雖然有著越來越多的人參與到區塊鏈的行業之中,然而由于很多人之前并沒有接觸過區塊鏈,也沒有相關的安全知識,安全意識薄弱,這就很容易讓攻擊者們有空可鉆。面對區塊鏈的眾多安全問題,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹十篇區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界。
系列回顧:
區塊鏈安全入門筆記(一) | 慢霧科普
公鏈 Public Blockchain
公有鏈(Public Blockchain)簡稱公鏈,是指全世界任何人都可隨時進入讀取、任何人都能發送交易且能獲得有效確認的共識區塊鏈。公鏈通常被認為是完全去中心化的,鏈上數據都是公開透明的,不可更改,任何人都可以通過交易或挖礦讀取和寫入數據。一般會通過代幣機制(Token)來鼓勵參與者競爭記賬,來確保數據的安全性。
鄔賀銓:將區塊鏈嵌入智聯網終端可解決數據資產化問題:中國工程院院士鄔賀銓在由新浪科技、新浪5G聯合發起的《5G大家談》欄目中表示,將人工智能芯片、軟件等集成到物聯網模塊中成為AIoT終端,再發展至AIoT智聯網,適用于要求更精密的環境。此外,將區塊鏈能力嵌入AIoT終端,除了保障物聯網設備的接入認證、數據加密與設備控制授權的安全,亦能解決基于數據的確權和數據資產化問題。(新浪科技)[2020/5/17]
由于要檢測所有的公鏈的工作量非常大,只靠一家公司不可能監測整個區塊鏈生態安全問題,這就導致了黑客極有可能在眾多公鏈之中找尋到漏洞進行攻擊。2017 年 4 月 1 日,Stellar 出現通脹漏洞,一名攻擊者利用此漏洞制造了 22.5 億的 Stellar 加密貨幣 XLM,當時價值約 1000 萬美元。
區塊鏈游戲報告:7年融資5.5億美元,游戲工作室最受投資者青睞:The Block近日發布了一份區塊鏈游戲研究報告,報告顯示目前市場上至少有73家區塊鏈游戲公司,這些公司的主要業務集中在開發游戲,生產平臺和提供基礎設施。從融資上來看,區塊鏈游戲行業已經獲得了3.13億美元的風險投資和2.37億美元的來自ICO的資金,總計5.5億美元。雖然從2018年到2019年,區塊鏈的行業平均投資下降了57%,但對區塊鏈游戲行業的投資僅下降了18%。本報告同時分析了57宗交易,以確定哪些特定類別最受投資者歡迎。其中,游戲工作室是最受歡迎的投資類別,投資在該類別的金額總價值為1.335億美元,投資數量也達到21筆。奇幻/電子競技平臺在總投資額中排名第四,約為2400萬美元,但卻占總投資額的21%。值得注意的是,奇幻/電子競技平臺投資的平均金額為200萬美元,而游戲工作室的金額為630萬美元。[2020/5/15]
動態 | 火幣中國走進天津自貿區 提高區塊鏈技術與當地企業產業升級結合:12月3日, 火幣中國受邀出席了中國(天津)自貿試驗區(以下簡稱天津自貿區)區塊鏈技術與創新應用企業座談會,火幣中國總裁助理、清華X-lab特聘導師范進為參會企業進行了培訓。本次培訓旨在企業加強對區塊鏈技術與產業創新應用現狀及前景的認識、展望。同時,天津自貿區管委會希望借助區塊鏈技術,為當地企業謀求更多發展機遇。
范進針對天津自貿區特點,在培訓中講到,通過應用區塊鏈技術與天津自貿區優勢產業如跨境電商、供應鏈金融和融資租賃等相結合,以及在人才、資金和政策上進行扶持,天津自貿區將有望打造成環渤海地區的國際貿易金融“區塊鏈+”示范區。[2019/12/4]
圖片來自 SlowMist Hacked
交易所 Exchange
動態 | 區塊鏈創業公司Nuggets聘請花旗、Visa前高管Eric Warfel擔任戰略顧問:據雅虎財經消息,英國區塊鏈創業公司Nuggets已聘請花旗、Visa和PayPal前高管Eric Warfel擔任戰略顧問。Eric Warfel此前曾擔任VISA代幣應用部門的高級主管,最近還負責為花旗風投提供分布式賬本POCs,他將為Nuggets與銀行、支付部門的整合提供戰略指導。[2019/6/30]
與買賣股票的證券交易所類似,區塊鏈交易所即數字貨幣買賣交易的平臺。數字貨幣交易所又分為中心化交易所和去中心化交易所。
去中心化交易所:交易行為直接發生在區塊鏈上,數字貨幣會直接發回使用者的錢包,或是保存在區塊鏈上的智能合約。這樣直接在鏈上交易的好處在于交易所不會持有用戶大量的數字貨幣,所有的數字貨幣會儲存在用戶的錢包或平臺的智能合約上。去中心化交易通過技術手段在信任層面去中心化,也可以說是無需信任,每筆交易都通過區塊鏈進行公開透明,不負責保管用戶的資產和私鑰等信息,用戶資金的所有權完全在自己手上,具有非常好的個人數據安全和隱私性。目前市面上的去中心化交易所有 WhaleEx、Bancor、dYdX 等
聲音 | 云南白藥副董事長汪戎:區塊鏈等數字化技術對醫藥產業有深遠影響:據東方財富網消息,近日,云南白藥控股有限公司副董事長汪戎表示,近年來,市場對優質創新藥、優質仿制藥、優質原料藥、優質護理和快消品、優質醫療服務體系的需求日益增長,而生物技術和生命科學驚人的發現和創新,云計算、大數據、人工智能、區塊鏈為代表的數字化技術與醫藥產業的深度融合,提供了滿足這些需求的技術可能性。這些變化將大力推動醫藥產業轉型升級,并加速產業資源整合和新業態涌現。[2018/11/15]
中心化交易所:目前熱門的交易所大多都是采用中心化技術的交易所,使用者通常是到平臺上注冊,并經過一連串的身份認證程序(KYC)后,就可以開始在上面交易數字貨幣。用戶在使用中心化交易所時,其貨幣交換不見得會發生在區塊鏈上,取而代之的可能僅是修改交易所數據庫內的資產數字,用戶看到的只是賬面上數字的變化,交易所只要在用戶提款時準備充足的數字貨幣可供匯出即可。當前的主流交易大部分是在中心化交易所內完成的,目前市面上的中心化交易所有幣安,火幣,OKEx 等。
由于交易所作為連接區塊鏈世界和現實世界的樞紐,儲存了大量數字貨幣,它非常容易成為黑客們覬覦的目標,截止目前全球數字貨幣交易所因安全問題而遭受損失金額已超過 29 億美元(數據來源 SlowMist Hacked)。
圖片來自 SlowMist Hacked
數字貨幣領域,攻擊者的屠戮步伐從未停止。激烈的攻防對抗之下,防守方處于絕對的弱勢,其攻擊手法多種多樣,我們會在之后的文章中為大家進行介紹。職業黑客往往會針對數字貨幣交易所開啟定向打擊,因此慢霧安全團隊建議各方交易所加強安全建設,做好風控和內控安全,做到:“早發現,早預警,早止損。”
相關交易所防御建議可參考:
慢霧紅色警報:交易所接連被黑的防御建議
節點 Node
在傳統互聯網領域,企業所有的數據運行都集中在一個中心化的服務器中,那么這個服務器就是一個節點。由于區塊鏈是去中心化的分布式數據庫,是由千千萬萬個“小服務器”組成。區塊鏈網絡中的每一個節點,就相當于存儲所有區塊數據的每一臺電腦或者服務器。所有新區塊的生產,以及交易的驗證與記帳,并將其廣播給全網同步,都由節點來完成。節點分為“全節點”和“輕節點”,全節點就是擁有全網所有的交易數據的節點,那么輕節點就是只擁有和自己相關的交易數據節點。由于每一個全節點都保留著全網數據,這意味著,其中一個節點出現問題,整個區塊鏈網絡世界也依舊能夠安全運行,這也是去中心化的魅力所在。
RPC
遠程過程調用(Remote Procedure Call,縮寫為 RPC)是一個計算機通信協議。以太坊 RPC 接口是以太坊節點與其他系統交互的窗口,以太坊提供了各種 RPC 調用:HTTP、IPC、WebSocket 等等。在以太坊源碼中,server.go 是核心邏輯,負責 API 服務的注入,以及請求處理、返回。http.go 實現 HTTP 的調用,websocket.go 實現 WebSocket 的調用,ipc.go 實現 IPC 的調用。以太坊節點默認在 8545 端口提供了 JSON RPC 接口,數據傳輸采用 JSON 格式,可以執行 Web3 庫的各種命令,可以向前端(例如 imToken、Mist 等錢包客戶端)提供區塊鏈上的信息。
以太坊黑人節漏洞
ETH Black Valentine's Day
2018 年 3 月 20 日,慢霧安全團隊觀測到一起自動化盜幣的攻擊行為,攻擊者利用以太坊節點 Geth/Parity RPC API 鑒權缺陷,惡意調用 eth_sendTransaction 盜取代幣,持續時間長達兩年,單被盜的且還未轉出的以太幣價值就高達現價 2 千萬美金(以當時 ETH 市值計算),還有代幣種類 164 種,總價值難以估計(很多代幣還未上交易所正式發行)。
通過慢霧安全團隊獨有的墨子(MOOZ)系統對全球約 42 億 IPv4 空間進行掃描探測,發現暴露在公網且開啟 RPC API 的以太坊節點有 1 萬多個。這些節點都存在被直接盜幣攻擊的高風險。這起利用以太坊 RPC 鑒權缺陷實施的自動化盜幣攻擊,已經在全球范圍內對使用者造成了非常嚴重的經濟損失。
通過錢包轉賬 ETH 或是 ERC-20 Token 時,我們知道這個轉賬需要付手續費。另外,正如《趙麗穎結婚喜訊已上鏈,手把手教你打造區塊鏈“鉆戒”》一文中介紹的,我們還可以一邊轉賬一邊在區塊.
1900/1/1 0:00:00今年年初,B安CEO趙長鵬在《財富》雜志印度板塊刊登評論,他表示“DeFi在2021年出現了快速創新,我們可以會在2022年看到蓬勃發展的興趣和創作.
1900/1/1 0:00:00前言:只需1%的誠實節點在現實中可行嗎?歡迎大家一起探討。本文作者Trustnodes,由藍狐筆記社群“LS”翻譯.
1900/1/1 0:00:001、迪士尼2022年預測有約35億美元的凈利潤,約占總收入的5%,目前市值超過2000億美元,相對于2022年的凈利潤預測有約57倍的市盈率.
1900/1/1 0:00:00StrongBlock希望通過激勵全節點來推動公鏈的去中心化。自以太坊采用 EIP1559 之后,銷毀的以太坊已經超過了 200 萬枚,而以太坊的銷毀量也成了很多人判斷項目熱點的一個指標,當一天.
1900/1/1 0:00:00注:原文首發于2021年8月在幾個月前,我就開始和 Solana 團隊的 Ben Sparango 和 Austin Federa 接觸,考慮進行一次深度調研.
1900/1/1 0:00:00