比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > BNB > Info

數字貨幣交易所安全事件頻發,盤點10大安全風險_API

Author:

Time:1900/1/1 0:00:00

本文原發于:CSDN

CSAGCR區塊鏈安全工作組交易所安全小組對于過去幾年交易所發生的安全事件進行了分析,按照安全事件的發生頻率和資金損失程度總結了主要的十個安全風險。

鄧永凱、黃連金、譚曉生、葉振強、余曉光、余弦陳大宏、趙勇

1高級長期威脅

風險描述:高級長期威脅,又稱高級持續性威脅、先進持續性威脅等,是指隱匿而持久的電腦入侵過程,通常由某些人員精心策劃,針對特定的目標。其通常是出于商業或動機,針對特定組織或國家,并要求在長時間內保持高隱蔽性。高級長期威脅包含三個要素:高級、長期、威脅。高級強調的是使用復雜精密的惡意軟件及技術以利用系統中的漏洞。長期暗指某個外部力量會持續監控特定目標,并從其獲取數據。威脅則指人為參與策劃的攻擊。數字貨幣交易所的高級長期威脅一般是黑客在攻擊之前對攻擊對象的業務流程和目標系統進行精確的收集。在此收集的過程中,此攻擊會主動挖掘被攻擊對象身份管理系統和應用程序的漏洞,并利用電子郵件和其他釣魚手段安裝惡意軟件潛伏等待成熟時機會,再利用0day漏洞或者交易所流程方面的漏洞進行攻擊。比較著名的針對數字貨幣交易所的APT黑客團隊包括CryptoCore和Lazarus。

幣情觀察室 | 疫情之下,數字貨幣市場的投資策略:2月5日19:20,金色盤面邀請保羅大帝、無人區、曹守正、比特幣道、炊事團團長、雪球兄弟、科十八、大幣網(Dcoin)首席分析師Paul、Abit交易所分析師James Li、比特章魚、東哥、TLAB、CallmePope、Homily、區塊掘金者、老張的投資課、比特幣羊皮、姥爺解盤、滿爺、EOS君、兔子希、數字貨幣大空頭、我的暴富日記、幣姥爺、幣業生、泰迪幫主等二十多位行情大咖做客金色財經《幣情觀察室》直播間,共同討論《疫情之下,數字貨幣市場的投資策略》,敬請關注,欲觀看直播掃描下圖二維碼即可![2020/2/5]

2分布式拒絕服務

風險描述:分布式拒絕服務攻擊DDoS是一種基于拒絕服務攻擊的特殊形式。是一種分布的、協同的大規模攻擊方式。單一的DoS攻擊一般是采用一對一方式的,它利用網絡協議和操作系統的一些缺陷,采用欺騙和偽裝的策略來進行網絡攻擊,使網站服務器充斥大量要求回復的信息,消耗網絡帶寬或系統資源,導致網絡或系統不勝負荷以至于癱瘓而停止提供正常的網絡服務。與DoS攻擊由單臺主機發起攻擊相比較,分布式拒絕服務攻擊DDoS是借助數百、甚至數千臺被入侵后安裝了攻擊進程的主機同時發起的集團行為。數字貨幣交易所經常受到DDOS攻擊。

聲音 | 盤和林:監管機構應主動引導鼓勵區塊鏈領域創新 把數字貨幣推進落到實處:據新浪財經消息,財經評論員、中國財政科學研究院應用經濟學博士后盤和林發表頭條文章。他表示,從角色定位和體系設計來看,央行數字貨幣的運行模式將充分適應我國國情,在避免對現行經濟運行方式產生負面影響的前提下,發揮其安全便捷的流通優勢。在技術路線上,央行層面將保持中性態度,不預設標準答案,不依賴單一路徑,充分尊重市場競爭下的長期技術演進。盤和林還表示,以數字貨幣為代表的創新突破,將關系到民族未來競爭力和國家主導權博弈。監管機構應站在國家利益的制高點,主動引導鼓勵區塊鏈領域的創新,建立先發優勢,從理論化研究的紙上談兵中跳脫出來,通過授權國內高端區塊鏈技術企業試點運行,把數字貨幣的推進真正落到實處。[2019/8/20]

3內鬼監守自盜

風險描述:交易所內部人員利用公司內部安全流程的漏洞,監守自盜;或者在離開交易所以后利用流程和安全控制方面的漏洞發起攻擊。

現場丨浙江現代數字金融科技研究院理事長周子衡:設定好數字貨幣的時間維度 才能向數字金融跨越:8月18日,在BlockInvest鏈享未來·第二屆區塊鏈峰會上,浙江現代數字金融科技研究院周子衡在演講中指出,數字貨幣的價值判定首先要看共識基礎,如社區性和程序的設定與保障等,其次看發行機制(評價,折價,折現)和供需關系。數字貨幣的核心問題:一是要具備回收機制(不做任何回收,抵押擔保無價值),二是擁有時間維度。數字貨幣的時間維度是軸心,回收意味著時間的限定,只有設定好時間維度,才可以讓數字貨幣向數字債,數字金融跨越。[2018/8/18]

4API安全風險問題

風險描述:交易所一般都會公開訂單查詢、余額查詢、市場價格交易、限價交易等等API。API的安全如果沒有管理好,黑客可以利用API安全漏洞盜取資金。一般可能的API安全漏洞如下:

沒有身份驗證的API

API必須有身份驗證和授權機制。符合行業標準的身份驗證和授權機制以及傳輸層安全性至關重要。

動態 | 數字貨幣在財報中被定義為流動資產 比特大陸共持有超230萬枚主流數字貨幣:據外媒消息,比特大陸財報顯示,該公司現將數字貨幣以成本價(在數字貨幣收到時的市場價)記在其他流動資產(Other current asset),且其價格波動不計入報表。2017年12月底,該公司持有的BCH、BTC、LTC、DASH、ETH數量分別為84.18萬、3.68萬、92.5萬、31.2萬、747枚。截至2018年3月底,該公司持有的BCH、BTC、LTC、DASH、ETH數量分別為102.1萬、2.2萬、93.09萬、31.2萬、1097枚。[2018/8/12]

代碼注入

這種威脅有多種形式,但最典型的是SQL,RegEx和XML注入。在設計API時應了解這些威脅并為避免這些威脅而做出了努力,部署API后應進行持續的監控,以確認沒有對生產環境造成任何漏洞。

未加密的數據

僅僅依靠HTTPS或者TLS對于API的數據參數進行加密可能不夠。對于個人隱私數據和資金有關的數據,有必要增加其他在應用層面的安全,比如DataMasking,DataTokenization,XMLEncryption等等。

韓國大邱市長候選人提出建立以數字貨幣為基礎的經貿區的攻略:近日,韓國大邱市市長候選人李承天提出在大邱建設以數字貨幣為基礎的經濟貿易自由區攻略。他準備通過數字貨幣融資的方式,來籌集數萬億韓元的投資基金,以建立和硅谷一樣的創新城市。他認為:“區塊鏈是第四次工業革命的核心技術,有利于促進公共、金融、零售等方面的發展。”[2018/4/2]

URI中的數據

如果API密鑰作為URI的一部分進行傳輸,則可能會受到黑客攻擊。當URI詳細信息出現在瀏覽器或系統日志中時,攻擊者可能會訪問包括API密鑰和用戶的敏感數據。最佳實踐是將API密鑰作為消息授權標頭發送,因為這樣做可以避免網關進行日志記錄。

APIToken和APISecret沒有保護好

如果黑客能夠獲得客戶甚至超級用戶的APIToken和APISecret,資金的安全就成為問題。

沒有對于API的使用進行有效的檢測,黑客可能利用API進行多賬戶、多筆的轉賬。API的實時安全檢測如果不能判斷這種攻擊,就會有損失。

5假充值問題

風險描述:假充值是指鏈上邏輯錯誤或交易所鏈上鏈下對接的時候,對交易的檢驗不夠嚴謹導致的錯誤入賬的問題。

6交易所熱錢包存儲過多資金,成為黑客目標

風險描述:交易所熱錢包存儲過多資金,成為黑客目標,這個風險與交易所熱錢包有關的IT系統的漏洞、采用不安全的存儲方式對私鑰進行存儲、安全意識較低有關。黑客采用包括但不限于以下的方式進行攻擊:

惡意鏈接釣魚收集用戶信息。黑客投放惡意鏈接引導用戶點擊,借此收集用戶的登陸憑據。

數據庫被攻擊導致私鑰泄露。交易所數據庫中存放其熱錢包私鑰,黑客對數據庫進行攻擊,獲取到數據庫數據后通過數據庫存放的私鑰進行轉賬。

IT系統漏洞。交易所自身系統存在漏洞,黑客通過其自由漏洞獲取IT系統控制權后,直接通過IT系統進行轉賬。

員工監守自盜。前雇員在離職后通過在職時留下的后門進行資產轉移。

751%攻擊

風險描述:51%攻擊,又被稱為Majorityattack。這種攻擊是通過控制網絡算力實現雙花。如果攻擊者控制了網絡中50%以上的算力,那么在他控制算力的這段時間,他可以將區塊逆轉,進行反向交易,實現雙花。對同一筆交易進行雙重花費甚至回滾以往的歷史交易。

8不安全的文件處理

風險描述:這種風險與文件的不安全處理有關系。包括下載外部電子郵件的鏈接或者附件,也就是傳統意義上的釣魚攻擊;也包括對于交易所用戶上載的KYC文件沒有經過安全處理。惡意代碼隱藏圖像中,這種方式也稱呼為隱寫術(Steganography),攻擊者將惡意代碼與指令隱藏在看似無害的圖像之中伺機執行,這種風險與APT風險有一定的關系。一般來說,單單一封郵件無法對你實施攻擊,一定要以郵件為基礎,在此之上產生別的交互才可以,比如說點擊鏈接后輸入內容,運行/打開文件,當需要以上動作時,便存在風險。

9DNS域名劫持

風險描述:DNS服務是互聯網的基礎服務,在DNS查詢中,需要有多個服務器之間交互,所有的交互的過程依賴于服務器得到正確的信息,在這個過程中可能導致訪問需求被劫持。

劫持訪問需求有多種方式:

利用路由協議漏洞,在網絡上進行DNS域名劫持。如BGP協議漏洞,將受害者的流量截獲,并返回錯誤的DNS地址和證書。

劫持者控制域名的一臺或多臺權威服務器,并返回錯誤信息。

遞歸服務器緩存投,將大量有數據注入遞歸服務器,導致域名對應信息被篡改。

入侵域名注冊系統,篡改域名數據,誤導用戶的訪問。

上述的攻擊行為都會將用戶的訪問重定向至劫持者控制的一個地址。使用一個假冒的證書讓不明真相的用戶登陸,如果用戶無視瀏覽器的證書無效風險警告,繼續開始交易,就會導致錢包里的資金被盜。

10第三方安全

風險描述:使用第三方服務的時候:

因為交易所使用第三方服務自行配置錯誤導致被黑;因為第三方服務自身漏洞導致交易所被黑;因為第三方服務被利用來釣魚投投馬導致交易所被黑;因為第三方服務被黑導致交易所被黑。

各個風險的案例及應對措施,在白皮書中有詳細介紹;可在云安全聯盟大中華區官網https://c-csa.cn/research/results-detail/i-1604/下載進行詳讀。

*本文有不妥當之處,敬請讀者聯系CSAGCR秘書處給與雅正!

聯系郵箱:info@c-csa.cn

關于區塊鏈安全工作組的更多介紹,請在CSA大中華區官網上查看。*

Tags:數字貨幣API區塊鏈DOS中國唯一合法數字貨幣Social Capitalism區塊鏈技術是什么BananoDOS

BNB
觀點:NFT讓音樂變成一種可投資資產_NFTS

原文標題:BuildingtheInvestableLayerofMusic,by3LAU讓音樂變成一種可投資資產原文鏈接:https://thedefiant.io/building-the-.

1900/1/1 0:00:00
金色“頭礦”預告 | Starlink、Ins3、CPYT、SOVI_CHA

火幣生態鏈Heco挖礦火爆一時,吸引了大量投資者參與。為了方便投資者及時了解項目的頭礦信息和挖礦流程,金色財經推出《金色“頭礦”預告》.

1900/1/1 0:00:00
北京商報:比特幣“過山車”背后的礦圈眾生相_比特幣

來源:北京商報 記者?岳品瑜?劉四紅 最近,比特幣的價格坐上了“過山車”,1月初還不到3萬美元,之后到歷史新高40721美元,僅用了不到10天,接下來的12天內又狂跌回29532美元.

1900/1/1 0:00:00
狗狗幣“一戰封神”,市值升至第9位_DOGE

狗狗幣Dogecoin的誕生起源于其創始人的一句玩笑。誰能想到,這個玩笑項目會成為加密貨幣市值排行榜中的第9大項目,市值近84億美元.

1900/1/1 0:00:00
1月全球區塊鏈產業發展報告:中美區塊鏈單月融資數量差距再次拉開_區塊鏈

本報告旨在信息傳遞,不構成任何投資建議 1、習近平:我國同美國等西方國家在區塊鏈核心算法方面還有差距2、央行金融科技委員會部署2021年重點工作:加快推動金融數字化轉型3、科技部:全力支持北京培.

1900/1/1 0:00:00
3分鐘教你辨別惡意智能合約,避免被“抽毯子”_TER

來源:律動BlockBeats,原題《如何閱讀以太坊合約以避免「抽毯子」》原文來源:GemHunters,編譯:0x26許多DeFi的參與者已經成為代幣合約漏洞的受害者.

1900/1/1 0:00:00
ads