加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

a16z :詳解Web3安全領域常見的攻擊類型和經驗教訓_WEB:WEB4 AI

Author:

Time:1900/1/1 0:00:00

原文作者:RiyazFaizullabhoy與MattGleason

原文標題:《a16z.com/2022/04/23/web3-security-crypto-hack-attack-lessons/">Web3Security:AttackTypesandLessonsLearned》

原文編譯:胡韜,鏈捕手

web3的大量安全性取決于區塊鏈做出承諾和對人為干預具有彈性的特殊能力。但是最終性的相關特征——交易通常是不可逆的——使得這些軟件控制的網絡成為攻擊者的誘人目標。事實上,隨著區塊鏈——作為web3基礎的去中心化計算機網絡——及其伴隨的技術和應用程序積累價值,它們越來越成為攻擊者夢寐以求的目標。

盡管web3與早期的互聯網迭代有所不同,但我們已經觀察到與以前的軟件安全趨勢的共同點。在許多情況下,最大的問題與以往一樣。通過研究這些領域,防御者——無論是開發商、安全團隊還是日常加密用戶——可以更好地保護自己、他們的項目和錢包免受潛在的竊賊的侵害。下面我們根據經驗提出一些常見的主題和預測。

跟著資金

攻擊者通常旨在最大化投資回報。他們可以花費更多的時間和精力來攻擊具有更多“總價值鎖定”或TVL的協議,因為潛在的回報更大。

a16z政策負責人:美SEC應與加密貨幣公司合作:金色財經報道,a16z政策負責人Brian Quintenz發文表示,美國證券交易委員會(SEC)今天的行動延續了不負責任的逐級監管模式,傷害了企業家、投資者和消費者,同時有可能扼殺創新并將負責任的公司從美國趕走。Coinbase十多年來一直是一個負責任的行業參與者,曾幫助在美國開辟了Web3。作為一家上市公司,它曾多次嘗試在美國證券交易委員會注冊,并長期呼吁進行監管,但監管機構沒有任何動作。強制執行不能替代指導意見。通過對第三方的執法行動,對特定代幣是否是證券進行訴訟是不恰當的,對保護消費者或為市場提供明確性沒有什么作用。相反,SEC應該與市場參與者合作,使規則現代化并澄清其應用的范圍。[2023/6/7 21:20:40]

資源最豐富的黑客組織更經常瞄準高價值系統。新穎的攻擊也更頻繁地針對這些珍貴的目標。

低成本攻擊永遠不會消失,我們預計它們在可預見的未來會變得更加普遍。

修補漏洞

隨著開發人員從久經考驗的攻擊中學習,他們可能會將web3軟件的狀態提高到“默認安全”的程度。通常,這涉及收緊應用程序編程接口或API,?以使人們更難錯誤地引入漏洞。

雖然安全始終是一項正在進行中的工作,但防御者和開發人員可以通過消除攻擊者的大部分低成本果實來提高攻擊成本。

a16z已將推特頭像換為BAYC作品:3月23日消息,投資機構a16z已將推特頭像換為Bored Ape Yacht Club作品。此前消息,Yuga Labs以40億美元估值完成4.5億美元融資,a16z領投, Google、Samsung、Adidas等參投。[2022/3/23 14:12:22]

隨著安全實踐的改進和工具的成熟,以下攻擊的成功率可能會大幅下降:治理攻擊、價格預言機操縱和重入漏洞。

無法確保“完美”安全性的平臺將不得不使用漏洞緩解措施來降低損失的可能性。這可能會通過減少其成本收益分析的“收益”或上行空間來阻止攻擊者。

分類攻擊

對不同系統的攻擊可以根據它們的共同特征進行分類。定義特征包括攻擊的復雜程度、攻擊的自動化程度以及可以采取哪些預防措施來防御它們。

以下是我們在過去一年中最大的黑客攻擊中看到的攻擊類型的非詳盡列表。我們還包括了我們對當今威脅形勢的觀察以及我們預計未來web3安全性的發展方向。

APT操作:頂級掠食者

通常稱為高級持續威脅(APT)的專家對手是安全的惡魔。他們的動機和能力差異很大,但他們往往富有而且堅持不懈。不幸的是,他們很可能會一直在身邊。不同的APT運行許多不同類型的操作,但這些威脅參與者往往最有可能直接攻擊公司的網絡層以實現其目標。?

a16z合伙人Chris Dixon:Twitter或Discord這樣的消息服務應建立在開源協議上:金色財經報道,a16z合伙人Chris Dixon在推特上發文稱,諸如Twitter或Discord這樣的消息服務應建立在開源協議上,就像電子郵件E-mail一樣。但是,也許有人會問,建立在開源協議上的消息服務如何盈利呢?Chris Dixon認為,如今在開源的SMTP協議(當然還有HTTP協議)上已經構建了數千億美元的業務,因此不用擔心盈利問題;對于“出現類似垃圾郵件和其他壞事情”這個問題,Chris Dixon表示,與 SMTP 和 HTTP 開源協議一樣,我們有合法的系統,加上合規提供者(gmail 等)可以過濾(但由于用戶轉換成本低而被限制變壞)。還有人質疑,既然開源協議這么好,為什么這么多年沒有奏效呢?Chris Dixon解釋說,對于最終可行的技術,大多數人都會有這樣的想法。實際上,如今互聯網已經有許多創新工具了,比如在互聯網上出現了新的存儲信息方法,可以讓用戶控制信息而不是由企業控制信息,也有利用開放協議來募集資金的創新方法。[2021/12/1 12:42:30]

我們知道一些高級團體正在積極瞄準web3項目,我們懷疑還有其他人尚未確定。最受關注的APT背后的人往往生活在與美國和歐盟沒有引渡條約的地方,這使得他們更難因其活動而受到起訴。最著名的APT之一是Lazarus,這是一個朝鮮組織,美國聯邦調查局最近稱其進行了迄今為止最大的加密黑客攻擊。

A16z發布第三代全新互聯網政策議程:金色財經報道,10月13日消息,a16z發布第三代互聯網政策議程,該議程將成為a16z全新Web3 Policy Hub的動態文件,同時為政府、學術界、民間社會和私營部門的領導者提供更多資源并致力于為網絡未來建立一個共同愿景。?A16z表示,過去十年教會我們需要一個積極的戰略來塑造技術,并且在開放社會中發揮作用,在這種情況下,Web3將會帶來一波全新的創新浪潮,政策制定者和監管機構可以利用 Web3 提供的工具來構建互聯網,從而更好地為社會釋放更多機會、保護數據、并且解決關鍵問題。?A16z已經開始努力確保這個新議程能夠運作,在過去幾周時間已經向參議院領導層提交了一封信函,旨在解決目前基礎設施法案中稅收條款的挑戰,此外a16z還發布了一個政策框架,概述了穩定幣在促進金融包容性方面的作用,另外也與參議院銀行委員會的每位成員分享了四項立法提案,以鼓勵政策制定者考慮周到、具體的方案去監管去中心化技術。由于 Web3 的廣度和影響,定義開明的政策和監管戰略是一項重要任務,任何單個組織都無法自行解決。A16z認為,現在是時候開始建立一個更好的互聯網了。[2021/10/13 20:26:46]

例子:

Ronin驗證器被攻擊

輪廓

A16z計劃推出第三支加密風投基金,募資規模達10億美元:據英國《金融時報》報道,知名風險資公司Andreessen Horowitz(a16z)正在計劃推出一支總值最高達10億美元新基金,以向加密貨幣和加密初創公司進行投資。據悉,該基金規模可能會在8-10億美元之間。最近a16z投資隱私零知識應用程序平臺Aleo,他們也是Coinbase和Ripple等加密貨幣公司早期投資者。如果新基金順利啟動,將會是a16z第三支加密貨幣基金。A16z在2018年首次推出專注于加密貨幣行業基金,2020年推出第二支加密貨幣基金。如果a16z第三支基金最終成功募集10億美元,將比肩Paradigm成為加密領域里規模最大投資資金池之一。[2021/5/1 21:15:33]

誰:民族國家、資金雄厚的犯罪組織和其他先進的有組織的團體。例子包括Ronin黑客。?

復雜性:高。

可自動化性:低

對未來的期望:只要APT能夠將其活動貨幣化或實現各種目的,它們就會保持活躍。

以用戶為目標的網絡釣魚:社會工程學

網絡釣魚是一個眾所周知的普遍問題。網絡釣魚者試圖通過各種渠道發送誘餌消息來誘捕他們的獵物,這些渠道包括即時通訊、電子郵件、Twitter、電報、Discord和被黑網站。如果你瀏覽垃圾郵件郵箱,你可能會看到數百次企圖誘騙你泄露密碼等信息或竊取你的錢財。?

現在web3允許人們直接交易資產,例如代幣或NFT,幾乎可以立即確定,網絡釣魚活動正在針對其用戶。對于知識或技術專業知識很少的人來說,這些攻擊是通過竊取加密貨幣來賺錢的最簡單方法。即便如此,對于有組織的團體來說,它們仍然是一種有價值的方法來追蹤高價值目標,或者對于高級團體來說,通過例如網站接管來發動廣泛的、抽干錢包的攻擊。?

例子

直接針對用戶的OpenSea網絡釣魚活動

針對前端應用程序的BadgerDAO網絡釣魚攻擊

輪廓

誰:從腳本初學者到有組織的團體的任何人。

復雜性:低-中。

可自動化性:中等-高。

對未來的期望:網絡釣魚的成本很低,網絡釣魚者往往會適應并繞過最新的防御措施,因此我們預計這些攻擊的發生率會上升。可以通過增加教育和意識、更好的過濾、改進的警告橫幅和更強大的錢包控制來改進用戶防御。

供應鏈漏洞:最薄弱的環節

當汽車制造商發現車輛中的缺陷部件時,他們會發出安全召回。在軟件供應鏈中也不例外。

第三方軟件庫引入了很大的攻擊面。在web3之前,這一直是跨系統的安全挑戰,例如去年12月影響廣泛的Web服務器軟件的log4j漏洞利用。攻擊者將掃描互聯網以查找已知漏洞,以找到他們可以利用的未修補問題。

導入的代碼可能不是由項目自己的工程團隊編寫的,但其維護至關重要。團隊必須監控其軟件組件的漏洞,確保部署更新,并及時了解他們所依賴的項目的動力和健康狀況。web3軟件漏洞利用的真實和即時成本使得負責任地將這些問題傳達給用戶具有挑戰性。關于團隊如何或在何處以一種不會意外使用戶資金面臨風險的方式相互交流這些信息,目前還沒有定論。?

例子

Wormhole橋攻擊

Multichain?漏洞

輪廓

誰:有組織的團體,例如APT、獨立黑客和內部人士。

復雜性:中等。

可自動化性:中等。

對未來的期望:隨著軟件系統的相互依賴性和復雜性的增加,供應鏈漏洞可能會增加。在為web3安全開發出良好的、標準化的漏洞披露方法之前,機會主義的黑客攻擊也可能會增加。

治理攻擊:選舉掠奪者

這是上榜的第一個特定于加密行業的問題。web3中的許多項目都包含治理方面,代幣持有者可以在其中提出改變網絡的提案并對其進行投票。雖然這為持續發展和改進提供了機會,但它也打開了一個后門,可以引入惡意提案,如果實施可能會破壞網絡。

攻擊者設計了新的方法來規避控制、征用領導權和掠奪國庫。攻擊者可以拿出大量的“閃電貸”來獲得足夠的選票,就像最近發生DeFi項目Beanstalk上的事件一樣。導致提案自動執行的治理投票更容易被攻擊者利用。然而,如果提案的制定存在時間延遲或需要多方手動簽署,則可能更難實施。

例子

Beanstalk資金轉移事件

輪廓

誰:從有組織的團體(APT)到獨立黑客的任何人。

復雜性:從低到高,取決于協議。

可自動化性:從低到高,取決于協議。?

對未來的期望:這些攻擊高度依賴于治理工具和標準,尤其是當它們與監控和提案制定過程有關時。

定價預言機攻擊:市場操縱者

準確地為資產定價是困難的。在傳統交易領域,通過市場操縱人為抬高或壓低資產價格是非法的,你可能會因此受到罰款或逮捕。在DeFi市場中,隨機的用戶能夠“閃電交易”數億或數十億美元并導致價格突然波動,這個問題很明顯。

許多web3項目依賴于“預言機”——提供實時數據的系統,是鏈上無法找到的信息來源。例如,預言機通常用于確定兩種資產之間的交換定價。但攻擊者已經找到方法來欺騙這些所謂的真相來源。

隨著預言機標準化的進展,鏈下和鏈上世界之間將會有更安全的橋梁,我們可以期待市場對操縱嘗試變得更有彈性。運氣好的話,有朝一日這類攻擊可能會幾乎完全消失。

例子

Cream?市場操縱

輪廓

誰:有組織的團體(APT)、獨立黑客和內部人士。

復雜程度:中等。

自動化:高。

對未來的期望:隨著準確定價方法變得更加標準,可能會降低。

新漏洞:未知未知

“Zero-day”漏洞攻擊——之所以這樣命名,是因為它們在出現時就是只公開了0天的漏洞——是信息安全領域的熱點問題,在web3安全領域也不例外。因為它們是突然出現的,所以它們是最難防御的攻擊。

如果有的話,web3讓這些昂貴的、勞動密集型的攻擊更容易貨幣化,因為人們一旦被盜就很難追回加密資金。攻擊者可以花費大量時間仔細研究運行鏈上應用程序的代碼,以找到一個可以證明他們所有努力的錯誤。同時,一些曾經新穎的漏洞繼續困擾著毫無戒心的項目;著名的重入漏洞曾發生在早期的以太坊項目?TheDAO上,如今繼續在其它地方重新出現。

目前尚不清楚該行業將能夠多快或輕松地適應對這些類型的漏洞進行分類,但對審計、監控和工具等安全防御的持續投資將增加攻擊者試圖攻擊這些漏洞的成本。

例子

PolyNetwork的跨鏈交易漏洞

Qubit的無限鑄幣漏洞

輪廓

誰:有組織的團體(APT)、獨立黑客和內部人士。

復雜性:中等-高。

可自動化性:低。

對未來的期望:更多的關注會吸引更多的白帽,并使發現新漏洞的“進入門檻”更高。同時,隨著web3采用的增長,黑帽黑客尋找新漏洞的動機也在增加。就像在許多其他安全領域一樣,這很可能仍然是一場貓捉老鼠的游戲。

Tags:WEBWEB3APT加密貨幣WEB4 AIMETAWEB3PAapt幣發行總量加密貨幣行情INVESTING

pepe最新價格
Gate.io Monday''s Delight Red Packet Event, Will be Up For Grabs Soon_GAT:GATE

isaspecialeventthatwillbeheldeveryMondayfromMarch8.

1900/1/1 0:00:00
《來雪梨,透明一點》雪梨安全月活動第二季正式啟動!_TPS:OIN

親愛的用戶: 雪梨交易所安全月活動第二期來啦!本期活動落腳點除了安全與透明外,重點讓小伙伴們“多賺一點”!為了更好地實現這一目標.

1900/1/1 0:00:00
盤點跨鏈橋攻擊事件,跨鏈橋有哪些常見漏洞?_區塊鏈:哪個不是區塊鏈特性

原文標題:《Cross-chainbridgevulnerabilitysummary》原文作者:lunaray原文編譯:ChinaDeFi隨著區塊鏈和鏈上項目的增長,對多鏈項目的需求正在變多.

1900/1/1 0:00:00
星球日報 | Akutars項目價值3400萬美元ETH被永久鎖定;Yuga Labs元宇宙項目Otherside將于5月1日啟動(4月23日)_區塊鏈:加密貨幣是什么意思是傳銷

Akutars項目方價值3400萬美元ETH被永久鎖定,系合約實現邏輯問題歐科云鏈鏈上天眼:NFT項目方Akutars的11,539.5ETH被永久鎖定在拍賣合約.

1900/1/1 0:00:00
ZT創新板即將上線GST_TPS:htt幣被騙

親愛的ZT用戶: ZT創新板即將上線GST,並開啟GST/USDT交易對。具體上線時間如下:充值:已開啟;交易:2022年4月27日18:00; GST 項目簡介:STEPN是壹款具有有趣社交元.

1900/1/1 0:00:00
《來雪梨,透明一點》雪梨安全月活動第二季正式啟動!_USD:ARC

親愛的用戶: 雪梨交易所安全月活動第二期來啦!本期活動落腳點除了安全與透明外,重點讓小伙伴們“多賺一點”!為了更好地實現這一目標.

1900/1/1 0:00:00
ads