加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

金色觀察|a16z全面解析Web3 安全性:攻擊類型和經驗教訓_WEB:WEB3

Author:

Time:1900/1/1 0:00:00

web3的大量安全性依賴于區塊鏈做出承諾和對人為干預具有彈性?的特殊能力。但最終性的相關特征——交易通常是不可逆的——使得這些軟件控制的網絡成為攻擊者的誘人目標。事實上,隨著區塊鏈——作為web3基礎的分布式計算機網絡——及其伴隨的技術和應用程序的增值,它們越來越成為攻擊者夢寐以求的目標。

盡管web3與互聯網的早期迭代有所不同,但我們已經觀察到與以前的軟件安全趨勢的共同點。在許多情況下,最大的問題與以往一樣。通過研究這些領域,防御者——無論是開發者、安全團隊還是日常加密用戶——可以更好地保護自己、他們的項目和他們的錢包免受潛在的竊賊的侵害。下面我們根據我們的經驗提出一些常見的攻擊類型和預測。

跟著錢

攻擊者通常旨在最大化投資回報。他們可以花費更多的時間和精力來攻擊具有更多“總價值鎖定”或TVL的協議,因為潛在的回報更大。

資源最豐富的黑客團體更經常瞄準高價值系統。最新的攻擊技術也將更頻繁地針對這些有價值的目標。

低成本攻擊永遠不會消失,我們預計它們在可預見的未來會變得更加普遍

修補漏洞

隨著開發人員從久經考驗的攻擊中學習,他們可能會將web3軟件的狀態提高到“默認安全”的程度。通常,這涉及收緊應用程序編程接口或API,?以使人們更難錯誤地引入漏洞。

金色晨訊 | 6月22日隔夜重要動態一覽:21:00-7:00關鍵詞:詹克團、ETH、DeFi

1. 詹克團抨擊吳忌寒:一貫不守法 不懂法。

2. 報告:比特幣散戶交易者占96%,但“專業人士”控制著市場。

3. 10萬枚ETH在未知地址間轉移 價值2281.28萬美元。

4. DeFi代幣總市值已突破65億美元。

5. Mythos Capital創始人:DeFi的增長不會對ETH的價格產生積極影響。

6. 以太坊非零地址數量再創新高 達4195.95萬個。

7. 清華大學鐘宏:區塊鏈賦能數據要素市場新機遇。

8. Block.one首席執行官:Block.one希望能夠進行融合化發展。[2020/6/22]

雖然安全始終是一項正在進行中的工作——可以肯定的是,沒有什么是防黑客的——防御者和開發人員可以通過消除攻擊者的大部分唾手可得的果實來提高攻擊成本。

隨著安全實踐的改進和工具的成熟,以下攻擊的成功率可能會大幅下降:治理攻擊、價格預言機操縱和重入漏洞。

無法確保“完美”安全性的平臺將不得不使用漏洞緩解措施來降低損失的可能性。這可能會通過減少其成本收益分析的“收益”或上行空間來阻止攻擊者。

分類攻擊

對不同系統的攻擊可以根據它們的共同特征進行分類。定義特征包括攻擊的復雜程度、攻擊的自動化程度以及可以采取哪些預防措施來防御它們。

金色相對論丨CyberMiles首席科學家:以太坊2.0是一個PoS的跨鏈生態:在今日舉行的金色相對論中,針對“以太坊目前采用的無狀態以太坊、多客戶端、信標鏈staking、rollup等技術,給各位印象最深刻、認為最有應用價值的是哪一個?”的提問,CyberMiles首席科學家MichaelYuan發言指出:以太坊2.0是一個PoS的跨鏈生態。與其它PoS系統相比,它的重大創新在于它的信標鏈至少要支持上萬個驗證人節點。系統會隨機選擇組合驗證人形成應用子鏈。

以太坊2.0一定要有足夠的人去stake才能成功(標準是32個ETH,現在是早期參與的好機會)。因為驗證人數量一定要很多,才能安全地隨機選擇驗證人驗證子鏈的數據。

盡管都是跨鏈的思路,但是采用大量節點與大量驗證人的,目前只有以太坊一家,Polkadot與Cosmos都不是這種方法。所以以太坊用來管理驗證人的技術是創新的,也應該不會用在其他鏈上。其他的鏈遠遠沒有這個規模。但是隨著開發進度的推進,比如EWASM虛擬機與Solidity智能合約這些技術能夠被其他加密網絡廣泛應用。畢竟縱觀整個區塊鏈世界,應用開發的模式都是按照以太坊思路來的。[2020/6/18]

以下是我們在過去一年中最大的黑客攻擊中看到的攻擊類型的非詳盡列表。我們還包括了我們對當今威脅形勢的觀察以及我們預計未來web3安全性的發展方向。

獨家 | 金色財經2月18日礦幣數據播報:金色財經報道,據幣印礦池數據顯示:

主流幣挖礦日收益分別為:BTC(¥1.11/T)、ZEC(¥0.46/T)、LTC(¥21.41/G)、BSV(¥1.11/T)、BCH(¥1.16/T)、DASH(¥0.20/G)。

當前熱門礦機數據及凈收益分別為:芯動T3+(BTC,¥31.42)、芯動A9(ZEC,¥17.31)、螞蟻L3+(LTC,¥2.81)。[2020/2/18]

APT操作:頂級掠食者

專家級對手,通常被稱為高級持久威脅,是安全的惡魔。他們的動機和能力差異很大,但他們往往很富裕,正如這個綽號所暗示的那樣,他們堅持不懈;不幸的是,他們可能永遠在身邊。不同的APT運行許多不同類型的運營,但這些威脅行為者往往最不可能直接攻擊公司的網絡層來實現其目標。

我們知道一些高級團體正在積極瞄準web3項目,我們懷疑還有其他人尚未確定。最受關注的APT背后的人往往生活在與美國和歐盟沒有引渡條約的地方,這使得他們更難因其活動而受到起訴。最著名的APT之一是Lazarus,這是一個朝鮮組織,聯邦調查局最近將其歸因于進行了迄今為止最大的加密黑客攻擊。

舉例:Ronin驗證器被破解

簡要概括:

金色相對論 | DappReviewCEO牛鳳軒:區塊鏈可以改造開發商與玩家之間的協作關系:在本期金色相對論之“Dapp游戲”中,針對金色財經內容合伙人佟揚“除了玩法之外,其他層面是否有促成爆發的原因”的提問,DappReview的CEO牛鳳軒表示,區塊鏈之于游戲,只是多了一個我們可以使用的技術和工具,而并不是說過去的游戲就要完蛋了或者全部被顛覆,主機游戲從上世紀60年代誕生,時至今日依舊競爭激烈、大作頻出,Steam作為端游的分發巨頭根本不需要上市和外部資金支持,桌游這種從圈外人看起來很古老的線下小眾游戲其實早就是一個百億的市場還在不斷增長。

“區塊鏈游戲”這個名詞甚至都是一個偽概念,只是在行業初期,我們用來泛指所有使用了區塊鏈技術的游戲。在最后,這些游戲還是要落地在不同的平臺之上。

所以,說區塊鏈能顛覆整個游戲行業?我是不信的,區塊鏈可以改造開發商與玩家之間的協作關系,可以通過引入通證經濟和資產代幣化增加游戲的經濟屬性和激勵機制,可以讓玩家現擁有一個現實世界中實體物品一樣的擁有游戲中的虛擬資產,這些是革新,是優化,不是舉著一片大旗否定所有傳統游戲。最終的狀態下,對于大部分玩家來說,區塊鏈植入游戲的體驗應該是無感的,游戲只要好玩就可以,至于用沒用區塊鏈,這不重要。[2018/12/3]

誰:民族國家、資金雄厚的犯罪組織和其他先進的有組織的團體。例子包括Ronin黑客。?

金色晨訊 | 維珍集團借區塊鏈技術升級理財應用 利比里亞欲發行國家數字貨幣:1.\t英國維珍集團采用區塊鏈技術升級理財應用

2.\t利比里亞計劃發行國家數字貨幣Merit

3.\tFBI:比特幣交易在黑市上的使用已經大幅減少

4.\t委內瑞拉和中國舉行會議討論石油幣發展潛力

5.\t加拿大數字貨幣交易所MapleChange下線

6.\t莫斯科法院駁回對Telegram禁令的上訴

7.\tRipple聯合創始人投資數字貨幣平臺

8.\t莫斯科法院駁回對Telegram禁令的上訴

9.\tOKEX交易所將關閉58個加密交易對[2018/10/29]

復雜性:高。

可自動化性:低

對未來的期望:只要APT能夠將其活動貨幣化或實現各種目的,它們就會保持活躍。

以用戶為目標的網絡釣魚:社會工程師

網絡釣魚是一個眾所周知的普遍問題。網絡釣魚者試圖通過各種渠道發送誘餌消息來誘捕他們的獵物,這些渠道包括即時通訊、電子郵件、Twitter、電報、Discord和被黑網站。如果您瀏覽垃圾郵件郵箱,您可能會看到數百次企圖誘使您泄露密碼等信息或竊取您的錢財。?

現在web3允許人們直接交易資產,例如代幣或NFT,幾乎可以立即確定,網絡釣魚活動正在針對其用戶。這些攻擊是知識或技術專長很少的人通過竊取加密貨幣來賺錢的最簡單方法。即便如此,對于有組織的團體來說,它們仍然是一種有價值的方法來追蹤高價值目標,或者對于高級團體來說,通過例如網站接管來發動廣泛的、耗盡錢包的攻擊。?

舉例:

直接針對用戶的OpenSea網絡釣魚活動

最終包含應用程序的BadgerDAO網絡釣魚攻擊

簡要概括:

誰:從腳本小子到有組織的團體的任何人。

復雜性:低-中。

可自動化性:中等-高。

對未來的期望:網絡釣魚的成本很低,網絡釣魚者往往會適應并繞過最新的防御措施,因此我們預計這些攻擊的發生率會上升。可以通過提高教育和意識、更好的過濾、改進的警告橫幅和更強大的錢包控制來改進用戶防御。

供應鏈漏洞:最薄弱的環節

當汽車制造商發現車輛中的缺陷部件時,他們會發出安全召回;在軟件供應鏈中也不例外。

第三方軟件庫引入了很大的攻擊面。在web3之前,這一直是跨系統的安全挑戰,例如去年12月影響廣泛的Web服務器軟件的log4j漏洞利用。攻擊者將掃描互聯網以查找已知漏洞,以找到他們可以利用的未修補漏洞。

導入的代碼可能不是項目方自己的技術團隊編寫的,但其維護至關重要。團隊必須監控其軟件組件的漏洞,確保部署更新,并及時了解他們所依賴的項目的發展勢頭和健康狀況。web3軟件漏洞利用的真實和即時成本使得負責任地將這些問題傳達給圖書館用戶具有挑戰性。關于團隊如何或在何處以一種不會意外使用戶資金面臨風險的方式相互交流這些信息的結論仍未確定。?

舉例:

跨鏈橋項目Wormhole被盜

Multichain合約漏洞攻擊

簡要概括:

誰:有組織的團體,例如APT、個人和內部人士。

復雜性:中等。

可自動化性:中等。

對未來的期望:隨著軟件系統的相互依賴和復雜性的增加,供應鏈漏洞可能會增加。在為web3安全開發出良好的、標準化的漏洞披露方法之前,機會主義的黑客攻擊也可能會增加。

治理攻擊:選舉竊取者

這是第一個上榜的特定于加密貨幣的問題。web3中的許多項目都包含治理方面,代幣持有者可以在其中提出改變網絡的提案并對其進行投票。雖然這為持續發展和改進提供了機會,但它也為引入惡意提案打開了后門,如果實施這些提案可能會破壞網絡。

攻擊者設計了新的方法來規避控制、征用領導權和掠奪國庫。曾經是一個理論上的問題,現在已經證明了治理攻擊。攻擊者可以拿出大量的“閃電貸”來搖擺選票,就像最近發生在去中心化金融項目Beanstalk上一樣。導致提案自動執行的治理投票更容易被攻擊者利用;然而,如果提案的制定存在時間延遲或需要多方手動簽署,則可能更難實現。

舉例:算法穩定幣Beanstalk?Farms遭遇黑客攻擊事件

簡要概括:

誰:從有組織的團體(APT)到任何人。

復雜性:從低到高,取決于協議。

可自動化性:從低到高,取決于協議。?

對未來的期望:這些攻擊高度依賴于治理工具和標準,特別是因為它們與監控和提案制定過程有關。

定價預言機攻擊:市場操縱者

準確地為資產定價是困難的。在傳統交易領域,通過市場操縱人為抬高或降低資產價格是非法的,這些人可能會因此受到罰款或逮捕。DeFi給隨機的人提供了“閃電貸”數億或數十億美元的可能行,從而導致價格突然波動,在這一領域,問題就凸顯出來了。

許多web3項目依賴于“預言機”——提供實時數據的系統,并且是鏈上無法找到的信息來源。例如,預言機通常用于確定兩種資產之間的交換定價。但是攻擊者已經找到了欺騙這些假定真相的來源的方法。

隨著預言機標準化的進展,鏈下和鏈上世界之間將會有更安全的橋梁,我們可以期待市場對操縱嘗試變得更有彈性。運氣好的話,有朝一日這類攻擊可能會幾乎完全消失。

舉例:DeFi協議Cream?Finance閃電貸攻擊

簡要概括:

誰:有組織的團體(APT)、個人和內部人士。

復雜程度:中等。

自動化程度:高。

對未來的期望:隨著準確定價方法變得更加標準,可能會降低。

新漏洞:不知之不知

零日漏洞,是指被發現后立即被惡意利用的安全漏洞。之所以如此命名,是因為它們在出現時就已為人所知——是信息安全領域的熱點問題,在web3安全領域也不例外。因為它們來得突然,所以它們是最難防御的攻擊。

如果有什么不同的話,web3讓這些昂貴的勞動密集型攻擊變得更容易貨幣化,因為人們一旦被盜就很難追回加密資金。攻擊者可以花費大量時間仔細研究運行鏈上應用程序的代碼,以找到一個錯誤以證明他們的努力。同時,一些曾經新穎的漏洞繼續困擾著毫無戒心的項目:著名的重入漏洞TheDAO是早期的以太坊企業,今天繼續在其他地方重新浮出水面。

目前尚不清楚該行業將能夠多快或輕松地適應對這些類型的漏洞進行分類,但對審計、監控和工具等安全防御的持續投資將增加攻擊者試圖利用這些漏洞的成本。

舉例:

Poly的跨鏈交易漏洞

Qubit的無限鑄幣漏洞

簡要概括:

誰:有組織的團體(APT)、內部人士。

復雜性:中等-高。

可自動化性:低。

對未來的期望:更多的關注會吸引更多的白帽,并使發現新漏洞的“進入門檻”更高。同時,隨著web3采用的增長,黑帽黑客尋找新漏洞的動機也在增加。就像在許多其他安全領域一樣,這很可能仍然是一場貓捉老鼠的游戲。

文章源自:a16z?RiyazFaizullabhoy以及MattGleason,金色財經進行全文翻譯。原文鏈接:《Web3Security:AttackTypesandLessonsLearned》

Tags:WEBWEB3區塊鏈以太坊METAWEB3PA價格web3.0幣種怎么提現區塊鏈專業好找工作嗎以太坊幣今日價格行情實時

火幣網下載官方app
STEPN 爆火后 還有 12 款同類型的 Move to Earn 項目可以關注_STE:tep幣未來如何發展

隨著MovetoEarn模式的盛行,STEPN已成為2022年一季度加密市場上最火爆的應用。據近期公告顯示,STEPN的總下載量已破100萬,日活躍用戶突破20萬,第一季度的利潤則達到了2600.

1900/1/1 0:00:00
賽博空間:認識主宰NFT的二人組_NFT:2023年sol幣最新消息

原文整理:老雅痞授權轉載2021年12月,NFTs--代表現實生活中物品所有權的獨特數字資產--在不到5個月的時間里,其價值超過320億英鎊,幾乎與全球藝術市場等值.

1900/1/1 0:00:00
沒有區塊鏈技術 元宇宙將無法擴展_元宇宙:萊特幣能取代比特幣嗎

元宇宙將成為我們的新文化和主流,這不是如果的問題,而是何時的問題。我們將生活在兩個平行的世界中:虛擬與現實,沉浸在這兩個獨立但又通過區塊鏈技術連接的世界中.

1900/1/1 0:00:00
金色早報 | 加密貨幣總市值跌破1.5萬億美元_區塊鏈:以太坊交易所幣種有哪些

頭條 ▌加密貨幣總市值跌破1.5萬億美元金色財經報道,據CoinGecko數據顯示,當前加密貨幣市值為1.498萬億美元,24小時跌幅達到9.2%,24小時交易量為1430.9億美元.

1900/1/1 0:00:00
在投資富達的比特幣退休計劃前 這些你需要知道_比特幣:加密貨幣

近日,幣圈人士都被一個消息震驚了:資產管理巨頭富達公司將允許投資者在其401(K)退休儲蓄賬戶中存入比特幣。從表面上看,這是個人接觸此類新興資產的一個簡單途徑,從納稅的角度來看是利好.

1900/1/1 0:00:00
一堆無聊猿又被偷了 但別怪Web 3_NFT:BAYC價格

它又發生了。詐騙者襲擊了無聊猿游艇俱樂部(BAYC)世界并偷走了一些代幣。但是,別擔心,這不能怪web3.

1900/1/1 0:00:00
ads