從6月底到現在,一個月不到的時間,業界發生了多起較為重大的攻擊事件:
6月29日,THORChain受到惡意攻擊,損失估計達14萬美元。
7月3日,跨鏈項目Chainswap合約遭到攻擊,部分用戶代幣被主動從與 ChainSwap 交互的錢包中取出,總損失約為80萬美元,跨鏈橋暫停使用。
7月11日,跨鏈項目Chainswap發布推文表示再次遭到黑客攻擊,在該跨鏈橋部署智能合約的超20個項目代幣都遭遇黑客盜取,總損失價值400萬美元。
7月12日,跨鏈項目Anyswap新推出的V3跨鏈流動性池也遭到黑客攻擊,總計損失超過787萬美元。
7月16日,THORChain再次受到攻擊,損失約為1.3萬ETH,價值約為2500萬美元。
獨家 | 歐科云鏈李煉炫:央行下發的區塊鏈金融應用評估規則,消除了潛在非市場因素的影響:金色財經報道,對于“央行近日下發區塊鏈金融應用評估規則,銀行、券商、保險公司等金融機構進行區塊鏈技術金融應用的產品設計、軟件開發、系統評估,迎來統一標準。這會對傳統金融帶來怎樣的改變?對于區塊鏈行業有怎樣的推進作用?”記者提問,歐科云鏈研究院首席研究員李煉炫接受采訪時表示,金融行業屬于國民經濟的核心,強調風險防范。央行下發的這份文件,主要是針對區塊鏈技術標準和規范的制定,在產品設計、軟件開發和系統運營都給出了具體的技術指標、評估方法和標準,這有利于防止出現技術和運營風險。當然,這份文件也消除了潛在非市場因素的影響---只要滿足《規則》的相關規范和標準,那么該技術應用是可以繼續推進的。
對區塊鏈行業而言,目前區塊鏈技術尚處于發展初期,尚未形成統一的標準和規則,而央行的這份文件是在國內甚至是全球的第一份區塊鏈技術標準和規范文件;制定統一的標準規范,可以促進區塊鏈行業的健康發展。[2020/7/22]
從上面這些案例,我們明顯發現這些攻擊事件表現出四個鮮明的特點:
獨家 | BTC 24h 鏈上活躍地址數下降12.35%:金色財經報道,據歐科云鏈OKLink數據顯示,BTC 24h鏈上活躍地址數總計681518,較前日下降12.35% ;鏈上交易量總計303191.6 BTC,較前日下降5.16% ;鏈上交易筆數總計263270,較前日下降5% ;BTC鏈上活躍度下降。
截至上午10時,BTC全網算力約為115.57EH/s,較前日下降1.04EH/s,全網算力呈下降趨勢。[2020/6/29]
1.都是針對跨鏈項目展開的攻擊。
2.多個項目在一個月內反復受到攻擊。
3.項目因攻擊受到的損失金額越來越大。
4.不僅被攻擊項目本身的運作受到影響,而且部署在跨鏈項目的其它項目方的運作也受到影響。
獨家 | 武景剛:區塊鏈等技術的創新是開啟智能化時代的重要動因:清華-青島大數據工程研究中心區塊鏈物聯網實驗室主任武景剛在接受金色財經獨家采訪時表示:區塊鏈的進入解決了物聯網現有問題。區塊鏈的去中心化架構減輕了物聯網舊有的中心計算的壓力,也為物聯網的組織架構創新提供了更多可能。區塊鏈、物聯網之間沒有什么必然關系,它們是各自解決各自的問題。從宏觀角度理解,物聯網、區塊鏈、大數據、人工智能等技術創新是開啟智能化時代的重要動因,更關鍵的是,它們在彼此促進融合發展。[2018/9/24]
縱觀這些被攻擊的項目,絕大多數都是因為在資產跨鏈的過程中,缺乏對資產、簽名等的驗證導致黑客抓住了其中的漏洞對項目進行攻擊。
這些問題中有一類(比如通過相同的簽名能夠反推出私鑰)是圈內早已知曉的問題,但在跨鏈這個新場景下,缺乏先例,導致開發團隊可能會因為疏忽而遺漏對這類問題的排查。另一類則是因為跨鏈應用涉及的場景復雜導致團隊在代碼邏輯的設計中稍有不慎就會遺漏一些對關鍵點的檢查。
獨家 | Bitblock Capital戰略研究部總監沈天揚:電力資源有優勢的中亞地區是挖礦較好的選擇:針對“全球挖礦政策友好度”問題,金色財經獨家采訪到Bitblock Capital戰略研究部總監沈天揚,他表示:“全球對于區塊鏈支持的國家已經在逐步增加,但并不代表承認虛擬貨幣的國家政策對挖礦友好即是挖礦的優先選擇,現在無論是比特幣礦機還是以太坊,耗電量依舊是核心成本,所以在一級市場來說,政策對挖礦的權重并不是很大,哈薩克斯坦,吉爾吉斯斯坦等電力資源優勢較明顯的中亞地區是挖礦比較好的選擇。”[2018/9/4]
任何一個新應用登場,項目方都要必須面對這樣的挑戰。
此外,跨鏈項目受攻擊還給業界帶來了一個新的安全挑戰:以往項目受到攻擊時,受損失的僅僅是項目方自己;而在跨鏈領域,由于跨鏈應用本身成為了平臺,它會承載其它的應用,因此一旦跨鏈應用本身受到攻擊,則連帶受到損失的就不僅僅是跨鏈項目本身而且還包括跨鏈應用承載的項目了。
在這些攻擊案例中,Chainswap第二次受到攻擊時,就導致部署在上面的超過20個項目連帶受到損失并不得不重新部署合約。恐怕這一點是此前很多項目方都沒有意識到的新動向和新問題。
這說明安全隱患涉及的問題無論在廣度還是在深度上都上升到了一個前所未有的高度。
我們相信這個問題只會越來越顯現:因為區塊鏈生態的豐富必然導致跨鏈應用成為剛需,成為一個無法阻擋的趨勢。這意味著未來跨鏈應用只會越來越多,同時也意味著資產跨鏈也會越來越頻繁,因此未來的項目方也在部署應用時不可能僅僅只考慮某個區塊鏈而要考慮應用的跨鏈場景。由此帶來的狀況就是安全問題必然越來越突出,攻防矛盾越來越尖銳。
面對這個新形勢,從應用的角度看:不僅跨鏈應用項目方本身要高度重視項目代碼的安全,對代碼的審查要比以往更加重視,而且部署在跨鏈應用上的第三方項目方未來除了注重項目自身的安全以外也也必須重視跨鏈應用的安全。
從代碼的角度看:跨鏈項目的代碼為了因應新的安全挑戰必然越來越復雜;部署在跨鏈應用上的項目也必然會越來越復雜,比如要增加處理緊急狀況的功能和接口,以便在事發的第一時間及時提取其部署在不同區塊鏈上的流動性。
從項目方的角度看:未來面對更加復雜的應用場景和更高的代碼難度,對代碼的審計必然要更加重視。
從用戶的角度看:一定要更加慎重地對自己投資或者有意向投資的項目進行詳細的審查,重點審閱項目方的審計報告。
從審計公司的角度看:面對越來越復雜的系統,審計的難度也將越來越大,審計的要求也會越來越高。對此作為從業者的靈蹤安全不僅將一如既往地在審計過程中做好代碼的審計,更已經準備好全面的保駕護航方案,隨時應對項目方受到攻擊后在事發的第一時間為項目方提供完備的補救措施和全面的改進方案。
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
作者:
靈蹤安全CEO 譚粵飛
美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。
Tags:區塊鏈HAIAINChain區塊鏈運用的技術中不包括哪一項技術HashBit BlockChainrexchainblockchain2023
CBDC的成功將有益于為經濟增長、普惠金融、國內發展和全球貿易提供支持。立法者、央行官員和金融監管機構應在全球范圍內協調實行中央銀行數字貨幣(CBDC),以促進更平價、更快速、更具包容性和更透明.
1900/1/1 0:00:00網上申辦,鏈上開票。海南日報記者近日從省財政廳獲悉,我省正積極探索把區塊鏈應用融入財政電子票據管理中,著力在全國率先打造區塊鏈財政電子票據應用管理平臺,今年1月上線至6月30日,該平臺共開具區塊.
1900/1/1 0:00:002021年6月10日,巴塞爾委員會(BCBS)發布咨詢文件《對加密資產敞口的審慎處理》,將銀行類金融機構對加密資產的敞口納入巴塞爾協議的監管框架.
1900/1/1 0:00:001999 年,Napster通過提供無限的免費音樂席卷全球,唱片公司還沒有轉向新的商業模式。用戶可以自由共享媒體文件,因為Napster的點對點網絡消除了這樣做的障礙.
1900/1/1 0:00:002020年加密貨幣市場有兩大值得關注的趨勢,其一是年初中心化交易所的衍生品交易迎來爆發,全年比特幣期貨合約的持倉量從約27億美元上漲至約94億美元,漲幅達到248.15%.
1900/1/1 0:00:00在DeFi多鏈開花之后,跨鏈就成為一種剛需,加密貨幣行業也有多個跨鏈產品發布,但跨鏈安全問題也隨之而來.
1900/1/1 0:00:00