比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

獨家 | 跨鏈攻擊給業界帶來了新的安全挑戰_區塊鏈

Author:

Time:1900/1/1 0:00:00

從6月底到現在,一個月不到的時間,業界發生了多起較為重大的攻擊事件:

6月29日,THORChain受到惡意攻擊,損失估計達14萬美元。

7月3日,跨鏈項目Chainswap合約遭到攻擊,部分用戶代幣被主動從與 ChainSwap 交互的錢包中取出,總損失約為80萬美元,跨鏈橋暫停使用。

7月11日,跨鏈項目Chainswap發布推文表示再次遭到黑客攻擊,在該跨鏈橋部署智能合約的超20個項目代幣都遭遇黑客盜取,總損失價值400萬美元。

7月12日,跨鏈項目Anyswap新推出的V3跨鏈流動性池也遭到黑客攻擊,總計損失超過787萬美元。

7月16日,THORChain再次受到攻擊,損失約為1.3萬ETH,價值約為2500萬美元。

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,8月5日,Bakkt比特幣月度期貨合約日交易額為5065萬美元,同比上漲15%,未平倉合約量為2326萬美元,同比下跌5%。[2020/8/6]

從上面這些案例,我們明顯發現這些攻擊事件表現出四個鮮明的特點:

1.都是針對跨鏈項目展開的攻擊。

2.多個項目在一個月內反復受到攻擊。

3.項目因攻擊受到的損失金額越來越大。

4.不僅被攻擊項目本身的運作受到影響,而且部署在跨鏈項目的其它項目方的運作也受到影響。

縱觀這些被攻擊的項目,絕大多數都是因為在資產跨鏈的過程中,缺乏對資產、簽名等的驗證導致黑客抓住了其中的漏洞對項目進行攻擊。

獨家 | 褚康:DeFi目前大規模應用的可能性仍然較低:犇睿資本創始人褚康在接受金色財經獨家采訪時表示:“DeFi本身在解決傳統金融體系的問題上確實存在可取之處,但目前大規模應用的可能性仍然較低,一方面是DeFi系統的用戶數量不足,另一方面是DeFi本身存在的兼容和安全性問題。很多研究認為DeFi的市場可以達到萬億美元的級別,但在目前DeFi尚不存在成熟應用的情況下,預計未來規模還為時尚早。”[2020/4/26]

這些問題中有一類(比如通過相同的簽名能夠反推出私鑰)是圈內早已知曉的問題,但在跨鏈這個新場景下,缺乏先例,導致開發團隊可能會因為疏忽而遺漏對這類問題的排查。另一類則是因為跨鏈應用涉及的場景復雜導致團隊在代碼邏輯的設計中稍有不慎就會遺漏一些對關鍵點的檢查。

獨家 | MXC集團VP:豁免本意是讓已在新加坡開展業務的交易平臺有充足時間申請牌照:今日,對于新加坡金管局(MAS)公布數字貨幣支付服務豁免名單一事,MXC集團VP Henry在接受金色財經采訪時指出:“豁免本意是讓已在新加坡開展業務的交易平臺有充足的時間申請牌照,屬于過渡期措施。豁免期后如果取得牌照則繼續經營,未取得則按支付法案承擔法律責任。MXC抹茶(MXC Global)是注冊于塞舌爾的數字資產交易平臺,也正在直接申請新加坡牌照和其他國家或地區的牌照。”[2020/3/27]

任何一個新應用登場,項目方都要必須面對這樣的挑戰。

此外,跨鏈項目受攻擊還給業界帶來了一個新的安全挑戰:以往項目受到攻擊時,受損失的僅僅是項目方自己;而在跨鏈領域,由于跨鏈應用本身成為了平臺,它會承載其它的應用,因此一旦跨鏈應用本身受到攻擊,則連帶受到損失的就不僅僅是跨鏈項目本身而且還包括跨鏈應用承載的項目了。

獨家 | 熊市導致黑客攻擊頻發 降維發布數字貨幣威脅預警:近期降維安全通過白細胞安全社區了解到有部分數字貨幣金融服務商遭受到有組織的黑客攻擊,成功攻擊的黑客可以通過這種方式從數字金融服務商竊取數字資產。降維安全通過分析發現這種方式表面上是一種比較常見的用戶攻擊方式,通過已經泄露的互聯網數據或者其他發生用戶數據泄露的數字金融服務商數據,利用數字金融服務商的防護弱點,黑客可以獲得部分用戶賬戶密碼登錄進系統,然后利用近期熊市流動性差的特點進行小幣種下單交易,從而竊取用戶的數字資產。

降維安全建議數字金融服務商短期可以排查用戶投訴和登錄行為是否存在異常,使用高強度的認證措施提升用戶安全門檻,長期可以定期對系統進行完全的審計甚至必要的用戶行為分析,防止用戶被攻擊。[2018/9/4]

在這些攻擊案例中,Chainswap第二次受到攻擊時,就導致部署在上面的超過20個項目連帶受到損失并不得不重新部署合約。恐怕這一點是此前很多項目方都沒有意識到的新動向和新問題。

這說明安全隱患涉及的問題無論在廣度還是在深度上都上升到了一個前所未有的高度。

我們相信這個問題只會越來越顯現:因為區塊鏈生態的豐富必然導致跨鏈應用成為剛需,成為一個無法阻擋的趨勢。這意味著未來跨鏈應用只會越來越多,同時也意味著資產跨鏈也會越來越頻繁,因此未來的項目方也在部署應用時不可能僅僅只考慮某個區塊鏈而要考慮應用的跨鏈場景。由此帶來的狀況就是安全問題必然越來越突出,攻防矛盾越來越尖銳。

面對這個新形勢,從應用的角度看:不僅跨鏈應用項目方本身要高度重視項目代碼的安全,對代碼的審查要比以往更加重視,而且部署在跨鏈應用上的第三方項目方未來除了注重項目自身的安全以外也也必須重視跨鏈應用的安全。

從代碼的角度看:跨鏈項目的代碼為了因應新的安全挑戰必然越來越復雜;部署在跨鏈應用上的項目也必然會越來越復雜,比如要增加處理緊急狀況的功能和接口,以便在事發的第一時間及時提取其部署在不同區塊鏈上的流動性。

從項目方的角度看:未來面對更加復雜的應用場景和更高的代碼難度,對代碼的審計必然要更加重視。

從用戶的角度看:一定要更加慎重地對自己投資或者有意向投資的項目進行詳細的審查,重點審閱項目方的審計報告。

從審計公司的角度看:面對越來越復雜的系統,審計的難度也將越來越大,審計的要求也會越來越高。對此作為從業者的靈蹤安全不僅將一如既往地在審計過程中做好代碼的審計,更已經準備好全面的保駕護航方案,隨時應對項目方受到攻擊后在事發的第一時間為項目方提供完備的補救措施和全面的改進方案。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

靈蹤安全CEO 譚粵飛

美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈EFICHAAIN區塊鏈工程專業學什么課程比較好defibox幣有價值嗎PolychartREITs Chain

幣安交易所app下載
數字人民幣測試提速 “硬錢包”或成下一個應用風口_APP

現階段,各地數字人民幣試點在如火如荼地推進中,應用場景日趨豐富,不少用戶已體驗了數字人民幣支付。最新數據顯示,數字人民幣白名單用戶已達1000萬.

1900/1/1 0:00:00
蔡維德:數字貨幣浪潮下 美國銀行正在如何變革?(下)_BDC

編者按:6月15日,中國人民大學重陽金融研究院高級研究員、北京航空航天大學教授,北航數字社會與區塊鏈實驗室主任蔡維德,在人大重陽主辦的“新型貨幣戰爭的科技、市場、監管”系列直播活動第九講中.

1900/1/1 0:00:00
生存指南之教你如何在加密“蟹市”中“橫行霸道”_DEF

最近的市場回撤是否讓你受到重擊?沒有人真的喜歡數字跌跌不休。曾經 “只漲”的快感消失了,整個市場開始變得清醒。我們現在已經處于螃蟹市場:波濤洶涌,橫向移動,只能順其自然.

1900/1/1 0:00:00
Glassnode 2021 Q2報告:穩定幣資本參與增加導致DeFi收益銳減_GLA

就現階段而言,數字貨幣市場似乎進入到了橫盤調整期,交易者和投資者不得不在低波動性市場條件下尋找機會、探索代收益來源。如果市場恢復上行,ETH 價格仍有很大的空間可以彌補當前的收入“損失”.

1900/1/1 0:00:00
經濟日報:數字人民幣離普及還有多遠_數字人

試點場景超過132萬個、個人錢包超過2087萬個、累計交易筆數7075萬余筆……近日,中國人民銀行發布的《中國數字人民幣的研發進展白皮書》顯示,目前.

1900/1/1 0:00:00
DeFi總鎖倉量腰斬 資管協議TVL上升_APP

隨著加密資產市場下行,鏈上DeFi鎖倉數據也在下降。根據DeFiPules數據顯示,7月22日,DeFi市場鎖倉資金額在575億美元,據頂峰時期的1000億美元,縮水近50%,但別個資管協議的鎖.

1900/1/1 0:00:00
ads