馬遜的AWS為基于區塊鏈服務開發者提供多樣化附加功能的區塊鏈服務平臺。[2018/5/10]

由于交易所作為連接區塊鏈世界和現實世界的樞紐,儲存了大量數字貨幣,它非常容易成為黑客們覬覦的目標,截止目前全球數字貨幣交易所因安全問題而遭受損失金額已超過 29 億美元(數據來源 SlowMist Hacked)。

圖片來自 SlowMist Hacked

數字貨幣領域,攻擊者的屠戮步伐從未停止。激烈的攻防對抗之下,防守方處于絕對的弱勢,其攻擊手法多種多樣,我們會在之后的文章中為大家進行介紹。職業黑客往往會針對數字貨幣交易所開啟定向打擊,因此慢霧安全團隊建議各方交易所加強安全建設,做好風控和內控安全,做到:“早發現,早預警,早止損。”

相關交易所防御建議可參考:

慢霧紅色警報:交易所接連被黑的防御建議

節點 Node

在傳統互聯網領域,企業所有的數據運行都集中在一個中心化的服務器中,那么這個服務器就是一個節點。由于區塊鏈是去中心化的分布式數據庫,是由千千萬萬個“小服務器”組成。區塊鏈網絡中的每一個節點,就相當于存儲所有區塊數據的每一臺電腦或者服務器。所有新區塊的生產,以及交易的驗證與記帳,并將其廣播給全網同步,都由節點來完成。節點分為“全節點”和“輕節點”,全節點就是擁有全網所有的交易數據的節點,那么輕節點就是只擁有和自己相關的交易數據節點。由于每一個全節點都保留著全網數據,這意味著,其中一個節點出現問題,整個區塊鏈網絡世界也依舊能夠安全運行,這也是去中心化的魅力所在。

RPC

遠程過程調用(Remote Procedure Call,縮寫為 RPC)是一個計算機通信協議。以太坊 RPC 接口是以太坊節點與其他系統交互的窗口,以太坊提供了各種 RPC 調用:HTTP、IPC、WebSocket 等等。在以太坊源碼中,server.go 是核心邏輯,負責 API 服務的注入,以及請求處理、返回。http.go 實現 HTTP 的調用,websocket.go 實現 WebSocket 的調用,ipc.go 實現 IPC 的調用。以太坊節點默認在 8545 端口提供了 JSON RPC 接口,數據傳輸采用 JSON 格式,可以執行 Web3 庫的各種命令,可以向前端(例如 imToken、Mist 等錢包客戶端)提供區塊鏈上的信息。

以太坊黑人節漏洞

ETH Black Valentine's Day

2018 年 3 月 20 日,慢霧安全團隊觀測到一起自動化盜幣的攻擊行為,攻擊者利用以太坊節點 Geth/Parity RPC API 鑒權缺陷,惡意調用 eth_sendTransaction 盜取代幣,持續時間長達兩年,單被盜的且還未轉出的以太幣價值就高達現價 2 千萬美金(以當時 ETH 市值計算),還有代幣種類 164 種,總價值難以估計(很多代幣還未上交易所正式發行)。

通過慢霧安全團隊獨有的墨子(MOOZ)系統對全球約 42 億 IPv4 空間進行掃描探測,發現暴露在公網且開啟 RPC API 的以太坊節點有 1 萬多個。這些節點都存在被直接盜幣攻擊的高風險。這起利用以太坊 RPC 鑒權缺陷實施的自動化盜幣攻擊,已經在全球范圍內對使用者造成了非常嚴重的經濟損失。

Tags:區塊鏈NBS數字貨幣BSP以下哪個不是區塊鏈區塊的結構nbs幣發行量數字貨幣傳銷騙局BSPAY價格

以太坊價格今日行情
什么是期貨合約 為何普通人參與風險高容易爆倉虧損?| 白話區塊鏈入門126_加密貨幣

作者 | JackyLHH出品|白話區塊鏈(ID:hellobtc)由于這段時間加密貨幣價格波動幅度大,身邊的不少朋友經常收到某些App的“期貨爆倉”消息推送.

1900/1/1 0:00:00
白話區塊鏈入門080 |數說比特幣 了解比特幣必須知道這10個數字_區塊鏈

作者 | 晏文春出品|白話區塊鏈白話區塊鏈一直想給用戶傳達一個信號:入門區塊鏈其實并不難。今天我們就從幾個和比特幣有緊密相關的數字入手,給大家做一個數說比特幣的科普,也讓大家感受一下,入門其實很.

1900/1/1 0:00:00
關于投資DeFi藍籌幣的思考_DEFI

記得在去年下半年接近年尾的一篇文章中,我寫到除了極個別的品種之外,我已經把幾乎所有的DeFi代幣全部換成了以太坊,以此應對接下來可能到來的市場峰值.

1900/1/1 0:00:00
這家十年內容產業基建公司 竟是隱形的Web3先行者_WEB

更多優質內容請點擊「Odaily星球日報」官網進行閱讀:https://www.odaily.news/過去一年,隨著 Web3 概念的大爆發.

1900/1/1 0:00:00
一文看懂明網、深網、暗網的區別及暗網的危害 | 白話區塊鏈入門140_COL

最近,有人留言提問什么是暗網。其實,我們整個互聯網可以劃分為三個類別,分別是明網、深網以及暗網。今天,我們就簡單介紹下它們的區別.

1900/1/1 0:00:00
Web3 身份賽道盤點:哪些早期項目值得關注?_NFT

傳統的Web2身份認證體系,用戶使用中心化賬號獲得各種服務,但存在容易被盜、流程繁瑣等問題,同時各個平臺的賬號信息相互隔離,對用戶造成諸多不便,其中核心問題即在于數據主權.

1900/1/1 0:00:00
ads