雖然程序漏洞的檢測和驗證已經引起業界的高度重視,但在區塊鏈行業內,安全問題仍舊頻繁發生。
據不完全統計,至少已有22家交易所被黑客成功攻擊,被盜次數達30余次,總共約1,000,000枚比特幣和8億美元的等值數字貨幣被黑客盜取。這其中,不但包括幣安、OKEx、Mt.Gox、Bitfinex、Bithumb等頭部交易所,還涉及了印度交易所Coinsecure、日本交易所Zaif、意大利交易所BitGrail等。
每一個漏洞,都將會成為黑客攻擊的機會,造成的損失也將不可估量。在目前區塊鏈技術蓬勃發展階段,區塊鏈的生態安全是一場真槍實彈的戰爭。而采用形式化驗證技術的CertiK在安全保護方面從不退讓,不僅僅是找出漏洞,更重要的是證明漏洞不存在。
加密貨幣守衛戰
行情 | 美股開盤:美股區塊鏈概念股僅一股上漲:美股開盤,三大股指小幅低開,美股區塊鏈概念股僅一股上漲。柯達平盤,埃森哲下跌0.48%,overstock.com下跌0.35%, Riot Blockchain上漲2.05%,Marathon Patent下跌4.81%,Square下跌0.36%。[2020/1/22]
“目前區塊鏈數字資產基本都是采用智能合約來進行約束,但智能合約在安全方面存在問題具有不可逆性、代碼開源、高成本、思維受限幾個方面,因此讓區塊鏈上的數字資產很容易遭受黑客攻擊和掠奪。”CertiK中國區VP陳波錦表示,“區塊鏈生態安全其實比我們預想的更加脆弱,要進行全面性的防御和保護才能實現生態安全。”
CertiK中國區VP陳波錦
根據陳波錦介紹,目前常見的盜幣手段主要有三大類:
動態 | AMD預計第二季度收入環比下降,區塊鏈相關GPU收入微不足道:據venturebeat報道,AMD宣布,截至3月31日的第一季度業績略高于盈利預期,營收12.7億美元。預計第二季度連續增長將受到所有業務增長的推動。第二季度營收預計將同比下降,主要原因包括區塊鏈相關GPU收入微不足道。[2019/5/2]
1)以整數溢出為代表的代碼安全漏洞。這些通常是被寫代碼的人不小心引入的,可能會引起合約某些功能部件失效。最嚴重可能導致黑客攻擊,用戶丟幣,甚至黑客憑空造幣。
2)智能合約權限控制。一般智能合約里面會設置一個擁有超級權限的管理員,這類合約的安全隱患比較大,因為一旦管理員的私鑰被盜用,很容易造成巨大的損失。
3)規范性問題。現在很多智能合約的實現并沒有統一規范,智能合約是以交互的方式進行多人合作。沒有一個規范的合約容易導致不同人對合約的行為產生誤解從而出現大量安全隱患。
聲音 | 中國社科院尹振濤:可以通過區塊鏈技術手段進行反洗錢:據法制日報報道,中國社會科學院金融研究所法與金融研究室副主任尹振濤最近在接受采訪時表示,比特幣的出現不只是為了貨幣發行,而是確實產生了一種全新的貨幣,但更重要的是,比特幣產生了一個交易體系。尹振濤認為,數字貨幣面臨兩方面的風險。第一是技術層面,數字貨幣依賴于區塊鏈技術和一個系統,這就會使其遭受安全沖擊,比如計算機系統的黑客攻擊,我們在這個過程中看到過很多實際問題。此外,數字貨幣的另一個風險是信用風險問題。因為數字貨幣交易存在中間商,這些中間商不同于現實中的組織。現實中的組織是看得見、摸得著的,但數字貨幣的中間商是在網絡上的,風險更大。區塊鏈技術是一把雙刃劍,從技術的角度看,既然區塊鏈可以用于洗錢,那么也可以通過技術手段進行反洗錢。這一邏輯是成立的,而這也是他所倡導的監管科技的重要方法之一。[2018/8/14]
正因為智能合約的不可更改性,黑客們不斷挖掘交易所可能存在的任何漏洞。如何保障你的加密貨幣的安全?CertiK的陳波錦給出了幾點建議:1)交易所和用戶重視安全信息,避免信息泄漏;2)智能合約一旦更改,務必進行二次審計,確保其安全性;3)解析目前的漏洞和威脅,從源頭上進行一定的技術防御,最大可能性降低黑客的可乘之機;4)無論是交易平臺還是數字貨幣本身,選擇可信的安全保護服務商。
中央財經大學與京東金融聯合培養博士后 研究區塊鏈等三大方向:2018年5月24日,中央財經大學與京東金融舉行合作簽約儀式,雙方宣布未來將在培養專業人才、加強產學研轉換效率、聯合舉辦學術論壇、導師互聘等方面進行深度合作,并將聯合培養數據科學、決策優化與智能認知等方向的博士后,實現優勢互補、資源共享、互惠互利、共同發展。雙方聯合培養博士后的主要方向為數據科學、決策優化與智能認知工程,下設九個具體方向:消費者金融與供應鏈金融,企業數據服務,量化投資與智能投顧,大數據智能征信與風險控制,區塊鏈前沿與應用,人工智能與金融產品創新,金融科技監管政策,數字經濟統計與監測,數據挖掘技術與智能算法。[2018/5/25]
從源頭上阻斷黑客之路,這無疑是一個非常大膽的想法。CertiK經過一年多時間的研發和論證,最終提出了完全可行并且可以落地的解決方案——“深度規范”的形式化驗證。該方法是采用數據邏輯來驗證程序的可靠性,在驗證的的過程中逆行代碼分層,對目標對象進行準確且無二異議的嚴格數學建模,描述以及推導與證明,證明它能得到預期的結果,沒有bug。
金色財經現場報道 KuickDeal 崔超:區塊鏈讓社區活躍用戶主導商業生態搭建:金色財經現場報道KuickDeal創始人、CEO崔超在今天的區塊鏈教育創新論壇暨“區塊鏈+”學程發布會上說,區塊鏈驅動商業業務的增長,在品牌積分、用戶補貼、企業股票、品牌token四個方面區塊鏈將重塑品牌互動方式。區塊鏈技術可以使持續活躍、持續裂變、持續消費的用戶得到token獎勵,以此獲得優質用戶;競拍、投票是token最重要的出口,優質用戶將深度參與品牌互動,區塊鏈正在讓社區活躍用戶主導生態搭建。[2018/4/21]
目前,CertiK在用形式化驗證技術審計智能合約方面已經相對成熟,不僅局限于solidity的以太坊智能合約語言,在其他多種語言環境下,也均有非常成功的案例。此外,CertiK與哥倫比亞和耶魯大學聯合研發并即將上線的DeepSea語言,可以幫助開發者編寫出更加安全高效的智能合約,并且確保通過函數式語言DeepSea設計的被完全驗證過的編譯器被編譯成bytecode的過程也是正確的。DeapSea也獲得了IBM,Qtum和以太坊基金會在科研和資金方面的支持,將很大程度上助力區塊鏈生態安全的建設。
據悉,一些知名的加密貨幣都采用了CertiK的形式化審計,其中包括BNB、OKUSD、TrueUSD、NEO、Qtum和QuarkChain等等,保護價值超過了44.9億美金資產。
公鏈,一場關于效率和安全的博弈
目前,公鏈從大的方向看,有兩種類型:一種是構建“大而全”的底層公鏈;一種是著眼于某個特定行業的公鏈體系。
細分行業也好,“大而全”也罷,其本質還都是依存于區塊鏈這個體系而存在的,那它們就不得不面對效率和安全的問題。就市面上的大部分公鏈而言,依然是犧牲效率,保證整個系統的安全。
但是,360周鴻祎曾說過,任何系統都會產生漏洞,沒有攻不下的系統,只有沒發現的漏洞,所以區塊鏈行業的安全在未來仍然任重道遠。
鑒于此,CertiK通過對平臺上開發的智能合約和DApps進行形式化驗證來提供公鏈安全定制服務。
“我們的編程語言/形式驗證專家將分析您的平臺并為其語言設計數學模型。一旦轉換為我們的數學模型,平臺上的DApps就可以像CertiK保護的任何其他DApps一樣受到保護。”陳波錦說。這也意味著,通過形式化驗證,平臺上DApps的正確性可通過機器檢查校樣進行驗證,或通過自動生成的反例進行反駁。交付實現無漏洞的DApps,從而實現生態系統安全。
此外,CertiK還開放了滲透測試服務,強化公鏈平臺的安全保護方案。
什么是滲透測試?陳波錦解釋,它是針對計算機系統的授權模擬攻擊,用于評估系統的安全性。執行測試以識別可能存在的漏洞,包括未授權方訪問系統的特征和數據的可能性,以及優點,使得能夠完成完整的風險評估。他舉例介紹,Web應用程序滲透測試是通過在內部或外部模擬未經授權的攻擊來訪問敏感數據的。網絡滲透幫助終端用戶發現黑客從因特網訪問數據的可能性,發現他們的電子郵件服務器的安全性,并且也了解網站托管站點和服務器的安全程度。
“滲透測試是一種預防控制方法,它給出了系統現有安全層的總體視圖。從安全保護角度來講,滲透測試更具預見性和安全性。”陳波錦介紹。
公鏈的安全與效率是不可能三角中的兩個互斥節點。而CertiK可以幫助公鏈項目更好的解決安全方面的問題,減輕項目方的負擔,讓項目方可以有更多的時間和精力去解決如何提升其運行效率,如何為開發者和用戶提供更好的體驗等其他方面的問題。
CertiK一路走來,始終把握市場的脈搏,為迎合國內區塊鏈行業的快速發展,CertiK已于今年初,在北京成立了中國區運營團隊,以便為國內的客戶,提供更方便快捷的服務和支持。另外,在技術人才方面,CertiK也迎來了形式化驗證頂尖技術專家倪兆中博士和多名來自美國知名互聯網公司的技術工程師的加入,大大加快了公司在業務與技術方面的發展。
有了全方位的支持,陳波錦表示,CertiK將在今年進一步加大公司在區塊鏈安全技術方面的研發深度,完成DeepSea語言以及與其配套工具的開發。同時,利用自身優勢,用區塊鏈技術為傳統產業賦能,構建兩者之間溝通合作的橋梁,借助安全領域的合作,建立更加廣泛的合作關系。
比特幣的核心開發者GregoryMaxwell去年1月離開了Blockstream,專注于“深度協議工作”,現在他和其他幾位開發者推出了一款名為“Erlay”的提案.
1900/1/1 0:00:00本文緣起是橙皮書組織的微信群「新經濟學人」內關于PoW和PoS長短的辯論。本文亦感謝以及Henry-民道@dForce,他們兩位皆為各自的立場提供了漂亮且深入的論證,筆者亦從他們的論證中得到很多.
1900/1/1 0:00:006月2日,據香港聯交所消息,前進控股集團有限公司于今日發布公告稱,旗下OKLinkFintechLimited已與PrimeTrust,LLC于日前簽訂相關協議,共同推出USDK業務.
1900/1/1 0:00:00作者:蘆薈 EOS版的Steemit?造勢數月的EOS6月發布會B1#June在華盛頓如期舉行,這場在邀請函上標注了兩小時的發布會結束得頗為倉促,僅僅持續了半個小時.
1900/1/1 0:00:00初識Ultrain項目的人們,總會對其綜合優勢和團隊的光環倍感震撼。很多人對高大儒雅的郭睿和時尚國際范兒的Emma女神倍感熟悉.
1900/1/1 0:00:00李東榮:區塊鏈等數字技術的快速發展為解決普惠金融難題提供了可行路徑 ◇金色盤面 BTC最近成交價8733.21美元,24小時變化0.62%;ETH最近成交價269.10美元.
1900/1/1 0:00:00