雖然有著越來越多的人參與到區塊鏈的行業之中,然而由于很多人之前并沒有接觸過區塊鏈,也沒有相關的安全知識,安全意識薄弱,這就很容易讓攻擊者們有空可鉆。面對區塊鏈的眾多安全問題,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹十篇區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界。
系列回顧:
區塊鏈安全入門筆記(一) | 慢霧科普
公鏈 Public Blockchain
公有鏈(Public Blockchain)簡稱公鏈,是指全世界任何人都可隨時進入讀取、任何人都能發送交易且能獲得有效確認的共識區塊鏈。公鏈通常被認為是完全去中心化的,鏈上數據都是公開透明的,不可更改,任何人都可以通過交易或挖礦讀取和寫入數據。一般會通過代幣機制(Token)來鼓勵參與者競爭記賬,來確保數據的安全性。
區塊鏈隱私公司HOPR發布Mixnet硬件節點:金色財經報道,區塊鏈隱私初創企業HOPR發布了其第一個“定制的HOPR硬件節點”,該初創公司稱,這消除了對主要由亞馬遜和阿里巴巴控制的云服務器的依賴。 據悉,Mixnet節點將運行一個具有更高級別數據保密性的以太坊節點。[2020/8/19]
由于要檢測所有的公鏈的工作量非常大,只靠一家公司不可能監測整個區塊鏈生態安全問題,這就導致了黑客極有可能在眾多公鏈之中找尋到漏洞進行攻擊。2017 年 4 月 1 日,Stellar 出現通脹漏洞,一名攻擊者利用此漏洞制造了 22.5 億的 Stellar 加密貨幣 XLM,當時價值約 1000 萬美元。
動態 | 國網電商公司:應用區塊鏈技術助力中小微企業產后復工:據人民網今日消息,國網電商公司應用區塊鏈技術助力中小微企業產后復工。疫情期間,口罩等產能恢復情況直接關系到防疫阻擊戰的成敗。國網電商開通線上產業鏈金融平臺全流程線上融資咨詢辦理服務,借助區塊鏈多方協同機制,攜手各大銀行,推出收賬款保理融資、物資電商化採購融資、票據直貼等綜合性解決方案,為疫情防控企業提供優惠融資服務。同時,依托區塊鏈多方信任機制,為企業提供權威可信的精準化數字服務,加速各項資金的快速流轉,為疫區一線防護物資的生產贏得時間。據統計,自1月30日以來,基于區塊鏈的線上產業鏈金融平臺已為5家生產防疫用品的中小微企業放款1949萬元。[2020/2/7]
圖片來自 SlowMist Hacked
交易所 Exchange
聲音 | 京東集團副總裁:區塊鏈有望誕生新一批創業企業:金色財經報道,京東集團副總裁、京東數字科技首席經濟學家沈建光在接受采訪時表示,總的來看,區塊鏈的發展已從早期的重點關注數字貨幣,到如今更加關注技術的完備性及其在數字票據、產品溯源等多行業多領域的應用。因此,從區塊鏈的發展前景和未來趨勢上看,區塊鏈技術的發展有望使新一批創業企業應運而生,促進技術的自主創新和產業應用,尤其是在當下制造業朝著智能化、高效化專項升級的過程中,區塊鏈的應用空間將進一步放大。沈建光進一步指出,區塊鏈在制造行業比較有價值的四大應用分別為:連接分布式制造資源、啟用資產生命周期管理、確保端到端的增材制造(AM)過程以及增加供應鏈的可見性。比如對產品制造的溯源,結合區塊鏈技術,生產者可以將每一個產品的原物料供應商、整個加工工藝流程、品質信息、加工設備編號等信息全部通過區塊鏈上鏈后,整個供應鏈上的各個單位可以了解各分工廠真實的運作狀況。但要注意的是,區塊鏈在制造行業的應用并不是一個人的獨角戲,它還要涉及數據分析和設備生產數據、加工參數等信息的抓取,也需要綜合運用大數據、云計算和物聯網等技術。這也體現出區塊鏈應用的一個特點,即與其他數字科技的融合使用將是大趨勢和大方向。[2019/12/13]
與買賣股票的證券交易所類似,區塊鏈交易所即數字貨幣買賣交易的平臺。數字貨幣交易所又分為中心化交易所和去中心化交易所。
動態 | 青島仲裁委將打造基于互聯網和區塊鏈技術的互聯網仲裁平臺:據半島網消息,近日,ABC新產業(人工智能+區塊鏈)國際仲裁座談會在青島仲裁委員會召開。韓國建國大學教授、亞洲域名爭議解決中心(ADNDRC)副主席徐廷逸表示,青島市正在大力發展人工智能產業,青島仲裁委員會也正在全力打造基于互聯網和區塊鏈技術的互聯網仲裁平臺,并積極研究探索基于大數據的智能仲裁。[2019/4/11]
去中心化交易所:交易行為直接發生在區塊鏈上,數字貨幣會直接發回使用者的錢包,或是保存在區塊鏈上的智能合約。這樣直接在鏈上交易的好處在于交易所不會持有用戶大量的數字貨幣,所有的數字貨幣會儲存在用戶的錢包或平臺的智能合約上。去中心化交易通過技術手段在信任層面去中心化,也可以說是無需信任,每筆交易都通過區塊鏈進行公開透明,不負責保管用戶的資產和私鑰等信息,用戶資金的所有權完全在自己手上,具有非常好的個人數據安全和隱私性。目前市面上的去中心化交易所有 WhaleEx、Bancor、dYdX 等
聲音 | V神:可從獨立第三方的角度判斷區塊鏈項目是否是去中心化的:V神在推特中表示,看一個區塊鏈項目是否是去中心化的,一個簡單的點是看一個獨立的第三方能否成為其客戶,做任何“官方客戶”能做的事。[2018/7/22]
中心化交易所:目前熱門的交易所大多都是采用中心化技術的交易所,使用者通常是到平臺上注冊,并經過一連串的身份認證程序(KYC)后,就可以開始在上面交易數字貨幣。用戶在使用中心化交易所時,其貨幣交換不見得會發生在區塊鏈上,取而代之的可能僅是修改交易所數據庫內的資產數字,用戶看到的只是賬面上數字的變化,交易所只要在用戶提款時準備充足的數字貨幣可供匯出即可。當前的主流交易大部分是在中心化交易所內完成的,目前市面上的中心化交易所有幣安,火幣,OKEx 等。
由于交易所作為連接區塊鏈世界和現實世界的樞紐,儲存了大量數字貨幣,它非常容易成為黑客們覬覦的目標,截止目前全球數字貨幣交易所因安全問題而遭受損失金額已超過 29 億美元(數據來源 SlowMist Hacked)。
圖片來自 SlowMist Hacked
數字貨幣領域,攻擊者的屠戮步伐從未停止。激烈的攻防對抗之下,防守方處于絕對的弱勢,其攻擊手法多種多樣,我們會在之后的文章中為大家進行介紹。職業黑客往往會針對數字貨幣交易所開啟定向打擊,因此慢霧安全團隊建議各方交易所加強安全建設,做好風控和內控安全,做到:“早發現,早預警,早止損。”
相關交易所防御建議可參考:
慢霧紅色警報:交易所接連被黑的防御建議
節點 Node
在傳統互聯網領域,企業所有的數據運行都集中在一個中心化的服務器中,那么這個服務器就是一個節點。由于區塊鏈是去中心化的分布式數據庫,是由千千萬萬個“小服務器”組成。區塊鏈網絡中的每一個節點,就相當于存儲所有區塊數據的每一臺電腦或者服務器。所有新區塊的生產,以及交易的驗證與記帳,并將其廣播給全網同步,都由節點來完成。節點分為“全節點”和“輕節點”,全節點就是擁有全網所有的交易數據的節點,那么輕節點就是只擁有和自己相關的交易數據節點。由于每一個全節點都保留著全網數據,這意味著,其中一個節點出現問題,整個區塊鏈網絡世界也依舊能夠安全運行,這也是去中心化的魅力所在。
RPC
遠程過程調用(Remote Procedure Call,縮寫為 RPC)是一個計算機通信協議。以太坊 RPC 接口是以太坊節點與其他系統交互的窗口,以太坊提供了各種 RPC 調用:HTTP、IPC、WebSocket 等等。在以太坊源碼中,server.go 是核心邏輯,負責 API 服務的注入,以及請求處理、返回。http.go 實現 HTTP 的調用,websocket.go 實現 WebSocket 的調用,ipc.go 實現 IPC 的調用。以太坊節點默認在 8545 端口提供了 JSON RPC 接口,數據傳輸采用 JSON 格式,可以執行 Web3 庫的各種命令,可以向前端(例如 imToken、Mist 等錢包客戶端)提供區塊鏈上的信息。
以太坊黑人節漏洞
ETH Black Valentine's Day
2018 年 3 月 20 日,慢霧安全團隊觀測到一起自動化盜幣的攻擊行為,攻擊者利用以太坊節點 Geth/Parity RPC API 鑒權缺陷,惡意調用 eth_sendTransaction 盜取代幣,持續時間長達兩年,單被盜的且還未轉出的以太幣價值就高達現價 2 千萬美金(以當時 ETH 市值計算),還有代幣種類 164 種,總價值難以估計(很多代幣還未上交易所正式發行)。
通過慢霧安全團隊獨有的墨子(MOOZ)系統對全球約 42 億 IPv4 空間進行掃描探測,發現暴露在公網且開啟 RPC API 的以太坊節點有 1 萬多個。這些節點都存在被直接盜幣攻擊的高風險。這起利用以太坊 RPC 鑒權缺陷實施的自動化盜幣攻擊,已經在全球范圍內對使用者造成了非常嚴重的經濟損失。
現在留給DeFi發揮的空間似乎只剩下衍生品了,因為實在太復雜了。產品復雜,無論是期貨還是期權,僅定價設計就涉及到許多金融工程學的知識,而不是Uniswap這樣的貨幣兌換.
1900/1/1 0:00:00作者:北辰 衍生品的交易策略很復雜,于是把大量普通用戶拒之門外,但這并不意味著普通用戶沒有交易衍生品的需求,畢竟放大杠桿、對沖以及套利的需求適用于所有交易者。只不過他們不會用,或者懶得用.
1900/1/1 0:00:00作為當前NFT市場的壟斷者,OpenSea過去時常因中心化的運營方式陷入偽Web3產品的輿論漩渦,這種不滿情緒為它的去中心化的競爭者讓出了發展空間.
1900/1/1 0:00:00?作者/北辰 2022年5月13日,頭像類NFT項目PLUR正式發售。PLUR是Peace Love Unity Respect的縮寫,很顯然是嘻哈文化的產物.
1900/1/1 0:00:00流行的 DeFi 借貸協議Aave正在為其最新的Web3項目走一條截然不同的路線,今天宣布公開推出Lens 協議,這是一個使用NFT資產為社交媒體平臺提供動力的去中心化社交圖譜.
1900/1/1 0:00:00如果說「2022 年的 Web3 就是 2002 年的 Web2」,那如今偏冷的市場環境或許正是做事的好時機,而著力點就在于如何打通學習途徑,吸引越來越多的增量新用戶入場.
1900/1/1 0:00:00