縱觀2018年網絡安全事件,網絡犯罪分子攻擊手段變幻莫測,除了零日漏洞的利用外,勒索軟件、惡意挖礦大行其道,區塊鏈領域險象環生,暗網數據泄露更是層出不窮,而且攻擊渠道日益變幻,IoT設備、工業網亦成為不法黑客的攻擊重點,以上這些皆都為整個網絡空間安全環境帶來全新挑戰。
知道創宇404實驗室通過監控、分析全球威脅活動信息,積極參與各類安全事件應急響應,并結合2018年全年國內外各個安全研究機構、安全廠商披露的重大網絡攻擊事件,基于這些重大攻擊事件的攻擊技術、危害程度等,評選出2018年信息安全相關大事件。
0x00國際篇
1.MemcacheDDoS攻擊
2018年3月1日,Github遭受遭1.35TB大小的DDoS攻擊,隨后的幾天,NETSCOUTArbor再次確認了一起由MemcacheDDoS造成的高達1.7Tbps的反射放大DDoS攻擊。在2018年上半年虛擬貨幣價值飆升、黑灰產轉向至挖礦領域、反射放大攻擊持續下降的情況下,利用MemcacheDDoS造成如此大流量的攻擊,其威力可見一斑。
Vitalik Buterin:開發人員還不知道“Merge + surge + verge + purge + splurge”的執行順序:金色財經報道,以太坊聯合創始人“V神” Vitalik Buterin 今日在社交媒體上發文稱“Merge + surge + verge + purge + splurge”不是5個階段,而是會并行發生。在回應加密社區質疑“合并后不會立即發生所有事情”的問題時,Vitalik Buterin 進一步解釋說,這一切都是同時發生,實際的部署會在單獨的硬分叉進行,但是不同的團隊正在并行完成工作,在某些情況下,開發人員甚至還不知道事情的執行順序。[2022/7/26 2:38:57]
2.Cisco路由器被攻擊事件
2018年1月,Cisco官方發布了一個有關CiscoASA防火墻webvpn遠程代碼執行漏洞的公告。2018年3月,Cisco官方發布了CiscoSmartInstall遠程命令執行漏洞的安全公告。這兩個漏洞都是未授權的遠程命令執行漏洞,攻擊者無需登錄憑證等信息即可成功實施攻擊。2018年4月6日,一個名為"JHT"的黑客組織攻擊了包括俄羅斯和伊朗在內的多個國家網絡基礎設施,遭受攻擊的Cisco設備的配置文件會顯示為美國國旗,所以該事件又被稱為"美國國旗"事件。
MOONC已通過知道創宇的安全審計:由Ricer.Finance孵化的Defi生態項目,MOONC已通過區塊鏈安全審計機構知道創宇的安全審計。
MOONC采用DAO自治方式,零預挖,零私募,零流通,分配機制由DAO自治委員會百大分布式節點共同決議。
據Ricer.Finance官網公布MOONC將于2020年10月4日19:19上線Uniswap,開啟創世挖礦,MOONC總量27000枚,前14天可挖11000枚。
日前,MOONC已獲Galaxy Digital,Pantera Capital,Hashed,DFUND多家機構合計850萬美金天使輪投資。[2020/10/3]
3.供應鏈攻擊
供應鏈攻擊一直以隱蔽、高效著稱。2018年供應鏈攻擊在不同層面都有發生、發生原因也不盡相同。有火絨安全最先曝光的針對驅動人生公司進行的攻擊,有由于NodeJS庫作者隨意給相關庫權限導致被攻擊者植入后門的攻擊,也有感染易語言模塊并使用“微信支付”進行勒索的勒索病。供應鏈中任何薄弱的地方都有可能導致供應鏈攻擊的發生。
研究:暗網犯罪分子可能不知道Zcash的匿名性:蘭德公司(Rand Corporation)最近的一項研究表明,在暗網中出于非法目的使用Zcash的人可能無法完全理解其底層技術,很多犯罪分子并不知道Zcash的匿名性。該研究強調,大多數犯罪分子沒有使用可屏蔽的Zcash支付,否則將有助于保護他們的身份。研究人員推測,這些人“要么不了解Zcash的運營模式,要么不知道Zcash本身”。(Fxstreet)[2020/5/9]
4.GPON遠程命令執行漏洞
2018年4月30日,vpnMentor公布了GPON路由器的兩個高危漏洞,繞過驗證漏洞和命令注入漏洞。結合這兩個漏洞,只需要發送一次請求就可以在GPON路由器上執行任意命令。在該漏洞披露后的十天內,該漏洞就已經被多個僵尸網絡家族整合、利用、在公網上以蠕蟲的方式傳播。
5.Java反序列化漏洞
2018年的Java反序列化漏洞還在持續爆發,在知道創宇404實驗室2018年應急的漏洞中,受此影響最嚴重的是WebLogic,該軟件是美國Oracle公司出品的一個ApplicationServer。2018年知道創宇404實驗室應急了5個WebLogic的反序列化漏洞。由于Java反序列化漏洞可以實現執行任意命令的攻擊效果,是黑客用來傳播病,挖礦程序等惡意軟件的攻擊方法之一。
聲音 | Cobra:想知道真正的金融科技長啥樣 看看比特幣白皮書:比特幣官方論壇Bitcoin.org持有人眼鏡蛇Cobra剛剛發布推文稱,大多數金融科技公司幾乎沒有什么真正創新,不過都是建立在數十年前VISA和萬事達(Mastercard)后端基礎上的看起來不錯的應用程序。Cobra稱:“想知道真正的金融科技是什么樣的嗎?去看看比特幣白皮書吧。”[2019/11/7]
6.Drupal遠程代碼執行漏洞
Drupal是使用PHP編寫的開源內容管理框架,Drupal社區是全球最大的開源社區之一,全球有100萬個網站正在使用Drupal,今年3月份,Drupal安全團隊披露了一個非常關鍵的(21/25NIST等級)漏洞,被稱為Drupalgeddon2(CVE-2018-7600),此漏洞允許未經身份驗證的攻擊者進行遠程命令執行操作。
7.數據泄漏事件
2018年多起大型數據泄漏事件被曝光,2018年6月12日,知道創宇暗網雷達監控到國內某視頻網站數據庫在暗網出售。2018年8月28日,暗網雷達再次監控到國內某酒店開房數據在暗網出售。2018年11月30日,某公司發布公告稱,旗下某酒店數據庫遭入侵,最多約5億客人信息被泄漏。2018年12月,一推特用戶發文稱國內超2億用戶的簡歷信息遭到泄漏。除此之外,facebook向第三方機構泄漏個人信息數據也引起了極大的關注。隨著暗網用戶的增多,黑市及加密數字貨幣的發展,暗網威脅必定會持續增長,知道創宇404安全研究團隊會持續通過技術手段來測繪暗網,提供威脅情報,追蹤和對抗來自暗網的威脅。
聲音 | Circle CEO:不知道什么時候會重新安排午餐時間 但很期待與巴菲特討論加密貨幣:據彭博社消息,近日,Circle首席執行官Jeremy Allaire在采訪時再次談及孫宇晨與巴菲特的午餐一事。他表示,“我不知道什么時候會重新安排時間,但我想說的是,我當然非常期待與巴菲特討論加密貨幣。如果你目睹了互聯網在過去20年的崛起,你已經看到了互聯網基礎設施如何改變了媒體、通訊、零售、商業和信息產業……我認為這與我們現在看到的加密貨幣和區塊鏈的誕生是非常相似的。在未來20年里,區塊鏈和加密貨幣對全球經濟體系的重要性將不亞于互聯網對通信的變革。因此,我想和巴菲特談談這種轉變是什么樣子的,以及從投資的角度來看,這種轉變帶來了哪些機遇。”[2019/9/14]
8.EOS平臺遠程命令執行漏洞
2018年5月末,360公司Vulcan團隊發現EOS平臺的一系列高危漏洞,部分漏洞可以在EOS節點上遠程執行任意代碼。這也就意味著攻擊者可以利用這個漏洞直接控制和接管EOS上運行的所有節點。從漏洞危害等方面來說,稱該漏洞為“史詩級”名副其實。
9.多個區塊鏈項目RPC接口安全問題
2018年3月20日,慢霧區和BLOCKCHAINSECURITYLAB揭秘了以太坊黑人節事件相關攻擊細節。2018年8月1日,知道創宇404實驗室在前者的基礎上結合蜜罐數據,補充了后偷渡時代多種利用以太坊RPC接口盜幣的利用方式:離線攻擊、重放攻擊和爆破攻擊。2018年08月20日,知道創宇404實驗室再次補充了一種攻擊形式:“拾荒攻擊”。RPC接口并非以太坊獨創,其在區塊鏈項目中多有應用。2018年12月1日,騰訊安全聯合實驗室對NEORPC接口安全問題提出預警。區塊鏈項目RPC接口在方便交易的同時,也帶來了極大的安全隱患。
10.區塊鏈智能合約相關漏洞
區塊鏈安全漏洞很多都出現在智能合約上。昊天塔(HaoTian)”是知道創宇404區塊鏈安全研究團隊獨立開發的用于監控、掃描、分析、審計區塊鏈智能合約安全自動化平臺。將智能合約各種審計過程中遇到的問題總結成漏洞模型,并匯總為《知道創宇以太坊合約審計CheckList》。涵蓋了超過29種會在以太坊審計過程中會遇到的問題,其中部分問題更是會影響到74.49%已公開源碼的合約。
隨著2017年年末的一款名為CryptoKitties(以太貓)的區塊鏈游戲爆火,智能合約DApp成了2018年區塊鏈發展的主旋律。2018年4月22日,攻擊者利用BEC智能合約轉賬函數中的一處乘法溢出漏洞,清空了BEC的所有合約代幣。2018年7月24日,外國的一位安全研究者利用Fomo3D的Airdrop特性加上隨機數漏洞,讓Fomo3D損失了空投池中所有的代幣。2018年8月22日,Fomo3D第一輪大獎被開出,攻擊者利用以太坊底層的交易順序問題獲得了超過10000枚以太幣,這個漏洞的曝光也標志著對交易順序依賴的智能合約正式的死亡。包括以太坊DApp和EOSDApp在內,從實際的安全漏洞到業務安全問題,智能合約安全漏洞直接威脅著代幣安全,這也標志著智能合約會經受著更大挑戰。
本文來源于非小號媒體平臺:
知道創宇
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/3627125.html
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
從2018年度區塊鏈安全大事件,看當前區塊鏈安全發展與問題
下一篇:
日本通證監管探索之路,案件推動,多措并舉
Tags:區塊鏈以太坊ASHSCO區塊鏈是窮人的最后一次機會幸運以太坊幣值多少錢BTC Hashrate TokenESCO幣
原文標題:《PoW挖礦風險分析及應對策略》作者:DavidVorick編譯:Jhonny,Echo2019年是51%攻擊之年.
1900/1/1 0:00:00BTC自2017年底觸頂價格巔峰后,一路滑坡,市場行情也持續低迷懈怠不前,名噪一時的ICO陷入死寂,恰逢嚴寒已至,逃離數字貨幣市場成了首當其沖的事情.
1900/1/1 0:00:00近日,EZB交易所獲得了AndreessenHorowitz、BlockchainCapital、Panteracapital、DigitalCurrencyGroup、BoostVC等10家全.
1900/1/1 0:00:00比特幣作為加密貨幣第一次被賦予“貨幣”的意義,是2010年5月22日,美國程序員拉絲勒·豪涅茨用1萬個比特幣購買兩塊披薩。但彼時,比特幣作為有價值的貨幣還缺乏社會認同.
1900/1/1 0:00:00BitMEX研究團隊此前曾對閃電網絡做過理論方面的深入研究。現在,隨著閃電網絡從抽象的概念轉入試驗,他們對這一熱點進行了再次審視.
1900/1/1 0:00:00火星財經APP一線消息,CNBC比特幣分析師BrianKelly認為,減半預期、零售市場擴大以及礦工開始屯幣加劇了市場上的供需緊張關系,這三大因素構成了比特幣看漲樂觀預期的基礎.
1900/1/1 0:00:00