加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > ICP > Info

慢霧余弦撰文:區塊鏈黑暗森林自救手冊_ORE:SPORE

Author:

Time:1900/1/1 0:00:00

編者按:LUNA、3AC、FTX此前的加密巨人都相繼倒下,與之相關的參與各方都損失慘重。無數案例都在告訴我們:Web3存在黑暗森林,始終有人會作惡。此時的我們,等不到監管的明確,更不能指望陌生人的善意,唯一可行的辦法是提升自身認知,進行自救。本文為舊文重發,是慢霧創始人余弦編撰的《區塊鏈黑暗森林自救手冊》導讀部分。

區塊鏈是個偉大的發明,它帶來了某些生產關系的變革,讓「信任」這種寶貴的東西得以部分解決。但,現實是殘酷的,人們對區塊鏈的理解會存在許多誤區。這些誤區導致了壞人輕易鉆了空子,頻繁將黑手伸進了人們的錢包,造成了大量的資金損失。這早已是黑暗森林。

基于此,慢霧科技創始人余弦傾力輸出——區塊鏈黑暗森林自救手冊。

本手冊(當前 V1 Beta)大概 3 萬 7 千字,由于篇幅限制,這里僅羅列手冊中的關鍵目錄結構,也算是一種導讀。完整內容可見:

https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook

我們選擇 GitHub 平臺作為本手冊的首要發布位置是因為:方便協同及看到歷史更新記錄。你可以 Watch、Fork 及 Star,當然我們更希望你能參與貢獻。

好,導讀開始...

如果你持有加密貨幣或對這個世界有興趣,未來可能會持有加密貨幣,那么這本手冊值得你反復閱讀并謹慎實踐。本手冊的閱讀需要一定的知識背景,希望初學者不必恐懼這些知識壁壘,因為其中大量是可以“玩”出來的。

在區塊鏈黑暗森林世界里,首先牢記下面這兩大安全法則:

慢霧:Distrust發現嚴重漏洞,影響使用Libbitcoin Explorer3.x版本的加密錢包:金色財經報道,據慢霧區消息,Distrust 發現了一個嚴重的漏洞,影響了使用 Libbitcoin Explorer 3.x 版本的加密貨幣錢包。該漏洞允許攻擊者通過破解 Mersenne Twister 偽隨機數生成器(PRNG)來訪問錢包的私鑰,目前已在現實世界中造成了實際影響。

漏洞詳情:該漏洞源于 Libbitcoin Explorer 3.x 版本中的偽隨機數生成器(PRNG)實現。該實現使用了 Mersenne Twister 算法,并且僅使用了 32 位的系統時間作為種子。這種實現方式使得攻擊者可以通過暴力破解方法在幾天內找到用戶的私鑰。

影響范圍:該漏洞影響了所有使用 Libbitcoin Explorer 3.x 版本生成錢包的用戶,以及使用 libbitcoin-system 3.6 開發庫的應用。

已知受影響的加密貨幣包括 Bitcoin、Ethereum、Ripple、Dogecoin、Solana、Litecoin、Bitcoin Cash 和 Zcash 等。

風險評估:由于該漏洞的存在,攻擊者可以訪問并控制用戶的錢包,從而竊取其中的資金。截至 2023 年 8 月,已有超過 $900,000 美元的加密貨幣資產被盜。

解決方案:我們強烈建議所有使用 Libbitcoin Explorer 3.x 版本的用戶立即停止使用受影響的錢包,并將資金轉移到安全的錢包中。請務必使用經過驗證的、安全的隨機數生成方法來生成新的錢包。[2023/8/10 16:18:20]

零信任:簡單來說就是保持懷疑,而且是始終保持懷疑。

慢霧:JPEG'd攻擊者或已將全部6106.75枚ETH歸還給項目方:8月4日消息,慢霧MistTrack監測顯示,JPEG'd攻擊者或已將全部6106.75枚ETH歸還給項目方。[2023/8/4 16:18:46]

持續驗證:你要相信,你就必須有能力去驗證你懷疑的點,并把這種能力養成習慣。

關鍵內容

一、創建錢包

Download

1.找到正確的官網

a. Google

b. 行業知名收錄,如 CoinMarketCap

c. 多問一些比較信任的人

2.下載安裝應用

a.PC 錢包:建議做下是否篡改的校驗工作(文件一致性校驗)

b. 瀏覽器擴展錢包:注意目標擴展下載頁面里的用戶數及評分情況

c. 移動端錢包:判斷方式類似擴展錢包

d. 硬件錢包:從官網源頭的引導下購買,留意是否存在被異動手腳的情況

e. 網頁錢包:不建議使用這種在線的錢包

Mnemonic Phrase

創建錢包時,助記詞的出現是非常敏感的,請留意你身邊沒有人、攝像頭等一切可以導致偷窺發生的情況。同時留意下助記詞是不是足夠隨機出現

Keyless

慢霧:Uwerx遭受攻擊因為接收地址會多銷毀掉from地址轉賬金額1%的代幣:金色財經報道,Uwerx遭到攻擊,損失約174.78枚ETH,據慢霧分析,根本原因是當接收地址為 uniswapPoolAddress(0x01)時,將會多burn掉from地址的轉賬金額1%的代幣,因此攻擊者利用uniswapv2池的skim功能消耗大量WERX代幣,然后調用sync函數惡意抬高代幣價格,最后反向兌換手中剩余的WERX為ETH以獲得利潤。據MistTrack分析,黑客初始資金來自Tornadocash轉入的10 BNB,接著將10 BNB換成1.3 ETH,并通過Socket跨鏈到以太坊。目前,被盜資金仍停留在黑客地址0x605...Ce4。[2023/8/2 16:14:10]

1. Keyless 兩大場景(此處區分是為了方便講解)

a.Custody,即托管方式。比如中心化交易所、錢包,用戶只需注冊賬號,并不擁有私鑰,安全完全依托于這些中心化平臺

b. Non-Custodial,即非托管方式。用戶唯一掌握類似私鑰的權力,但卻不是直接的加密貨幣私鑰(或助記詞)

2.MPC 為主的 Keyless 方案的優缺點

二、備份錢包

助記詞/私鑰類型

1. 明文:12 個英文單詞為主

2. 帶密碼:助記詞帶上密碼后會得到不一樣的種子,這個種子就是之后拿來派生出一系列私鑰、公鑰及對應地址

3. 多簽:可以理解為目標資金需要多個人簽名授權才可以使用,多簽很靈活,可以設置審批策略

慢霧:Avalanche鏈上Zabu Finance被黑簡析:據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。[2021/9/12 23:19:21]

4. Shamir's Secret Sharing:Shamir 秘密共享方案,作用就是將種子分割為多個分片,恢復錢包時,需要使用指定數量的分片才能恢復

聲音 | 慢霧分析:以太坊“君士坦丁堡”和“圣彼得堡”硬分叉成功:據慢霧實時監測以太坊“君士坦丁堡”和“圣彼得堡”硬分叉成功。目前通過 Geth 和 Parity 節點觀察到在區塊高度 7280000 之后出塊穩定,說明以太坊硬分叉已經成功,中間由于最后五分鐘用戶訪問量過大導致 Etherscan 和 ethdevops 網站無法訪問,說明大家還是很關注本次以太坊升級的。同時慢霧也提醒大家不要過于激動,分叉是成功了,未來會遇到什么問題目前都是不確定的,希望大家繼續保持關注。[2019/3/1]

Encryption

1. 多處備份

a. Cloud:Google/Apple/微軟,結合 GPG/1Password 等

b. Paper:將助記詞(明文、SSS 等形式的)抄寫在紙卡片上

c. Device:電腦/iPad/iPhone/移動硬盤/U 盤等

d. Brain:注意腦記風險(記憶/意外)

2.加密

a.一定要做到定期不定期地驗證

b.采用部分驗證也可以

c. 注意驗證過程的機密性及安全性

三、使用錢包

AML

1. 鏈上凍結

2.選擇口碑好的平臺、個人等作為你的交易對手

Cold Wallet

1.冷錢包使用方法

a. 接收加密貨幣:配合觀察錢包,如 imToken、Trust Wallet 等

b. 發送加密貨幣:QRCode/USB/Bluetooth

2. 冷錢包風險點

a. 所見即所簽這種用戶交互安全機制缺失

b.用戶的有關知識背景缺失

HotWallet

1. 與DApp(DeFi、NFT、GameFi 等)交互

2.惡意代碼或后門作惡方式

a. 錢包運行時,惡意代碼將相關助記詞直接打包上傳到黑客控制的服務端里

b. 錢包運行時,當用戶發起轉賬,在錢包后臺偷偷替換目標地址及金額等信息,此時用戶很難察覺

c. 破壞助記詞生成有關的隨機數熵值,讓這些助記詞比較容易被破解

DeFi 安全到底是什么

1. 智能合約安全

a. 權限過大:增加時間鎖(Timelock)/將 admin 多簽等

b.逐步學會閱讀安全審計報告

2. 區塊鏈基礎安全:共識賬本安全/虛擬機安全等

3. 前端安全

a. 內部作惡:前端頁面里的目標智能合約地址被替換/植入授權釣魚腳本

b. 第三方作惡:供應鏈作惡/前端頁面引入的第三方遠程 JavaScript 文件作惡或被黑

4. 通信安全

a.HTTPS 安全

b. 舉例:MyEtherWallet 安全事件

c. 安全解決方案:HSTS

5. 人性安全:如項目方內部作惡

6. 金融安全:幣價、年化收益等

7. 合規安全

a. AML/KYC/制裁地區限制/證券風險有關的內容等

b.AOPP

NFT 安全

1.Metadata安全

2. 簽名安全

小心簽名/反常識簽名

1.所見即所簽

2.OpenSea數起知名 NFT 被盜事件

a. 用戶在 OpenSea 授權了 NFT(掛單)

b. 黑客釣魚拿到用戶的相關簽名

3.取消授權(approve)

a.Token Approvals

b.Revoke.cash

c.APPROVED.zone

d.Rabby 擴展錢包

4.反常識真實案例

一些高級攻擊方式

1. 針對性釣魚

2. 廣撒網釣魚

3.結合 XSS、CSRF、Reverse Proxy 等技巧(如 Cloudflare 中間人攻擊)

四、傳統隱私保護

操作系統

1. 重視系統安全更新,有安全更新就立即行動

2.不亂下程序

3.設置好磁盤加密保護

手機

1.重視系統的安全更新及下載

2.不要越獄、Root 破解,除非你玩安全研究,否則沒必要

3.不要從非官方市場下載 App

4. 官方的云同步使用的前提:賬號安全方面你確信沒問題

網絡

1. 網絡方面,盡量選擇安全的,比如不亂連陌生 Wi-Fi

2. 選擇口碑好的路由器、運營商,切勿貪圖小便宜,并祈禱路由器、運營商層面不會有高級作惡行為出現

1.及時更新

2.擴展如無必要就不安裝

3.瀏覽器可以多個共存

4. 使用隱私保護的知名擴展

密碼管理器

1.別忘記你的主密碼

2.確保你的郵箱安全

3.1Password/Bitwarden 等

雙因素認證

Google Authenticator/Microsoft Authenticator 等

科學上網

科學上網、安全上網

1. 安全且知名:Gmail/Outlook/QQ 郵箱等

2. 隱私性:ProtonMail/Tutanota

SIM 卡

1.SIM 卡攻擊

2.防御建議

a. 啟用知名的 2FA 工具

b.設置 PIN 碼

1. 區分

a. PGP 是 Pretty Good Privacy 的縮寫,是商用加密軟件,發布 30多年了,現在在賽門鐵克麾下

b. OpenPGP 是一種加密標準,衍生自 PGP

c. GPG,全稱 GnuPG,基于 OpenPGP 標準的開源加密軟件

隔離環境

1.具備零信任安全法則思維

2.良好的隔離習慣

3.隱私不是拿來保護的,隱私是拿來控制的

五、人性安全

Telegram

Discord

來自“官方”的釣魚

Web3 隱私問題

六、區塊鏈作惡方式

盜幣、惡意挖礦、勒索病、暗網交易、木馬的 C2 中轉、洗錢、資金盤、等

SlowMist Hacked 區塊鏈被黑檔案庫

七、被盜了怎么辦

止損第一

保護好現場

分析原因

追蹤溯源

結案

八、誤區

Code Is Law

Not Your Keys, Not Your Coins

In Blockchain We Trust

密碼學安全就是安全

被黑很丟人

立即更新

當你閱讀完本手冊后,一定需要實踐起來、熟練起來、舉一反三。如果之后你有自己的發現或經驗,希望你也能貢獻出來。如果你覺得敏感,可以適當脫敏,匿名也行。其次,致謝安全與隱私有關的立法與執法在全球范圍內的成熟;各代當之無愧的密碼學家、工程師、正義黑客及一切參與創造讓這個世界更好的人們的努力,其中一位是中本聰。最后,感謝貢獻者們,這個列表會持續更新,有任何的想法,希望你聯系我們。

慢霧科技

個人專欄

閱讀更多

金色早8點

比推 Bitpush News

Foresight News

PANews

Delphi Digital

區塊鏈騎士

深潮TechFlow

鏈捕手

區塊律動BlockBeats

DeFi之道

Tags:OREABUSPOREPORdogecoin coreABUSD幣spore幣最新消息PORTX價格

ICP
Builder必讀:如何在Twitter上推廣你的新NFT項目_NFT:TWI

每天勤勤懇懇日更公眾號有什么用,NFT 和加密愛好者的首選社交網絡一定會回答我是 Twitter.

1900/1/1 0:00:00
一文讀懂零知識證明區塊鏈_ARK:STA

零知識技術是密碼學的一個分支,可以為許多Layer 1區塊鏈項目解決擴容和隱私問題。區塊鏈可以利用零知識證明技術提升交易吞吐量,在驗證用戶身份的同時保護用戶數據隱私,實現復雜的計算,并讓企業既可.

1900/1/1 0:00:00
Lens與冬小麥種植藝術:Web3社交的邏輯與機會_ENS:Web3 ALL BEST ICO

作者:北辰 互聯網的盡頭是社交,幾乎所有的巨頭都要不斷試水社交領域才能緩解流量焦慮,雖然大多數時候都證明了其實是安慰劑.

1900/1/1 0:00:00
CoinList公布2022年秋季種子項目名單 5個項目入圍_OIN:COIN

一文概覽入圍 CoinList Seed 2022 年秋季批次的 5 個項目(Capx、DB DAO、Frontrunner、Nillion、Worldspark Studios).

1900/1/1 0:00:00
體育 NFT 想「割韭菜」不容易_NFT:區塊鏈

圖片來源:由無界版圖AI工具生成有人堅信 NFT 的價值,有人則質疑其科技的幻象外衣;有人認為泡沫破滅了,也有人認為目前只是周期性波動。 當前的 NFT 行業宛若一個矛盾綜合體.

1900/1/1 0:00:00
??比特大陸 | BTC誕生十四周年紀念日 多位OG辨析比特幣的歷史和未來_比特幣:MPH

1月3日,是比特幣誕生十四周年紀念日。比特大陸聯合金色財經舉辦了主題為《BTC誕生十四周年,為何我們仍信念不減》的Twitter space.

1900/1/1 0:00:00
ads