買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > XLM > Info

數字貨幣:區塊鏈安全入門筆記(二) | 慢霧科普_BSPAY

Author:

Time:1900/1/1 0:00:00

雖然有著越來越多的人參與到區塊鏈的行業之中,然而由于很多人之前并沒有接觸過區塊鏈,也沒有相關的安全知識,安全意識薄弱,這就很容易讓攻擊者們有空可鉆。面對區塊鏈的眾多安全問題,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹十篇區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界。

系列回顧:

區塊鏈安全入門筆記(一) | 慢霧科普

公鏈 Public Blockchain

公有鏈(Public Blockchain)簡稱公鏈,是指全世界任何人都可隨時進入讀取、任何人都能發送交易且能獲得有效確認的共識區塊鏈。公鏈通常被認為是完全去中心化的,鏈上數據都是公開透明的,不可更改,任何人都可以通過交易或挖礦讀取和寫入數據。一般會通過代幣機制(Token)來鼓勵參與者競爭記賬,來確保數據的安全性。

報告:過去五年美國每年失去在區塊鏈開發商市場中2%份額:金色財經報道,風險投資公司Electric Capital發布的一份研究報告顯示,在過去五年中,美國每年失去其在區塊鏈開發商市場中2%的份額,跌至29%的市場份額。歐洲目前也擁有29%的市場份額,亞洲占13%。數據顯示,目前,超過23,343名開源軟件工程師負責價值超過1萬億美元的市場。美國的市場份額已經輸給了印度和烏克蘭等新興市場。該報告估計,到2030年,可以創造100萬個與區塊鏈相關的新開源開發人員工作崗位,美國必須迅速采取行動,以保持在金融市場和相關技術領域的領先地位。[2023/3/30 13:34:11]

由于要檢測所有的公鏈的工作量非常大,只靠一家公司不可能監測整個區塊鏈生態安全問題,這就導致了黑客極有可能在眾多公鏈之中找尋到漏洞進行攻擊。2017 年 4 月 1 日,Stellar 出現通脹漏洞,一名攻擊者利用此漏洞制造了 22.5 億的 Stellar 加密貨幣 XLM,當時價值約 1000 萬美元。

動態 | 金融時報:走出“上鏈”喧囂 保險區塊鏈價值有待理性深挖:11月25日消息,金融時報發文《走出“上鏈”喧囂 保險區塊鏈價值有待理性深挖》。文章指出,近期,區塊鏈這個由傳統技術組合而成的全新應用模式再次處在風口浪尖。傳統金融機構及初創金融科技公司因此積極調整產品、服務甚至公司戰略,努力尋求適合這種新模式的應用場景。

保險業也在爭先“上鏈”,一些由公司和組織機構發起的區塊鏈項目陸續落地。但喧囂過后,需要冷靜思考。保險業在區塊鏈應用上零散的“單打獨斗”現狀,遠不足以挖掘出這項技術的最大價值以解決行業現有痛點。從區塊鏈技術本身到理性價值認知,再到配套制度法規,還有待各參與主體形成合力,做出探索性創新。[2019/11/25]

動態 | Ledger Live應用中將集成跨區塊鏈傳輸協議SWFT:據cointelegraph報道,加密硬件錢包生產商Ledger計劃在Ledger Live應用中集成跨區塊鏈傳輸協議SWFT,該協議支持加密貨幣原子交換。[2019/10/8]

圖片來自 SlowMist Hacked

交易所 Exchange

與買賣股票的證券交易所類似,區塊鏈交易所即數字貨幣買賣交易的平臺。數字貨幣交易所又分為中心化交易所和去中心化交易所。

去中心化交易所:交易行為直接發生在區塊鏈上,數字貨幣會直接發回使用者的錢包,或是保存在區塊鏈上的智能合約。這樣直接在鏈上交易的好處在于交易所不會持有用戶大量的數字貨幣,所有的數字貨幣會儲存在用戶的錢包或平臺的智能合約上。去中心化交易通過技術手段在信任層面去中心化,也可以說是無需信任,每筆交易都通過區塊鏈進行公開透明,不負責保管用戶的資產和私鑰等信息,用戶資金的所有權完全在自己手上,具有非常好的個人數據安全和隱私性。目前市面上的去中心化交易所有 WhaleEx、Bancor、dYdX 等

聲音 | 蔡弋戈:目前的區塊鏈缺乏多維度的創新,急需場景破局:5月17日,在2019全球區塊鏈(杭州)高峰論壇上,騰訊區塊鏈總經理蔡弋戈在演講中表示,區塊鏈只是技術,其應用的成功與否還是應回歸商業本質。目前區塊鏈的大多數都在“去中心、安全、性能”三個既有要素內尋求突破,缺乏多維度的創新,急需場景破局。他還展示了區塊鏈商業應用的“金字塔”,從下至上分別是“場景是否存在痛點”、“區塊鏈是否有助于解決該痛點”、“新模式能提升10倍以上的效率嗎,或降低成本到原來的1/10”、“各方利益如何重新均衡”。最后他表示,區塊鏈探索中,我們要堅定信仰,回歸本質,深耕場景。[2019/5/17]

中心化交易所:目前熱門的交易所大多都是采用中心化技術的交易所,使用者通常是到平臺上注冊,并經過一連串的身份認證程序(KYC)后,就可以開始在上面交易數字貨幣。用戶在使用中心化交易所時,其貨幣交換不見得會發生在區塊鏈上,取而代之的可能僅是修改交易所數據庫內的資產數字,用戶看到的只是賬面上數字的變化,交易所只要在用戶提款時準備充足的數字貨幣可供匯出即可。當前的主流交易大部分是在中心化交易所內完成的,目前市面上的中心化交易所有幣安,火幣,OKEx 等。

中科院高小山:數學方法將在高效區塊鏈中發揮關鍵作用:近日,中科院國家數學與交叉科學中心副主任高小山表示,數學方法毫無疑問將會在高效的區塊鏈網絡、區塊鏈新興技術、區塊鏈抗量子加密等核心問題中發揮關鍵作用,數學的思想滲透也必將支撐整個區塊鏈機制的建立 。[2018/6/19]

由于交易所作為連接區塊鏈世界和現實世界的樞紐,儲存了大量數字貨幣,它非常容易成為黑客們覬覦的目標,截止目前全球數字貨幣交易所因安全問題而遭受損失金額已超過 29 億美元(數據來源 SlowMist Hacked)。

圖片來自 SlowMist Hacked

數字貨幣領域,攻擊者的屠戮步伐從未停止。激烈的攻防對抗之下,防守方處于絕對的弱勢,其攻擊手法多種多樣,我們會在之后的文章中為大家進行介紹。職業黑客往往會針對數字貨幣交易所開啟定向打擊,因此慢霧安全團隊建議各方交易所加強安全建設,做好風控和內控安全,做到:“早發現,早預警,早止損。”

相關交易所防御建議可參考:

慢霧紅色警報:交易所接連被黑的防御建議

節點 Node

在傳統互聯網領域,企業所有的數據運行都集中在一個中心化的服務器中,那么這個服務器就是一個節點。由于區塊鏈是去中心化的分布式數據庫,是由千千萬萬個“小服務器”組成。區塊鏈網絡中的每一個節點,就相當于存儲所有區塊數據的每一臺電腦或者服務器。所有新區塊的生產,以及交易的驗證與記帳,并將其廣播給全網同步,都由節點來完成。節點分為“全節點”和“輕節點”,全節點就是擁有全網所有的交易數據的節點,那么輕節點就是只擁有和自己相關的交易數據節點。由于每一個全節點都保留著全網數據,這意味著,其中一個節點出現問題,整個區塊鏈網絡世界也依舊能夠安全運行,這也是去中心化的魅力所在。

RPC

遠程過程調用(Remote Procedure Call,縮寫為 RPC)是一個計算機通信協議。以太坊 RPC 接口是以太坊節點與其他系統交互的窗口,以太坊提供了各種 RPC 調用:HTTP、IPC、WebSocket 等等。在以太坊源碼中,server.go 是核心邏輯,負責 API 服務的注入,以及請求處理、返回。http.go 實現 HTTP 的調用,websocket.go 實現 WebSocket 的調用,ipc.go 實現 IPC 的調用。以太坊節點默認在 8545 端口提供了 JSON RPC 接口,數據傳輸采用 JSON 格式,可以執行 Web3 庫的各種命令,可以向前端(例如 imToken、Mist 等錢包客戶端)提供區塊鏈上的信息。

以太坊黑人節漏洞

ETH Black Valentine's Day

2018 年 3 月 20 日,慢霧安全團隊觀測到一起自動化盜幣的攻擊行為,攻擊者利用以太坊節點 Geth/Parity RPC API 鑒權缺陷,惡意調用 eth_sendTransaction 盜取代幣,持續時間長達兩年,單被盜的且還未轉出的以太幣價值就高達現價 2 千萬美金(以當時 ETH 市值計算),還有代幣種類 164 種,總價值難以估計(很多代幣還未上交易所正式發行)。

通過慢霧安全團隊獨有的墨子(MOOZ)系統對全球約 42 億 IPv4 空間進行掃描探測,發現暴露在公網且開啟 RPC API 的以太坊節點有 1 萬多個。這些節點都存在被直接盜幣攻擊的高風險。這起利用以太坊 RPC 鑒權缺陷實施的自動化盜幣攻擊,已經在全球范圍內對使用者造成了非常嚴重的經濟損失。

Tags:區塊鏈NBS數字貨幣BSP區塊鏈dapp開發合法嗎nbs幣前景數字貨幣交易appBSPAY

XLM
區塊鏈:頂級背景的新興公鏈 Aptos 能否成為下半年爆點?_Aptos

撰文:凱爾 隨著主網上線進入倒計時,可以預見,新公鏈 Aptos 將越來越地頻繁地進入加密圈視野.

1900/1/1 0:00:00
FRAX:FRAX 會不會步 UST 后塵?關于 FRAX 算法穩定幣這 5 點你需要知曉_fxs幣有投資價值嗎

FRAX 是新的 UST 嗎?編譯標題:關于 FRAX 算法穩定幣你需要知道的 5 件事? ? ? ? ? ?? Frax 是一種分數算法穩定幣.

1900/1/1 0:00:00
Foresight Ventures: 破碎的可組合性

可組合性是指一種能力, 讓組件能夠重新組合成更大的結構, 并且一個組件的輸出能夠成為另一個組件的輸入. 最好的例子就是每一塊都可以連接到另一塊的樂高.神圣的可組合性! 可組合性為我們帶來了金錢樂.

1900/1/1 0:00:00
BRI:cBridge上線一周年:跨鏈橋的核心競爭力是什么?_DGE

截止 2022 年 7 月 22 日,目前已經穩居行業龍頭的跨鏈橋應用 cBridge 已經上線并安全穩定地運行了一整年時間.

1900/1/1 0:00:00
NET:StarkNet如何改變L2格局?_STA

開啟 L2 生態軍備競賽,甚至將挑戰以太坊統治地位。作者:Maxlion;編輯:郝方舟StarkNet 發幣或將加速 Arbitrum 發幣進程.

1900/1/1 0:00:00
OIN:爆火的女性NFT項目你了解哪些?_bodhiethereum

本文由公眾號“老雅痞”laoyapicom授權轉載在區塊鏈行業,關于性別的話題少有提及,因為無論是公鏈賽道抑或者是Defi或GameFi等細分賽道.

1900/1/1 0:00:00
ads