為什么企業區塊鏈現在這么火?毛球科技歸結為兩個主要原因:現有的多方數據共享和處理的門檻太高,每個人都想強迫其他人使用自己的系統和數據格式。
而企業區塊鏈可以以兩種方式解決這些問題。首先,區塊鏈和智能合約可以讓每個人就數據格式和處理規則達成一致,更重要的是,這些規則是由系統強制執行的。沒有可用的手動覆蓋,除非每個人都統一進行更改。
其次,因為區塊鏈和智能合約是新興技術,對于每個人來說基本上都是一個綠地部署。很有可能現在沒有一個人擁有現成的解決方案,所以有一些人會試圖把區塊鏈和智能合約強加給其他人。
不過新技術也會帶來新的風險,這些風險通常是人們不太了解的風險。目前,企業區塊鏈和智能合約部署在毛球科技看來存在三大新風險:舊軟件、軟件缺陷和操作缺陷。
回顧過去50年,好像這些都是一直在處理的計算機風險。在元級別上,當你深入到細節時,像任何其他技術一樣,區塊鏈和智能合約已經找到了新的和創造性的方法來創造安全風險。
趙長鵬:試圖關閉Binance.US,最終投票未通過一事報道不實:8月3日消息,幣安創始人趙長鵬發推回應曾試圖關閉 Binance.US,最終投票未通過一事,稱這是 FUD 消息,如果是董事會投票,3 個選票中的 1 個投票反對,并不能阻止任何決定。2/3 的贊成票才能勝出;如果是股東投票,Binance.US 首席執行官 Brian Shroder 并非風險投資者或其他類型的投資者。
金色財經此前報道,幣安 CEO 趙長鵬在今年早些時候曾試圖關閉幣安的美國分支機構 Binance.US,但未能獲得所需的一致支持,Brian Shroder 是唯一堅持反對這一決定的人。[2023/8/3 16:15:02]
下面一起來看看毛球科技整理的8個區塊鏈安全風險:
1.老軟件
雖然企業區塊鏈軟件很少是“老的”,但對于軟件來說,任何超過一兩年的軟件在變化速度和改進方面基本上都是石器時代的工具。
去中心化Twitter項目Bluesky社區用戶已超過5萬人:金色財經報道,根據該公司發布的最新 App Store 數據和數據,消費者對 Jack Dorsey 支持的Twitter 替代品 Bluesky 的需求超過了訪問量。在 Bluesky 網站上的新常見問題解答中,該公司分享其社區的用戶已超過 50,000 人。然而,應用情報公司data.ai提供的估計表明,截至 2023 年 4 月 26 日,去中心化的 Twitter 克隆版在 iOS 上的全球安裝量已超過 375,000 次,并且在蘋果和谷歌應用商店的下載量排行榜上名列前茅。[2023/5/3 14:39:09]
R3的開源Corda區塊鏈平臺就是一個很好的例子。從2016年5月的初始版本到2021年5月,Corda有182個版本,大約每10天一個。其中許多也不是小版本;主要的新功能和重構或刪除代碼是司空見慣的。在大多數企業項目中,有一種真正的趨勢是選擇一個軟件版本,然后永遠不升級,因為升級有可能會破壞一些東西。
CoinFlex債權人在早期投票中以壓倒性多數支持重組計劃:9月25日消息,在對CoinFlex重組提案進行投票的早期階段,CoinFlex的債權人以壓倒性多數支持加密貨幣交易所的重組計劃。據Snapshot顯示,經過今天近五個小時的投票,代表超過99%的債權人同意擬議的重組計劃。據悉,此次投票將于周二結束。
根據重組計劃,CoinFlex計劃將65%的股權轉給債權人,15%的股權歸屬于員工。(TheBlock)[2022/9/26 7:20:24]
這里的教訓是:確保軟件是最新版本并且還可以持續保持更新,但如果不能,為什么不呢?
2.缺乏安全漏洞覆蓋
企業區塊鏈軟件在安全漏洞數據庫中幾乎沒有覆蓋。這意味著大多數用戶,除非他們明確跟蹤供應商的發布說明,否則不會意識到安全更新。
恒生電子旗下數字藏品平臺予藏啟動“清退”,已暫停發售新藏品:金色財經報道,數字藏品發售平臺予藏已發布公告宣布關停業務并將進行清退。據悉,公告內容提及“目前國內尚未出臺數字藏品相關的明確法律法規和政策文件,數字藏品作為新興領域仍具有一定的不確定性與風險性”,因此該平臺稱經過審慎評估,平臺決定于即日起暫停發售數字藏品,轉贈功能也將暫停開放,同時平臺也將關閉新用戶注冊通道。據悉,予藏是恒生電子區塊鏈業務孵化的數字藝術收藏平臺,而“予藏”公眾號的賬號主體認證也是恒生電子股份有限公司。[2022/6/29 1:38:21]
這種缺乏覆蓋面,特別是公共漏洞和暴露數據庫和美國國家漏洞數據庫是一個巨大的問題,因為如果漏洞沒有得到官方認可,那么對于許多大型組織來說,它們就不存在。
不確定為什么區塊鏈的CVE和NVD覆蓋率如此之差,但一個可能的罪魁禍首是缺乏特定區塊鏈漏洞的官方文檔。
3.缺乏安全漏洞知識
傳統軟件有很好理解的漏洞類型,其中許多在網上的《常見弱點列舉》字典中都有記載,例如,緩沖區溢出和整數溢出的區別是黑客利用的流行弱點。CWE是一個重要的資源。許多代碼掃描工具將它作為它們試圖檢測的漏洞類型的基礎。
然而,截至2021年5月,CWE并沒有含有區塊鏈或智能合約的漏洞類型記載。好消息是有兩項工作可以記錄這些問題,一是SWC注冊中心,二是云安全聯盟的區塊鏈DLT攻擊和弱點列舉數據庫,有200多個條目,涵蓋各種智能合約語言、區塊鏈技術和一般概念。
4.缺乏代碼掃描和安全測試
目前的區塊鏈和智能合約代碼掃描工具還不是很成熟,原因很簡單,因為這個領域太新了。雪上加霜的是,許多智能合約的部署沒有經過安全審計。但是這種情況正在開始改變,已經有許多安全事件讓人們認識到在部署之前審計代碼和生成新的秘鑰的重要性。
例如,PaidNetwork是一家為金融交易提供區塊鏈去中心化應用的供應商,當它部署了一個它付錢給開發人員創建的智能合約時,它被破壞了,但它從未刪除開發人員的秘密密鑰。當開發者的密鑰后來在Git提交中被公開曝光時,一次攻擊耗盡了付費網絡合同。
該合同已經通過了安全審計。審計員不能審計生產秘鑰,因為這會暴露它,所以他們會認為PaidNetwork會用一個安全生成的密鑰來替換,但它沒有這樣做。
5.操作風險
假設有一個安全的區塊鏈和形式良好的智能合約,不存在任何安全缺陷。仍然要在某些東西上運行區塊鏈和智能合約代碼,最好是連接良好和可靠的。如果選擇云或第三方托管,將需要確保它們也是安全的。
6.加密密鑰和HSM
每個區塊鏈服務和客戶端的核心都是加密密鑰。即使使用專用系統,將重要的加密密鑰保存在計算機上也不再足夠。
而是使用硬件安全模塊(HSM)。HSM基本上提供了普通計算機無法提供的兩件事。首先,可以設置密鑰,使其無法從HSM導出或復制。其次,可以通過HSM更可靠地記錄密鑰的使用情況。
這很關鍵,因為如果網絡遭到入侵,將能夠確定攻擊者使用密鑰的目的,而不是推測他們可能做了壞事。
7.網絡釣魚、SIM卡交換和其他惡作劇
企業區塊鏈一般不會使用網絡釣魚或SIM卡交換等技術進行攻擊,這些技術通常是為攻擊加密貨幣的客戶保留的。
然而,勒索軟件和相關攻擊正越來越多地轉向網絡釣魚和魚叉式網絡釣魚,原因很簡單:它很有效。對這些類型的攻擊的一般答案是使用強大的多因素認證,最好是基于硬件令牌,以防止用戶向壞人提供信息,即使他們被愚弄。
8.51%攻擊
最后,在大多數企業區塊鏈部署中,使用的共識機制不是工作量證明(PoW)。更常見的是,使用權益證明或更傳統的投票機制,例如多數票。
51%的攻擊,即一個實體占據了大部分的區塊鏈哈希率或計算資源,試圖破壞網絡,對基于PoW的系統最有用。即使有一個簡單的共識機制,如多數票,攻擊者也需要劫持51%的組織——這比簡單地調集計算資源要難得多,因為計算資源往往可以租借。
結論
有一個好消息和壞消息。壞消息是區塊鏈和智能合約軟件比幾乎任何其他東西都要復雜和難以保障。好消息是他們試圖解決的問題確實很難。
想建立信息處理系統,知道攻擊者正在惡意攻擊,但不允許他們破壞系統。解決這個問題將開辟各種新的市場和機會。
Tags:區塊鏈NANbinanceNCEyac幣是區塊鏈嗎Haze Finance幣安binance交易所Fecore Finance
自世界上第一枚虛擬貨幣——比特幣出現之后,虛擬貨幣的發展態勢令人咋舌,不僅在種類上日益豐富,而且在價格上也一路飆升。虛擬貨幣背后蘊含的財產價值與升值潛力引發人們的炒幣風潮.
1900/1/1 0:00:00頭條 ▌ETH2.0合約存款創歷史新高總值超330億美元12月15日消息,隨著以太坊網絡加速向ETH2.0的轉變,投資者已經準備好通過繼續存入以太幣實現staking功能.
1900/1/1 0:00:00三大平臺火幣清理,大盤向下調整,12月對于整個幣圈人都是提心吊膽的一個月,但是在這樣的惡劣環境下,孫宇晨站了出來,BitTorrentChain主網于2021年12月12日正式上線.
1900/1/1 0:00:001.30圖速覽TheBlock163頁年度報告2021年12月17日TheBlock發布了其163頁的2021年年度報告.
1900/1/1 0:00:00本期直播主持人是聚幣JubiMandy,邀請到的分享嘉賓DavidWebb,Jswap聯合創始人。本期直播訪談主題:聚幣Jubi上線JF直播|Jswap-去中心化交易和財務管理協議.
1900/1/1 0:00:00Runningdog數字盲盒于12月15日晚8點登錄歐易NFT市場。它是由集合了明星、動漫IP,致力于打造最真實元宇宙平臺Dreamverse的社區用戶自主研發創建的,同時,為了滿足喜歡DOGE.
1900/1/1 0:00:00