數字貨幣交易所安全事件頻發10大安全風險你了解多少?
云安全聯盟CSA
剛剛
20
數字貨幣交易所TOP10安全風險,你了解多少個?
TOP10
CSAGCR區塊鏈安全工作組交易所安全小組對于過去幾年交易所發生的安全事件進行了分析,按照安全事件的發生頻率和資金損失程度總結了主要的十個安全風險。
1?高級長期威脅
風險描述
高級長期威脅,又稱高級持續性威脅、先進持續性威脅等,是指隱匿而持久的電腦入侵過程,通常由某些人員精心策劃,針對特定的目標。其通常是出于商業或動機,針對特定組織或國家,并要求在長時間內保持高隱蔽性。高級長期威脅包含三個要素:高級、長期、威脅。高級強調的是使用復雜精密的惡意軟件及技術以利用系統中的漏洞。長期暗指某個外部力量會持續監控特定目標,并從其獲取數據。威脅則指人為參與策劃的攻擊。數字貨幣交易所的高級長期威脅一般是黑客在攻擊之前對攻擊對象的業務流程和目標系統進行精確的收集。在此收集的過程中,此攻擊會主動挖掘被攻擊對象身份管理系統和應用程序的漏洞,并利用電子郵件和其他釣魚手段安裝惡意軟件潛伏等待成熟時機會,再利用0day漏洞或者交易所流程方面的漏洞進行攻擊。比較著名的針對數字貨幣交易所的APT黑客團隊包括CryptoCore和Lazarus。
澳門擬修法將數字貨幣納入法定貨幣:金色財經報道,澳門特區行政會14日發布消息稱,已完成討論《貨幣設立及發行的法律制度》法律草案,有關法案將送交立法會審議。據介紹,鑒于現行規范發行貨幣制度的第7/95/M號法令實施至今超過27年,為完善澳門特區貨幣設立及發行的法律制度,與中國內地和香港的經濟環境及法律制度互相銜接,特區政府制定《貨幣設立及發行的法律制度》法案。法案建議澳門法定貨幣不僅包括傳統類型的紙幣和硬幣,還包括數字形式貨幣,并賦予同等地位,相關制度將通過特別法例規范。
法案還建議,為配合電子支付工具的發展和公眾消費模式的改變,訂定免除強制接受現金的例外情況,把經濟參與人須接收硬幣數量的上限由一百個調低至五十個。同時,新增在法律規定的情況外,拒絕接受法定貨幣將構成行政違法行為,違法者將科處1000澳門元至10000澳門元的罰款。[2022/10/15 14:28:10]
2?分布式拒絕服務
風險描述
分布式拒絕服務攻擊DDoS是一種基于拒絕服務攻擊的特殊形式。是一種分布的、協同的大規模攻擊方式。單一的DoS攻擊一般是采用一對一方式的,它利用網絡協議和操作系統的一些缺陷,采用欺騙和偽裝的策略來進行網絡攻擊,使網站服務器充斥大量要求回復的信息,消耗網絡帶寬或系統資源,導致網絡或系統不勝負荷以至于癱瘓而停止提供正常的網絡服務。與DoS攻擊由單臺主機發起攻擊相比較,分布式拒絕服務攻擊DDoS是借助數百、甚至數千臺被入侵后安裝了攻擊進程的主機同時發起的集團行為。數字貨幣交易所經常受到DDOS攻擊。
國家發展改革委發展戰略和規劃司:協同推進數字貨幣與人民幣國際化進程:國家發展改革委發展戰略和規劃司發文“深入推進中國式現代化的戰略擘畫”。文章表示,要繼續深入實施互利共贏的開放戰略、優進優出戰略、“走出去”戰略、人民幣國際化戰略、自由貿易區提升戰略等。著眼于防范金融風險,協同推進數字貨幣與人民幣國際化進程。(經濟日報)[2021/11/2 21:16:43]
3?內鬼監守自盜
風險描述
交易所內部人員利用公司內部安全流程的漏洞,監守自盜;或者在離開交易所以后利用流程和安全控制方面的漏洞發起攻擊。
4?API安全風險問題
風險描述
交易所一般都會公開訂單查詢、余額查詢、市場價格交易、限價交易等等API。API的安全如果沒有管理好,黑客可以利用API安全漏洞盜取資金。一般可能的API安全漏洞如下:
沒有身份驗證的API
API必須有身份驗證和授權機制。符合行業標準的身份驗證和授權機制以及傳輸層安全性至關重要。
俄央行前副行長:積極采用央行數字貨幣將在銀行業引發革命:5月19日報道,俄羅斯《獨立報》網站5月18日刊發題為《中國的數字革命——為何央行加快向國家數字貨幣過渡》的文章,作者系俄羅斯中央銀行前副行長、俄國民經濟和國家行政學院金融系教研室主任康斯坦丁·科里先科。文章稱,現金流通領域的結構性變化在疫情前開始并持續,但因疫情獲得新動力。這指的是央行向性質上類似于加密貨幣的新貨幣過渡。積極采用央行數字貨幣不僅會改變普通人的生活,而且將在銀行業引發革命。文章同時也表示,在俄羅斯談論何時采用央行數字貨幣為時尚早,但俄央行將在這個方向上推進。(參考消息網)[2020/5/19]
代碼注入
這種威脅有多種形式,但最典型的是SQL,RegEx和XML注入。在設計API時應了解這些威脅并為避免這些威脅而做出了努力,部署API后應進行持續的監控,以確認沒有對生產環境造成任何漏洞。
未加密的數據
僅僅依靠HTTPS或者TLS對于API的數據參數進行加密可能不夠。對于個人隱私數據和資金有關的數據,有必要增加其他在應用層面的安全,比如DataMasking,DataTokenization,XMLEncryption等等。
動態 | 加拿大城市推出首個本地數字貨幣:據CCN報道,加拿大卡爾加里已成為首個推出數字版本本地貨幣的加拿大城市。這種數字貨幣被稱為卡爾加里數字加元,并將與聯邦貨幣加元一起運作。卡爾加里數字加元的發布活動由艾伯塔省財政部長Joe Ceci主持,Ceci表示希望數字貨幣繼續推動本地經濟活動。據報道,卡爾加里數字加元不能以與比特幣等加密貨幣相同的方式購買或兌現。賺取的方法之一是參與調查或推薦新用戶。此外也可以通過在官方網站或應用程序發布旨在銷售、交易或交換商品或服務的廣告并使用加元支付服務來獲得。[2018/12/11]
URI中的數據
如果API密鑰作為URI的一部分進行傳輸,則可能會受到黑客攻擊。當URI詳細信息出現在瀏覽器或系統日志中時,攻擊者可能會訪問包括API密鑰和用戶的敏感數據。最佳實踐是將API密鑰作為消息授權標頭發送,因為這樣做可以避免網關進行日志記錄。
APIToken和APISecret沒有保護好
如果黑客能夠獲得客戶甚至超級用戶的APIToken和APISecret,資金的安全就成為問題。
動態 | 火幣印尼數字貨幣交易所今日正式上線運營:火幣印尼數字貨幣交易所今日正式上線運營。[2018/9/7]
沒有對于API的使用進行有效的檢測,黑客可能利用API進行多賬戶、多筆的轉賬。API的實時安全檢測如果不能判斷這種攻擊,就會有損失。
5?假充值問題
風險描述
假充值是指鏈上邏輯錯誤或交易所鏈上鏈下對接的時候,對交易的檢驗不夠嚴謹導致的錯誤入賬的問題
6?交易所熱錢包存儲過多資金,成為黑客目標
風險描述
交易所熱錢包存儲過多資金,成為黑客目標,這個風險與交易所熱錢包有關的IT系統的漏洞、采用不安全的存儲方式對私鑰進行存儲、安全意識較低有關。黑客采用包括但不限于以下的方式進行攻擊:
惡意鏈接釣魚收集用戶信息。黑客投放惡意鏈接引導用戶點擊,借此收集用戶的登陸憑據。
數據庫被攻擊導致私鑰泄露。交易所數據庫中存放其熱錢包私鑰,黑客對數據庫進行攻擊,獲取到數據庫數據后通過數據庫存放的私鑰進行轉賬。
IT系統漏洞。交易所自身系統存在漏洞,黑客通過其自由漏洞獲取IT系統控制權后,直接通過IT系統進行轉賬。
員工監守自盜。前雇員在離職后通過在職時留下的后門進行資產轉移。
7?51%攻擊
風險描述
51%攻擊,又被稱為Majorityattack。這種攻擊是通過控制網絡算力實現雙花。如果攻擊者控制了網絡中50%以上的算力,那么在他控制算力的這段時間,他可以將區塊逆轉,進行反向交易,實現雙花。對同一筆交易進行雙重花費甚至回滾以往的歷史交易。
8?不安全的文件處理
風險描述
這種風險與文件的不安全處理有關系。包括下載外部電子郵件的鏈接或者附件,也就是傳統意義上的釣魚攻擊;也包括對于交易所用戶上載的KYC文件沒有經過安全處理。惡意代碼隱藏圖像中,這種方式也稱呼為隱寫術(Steganography),攻擊者將惡意代碼與指令隱藏在看似無害的圖像之中伺機執行,這種風險與APT風險有一定的關系。一般來說,單單一封郵件無法對你實施攻擊,一定要以郵件為基礎,在此之上產生別的交互才可以,比如說點擊鏈接后輸入內容,運行/打開文件,當需要以上動作時,便存在風險。
9?DNS域名劫持?
風險描述
DNS服務是互聯網的基礎服務,在DNS查詢中,需要有多個服務器之間交互,所有的交互的過程依賴于服務器得到正確的信息,在這個過程中可能導致訪問需求被劫持。
劫持訪問需求有多種方式:
利用路由協議漏洞,在網絡上進行DNS域名劫持。如BGP協議漏洞,將受害者的流量截獲,并返回錯誤的DNS地址和證書。
劫持者控制域名的一臺或多臺權威服務器,并返回錯誤信息。
遞歸服務器緩存投,將大量有數據注入遞歸服務器,導致域名對應信息被篡改。
入侵域名注冊系統,篡改域名數據,誤導用戶的訪問。
上述的攻擊行為都會將用戶的訪問重定向至劫持者控制的一個地址。使用一個假冒的證書讓不明真相的用戶登陸,如果用戶無視瀏覽器的證書無效風險警告,繼續開始交易,就會導致錢包里的資金被盜。
10?第三方安全
風險描述
使用第三方服務的時候:
因為交易所使用第三方服務自行配置錯誤導致被黑;
因為第三方服務自身漏洞導致交易所被黑;
因為第三方服務被利用來釣魚投投馬導致交易所被黑;
因為第三方服務被黑導致交易所被黑。
鄧永凱、黃連金、譚曉生、葉振強、余曉光、余弦
陳大宏、趙勇
安全問題
交易所
本文來源:
云安全聯盟CSA
文章作者:區塊鏈安全工作組
我要糾錯
聲明:本文由入駐金色財經的作者撰寫,觀點僅代表作者本人,絕不代表金色財經贊同其觀點或證實其描述。
提示:投資有風險,入市須謹慎。本資訊不作為投資理財建議。
金色財經>區塊鏈>數字貨幣交易所安全事件頻發10大安全風險你了解多少?
近日,下一代游戲數字經濟平臺Cocos-BCX與幣安智能鏈BSC共同宣布,雙方將就區塊鏈游戲,NFT以及DeFi等內容達成合作.
1900/1/1 0:00:007:00-12:00關鍵詞:THETA信托、Robinhood、SushiSwap1.灰度新注冊THETA信托基金產品THETA日內快速上漲15%;2.
1900/1/1 0:00:00撰文:Karen 進入2021年,加密市場看似并無從2020年年底的熱潮中退燒的跡象,隨著新一輪普漲的到來,1月去中心化交易所成交量再度大幅改寫了原有的歷史記錄,月成交量突破了500億美元.
1900/1/1 0:00:00熱點摘要: 1.?瑞波回覆SEC:XRP是虛擬貨幣,不歸SEC管。2.?比特大陸董事、銷售負責人宣布辭職。3.?紐交所發言人就“GME事件”表態:采用先進技術監督市場.
1900/1/1 0:00:00金色早報|XRP市值排名超越DOT升至第四提取延遲問題已解決 金色早8點 剛剛 14 頭條 ▌XRP市值排名超越DOT升至第四提取延遲問題已解決Coingecko數據顯示.
1900/1/1 0:00:00今天會更新多一點對山寨的看法,大餅的話簡單寫寫,主要是大餅在這個位置的可能性會比較多。既可以看多新高,也可以看空到28800美金下方,最終還需市場來一決勝負.
1900/1/1 0:00:00