隨著區塊鏈生態的發展,加密資產經濟迎來了爆發式的增長,據統計,加密貨幣市值已超1.66萬億美元,毫無疑問,加密資產已經逐漸在人們日常投資活動中占據了重要的一席之地。
作為一種具有內在價值的資產,加密資產具有不可逆、難溯源等特點,這讓黑客有了強烈的作案動機。據慢霧區塊鏈被黑檔案庫(hacked.slowmist.io)統計,光是2021上半年全球加密資產損失就超17億美元,這些損失大部分來自交易所、錢包服務或相關企業,少部分來自于個人用戶。基于此,慢霧科技在原有十二大服務的基礎上,正式上線加密資產安全解決方案,為用戶提供持續的、全方位的資產保障。
加密資產安全解決方案
線上熱資產安全解決方案
線上熱資產主要是指加密貨幣私鑰放置在線上服務器中對應的資產,需要頻繁使用來進行簽名交易等,如交易所的熱、溫錢包等都屬于線上熱資產。這類資產由于放置在線上服務器中,被黑客攻擊的可能性大大增加,是需要重點防護的資產。由于私鑰的重要性,提高安全存儲等級(如硬件加密芯片保護)、去除單點風險等都是防范攻擊的重要手段。慢霧推薦以“協同存管方案”和“私鑰/助記詞安全配置方案”兩個方向來提升線上熱資產的安全性。
協同存管方案此方案旨在解決線上私鑰的單點存儲及使用的風險。在以前的方案中,解決私鑰單點問題主要通過使用多簽,而隨著區塊鏈的快速發展,鏈的種類越來越多,傳統的多簽(如比特幣的多簽及以太坊的智能合約多簽等)無法適用于所有鏈的多簽方式,導致為了不同的鏈需要開發不同的多簽方案,安全流程極其繁瑣和不可控;尤其是線上的熱資產本身的場景就需要適應多種鏈及幣種,如交易所、量化等場景。能兼容所有區塊鏈及幣種的通用多簽方案是最好的方式,而目前最成熟的解決方案是MPC(安全多方計算)。
慢霧CISO:注意暗網中出現針對macOS大規模攻擊的軟件macOS-HVNC:8月3日消息,據慢霧首席信息安全官23pds發推稱,慢霧注意到最近暗網出現針對macOS大規模攻擊的軟件macOS-HVNC,Mac電腦和設備因其安全性和可用性比較好而被加密貨幣個人和中小企業廣泛使用。
macOSHVNC特性包括:隱藏操作,HVNC被設計為以隱身模式運行,使個人和中小企業難以檢測到其系統上的存在,這種隱藏的操作允許網絡犯罪分子在不引起懷疑的情況下保持訪問權限;維持權限,HVNC通常包括確保即使在系統重新啟動或嘗試將其刪除后仍保持活動狀態的機制;數據盜竊,HVNC的主要目的是從個人、員工的計算機中竊取敏感信息,例如登錄憑據、個人數據、虛擬資產、財務信息或其他有價值的數據;遠程控制:HVNC允許網絡犯罪分子遠程控制計算機,使他們能夠完全訪問系統。盡管Mac歷來較少成為網絡犯罪分子的目標,但攻擊者現在正在開發更多的macOS惡意軟件,注意風險。[2023/8/3 16:15:19]
私鑰/助記詞安全配置方案
在無法使用MPC方案的情況下,如一些小型的加密貨幣服務、或項目已經成熟變更周期長時,可以針對已有的私鑰、助記詞等存儲及使用進行加強處理。
詳情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Online-Hot-Asset-Security-Solution.md
慢霧余弦:哪怕安全審計過的DeFi都可能存在權限過大風險:慢霧科技創始人今日發微博稱,哪怕安全審計過的DeFi都可能存在權限過大風險,“權限過大”一直以來是個爭議,就看這些權限是什么,比如常見的:鑄幣、銷毀、升級、關鍵數值調整、關鍵權限變更、關鍵風控等等,“權限過大”極端了就可能就成為某種“后門”,這個是需要警惕的。DeFi項目方有責任解釋“權限過大”的意圖,透明出來;安全審計公司也有義務。[2020/9/2]
冷資產安全解決方案
加密世界的冷資產主要是指不會經常進行交易的大額資產,并且私鑰保存在斷網隔離的狀態下。理論上來講冷資產越"冷"越好,即私鑰保證永不觸網,并且盡量少的交易,盡量避免暴露地址信息等。安全上的方案建議一方面是私鑰存儲的安全性,做到盡可能的"冷";另一方面是使用上的管理流程,盡可能避免私鑰泄漏、不在預期內的轉賬或其它未知的行為。
冷錢包使用推薦方案
當前冷錢包大體上分為硬件錢包和App冷錢包兩類。硬件錢包即使用單獨的硬件來存儲私鑰,通過藍牙或有線與App、網頁等連接來實現簽名數據的傳輸。冷錢包是指手機在斷網的情況下使用錢包,并且進行離線簽名的場景。
冷資產管理流程解決方案
由于冷資產的價值相對較大,屬于黑客重點攻擊的對象,金錢的誘惑也容易催生出內部作案的可能。如果是一個公司或組織的共有資產,推薦使用一套完善的使用流程來規避被攻擊和單點做惡的風險,并且做好流程中每一步的日志記錄,以備安全審查。
分析 | 慢霧:攻擊者拿下了DragonEx盡可能多的權限 攻擊持續至少1天:據慢霧安全團隊的鏈上情報分析,從DragonEx公布的“攻擊者地址”的分析來看,20 個幣種都被盜取(但還有一些DragonEx可交易的知名幣種并沒被公布),從鏈上行為來看攻擊這些幣種的攻擊手法并不完全相同,攻擊持續的時間至少有1天,但能造成這種大面積盜取結果的,至少可以推論出:攻擊者拿下了DragonEx盡可能多的權限,更多細節請留意后續披露。[2019/3/26]
詳情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Cold-Asset-Security-Solution.md
DeFi資產安全解決方案
當前大多數區塊鏈參與方更多的是參與DeFi項目,如挖礦、借貸及理財等。而參與DeFi項目本質上是把手中的資產轉移或授權給DeFi項目方,存在個人極大程度上不可控的安全風險。本方案旨在列出DeFi項目的風險點,并且整理出規避這些風險的方式,總體上可分為以下幾個方面:
DeFi項目風險評估
DeFi項目資產異常監控及告警
多簽合約的使用
DeFi保險推薦方案
詳情:
https://github.com/slowmist/cryptocurrency-security/blob/main/DeFi-Asset-Security-Solution.md
聲音 | 慢霧區:目前已知5個LocalBitcoins賬戶被盜 損失約8個BTC:對于比特幣OTC平臺LocalBitcoins被黑事件,慢霧安全團隊的分析:目前已知5個用戶被盜(損失7.95205862 BTC),盜幣攻擊行為持續37分鐘,被攻擊的是LocalBitcoins的論壇(forums),目前已下線,但主頁還在持續提供服務。安全團隊分析,初步懷疑是論壇出現XSS攻擊,被盜幣用戶的頁面觸發了惡意JavaScript代碼,由于論壇與主頁在同一個域下,只要這類攻擊觸發,是可以比較容易盜走BTC的。LocalBitcoins的安全架構上犯了至少兩個錯誤:第一個是:論壇這種高交互性的頁面不應該和主頁在同一個域下,應該分離出子域名形式;另一個是:主頁相關重要功能模塊加載了幾個第三方JavaScript模塊,只要任意一個第三方被黑或作惡,LocalBitcoins也能輕易被黑。[2019/1/27]
資產所有權安全備份解決方案
加密資產所有權備份,即對私鑰或助記詞的備份,因為它們承載著對加密貨幣的完整所有權,一旦被盜或丟失則會損失所有資產。
對于加密資產領域來說,私鑰/助記詞的備份反而是很大的短板,資產使用上的場景都可以有大量對應的產品來解決,無論是熱錢包還是冷錢包,使用上可以保證安全,但很容易忽略其備份的重要性。目前大多數的盜幣或者丟幣的情況,反而是因為私鑰/助記詞的備份泄漏或丟失而導致的。備份的重要性等同于加密資產本身,必須要重視起來。
私鑰/助記詞的備份上也可以考慮降低單點風險,并且使用一些安全的備份方式、介質或流程等。以下是推薦的加密資產所有權備份方案。
動態 | 慢霧預警:警惕新型“交易排擠攻擊”:根據慢霧威脅情報分析系統分析,今日凌晨,EOS.WIN 遭遇黑客攻擊。EOS.WIN 的攻擊者 loveforlover 采用的是新型攻擊手法,為“交易排擠攻擊”,這種攻擊手法與之前攻擊 bocai.game 的攻擊手法為同一種攻擊手法。攻擊者首先是使用 loveforlover 發起正常的轉賬交易,然后使用另一個合約帳號檢測中獎行為。如果不中獎,則發起大量的 defer 交易,將項目方的開獎交易“擠”到下一個區塊中,此次攻擊源于項目方的隨機數算法使用了時間種子,使攻擊者提升了中獎幾率,導致攻擊成功。截止發文前,EOS.WIN 項目方仍未進行合約升級。慢霧安全團隊在此建議所有的項目方和開發者不要在隨機數算法內加入時間種子,防止被惡意攻擊。[2019/1/11]
Shamir
**MPC
**
備份介質安全存儲方案
詳情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Asset-Ownership-Backup-Security-Solution.md
資產異常監控及追蹤解決方案
在做好加密資產安全存管系列措施后,為了應對諸如“黑天鵝”之類的意外情況,也需要對相關錢包地址進行監控及異常告警,讓每一筆資產轉移都能被內部團隊確認、驗證。資產異常監控及追蹤的解決方案總體上可分為:
異常監控及告警個人需求可以通過區塊瀏覽器來監控錢包地址,同時滿足監控及定制告警的功能。除此之外,也可以借助支持導入“觀察錢包”的錢包App(不需要導入私鑰助記詞,只填寫錢包地址),通過App的通知功能來實現監控告警功能。團隊需求建議尋找技術工程師,搭建基于消息隊列的監控系統及定制化的告警系統(如郵件、Slack、企業微信等消息推送通道),這樣系統的穩定性及可用性更有保障。
鏈上追蹤依托慢霧BTI系統和AML系統中近兩億地址標簽,全面覆蓋了全球主流交易所,慢霧MistTrack鏈上追蹤服務累計服務50客戶,累計追回資產超2億美金。當被盜資金流入交易所時,慢霧MistTrack系統將自動發送交易Hash和交易所地址等信息給受害者。同時,慢霧MistTrack團隊將匯總輸出被盜資金轉移完整鏈路表、余額停留地址以及洗幣情況總結等信息,輸出完整、全面的分析報告給受害者。被盜案件立案成功后,慢霧MistTrack團隊將協助聯系被盜資金進入的可調證交易所,對涉案的交易所用戶賬號進行調證凍結。
鏈下追蹤鏈下追蹤主要指的是與區塊鏈無關的信息,例如郵箱賬號、IP地址、設備指紋等信息,根據鏈上追蹤得到這些線索后,可以進一步利用相關平臺對鏈下的信息進行分析取證,尋找一切與盜幣者有關的信息。
詳情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Asset-Abnormal-Monitoring-And-Tracking-Solution.md
本套加密資產安全解決方案會不斷完善,歡迎社區向我們提交pr不斷優化這套解決方案,可點擊原文鏈接查看更多介紹。
Key
這是慢霧科技在區塊鏈生態數年一線安全攻防實踐積累下,推出的第一個完整解決方案,針對加密資產安全的解決方案。在該解決方案中,我們將繼續加速完善各種最佳實踐,并在GitHub開源開放出來;同時,慢霧科技也將聯手安全鷺(Safeheron)等安全公司,打造機構級的加密資產安全存管產品,共同建設好這個生態攻防面對的最關鍵一扇門。我們希望,不遠的未來,在我們的開源開放及機構級產品極致安全的驅動下,這套解決方案最終可以成為這個生態最佳的一套安全實踐。
至此,慢霧科技已推出十三大安全服務,并打造了多款區塊鏈安全產品,用戶可針對不同的功能選擇不同的產品服務。未來慢霧會繼續推出更多的安全服務與解決方案,持續專注于區塊鏈生態建設,為區塊鏈生態構建一個“黑暗森林”中的安全區域。
歡迎聯系我們:。
相關資料:
加密資產安全解決?案:
https://www.slowmist.com/#solution-cryptocurrency-security
https://github.com/slowmist/cryptocurrency-security
安全鷺(Safeheron):
https://www.safeheron.com/
慢霧MistTrack鏈上追蹤服務:
https://aml.slowmist.com/mistTrack.html
往期回顧
THORChain連遭三擊,黑客會是同一個嗎?
科普|加密貨幣詐騙,你中招了嗎?(下)
慢霧招募令,加入未來的安全獨角獸
梅開二度——PancakeBunny被黑分析
科普|加密貨幣詐騙,你中招了嗎?(上)
慢霧導航
慢霧科技官網
https://www.slowmist.com/
慢霧區官網
https://slowmist.io/
慢霧GitHub
https://github.com/slowmist
Telegram
https://t.me/slowmistteam
https://twitter.com/@slowmist_team
Medium
https://medium.com/@slowmist
幣乎
https://bihu.com/people/586104
知識星球
https://t.zsxq.com/Q3zNvvF
火星號
http://t.cn/AiRkv4Gz
鏈聞號
https://www.chainnews.com/u/958260692213.htm
免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。
本文來源于非小號媒體平臺:
慢霧科技
現已在非小號資訊平臺發布68篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/10221589.html
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
小馮:以太坊再戰1700有望企穩黃金注意日線反彈信號
Tags:MISMISTISTHTTMISO價格wisdomisthewealthofthewiseHistoriahtt幣被騙
7月21日,哈希圖創始人之一兼首席技術官LeemonBaird博士受全球最大的去中心化行業社交媒體聚合平臺LunarCRUSH邀請了參與了LunarCRUSHLive哈希圖專場活動.
1900/1/1 0:00:00親愛的CoinW用戶: CoinW將于2021年8月5日0:00~2021年8月11日24:00開啟“ACH充一贈一,漲跌皆得獎”活動.
1900/1/1 0:00:00尊敬的虎符用戶: 因錢包升級,虎符現已暫停NEO充提業務。待升級完成后我們將第一時間恢復,具體時間請留意虎符的最新公告.
1900/1/1 0:00:001.關于首發項目ONLY1(LIKE)認購結果Gate.ioStartup首發項目ONLY1代幣LIKE于2021年08月03日12:00開始認購下單,6小時內下單同等對待,總共有6.
1900/1/1 0:00:00為慶祝MyDeFiPet(DPET)在KuCoin上線,MyDeFiPet團隊將聯合KuCoin發放$40,000等值DPET豪華獎池.
1900/1/1 0:00:00為了感謝KuCoin用戶對FerrumNetwork(FRM)長期以來的支持,FerrumNetwork團隊將聯合KuCoin承諾發放總計135,000FRM豪華獎池.
1900/1/1 0:00:00