買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > FTT > Info

WEB:Web3安全風險令人生畏,應該如何應對?_Webchain

Author:

Time:1900/1/1 0:00:00

Web3和區塊鏈的世界是否像聽起來那樣令人生畏?拜登競選活動的首席事件響應官、前英特爾事件響應總監JackieSingh采訪了Web3安全從業人員,以了解他們對保護Web3技術的挑戰和機遇的看法。去年12月,當我在S.T.O.P公司的合伙人Jason意外收到加入NFT市場初創公司擔任高級軟件工程師的邀請時,我一開始很緊張。決定在一個新行業從事可能不穩定的工作似乎令人生畏,尤其是作為一個有小孩的家庭。盡管最近加密貨幣市場出現了波動,但我的擔憂隨著時間的推移而消失。Jason的職業生涯轉向Web3,也讓我更加了解了他的工作,包括所有用戶的無許可使用、通過Github設計開源代碼、與第三方開發者公開合作以及與NFT藝術家建立合作伙伴關系。與他之前在傳統金融領域的工作相比,這是一個令人耳目一新的變化!實話說,我知道Web3社區具有強大的凝聚力,但作為一名信息安全專業人士,我也對廣泛的詐騙、“技術解決方案主義”的風險以及阻礙Web3崛起的大規模違法行為存有疑問。“許多Web3開發人員在他們的開發過程中優先考慮安全性,以防止漏洞,這很好,但還有更多工作要做,”網絡安全公司Mandiant的高級主管RobertWallace在一份自述文件中寫道,“預防是前提,但檢測和審計也是必要的。很高興看到更多關于Web3中的威脅檢測和響應方面的研究。”多年來,Wallace與他的顧問團隊一起應對了多家Web3公司的安全事件。他指出,利用智能合約的黑客已經帶來了迄今為止最大的一些有關“DeFi”的黑客攻擊。“另一個挑戰是對Web3開發人員的攻擊,這些開發人員可能沒有安全團隊時刻監視系統,”Wallace說,“這可能會引發密鑰被盜,導致Web3公司甚至是中心化交易所發生巨額盜竊。”我邀請了三位在Web3安全方面有經驗的專家分享他們的一些見解,并解讀他們的日常工作。MilesNolan是網絡安全公司KudelskiSecurity的高級區塊鏈安全分析師,該公司目前也將區塊鏈包含在業務范圍內。

Web3游戲平臺NAGA計劃6月上線,已提供多鏈游戲庫:5月25日消息,Web3 游戲平臺 NAGA 計劃 6 月上線,已提供開放的多鏈游戲庫,支持 10 條公鏈,收錄 3000 多款游戲,包括鏈上游戲數據分析、Web3 游戲成就系統、內置游戲 NFT 市場、提供游戲市場的 Launchpad,并正計劃上線 Bitcoin Ordinals NFT 權益 Pass 卡。[2023/5/25 10:39:18]

您和您的團隊在KudelskiSecurity做什么?Miles:我在Kudelski的應用程序安全團隊中擔任區塊鏈安全分析師。我們主要審計Web3應用程序和智能合約代碼的漏洞。我個人從事智能合約審計/審查工作。您是如何開始使用Web3的?Miles:我在大學三年級時產生了興趣。我獲得了「管理信息系統」學位。那是在2017年,比特幣出現了瘋狂的“牛市”,DeFi開始小范圍出現。我對技術和金融的熱情加上瘋狂地炒作讓我跳入了這個領域,并吸收了我能學到的任何知識。對你來說,每天的工作是怎樣的?Miles:我是該領域大多數人所說的“智能合約審計員”。我大部分時間都在審查智能合約代碼中的漏洞。在一個典型的工作日,我會在一天的第一個小時里審查/編寫與我正在審計的項目無關的代碼,這有助于我熱身。我將在接下來的一個小時里查看與我正在使用的區塊鏈相關的文檔。Web3中的事情每天都在變化,所以我必須保持了解。在一天的剩余時間里,我會一直審查智能合約代碼中的各種錯誤。您在該領域面臨哪些挑戰?Miles:Web3的發展速度非常快,當我第一次加入時,感覺就像我一直在追趕。區塊鏈或其他Web3技術是否提供了任何特定的技術能力,使信息安全任務更容易或更困難?Miles:雖然有很多優點需要強調,但我必須指出一個痛點。區塊鏈引入了一個競爭環境,攻擊者實際上可以通過執行漏洞來獲利。在Web2世界中,攻擊者可以關閉一項主要服務、竊取一些數據、出售惡意軟件/0-days等,雖然這可能是有利可圖,并且會給其他方造成資金損失,但不值得花時間和冒險實施這些類型的惡意行為。但是在Web3世界中,攻擊者可以從一個漏洞中竊取3億美元以上的資金。所以分布式賬本技術固有地為安全專業人員帶來了這些新的風險來應對。KatelynPerna是BlockFi的安全戰略和數字資產托管副總裁,BlockFi是一家總部位于美國的加密貨幣交易平臺,提供包括貸款和加密信用卡在內的各種金融產品。

Web3訂閱和支付平臺Suberra已融資270萬美元:金色財經報道,Web3訂閱和支付平臺Suberra已融資270萬美元,Spartan Capital、Delphi Digital、Hashed、Newman Capital、Defiance Capital、Arcane Group和Tsing Tech Ventures等參投。

Suberra正在構建一個加密貨幣支付平臺,供企業以快速簡便的方式在全球范圍內接受自動定期訂閱和一次性加密貨幣支付。它可以與現有的網絡應用程序集成在一起,并允許企業在信用卡之外接受加密貨幣。募集的資金將用于啟動商家平臺并推動Suberra下一階段的發展,包括加速增長、擴大運營和擴大團隊,訂閱產品將于2022年第四季度推出。[2022/10/7 18:41:23]

您能給我們介紹一下您目前的角色嗎?Katelyn:作為BlockFi的安全戰略和數字資產托管副總裁,我負責構建我們的安全計劃。安全戰略和數字資產托管團隊主要負責確保BlockFi原生加密技術的安全性。團隊擁有非常獨特和專業的技能人才組合,涵蓋網絡安全、區塊鏈技術、加密貨幣安全和托管,涵蓋了幾乎所有的數字資產。我們專注于加密貨幣安全、密碼學、密鑰管理、鏈上協議和Web3安全。你的團隊關注什么?Katelyn:一直以來,我的日常工作主要集中在加密貨幣方面,可以是分析資產和各種鏈上協議,構建資產存儲、托管和密鑰管理的技術和解決方案,分析智能合約漏洞。你是如何開始使用Web3的?是什么引起了你的興趣?Katelyn:在Web3/區塊鏈之前,我的背景是傳統的網絡安全。我第一次了解加密貨幣是在2016年,很快就被迷住了。當時我在為大型科技和銀行公司從事網絡工作,我很快意識到傳統金融服務方面需要改進。我看到了區塊鏈技術和加密貨幣在科技和銀行業方面的巨大潛力,可以讓社會通過更少的第三方中介來管理他們自己的數據和資金,我想成為其中的一員。然而,建立新的資金、平臺和文化并不容易,更何況很難安全、可靠地做到這一點。當我們專注于將權力和控制權交到用戶手中時,我最感興趣的是各種可能性以及不同的“社會面貌”。我告訴自己,我將在接下來的5年里從事區塊鏈/加密貨幣領域的工作,然后看看情況如何。你在該領域面臨哪些挑戰?Katelyn:其中一個挑戰是這是一項完全新興的技術。區塊鏈和加密貨幣出現的時間并不長,想想管理數十億美元的資金會給這些公司的安全帶來巨大的責任。總的來說,我認為技術人才,尤其是安全方面的人才目前在Web3領域很稀缺。進一步的挑戰包括:用戶和機構在Web3領域普遍缺乏教育和意識,造成了技術和安全方面的巨大知識差距。確保管理數十億美元所需的真正安全。沒有捷徑。安全性可能因資產和底層協議而異。這需要進行嚴格的調查和盡職的審查。區塊鏈互操作性和安全性具有挑戰性,尤其是在智能合約邏輯和密鑰管理方面。以可擴展的方式管理節點和保護節點也是一項重大挑戰。區塊鏈或其他Web3技術是否提供了任何特定的技術能力,使信息安全更容易或更困難?Katelyn:從Web2到Web3的轉變帶來了圍繞安全、隱私的思維方式的巨大轉變。在Web2,我們要讓某人為我們做所有事情——我們所需要管理的只是一個密碼,也許還有2FA。Web3并非如此。如果你不知道自己在Web2中做什么,Web3會更糟。自己管理自己的資產和數據,即成為自己的“銀行”,聽起來不錯,但你必須學會這些工作:必須了解如何管理錢包、私鑰,并且必須考慮安全性。對于CeFi或機構,這個工作需要提高10倍!此外,Web3生態系統的空投詐騙和有針對性的網絡釣魚行為依然會繼續發展。你會對不喜歡區塊鏈技術的信息安全專業人士說些什么?Katelyn:區塊鏈技術其實并不是新事物,它只是以不同的方式融合了一些已經存在了幾十年的不同技術。Web3支持更多的自主權和去中心化應用程序。這是一件好事。因為任何一家公司都不應該擁有用戶的所有數據或金錢或任何東西。安全始終是推動因素。技術可以做很多事情,作為信息安全人員,我們應該盡最大努力確保它可以盡可能安全地被使用。你會給對Web3感興趣的信息安全專業人員提供的最重要的一條建議是什么?Katelyn:永遠不要只從表面上評判任何東西。僅僅因為有人說它是真的,并不能使它成為真的。沒有人知道所有的答案,也沒有人知道所有的一切。挑戰自己和遇到的每一個人。Web3行業需要信息安全。BobbyTonic是一家數字支付公司的安全工程師。過去,他曾是安全公司TrailofBits的顧問,在那里他領導了執行復雜安全審計的團隊。

報告:到2023年Web3.0區塊鏈技術領域的價值將超過6萬億美元:金色財經報道,根據Market Research Future的數據,到2023年,Web3.0區塊鏈技術領域的價值將超過6萬億美元,從 2023 年到 2030 年,Web3.0 將繼續以 44.6% 的復合年增長率增長。

由于 Web3.0 嚴重依賴區塊鏈,許多人錯誤地認為它的命運不可避免地與動蕩的加密貨幣市場有關。然而,加密貨幣只是新領域的一部分。Gartner解釋說,雖然加密貨幣在 2022 年上半年崩盤,但決策者不應假設 Web3.0 技術的價值受到影響。據這家研究和咨詢公司稱,Web3.0 技術將很快達到其采用的臨界點,從飛機維修到食品安全等行業都將對其應用進行代幣化。

Market Research Future 高級研究分析師 Aarti Dhapte 稱,區塊鏈是一項經過驗證的技術,可確保加密貨幣和 NFT 的安全性更上一層樓——現在,它已準備好最終改變下一代網絡技術。Web3 區塊鏈將徹底改變不同行業現有的常規流程。[2022/8/31 12:59:32]

Web3社交媒體平臺Matters Lab將于5月上線社會實驗項目The Space:3月16日消息,Web3社交媒體平臺Matters Lab宣布將于今年5月上線The Space主網,以建立一個在區塊鏈上始終可以訪問的協作社會實驗。只要持有SPACE代幣,任何人都可以參與The Space。

據悉,The Space是一個永久的、以抽獎為目的的公共空間,由DAO擁有,它在去中心化的Web3上運行并由區塊鏈支持,成員可以在數字公共涂鴉墻上標記、擁有、交易和著色像素。該項目采用NFT來保護每個像素的權利。Harberger稅管理公共空間,通用基本收入(UBI)系統確保每個參與者都能獲得福利。

“歸根結底,The Space是一項社會實驗,旨在推斷玩家如何在一個沒有中央政府的情況下制定自己的規則并共同分享利潤的世界中進行協作、創造,有時甚至相互對抗。”Matters Lab表示。[2022/3/16 14:00:53]

Web3組織面臨的最大挑戰是什么?Bobby:在擔任現職之前,我與各種各樣的Web3組織都有過接觸。我發現他們經常面臨與傳統組織類似的挑戰。在這些挑戰中,了解系統中使用的技術的復雜性以及能夠確保其應用程序設計的正確性是最值得注意的兩個。對于Web3組織而言,未能成功應對這些挑戰可能會產生災難性后果,因為攻擊者通常可以隨時查看其系統和應用程序的源代碼。因此,Web3組織開發其應用程序及其基礎架構并將其提交給第三方安全研究公司進行審查已成為一種共識。這樣做可以向客戶承諾,應用程序的設計和實施已經過對抗性測試,并表明該組織對其未來客戶的盡職與負責。當今Web3最需要哪些信息安全研究?Bobby:在我看來,對于成熟的Web3,信息安全最有影響力的研究是測試Web3系統和應用程序。我們作為第三方安全人員,代替開發人員關注設計上的安全環節,這樣會節省時間,并加快后續的開發工作。此外,Web3通常要求開發人員為被測系統實現樣板,導致他們需要花費時間建立測試系統,而不是用工具實際開發測試。我們在各種各樣的測試技術中看到了這一點,比如模糊化、屬性測試。這些問題極大地勸阻了大多數希望在日常開發工作中使用這些測試技術的開發人員。并不是開發人員不想使用這些測試技術,或者他們不知道它們的存在,而是在使用它們時存在很多“摩擦”!風險提示:根據央行等部門發布的《關于進一步防范和處置虛擬貨幣交易炒作風險的通知》,本文內容僅用于信息分享,不對任何經營與投資行為進行推廣與背書,請讀者嚴格遵守所在地區法律法規,不參與任何非法金融行為。

Web 3.0區塊鏈加速器LongHash Ventures推出1500萬美元的區塊鏈基金:2月8日消息,總部位于新加坡的Web 3.0區塊鏈加速器和投資者LongHash Ventures推出了一只1500萬美元的區塊鏈基金。新基金將用于投資代幣和早期區塊鏈公司,專注于Web 3.0基礎設施組件和DeFi。

LongHash Ventures由Fenbushi Capital(分布式資本)、HashKey Capital和Enterprise Singapore支持,致力于打造本土Web 3.0區塊鏈經濟,其在新加坡、上海和香港設有全球網絡。該公司已經投資并與一些區塊鏈協議建立了合作關系,包括Polkadot以及Algorand。到目前為止,LongHash Ventures已為30多家公司提供支持,其投資組合共籌集了2500萬美元。(Tech In Asia)[2021/2/8 19:13:54]

Tags:WEBWEB3區塊鏈加密貨幣Webchainweb3幣價格區塊鏈是什么工作加密貨幣交易違法嗎判幾年

FTT
STEP:「X」to「Earn」:賽道現狀與破局思路_Pastel

寫在前面 我們從不同的x模式下,挑選了較具代表性的10個項目從項目背景、進度、機制及賽道定位四個維度進行了對比.

1900/1/1 0:00:00
POW:從技術角度分析,為什么ETH PoW分叉不具備正統性?_Worthpad

我看很多朋友經常混淆各種「分叉」,以及ETHPoW為什么從分叉角度是不太正統的。今天想科普個小概念。區塊鏈,顧名思義,就是很多個區塊串成的鏈條。新的區塊,永不停歇地接到老的區塊之后.

1900/1/1 0:00:00
NFT:一文探討SudoSwap的未來應用場景_UDO

邁入八月以來,SudoAMM成交量和用戶數快速增長吸引了NFTer的關注,DuneAnalytics數據顯示,截至8月14日,當前SudoAMM成交量已超過6900ETH.

1900/1/1 0:00:00
RAGE:盤點九個衍生品DEX新秀:訂單簿模式仍占主流_idex幣能漲到多少

頭部去中心化交易所Uniswap的交易量已經接近Coinbase等中心化交易所,但在加密衍生品交易上,去中心化交易所占有的比例還相對較低。這可能是因為安全性、便捷性、流動性等因素的影響.

1900/1/1 0:00:00
穩定幣:一文詳解AAVE最新穩定幣GHO提案_香港穩定幣

前言:Aave社群發布征求意見(ARC)提案,向其DAO組織提議”引入與美元掛鉤的原生去中心化、超額抵押的穩定幣GHO“,此提案已經在7.31以99%的支持率通過.

1900/1/1 0:00:00
以太坊:以太坊合并前夜:算力背后的資本角逐_ETH

“搞分叉嗎?”“搞嘛?”對話發生在寶二爺和AWSB社區的一名志愿者何夏之間。7月22日,只是三個朋友之間的小聚,在美國灣區,聚集著一群從事區塊鏈行業或靠著炒幣實現財務自由的華人,他們時常相互約著.

1900/1/1 0:00:00
ads