加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

區塊鏈生態安全 一場真槍實彈的戰爭_區塊鏈:Animal Concerts

Author:

Time:1900/1/1 0:00:00

雖然程序漏洞的檢測和驗證已經引起業界的高度重視,但在區塊鏈行業內,安全問題仍舊頻繁發生。

據不完全統計,至少已有22家交易所被黑客成功攻擊,被盜次數達30余次,總共約1,000,000枚比特幣和8億美元的等值數字貨幣被黑客盜取。這其中,不但包括幣安、OKEx、Mt.Gox、Bitfinex、Bithumb等頭部交易所,還涉及了印度交易所Coinsecure、日本交易所Zaif、意大利交易所BitGrail等。

每一個漏洞,都將會成為黑客攻擊的機會,造成的損失也將不可估量。在目前區塊鏈技術蓬勃發展階段,區塊鏈的生態安全是一場真槍實彈的戰爭。而采用形式化驗證技術的CertiK在安全保護方面從不退讓,不僅僅是找出漏洞,更重要的是證明漏洞不存在。

加密貨幣守衛戰

A股收盤:深證區塊鏈50指數下跌0.82%:金色財經消息,A股收盤,上證指數報3618.05點,收盤下跌0.69%,深證成指報14710.33點,收盤下跌1.03%,深證區塊鏈50指數報3821.83點,收盤下跌0.82%。區塊鏈板塊收盤下跌1.8%,數字貨幣板塊收盤下跌3.08%。[2021/12/24 8:01:19]

“目前區塊鏈數字資產基本都是采用智能合約來進行約束,但智能合約在安全方面存在問題具有不可逆性、代碼開源、高成本、思維受限幾個方面,因此讓區塊鏈上的數字資產很容易遭受黑客攻擊和掠奪。”CertiK中國區VP陳波錦表示,“區塊鏈生態安全其實比我們預想的更加脆弱,要進行全面性的防御和保護才能實現生態安全。”

CertiK中國區VP陳波錦

根據陳波錦介紹,目前常見的盜幣手段主要有三大類:

海南省大數據管理局:正在建設全省政務區塊鏈基礎平臺:海南省大數據管理局正在建設全省政務區塊鏈基礎平臺,并在該平臺上搭建可信交換服務系統,向各政府單位和社會提供統一安全可監管的數據接口服務,實現省廳、省交通運輸廳、人行海口中心支行以及其他各省直單位之間多個網域的安全可信數據交換及業務協同,近期已完成區塊鏈基礎平臺的部署和測試工作。(海南日報)[2020/9/3]

1)以整數溢出為代表的代碼安全漏洞。這些通常是被寫代碼的人不小心引入的,可能會引起合約某些功能部件失效。最嚴重可能導致黑客攻擊,用戶丟幣,甚至黑客憑空造幣。

2)智能合約權限控制。一般智能合約里面會設置一個擁有超級權限的管理員,這類合約的安全隱患比較大,因為一旦管理員的私鑰被盜用,很容易造成巨大的損失。

阿里巴巴新專利可簡化和改善區塊鏈間通信:金色財經報道,在美國專利局上周二授予的一項新專利中,電子商務巨頭阿里巴巴表示,其“統一域名計劃”系統可以實現比現有互操作性解決方案更簡單、無縫的跨鏈通信,并特別提到了區塊鏈互操作性項目Cosmos。該專利指出,現有系統的問題在于其可能變得笨拙且笨重。例如,Cosmos要求每個區塊鏈為其與另一個區塊鏈保持的每個鏈接保留單獨的標識。這些標識無法重復使用,這意味著ID系統僅具有“本地范圍”。阿里巴巴表示,在其更簡單的系統中,區塊鏈只需要一個域名(即統一的區塊鏈域名),在與其他鏈條進行的所有通信中都可以識別并有效。這也意味著它可以與其他系統通信,而不必保留不斷擴展的特定標識的通訊簿。[2020/6/2]

3)規范性問題。現在很多智能合約的實現并沒有統一規范,智能合約是以交互的方式進行多人合作。沒有一個規范的合約容易導致不同人對合約的行為產生誤解從而出現大量安全隱患。

動態 | 溫州政協舉辦學思講壇 聚焦區塊鏈技術:11月28日消息,由溫州市政協舉辦的“溫州政協 學思講壇”舉行第五講,聚焦區塊鏈技術。市政協主席陳作榮出席講壇。清華大學信息技術研究院副院長、中國電子學會區塊鏈專業委員會副主任邢春曉,作了“區塊鏈技術賦能數字經濟研發與應用”的專題講座。講座中,邢春曉圍繞區塊鏈的最新進展、關鍵技術以及區塊鏈技術賦能數字經濟、智慧社會的研發等方面,講解了區塊鏈的基本概念、價值體現、主要政策、產業現狀、行業整體情況、人才培養等內容,讓與會人員對區塊鏈技術賦能數字經濟研發與應用有所了解和掌握。(溫州廣播電視傳媒集團)[2019/11/28]

正因為智能合約的不可更改性,黑客們不斷挖掘交易所可能存在的任何漏洞。如何保障你的加密貨幣的安全?CertiK的陳波錦給出了幾點建議:1)交易所和用戶重視安全信息,避免信息泄漏;2)智能合約一旦更改,務必進行二次審計,確保其安全性;3)解析目前的漏洞和威脅,從源頭上進行一定的技術防御,最大可能性降低黑客的可乘之機;4)無論是交易平臺還是數字貨幣本身,選擇可信的安全保護服務商。

國家電網探索利用區塊鏈推進能源互聯網的計劃 :去年11月,國家電網向中國國家知識產權局提交了一項名為“關于區塊鏈的電力交易管控方法及裝置”的專利申請。近日,這項申請正式對外公布。據申請文件顯示,該項發明涉及一種能源互聯網系統,目的是解決如何克服能源互聯網中心化機構管理方案中運行成本高、安全性差以及用戶隱私難以保證的問題。為了解決這個問題,該公司提出構建一個可以通過散列函數傳遞新生成的數據,并將結果存儲在防篡改的區塊鏈中的分布式系統。專利描述的概念與原始區塊鏈的基本機制較為類似。[2018/4/11]

從源頭上阻斷黑客之路,這無疑是一個非常大膽的想法。CertiK經過一年多時間的研發和論證,最終提出了完全可行并且可以落地的解決方案——“深度規范”的形式化驗證。該方法是采用數據邏輯來驗證程序的可靠性,在驗證的的過程中逆行代碼分層,對目標對象進行準確且無二異議的嚴格數學建模,描述以及推導與證明,證明它能得到預期的結果,沒有bug。

目前,CertiK在用形式化驗證技術審計智能合約方面已經相對成熟,不僅局限于solidity的以太坊智能合約語言,在其他多種語言環境下,也均有非常成功的案例。此外,CertiK與哥倫比亞和耶魯大學聯合研發并即將上線的DeepSea語言,可以幫助開發者編寫出更加安全高效的智能合約,并且確保通過函數式語言DeepSea設計的被完全驗證過的編譯器被編譯成bytecode的過程也是正確的。DeapSea也獲得了IBM,Qtum和以太坊基金會在科研和資金方面的支持,將很大程度上助力區塊鏈生態安全的建設。

據悉,一些知名的加密貨幣都采用了CertiK的形式化審計,其中包括BNB、OKUSD、TrueUSD、NEO、Qtum和QuarkChain等等,保護價值超過了44.9億美金資產。

公鏈,一場關于效率和安全的博弈

目前,公鏈從大的方向看,有兩種類型:一種是構建“大而全”的底層公鏈;一種是著眼于某個特定行業的公鏈體系。

細分行業也好,“大而全”也罷,其本質還都是依存于區塊鏈這個體系而存在的,那它們就不得不面對效率和安全的問題。就市面上的大部分公鏈而言,依然是犧牲效率,保證整個系統的安全。

但是,360周鴻祎曾說過,任何系統都會產生漏洞,沒有攻不下的系統,只有沒發現的漏洞,所以區塊鏈行業的安全在未來仍然任重道遠。

鑒于此,CertiK通過對平臺上開發的智能合約和DApps進行形式化驗證來提供公鏈安全定制服務。

“我們的編程語言/形式驗證專家將分析您的平臺并為其語言設計數學模型。一旦轉換為我們的數學模型,平臺上的DApps就可以像CertiK保護的任何其他DApps一樣受到保護。”陳波錦說。這也意味著,通過形式化驗證,平臺上DApps的正確性可通過機器檢查校樣進行驗證,或通過自動生成的反例進行反駁。交付實現無漏洞的DApps,從而實現生態系統安全。

此外,CertiK還開放了滲透測試服務,強化公鏈平臺的安全保護方案。

什么是滲透測試?陳波錦解釋,它是針對計算機系統的授權模擬攻擊,用于評估系統的安全性。執行測試以識別可能存在的漏洞,包括未授權方訪問系統的特征和數據的可能性,以及優點,使得能夠完成完整的風險評估。他舉例介紹,Web應用程序滲透測試是通過在內部或外部模擬未經授權的攻擊來訪問敏感數據的。網絡滲透幫助終端用戶發現黑客從因特網訪問數據的可能性,發現他們的電子郵件服務器的安全性,并且也了解網站托管站點和服務器的安全程度。

“滲透測試是一種預防控制方法,它給出了系統現有安全層的總體視圖。從安全保護角度來講,滲透測試更具預見性和安全性。”陳波錦介紹。

公鏈的安全與效率是不可能三角中的兩個互斥節點。而CertiK可以幫助公鏈項目更好的解決安全方面的問題,減輕項目方的負擔,讓項目方可以有更多的時間和精力去解決如何提升其運行效率,如何為開發者和用戶提供更好的體驗等其他方面的問題。

CertiK一路走來,始終把握市場的脈搏,為迎合國內區塊鏈行業的快速發展,CertiK已于今年初,在北京成立了中國區運營團隊,以便為國內的客戶,提供更方便快捷的服務和支持。另外,在技術人才方面,CertiK也迎來了形式化驗證頂尖技術專家倪兆中博士和多名來自美國知名互聯網公司的技術工程師的加入,大大加快了公司在業務與技術方面的發展。

有了全方位的支持,陳波錦表示,CertiK將在今年進一步加大公司在區塊鏈安全技術方面的研發深度,完成DeepSea語言以及與其配套工具的開發。同時,利用自身優勢,用區塊鏈技術為傳統產業賦能,構建兩者之間溝通合作的橋梁,借助安全領域的合作,建立更加廣泛的合作關系。

Tags:區塊鏈CERTTIKERT以下哪個不是區塊鏈區塊的結構Animal ConcertsTIKI幣ERTH

火必下載
外媒:ETC團隊可能延遲Atlantis硬分叉_GENS:ENS

ETC開源團隊在周四的電話會議中,未能就ETC網絡升級達成共識,目前仍然需要進一步探討,相當于回到草案提交階段.

1900/1/1 0:00:00
PoW 與 PoS 區別不在于能否提供安全,而在是否容易驗證安全_POS:EOSJacks

本文緣起是橙皮書組織的微信群「新經濟學人」內關于PoW和PoS長短的辯論。本文亦感謝以及Henry-民道@dForce,他們兩位皆為各自的立場提供了漂亮且深入的論證,筆者亦從他們的論證中得到很多.

1900/1/1 0:00:00
幣安已“發行”英鎊穩定幣,趙長鵬回應稱“正在測試”_穩定幣:binance

摘要:6月3日,推特用戶CryptoBatman發布推特稱,主要的加密貨幣交易所幣安已發行了英鎊支持的穩定幣BGBP。幣安CEO趙長鵬也證實了這一點并稱該項目“正在測試”之中.

1900/1/1 0:00:00
抄襲者末日已近:數秦、紙貴、安妮、百度 四大區塊鏈版權產品測評_區塊鏈:IPR

區塊鏈在版權領域落地探索正在由點到面大規模鋪開。今年3月28日,由迅雷區塊鏈提供技術支持的,中國版權保護中心聯合新浪微博、京東商城等互聯網平臺,發布中國數字版權唯一標識標準聯盟鏈.

1900/1/1 0:00:00
BTTC糖果空投活動_BTT:BTTR幣

親愛的SilkTrader星客用戶:為慶祝BTTC上線星客交易所,SilkTrader星客交易所聯合BTTC項目方福利大放送! 活動對象:星客注冊用戶 活動規則及獎勵方式: DLive BTT.

1900/1/1 0:00:00
美國消費者保護局局長:年底,因加密貨幣欺詐造成的損失或超 30 億美元_加密貨幣:EWS

周一,在美國聯邦貿易委員會舉辦的加密騙局研討會上,美國聯邦貿易委員會的一名官員周一表示,2018年的一月和二月,消費者因加密貨幣相關的欺詐損失5.32億美元.

1900/1/1 0:00:00
ads