比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

報告!這個14000人的hacker組織,盯上交易所了 | DVP黑客松落幕_區塊鏈

Author:

Time:1900/1/1 0:00:00

根據白帽匯的數據,2018年,數字貨幣行業由于安全問題造成的經濟損失是22.49億美元,折合用戶人均損失56美元。

這是什么概念呢?數字貨幣排名第十的門羅幣市值也只有16億美元。從時間軸來看,2018年由于安全問題造成的損失金額比2017年增長近3倍。2019年上半年損失金額也已經突破7億美元,且隨著市場回暖,安全問題造成的損失有激增的跡象。

在這樣的背景下,DVP在一周年之際,圍繞「區塊鏈安全進化論」這個主題,自7月20日啟動了一系列活動,推出三重大禮,包括線上漏洞挖掘大賽、解謎游戲挑戰和線下黑客松,設百萬人民幣獎池,旨在回饋白帽黑客和社區,促進行業安全發展。

上周六,DVP線下黑客松圓滿落幕。此次大會由DVP主辦,OGC、PeckShield、MixMarvel、Contentos、Bibox、Ontology、YeeCo協辦,獲眾多知名項目和媒體支持。上午,來自DVP、PeckShield、白帽匯、長亭科技、騰訊湛瀘實驗室的安全行業大佬,以及頂尖白帽黑客代表,進行重要安全議題分享;下午,則正式開始激烈的黑客松競賽。

報告:到2027年底,NFT市場規模將從30億美元增長至136億美元:5月7日消息,研究公司MarketsandMarkets發布的一項新的研究預測,到2027年底,NFT現有的30億美元市場規模將增長至136億美元,預計復合年增長率(CAGR)為35%。這反映了當今投資者對NFT空間日益增長的興趣。

在未來5年里,與全球NFT繁榮相關的關鍵因素將繼續包括主流影響者、游戲社區的不斷參與以及對數字藝術品不斷增長的需求。報告還設想了幾個其他因素,這些因素將有助于NFT市場的爆炸性增長,包括其在供應鏈管理、零售和時尚領域使用案例的增加等。(Cointelegraph)[2022/5/7 2:56:35]

經過漏洞終選和綜合競賽兩輪較量,最終角逐出6支隊伍共15名選手分別獲得一、二、三等獎,摘得總價值30余萬人民幣的大獎。其中一等獎獲獎者為畢竟話少/kennyS;二等獎獲獎者為fsname/瓜瓜/Chris_l、r4v3zn/Santanx/Xenc;三等獎獲獎者為gs-ice2019/gs-sun1and/gs-saf3d0s、襯衫、cybersecurity/YouLii/Jasper。值得一提的是,最小的獲獎者,年齡只有16歲。

IOSCO報告:DeFi正在迅速發展并“復制傳統金融市場”:3月24日消息,國際證監會組織(IOSCO)發布了一份報告,旨在對DeFi提供一個視角,并強調一些可能是監管機構關注的潛在領域。報告稱,DeFi正在增長,其許多機制與傳統金融市場非常相似。除此之外,IOSCO還提到,DeFi行業的許多金融產品、服務、安排和活動有時與更傳統的金融業務重疊。

正因如此,IOSCO鼓勵監管機構理解DeFi發展對其管轄范圍的影響。隨著DeFi市場的擴展,IOSCO指出,“對DeFi市場的細致和全面的理解”可以增強監管機構制定與其領域相關法律的能力。

在報告中,IOSCO認識到DeFi行業有許多好處。IOSCO主席Ashley Alder表示:“DeFi是金融服務中一個新興且快速增長的領域。”然而,該組織也指出,隨著行業的發展,它對用戶構成一定的風險。Alder稱該報告概述了“IOSCO關注的關鍵領域”。(Cointelegraph)[2022/3/24 14:16:24]

6個真實交易所漏洞

有趣的是,線下黑客松的漏洞終選環節,入選最終評選的6個嚴重危害漏洞,均是全球頂尖數字貨幣交易所的真實漏洞。據說,比賽現場,還有涉及的交易所親臨現場。從這些漏洞,可以更真切地感受到當前交易所安全的嚴峻形勢,DVP已第一時間通知相關交易所修補漏洞。這些漏洞的基本影響如下:

動態 | 歐洲央行執委Benoit Coeure將于下月向G7財長提交一份關于虛擬貨幣的報告:歐洲央行執委Benoit Coeure在出席完歐元區財長會議后在赫爾辛基舉行的新聞發布會上表示,Libra是“一個警鐘”。 Coeure還提到了一項鮮為人知的計劃TIPS。該項目于去年啟動,可允許消費者使用電子現金,這些現金將直接存入歐洲央行,而不需要銀行賬戶、金融中介機構或清算對手方。Coeure稱歐洲央行的這個項目在Libra發布之前就已經開始了,可能還會持續數月甚至數年。技術上的可行性仍有待觀察,可能會遭到銀行的反對。 Coeure還表示,他將于下月向G7財長提交一份關于虛擬貨幣的報告。[2019/9/14]

某全球前十交易所,通過該漏洞可獲取整個交易所的KYC信息;

某知名交易所提供商通用漏洞,通過該漏洞可獲取所有使用其系統的交易所用戶反饋的敏感信息,影響180+交易所,包括多家火爆的新興交易所;

某知名交易所,通過該漏洞可以篡改應用商店中官方app,替換為釣魚app竊取用戶資產;

某知名交易所,通過該漏洞可以獲得其旗下某站點的服務器賬號密碼、數據庫賬號密碼等;

動態 | 報告顯示Telegram的區塊鏈項目70%已經完成:有報道稱Telegram的區塊鏈項目完成了70%。據俄羅斯媒體和Block報道的幾份文件顯示,Telegram Open Network的很多方面都完成了90%。考慮到整個項目,該項目的完成率為70%。[2018/11/24]

某知名交易所,通過該漏洞可以在一定的交互之下對用戶實施盜號攻擊;

某知名交易所,可以對當前交易所下發大量的買單、賣單,進行市場操控。

由此可以看到,KYC泄漏、釣魚APP、賬號密碼泄漏、盜號攻擊、市場操縱等安全風險,都是真實且普遍存在的,頂尖交易所也不例外。用戶的信息安全和資產安全面臨著極大的威脅。

DVP線上漏洞挖掘大賽排名第一的白帽領袖Chris_L,擅長挖掘交易所漏洞,他分享了自己近兩年挖掘漏洞的對比。可以看到,信息泄漏類的漏洞占比顯著提高,從2018年的15.6%上升至2019年的27.3%。

聲音 | Global Data報告:加密貨幣是不可用的 不能擴展的:Global Data最近發布的一份報告——Thematic Research,正試圖打破它所認為的關于加密貨幣炒作的神話和巨大的謊言。在他們的調查結果中,該公司得出結論,加密貨幣是昂貴的、緩慢的,大部分是不可用的,而且不能按比例來滿足他們的預期需求。該公司的首席分析師Gary Barnett表示,“許多加密貨幣的支持者所提出的許多最基本的主張都是不正確的。我們被告知,加密貨幣的速度會加快,它們有助于消除中間商,而且他們沒有成本,但這些都不是真的。”[2018/7/6]

Chris_L表示:“交易所漏洞很多,它們不太注重安全。通常情況下,9成漏洞是在沒有意識的情況下暴露的,而現在交易所的漏洞,9成是因為配置不當造成的。”他還表示,數字貨幣領域的交易所,幾乎都存在在大大小小的安全漏洞。

他給出了6條實用的個人安全防護建議:

1.在登錄銀行、交易所、錢包等網站時,一律使用帶https開頭的安全鏈接;

2.手機、電腦、硬件錢包等聯網設備不隨意使用第三方不明Wifi;

3.前提許可的情況下,必須安裝防護殺軟件,拒絕“裸奔”;

4.網頁、APP出現異常情況時,及時確認和終止重大操作;

5.不打開來路不明的插件、郵件、鏈接;

6.大額數字貨幣資產盡量轉到知名可靠的冷錢包。

區塊鏈安全問題4大成因

在DVPCEODaniel看來,區塊鏈安全問題的產生,有很多原因。

一是開源特性:區塊鏈通過開源作為構建信任的一個核心要素,但開源也導致了漏洞更容易曝露,更容易受到攻擊。

二是安全投入不足:區塊鏈處于行業發展的早期,行業對底層技術開發的投入和重視先行于在安全方面的投入。

三是行業安全資源缺乏:相比傳統互聯網和IT領域,從事區塊鏈行業的安全人員仍然是少數。即使頭部項目也難以獲得足夠資源構建覆蓋全面的安全團隊;

四是安全意識不足:眾多項目在生態和技術擴展上沒有把構建完整的安全防護體系作為首要的任務。用戶對區塊鏈產品使用的安全方面認識不夠。

具體來講,從整個互聯網情況來看,過去幾年安全人員的復合增長率約為6%,但需求的增長實際上是15%。到2021年,全球大概會有350萬個安全崗位無法被填滿,其中存在很大的缺口。從區塊鏈行業角度來看,更是如此。新的區塊鏈項目超過萬家,但是真正提供安全服務的不到50家,且魚龍混雜。

劍橋大學另類金融研究中心做了一個關于區塊鏈數字資產的調研,它的數據很有典型示范意義。從人數占比來講,大型區塊鏈企業安全人員占比在6-10%,小型企業占比11-20%。從安全投入預算來看,安全預算大概占總預算的11-20%。

根據調查,只有接近50%的小型區塊鏈企業進行年度外部安全審計。而大型企業中,這一比例僅有29%,這可能是因為他們有自信去做內部安全審計。

有趣的是,大量的調查對象對審計頻次的問題選擇“不適用”或“不予回答”這也體現出項目方在對外公開性上的疑慮。整體而言,對內部及外部安全審計情況披露的意愿非常低,最高的為存貯類約30%會披露外部審計的情況;最低的為交易所類,僅8%。

區塊鏈安全模式的進化

對于項目來講,可以自建安全團隊,優點是響應迅速,可控程度高。缺點也顯而易見,就是安全覆蓋面低,維護成本也比較高。因此出現了一些新的趨勢。

比如中心化漏洞懸賞平臺,大企業和政府機構也慢慢開始接受這種模式,美國國防部迄今為止,至少已經有4次在三大中心化安全平臺上發布賞金項目。這種模式的好處是,每個平臺里會有很多白帽黑客,所以安全覆蓋面會更廣。而且白帽子挖到漏洞才會有獎勵,所以收益成本比較高。但由于是一個中心化主導的平臺,白帽利益如何得到保護?這是一個問題。

而DVP的邏輯是建立一個更加去中心化的平臺,因為社區的建立,覆蓋面會更廣,參與人員多角度眾測,提供的安全報告會更全面、質量會更高。另外,在廠商訴求和白帽子利益的平衡方面,也更容易做到平衡。一方面通過不對稱加密通訊的方式,保證漏洞的機密不會被泄漏,另一方面通過區塊鏈智能合約的設計,可以把白帽子的利益鎖定在其中,以及通過經濟模型設計,可以對白帽子有更好的激勵。

具體來說,一是采用新型激勵模式,“業務即挖礦,漏洞即挖礦”,當整個業務流程完成后,做出貢獻的白帽子將獲得一定獎勵;二是由具有安全能力的廠商組成的治理節點,和由生態共建者組成的普通節點,通過質押的方式參加網絡的維護和管理;三是各類社區的參與者,通過社區行為貢獻的形式,獲取一部分DVP通證獎勵,形成良好的治理結構。

一年以來,DVP,已經建立了一個完善的安全協作生態。目前有超過14000名注冊白帽子,覆蓋廠商1490家,注冊廠商162家,有效挖掘漏洞4312個,為白帽子發放ETH獎勵超過1170個、DVP獎勵超過100萬,避免行業潛在損失超過百億人民幣。

DVP即將開啟“區塊鏈安全進化論”全球行活動,凝聚全球白帽黑客社群力量。此外,鑒于交易所安全的嚴峻形勢,“區塊鏈安全進化論”系列活動將追加一輪“TOP交易所漏洞大賽”,增設價值數萬RMB的獎勵,旨在幫助頂尖交易所快速查找漏洞,保護廣大用戶資產。

Tags:區塊鏈DVPDEFIDEF怎么做區塊鏈DVPN幣DeFi FireflyMy DeFi Pet

加密貨幣
BTC美金交易市場7月月度報告_GAZ

1.引言 7月1日-7月31日,比特幣下跌6.26%,這也是自今年2月以來的首個月份下跌。在市值前五的加密貨幣中,比特幣表現最好.

1900/1/1 0:00:00
36條中國團隊公鏈基本面調查:今年是最冷一年_VOS

作者:互鏈脈搏·黑珍珠號8月9日,中國技術團隊開發的公鏈項目Nervos宣布即將發行原生通證CKB,并計劃第四季度上線主網。Nervos是2019年為數不多公開發行通證的中國團隊公鏈.

1900/1/1 0:00:00
幣圈都在談的“中本聰自證”,可能又是一場包裝精良的炒作_SATO

周末期間,疑似“中本聰”自證第一部分已經在網站https://satoshinrh.com/上正式公布,第一部分內容中揭露了比特幣和其假名的來源.

1900/1/1 0:00:00
巴比特獨家|央行數字貨幣呼之欲出,設計理念和技術架構首次曝光_區塊鏈

8月10日,在中國金融四十人論壇上,中國人民銀行支付結算司副司長穆長春表示:經過5年研究,央行數字貨幣可以說是呼之欲出了.

1900/1/1 0:00:00
Libra引發的新貨幣戰,讓全世界央行受到了威脅 | 朱嘉明新書發布_CEB

2019年6月18日,Facebook聯合20余家機構,正式公布加密數字貨幣Libra的白皮書.

1900/1/1 0:00:00
巴比特專欄 | 肖颯:我為什么反對市值管理“虛擬幣”?_META

看著各大虛擬幣交易的漲漲跌跌,不禁想起多年前的一組案例,行為人的手段與“證券、期貨市場操縱行為”極為類似,但是,就是因為并非國內合法“交易所”而由一個5-10年的中輕量級罪名.

1900/1/1 0:00:00
ads