文章來源:第一財經網作者:杜川
區塊鏈技術迅速發展,虛擬貨幣漸漸走入大眾視線,虛擬幣交易平臺也如雨后春筍一般興起。然而交易平臺背后的經營者能力,以及平臺的自身安全性并無法得到很好的保障。
2017年6月,韓國最大交易所Bithumb被盜數十億韓元,三萬用戶信息被泄露;2017年12月,斯洛文尼亞加密挖礦網站Nicehash被盜約4700個比特幣,價值約6200萬美元。在區塊鏈和虛擬貨幣領域,此類由于交易所安全性導致損失的案件頻頻發生。
8月8日,國家互聯網金融安全技術專家委員會發布《區塊鏈技術安全概述報告》指出,區塊鏈技術目前的發展方興未艾,大多的技術和應用處于試驗階段。目前,發生的安全事件多集中出現于加密資產相關領域,給用戶造成了較大的經濟損失,其安全問題日益受到行業關注。
國家標準《區塊鏈和分布式記賬技術參考架構》將于12月1日實施:金色財經報道,據全國標準信息公共服務平臺信息,日前,國家標準《區塊鏈和分布式記賬技術參考架構》正式發布,將于2023年12月1日實施。
據悉,《區塊鏈和分布式記賬技術參考架構》由全國區塊鏈和分布式記賬技術標準化技術委員會歸口,主管部門為工業和信息化部。
該標準的主要起草單位包括中國電子技術標準化研究院、中國人民銀行數字貨幣研究所、上海萬向區塊鏈股份公司、深圳前海微眾銀行股份有限公司、中國平安保險(集團)股份有限公司、眾安信息技術服務有限公司、廈門安妮股份有限公司等;主要起草人包括周平、穆長春、李鳴、于秀明、狄剛等。[2023/5/29 9:48:14]
區塊鏈安全環環相扣
區塊鏈應用從架構上分為三層,基礎網絡、平臺層和應用層。三個層面相互影響,每一個環節出現的安全問題,都將給下個環節帶來更多的安全問題。
動態 | 深圳華大基因發布《區塊鏈基因數據服務應用指南》團隊標準:今天上午,“2019中國區塊鏈技術和產業發展論壇·第四屆區塊鏈開發大會”在北京國際會議中心舉辦。深圳華大基因區塊鏈產品經理李士森發布《區塊鏈基因數據服務應用指南》團隊標準。基因數據服務應用框架涉及6個過程:采集測序樣本、測序生成基因數據、基因數據預處理、基因數據分析/存儲/傳輸/銷毀、基因數據應用、基因數據服務應用第三方核驗。
李士森補充說,基因數據服務應用也需要遵循4項原則:一是依法合規原則,遵循當地法規;二是分級授權原則,分級授權時應考慮基因數據樣本來源、基因數據不同點位攜帶信息的隱私程度、基因數據的敏感性對國家安全性影響的程度、基因數據的應用目的及范圍;三是全程可追溯原則,全流程存證,并考慮單個基因數據文件與多個基因數據文件之間的相互轉換;四是數據高安全原則。(星球日報)[2019/12/26]
互金專委會表示,在進行區塊鏈項目開發的過程中,從設計到實現,從驗證到響應,不僅僅需要考慮到單個環節的安全性問題,也需要將其放入到整體的層面中去判斷可能出現的風險點。
動態 | 多家重慶本土企業簽訂《區塊鏈技術服務協議》正式入駐“金鏈系統”:據中國貿易新聞網報道,近日,重慶金窩窩網絡科技有限公司與重慶幸福田院健康產業有限公司、重慶俏巴渝餐飲集團有限公司等11家重慶本土企業簽訂《區塊鏈技術服務協議》,并與一家企業簽訂戰略合作協議,讓法律服務、養老服務、信息咨詢、商貿文化等服務業類別的企業觸鏈成功。據悉,此次簽約企業將正式入駐“金鏈系統”,共享基于金鏈的大數據和區塊鏈等技術服務,加入重慶金窩窩網絡科技有限公司打造的新型商業生態。[2019/3/27]
以基礎網絡層為例,基礎網絡由數據層及網絡層組成,是區塊鏈的基礎部分,該部分封裝了區塊鏈的底層數據,對區塊鏈的數據采用非對稱性加密,利用P2P網絡并設置了傳播、驗證機制等。目前,主要面臨的安全問題為信息攻擊與加密算法攻擊、節點傳播與驗證機制風險。
聲音 | 楊東:《區塊鏈信息服務管理規定》現在出臺或為時尚早:據金融界消息,中國人民大學法學院副院長楊東對于網信辦《區塊鏈信息服務管理規定》提出了完善建議,他表示,過早對區塊鏈相關的各類創新實踐不分青紅皂白的加以限制,只會對市場主體開展創新帶來不必要的障礙和困難,不利于區塊鏈相關的創新實踐,也不利于區塊鏈技術的進一步發展。可以說,目前出臺《規定》的時機可能還為時過早。區塊鏈作為一種技術,具備一定的技術中立性,因而《規定》的必要性令人感到懷疑。《規定》設置的一些具體措施沒有考慮到區塊鏈去中心化的特征,實際上難以執行。[2018/10/22]
《報告》指出,從數據區塊信息攻擊風險來看,一方面寫入區塊鏈后的信息很難刪除,不法分子將某些有害信息、病特征碼、穢信息等寫入區塊中,影響區塊鏈生態環境。另一方面,大量的垃圾交易數據攻擊會堵塞區塊鏈,使得有效交易和信息遲遲無法被處理。
《區塊鏈的金融應用》作者Peter:區塊鏈可以幫助發展中國家繞過互聯網階段:《區塊鏈的金融應用》(Blockchain Applications in Finance)一書的作者Peter近日受訪Bitcoinist時表示:發展中國家想要加密貨幣和加密貨幣的交易。他們的最終目標是完全繞過互聯網階段,直接進入區塊鏈階段。他舉例說,比如在俄羅斯,有俄羅斯版谷歌、Facebook、Uber,但是由于擔心被騙,沒人愿意輸入信用卡信息。區塊鏈可以改變這一狀況,也就是“繞過互聯網階段”。[2018/3/16]
P2P網絡風險方面,區塊鏈信息傳播采用P2P的模式,節點之間的信息傳播,會將包含自身IP地址的信息發送給相鄰節點。由于節點安全性參差不齊,較差的節點容易受到攻擊,目前可進行攻擊的方式包括:日食攻擊、竊聽攻擊、BGP劫持攻擊、節點客戶端漏洞、拒絕服務攻擊等。
據悉,2018年3月以太坊網絡就爆出「日食攻擊」。「日食攻擊」是其他節點實施的網絡層面攻擊,其攻擊手段是囤積和霸占受害者的點對點連接時隙,將該節點保留在一個隔離的網絡中。這類攻擊旨在阻止最新的區塊鏈信息進入到日食節點,從而隔離節點。而比特幣網絡很容易受到日食攻擊。
加密資產交易平臺六類隱患
近幾月,數起針對交易平臺的攻擊事件發生。2018年1月,日本的加密資產交易平臺Coincheck被入侵,損失超過5億美元;韓國交易平臺Coinrail也證實在2018年6月被黑客攻擊,入侵損失達3690萬美元。
互金專委會表示,加密資產是數字經濟中重要的組成部分,但針對加密資產交易平臺展開的頻繁網絡攻擊不斷沖擊著用戶對于數字資產的信任。
目前看來,加密資產交易平臺主要有六類常見隱患和漏洞,即拒絕服務攻擊、網絡釣魚事件、熱錢包防護問題、內部攻擊、軟件漏洞和交易可鍛性。
拒絕服務攻擊是目前最主要的針對交易平臺的攻擊方式。攻擊者通過拒絕服務攻擊使得交易平臺無法正常訪問,用戶因為無法準確分辨攻擊程度,往往會造成恐慌性的資產轉移,從而給交易平臺帶來損失。
互金專委會表示,目前即使是最好的技術措施也無法保護加密資產交易平臺免受網絡釣魚攻擊。欺詐者往往通過虛假域名或者仿冒頁面的方式迷惑受害者,受害者如無法分辨交易平臺的真實性便會遭受資產上的損失。
許多交易平臺使用單個私鑰來保護熱錢包,如果犯罪分子可以訪問單個私鑰,他們將能夠破解與私鑰相關的熱錢包。例如,2017年首爾交易所Yapizon的攻擊,攻擊者一年內前后兩次對交易平臺發起了針對平臺上熱錢包的盜取,總共造成交易平臺近50%的資產損失,并最終導致了交易平臺破產。
另外,由于沒有完善的風險隔離措施或對于員工權限監督不力,導致部分擁有平臺操作權限的員工利用內部信任監守自盜。例如,2016年交易平臺ShapeShift發生的員工盜取比特幣事件,通過私下盜取和將敏感信息轉賣給他人的方式給交易平臺共造成23萬美元損失。
軟件漏洞則包括單點登陸漏洞、oAuth協議漏洞等。互金專委會表示,目前各國都有法律要求銀行或其他金融機構實施信息安全措施,以保護客戶的存款。但由于區塊鏈領域還處于起步階段,目前缺少適用于加密資產的此類規范。因此,許多交易平臺在缺乏安全規范約束的條件下,存在大量漏洞并非偶然。
據悉,Mt.Gox是曾經占據世界交易總額80%的世界第一大比特幣交易平臺,然而,“Mt.Gox事件”成為加密資產歷史上最大的攻擊之一,共造成4.73億美元的損失,這次攻擊事件便是由黑客在初始交易發布之前向公共賬本提交代碼更改進行的。
互金專委會指出,區塊鏈的技術支持者常常認為區塊鏈交易是高度安全的,因為它們被記錄在據稱不可更改的記錄上。但是每個交易都需要有相應簽名,而在交易最終確認之前,記錄是可以被暫時偽造的。
針對上述風險與隱患,互金專委會建議,平臺應在技術開發方面持續投入,抵御日益增長的黑客攻擊,切實的增強系統的安全性;同時,確保員工保護安裝在專業工作計算機或個人計算機上軟件應用程序相關的登錄憑據,并完善安全培訓,提高安全意識;另外,應定期進行安全測試,建立完善的應急響應機制;進行網絡安全隔離,謹慎進行服務端口開放,并選擇具備完善防護的能力的服務供應商。
互金專委會指出,行業需要統一的治理機制,引入第三方監管與合作,在出現問題時及時與外部協同工作。
來源鏈接:mp.weixin.qq.com
本文來源于非小號媒體平臺:
鏈聞看天下
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/3626988.html
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
下一篇:
DEA:犯罪活動只占比特幣交易的10%
7月2日,英國SC媒體報道稱,安全研究人員發現了MacOS惡意軟件攻擊,目標是談論加密貨幣的Slack和Discord用戶.
1900/1/1 0:00:00尊敬的BITKER用戶:BITKER將于2019年4月29日17點正式開放SINS/ETH,SINS/USDT和SINS/BTC交易對。充幣已經開啟,提幣將在4月30日開啟.
1900/1/1 0:00:00北京時間10月16日,自02:16塊高度556767起,以比特大陸和螞蟻礦池為首的BCHABC陣營和以CoinGeek及nChain為首的BCHSV陣營(代表人物CraigSteveWright.
1900/1/1 0:00:00國際志愿者招募 親愛的用戶: 我們是敢于實現夢想的創新者。我們正在用區塊鏈技術創造一個更美好的世界,改革我們的金融系統,重新定義人際關系,縮短人與人之間的距離.
1900/1/1 0:00:00火星財經APP一線報道,據火星財經APP行情顯示,5月20日晚間11點,加密貨幣交易所Bibox平臺幣BIX價格出現異常表現,從0.29美元左右飆升至1.4999美元,24小時漲幅近400%.
1900/1/1 0:00:00鏈聞訊: 區塊鏈安全公司慢霧科技發布預警,稱部分交易所及中心化錢包遭受以太坊代幣「假充值」漏洞攻擊之后,7月10日表示已通知了大部分交易所和中心化錢包確認漏洞細節.
1900/1/1 0:00:00