以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 萊特幣 > Info

NBS:數字貨幣交易所安全事件頻發 10大安全風險你了解多少?

Author:

Time:1900/1/1 0:00:00

數字貨幣交易所TOP10安全風險,你了解多少個?

TOP10

CSA GCR 區塊鏈安全工作組交易所安全小組對于過去幾年交易所發生的安全事件進行了分析,按照安全事件的發生頻率和資金損失程度總結了主要的十個安全風險。

1  高級長期威脅

(APT:Advanced Persistent Threat)

風險描述

高級長期威脅(英語:Advanced Persistent Threat,縮寫:APT),又稱高級持續性威脅、先進持續性威脅等,是指隱匿而持久的電腦入侵過程,通常由某些人員精心策劃,針對特定的目標。其通常是出于商業或動機,針對特定組織或國家,并要求在長時間內保持高隱蔽性。高級長期威脅包含三個要素:高級、長期、威脅。高級強調的是使用復雜精密的惡意軟件及技術以利用系統中的漏洞。長期暗指某個外部力量會持續監控特定目標,并從其獲取數據。威脅則指人為參與策劃的攻擊。數字貨幣交易所的高級長期威脅一般是黑客在攻擊之前對攻擊對象的業務流程和目標系統進行精確的收集。在此收集的過程中,此攻擊會主動挖掘被攻擊對象身份管理系統和應用程序的漏洞,并利用電子郵件和其他釣魚手段安裝惡意軟件潛伏等待成熟時機會,再利用0 day 漏洞或者交易所流程方面的漏洞進行攻擊。比較著名的針對數字貨幣交易所的APT黑客團隊包括CryptoCore(也被稱呼為:Crypto-gang”,“Dangerous Password”, “Leery Turtle”大概成功盜取2億美金)和 Lazarus(大概盜取5億美金)。

俄媒文章:主權數字貨幣將改變世界銀行業:6月16日消息,俄羅斯《消息報》網站6月15日發表作者德米特里·米古諾夫的文章《國家大事:數字貨幣或將消滅銀行》稱,美國費城聯邦儲備銀行的分析師得出結論,各國央行著手建立主權數字貨幣將對整個銀行系統構成威脅。越來越多的國家考慮建立數字貨幣的消息給世界銀行業敲響警鐘。而率先使用數字貨幣的國家將因金融系統更加專業有效而獲得很大的優勢。(參考消息網)[2020/6/16]

2  分布式拒絕服務

(DDOS)

分布式拒絕服務攻擊DDoS是一種基于拒絕服務攻擊(DoS)的特殊形式。是一種分布的、協同的大規模攻擊方式。單一的DoS攻擊一般是采用一對一方式的,它利用網絡協議和操作系統的一些缺陷,采用欺騙和偽裝的策略來進行網絡攻擊,使網站服務器充斥大量要求回復的信息,消耗網絡帶寬或系統資源,導致網絡或系統不勝負荷以至于癱瘓而停止提供正常的網絡服務。與DoS攻擊由單臺主機發起攻擊相比較,分布式拒絕服務攻擊DDoS是借助數百、甚至數千臺被入侵后安裝了攻擊進程的主機同時發起的集團行為。數字貨幣交易所經常受到DDOS攻擊。

動態 | 騰訊發布內部通知,將成立數字貨幣研究項目組并指定相關負責人:12月23日,騰訊內部發布《關于成立數字貨幣研究項目組(虛擬組織)并指定相關負責人的通知》。《通知》表示,為積極響應《中共中央國務院關于支持深圳建設中國特色社會主義先行示范區的意見》關于“在深圳開展數字貨幣研究與移動支付等創新應用”的號召,持續推進公司支付戰略布局,保障支付業務長期健康發展,并進一步發揮部門間資源、技術協同優勢,經CDG企業發展事業群—支付基礎平臺與金融應用線,WXG微信事業群—微信支付線、S1職能系統—職能線、S2職能系統—財經線研究并報相關事業群負責人審核決定,在企業發展事業群支付基礎平臺與金融應用線下成立數字貨幣研究項目組(虛擬組織)。項目組整體負責數字貨幣研究項目各項工作推進,跟進落實政府相關部門最新政策,開展數字貨幣相關研究,業務模式創新及應用場景落地驗證。(鳳凰網區塊鏈)[2019/12/23]

3  內鬼監守自盜

(Insider Attack)

交易所內部人員利用公司內部安全流程的漏洞,監守自盜;或者在離開交易所以后利用流程和安全控制方面的漏洞發起攻擊。

行情 | 數字貨幣22個概念板塊18漲4跌:據非小號數據顯示,數字貨幣22個概念板塊中18漲4跌。平均漲幅排名第一的是比特幣山寨,平均漲幅為6.75%,其中DOGE領漲,漲幅達16.17%;平均漲幅排名第二的是數據經濟,平均漲幅為3.74%,其中INXT領漲,漲幅達14.17%;平均漲幅排名第三的是超級算力,平均漲幅為3.38%,其中SNM領漲,漲幅達10.96%。跌幅前三的板塊分別是匿名貨幣,去中心化交易和公證防偽,平均下跌幅度為1.49%,0.65%和0.42%。[2019/4/1]

4  API 安全風險問題

交易所一般都會公開訂單查詢、余額查詢、市場價格交易、限價交易等等API。API的安全如果沒有管理好,黑客可以利用API安全漏洞盜取資金。一般可能的API安全漏洞如下:

(1)沒有身份驗證的API

API必須有身份驗證和授權機制。符合行業標準的身份驗證和授權機制(例如OAuth / OpenID Connect)以及傳輸層安全性(TLS)至關重要。

人物丨瑞波CEO:預期2019年底前將有多家大型機構使用其數字貨幣產品:據CNBC消息,瑞波CEO Brad Garlinghouse稱,在2019年底以前,預期有許多大型機構會使用XRP相關產品。[2018/6/25]

(2)代碼注入

這種威脅有多種形式,但最典型的是SQL,RegEx和XML注入。在設計API時應了解這些威脅并為避免這些威脅而做出了努力,部署API后應進行持續的監控,以確認沒有對生產環境造成任何漏洞。

(3)未加密的數據

僅僅依靠HTTPS或者TLS對于API的數據參數進行加密可能不夠。對于個人隱私數據和資金有關的數據,有必要增加其他在應用層面的安全,比如Data Masking, Data Tokenization, XML Encryption 等等。

(4)URI中的數據

如果API密鑰作為URI的一部分進行傳輸,則可能會受到黑客攻擊。當URI詳細信息出現在瀏覽器或系統日志中時,攻擊者可能會訪問包括API密鑰和用戶的敏感數據。最佳實踐是將API密鑰作為消息授權標頭(Message Authorization Header)發送,因為這樣做可以避免網關進行日志記錄。

日本金融監管機構暗中推動數字貨幣交易所放棄山寨幣交易:據Frobes消息,經日本金融廳(FSA)方面的匿名消息源確認,日本金融廳(FSA)正在暗中推動數字貨幣交易所放棄XMR ,XEC,DASH等隱私類數字貨幣,以打擊犯罪團伙的洗錢犯罪活動。2017年9月,歐盟執法部門發布報告警示XMR,DASH等貨幣在不法渠道中興盛。越來越多的不法團伙從最早期采用比特幣,現改用MXR等更不易追蹤的“山寨幣種”進行交易。[2018/4/30]

(5)API Token 和 API Secret 沒有保護好

如果黑客能夠獲得客戶甚至超級用戶的API Token 和 API Secret ,資金的安全就成為問題。

沒有對于API的使用進行有效的檢測,黑客可能利用API進行多賬戶、多筆的轉賬。API的實時安全檢測如果不能判斷這種攻擊,就會有損失。

5  假充值問題

(False Top-up)

假充值是指鏈上邏輯錯誤或交易所鏈上鏈下對接的時候,對交易的檢驗不夠嚴謹導致的錯誤入賬的問題

6  交易所熱錢包存儲過多資金,成為黑客目標

交易所熱錢包存儲過多資金,成為黑客目標,這個風險與交易所熱錢包有關的IT系統的漏洞、采用不安全的存儲方式對私鑰進行存儲、安全意識較低有關。黑客采用包括但不限于以下的方式進行攻擊:

惡意鏈接釣魚收集用戶信息。黑客投放惡意鏈接引導用戶點擊,借此收集用戶的登陸憑據。

數據庫被攻擊導致私鑰泄露。交易所數據庫中存放其熱錢包私鑰,黑客對數據庫進行攻擊,獲取到數據庫數據后通過數據庫存放的私鑰進行轉賬。

IT系統漏洞。交易所自身系統存在漏洞,黑客通過其自由漏洞獲取IT系統控制權后,直接通過IT系統進行轉賬。

員工監守自盜 。前雇員在離職后通過在職時留下的后門進行資產轉移。

7  51%攻擊

(也可以稱為硬分叉攻擊,或者雙花攻擊)

51%攻擊,又被稱為Majority attack。這種攻擊是通過控制網絡算力實現雙花。如果攻擊者控制了網絡中50%以上的算力,那么在他控制算力的這段時間,他可以將區塊逆轉,進行反向交易,實現雙花。對同一筆交易進行雙重花費甚至回滾以往的歷史交易。

8  不安全的文件處理

這種風險與文件的不安全處理有關系。包括下載外部電子郵件的鏈接或者附件,也就是傳統意義上的釣魚攻擊;也包括對于交易所用戶上載的KYC(實名驗證)文件沒有經過安全處理。惡意代碼隱藏圖像中,這種方式也稱呼為隱寫術(Steganography),攻擊者將惡意代碼與指令隱藏在看似無害的圖像之中伺機執行,這種風險與APT風險有一定的關系。一般來說,單單一封郵件無法對你實施攻擊,一定要以郵件為基礎,在此之上產生別的交互才可以,比如說點擊鏈接后輸入內容,運行/打開文件,當需要以上動作時,便存在風險。

9  DNS域名劫持 

(DNS domain name hijacking)

DNS 服務是互聯網的基礎服務,在DNS查詢中,需要有多個服務器之間交互,所有的交互的過程依賴于服務器得到正確的信息,在這個過程中可能導致訪問需求被劫持。

劫持訪問需求有多種方式:

利用路由協議漏洞,在網絡上進行DNS域名劫持。如BGP協議漏洞(BGP協議對于兩個已經成功建立BGP連接的AS來說,基本會無條件的相信對方AS所傳來的信息,包括對方聲稱所擁有的IP地址范圍),將受害者的流量截獲,并返回錯誤的DNS地址和證書。

劫持者控制域名的一臺或多臺權威服務器,并返回錯誤信息。

遞歸服務器緩存投,將大量有數據注入遞歸服務器,導致域名對應信息被篡改。

入侵域名注冊系統,篡改域名數據,誤導用戶的訪問。

上述的攻擊行為都會將用戶的訪問重定向至劫持者控制的一個地址。使用一個假冒的證書讓不明真相的用戶登陸,如果用戶無視瀏覽器的證書無效風險警告,繼續開始交易,就會導致錢包里的資金被盜。

10  第三方安全

使用第三方服務的時候:

因為交易所使用第三方服務自行配置錯誤導致被黑;

因為第三方服務自身漏洞導致交易所被黑;

因為第三方服務被利用來釣魚投投馬導致交易所被黑;

因為第三方服務被黑導致交易所被黑。

[原創作者]鄧永凱、黃連金、譚曉生、葉振強、余曉光、余弦(按拼音字母排序)

[審核專家]陳大宏、趙勇

Tags:數字貨幣APINBSBSP數字貨幣交易app下載Shrimp CapitalNBS幣BSPAY幣

萊特幣
INC:FinCEN“擬議規則”遭美國幣圈抵制 加密合規成長遠議題

12月19日,美國財政部金融犯罪執法網絡(FinCEN)就新的非托管加密錢包交易報告規則征集意見。如果最終被采納,該規則將要求受監管公司對大于3000美元的非托管錢包用戶姓名和地址進行驗證.

1900/1/1 0:00:00
比特幣:金色薦讀 | Meme 為什么對加密貨幣的成功至關重要?

我們每天都在消費?meme,傳播 meme,但是要說清楚 meme 是什么... 真的很難。這個詞基本沒法翻譯。學術界曾經給它起了個文鄒鄒的學名,叫做「模因」。但是實際上,沒人這么用.

1900/1/1 0:00:00
CHA:波卡插槽拍賣在即 哪些生態項目值得關注?

近期,波卡平行鏈插槽拍賣的熱度越來越高,而隨著波卡測試網 Rococo V1 開始接入平行鏈測試網,意味著備受期待的平行鏈插槽競拍也越來越近了.

1900/1/1 0:00:00
DEFI:58學院TIM:DeFi、layer2依然是2021年加密市場頂流

2020年下半年以來,在機構增持、減半利好、疫情帶來的開閘放水以及DeFi興起等因素的影響下,比特幣開啟上漲模式,尤其是今年初,比特幣更是一路狂奔,不斷突破前高,帶來了新一輪牛市.

1900/1/1 0:00:00
聯盟鏈:數字經濟大勢所趨 賦能實體產業

當前,全球經濟越來越呈現數字化特征,人類社會正在進入以數字化為主要標志的新階段。數字經濟已經成為世界的主要經濟形態,也成為推動我國經濟社會發展的核心動力.

1900/1/1 0:00:00
區塊鏈:知識產權保護 區塊鏈技術或將成必選項

2月1日出版的第3期《求是》雜志將發表中共中央總書記、國家主席、中央軍委主席習近平的重要文章《全面加強知識產權保護工作 激發創新活力推動構建新發展格局》.

1900/1/1 0:00:00
ads