区块链成黑客攻击重灾区(黑客攻击区块链了吗)
本文目录一览:
区块链有哪些安全软肋
区块链有哪些安全软肋
区块链是比特币中的核心技术,在无法建立信任关系的互联网上,区块链技术依靠密码学和巧妙的分布式算法,无需借助任何第三方中心机构的介入,用数学的方法使参与者达成共识,保证交易记录的存在性、合约的有效性以及身份的不可抵赖性。
区块链技术常被人们提及的特性是去中心化、共识机制等,由区块链引申出来的虚拟数字货币是目前全球最火爆的项目之一,正在成就出新的一批亿万级富豪。像币安交易平台,成立短短几个月,就被国际知名机构评级市值达400亿美金,成为了最富有的一批数字货币创业先驱者。但是自从有数字货币交易所至今,交易所被攻击、资金被盗事件层出不穷,且部分数字货币交易所被黑客攻击损失惨重,甚至倒闭。
一、 令人震惊的数字货币交易所被攻击事件
从最早的比特币,到后来的莱特币、以太币,目前已有几百种数字货币。随着价格的攀升,各种数字货币系统被攻击、数字货币被盗事件不断增加,被盗金额也是一路飙升。让我们来回顾一下令人震惊的数字货币被攻击、被盗事件。
2014年2月24日,当时世界最大的比特币交易所运营商Mt.Gox宣布其交易平台的85万个比特币已经被盗一空,承担着超过80%的比特币交易所的Mt.Gox由于无法弥补客户损失而申请破产保护。
经分析,原因大致为Mt.Gox存在单点故障结构这种严重的错误,被黑客用于发起DDoS攻击:
比特币提现环节的签名被黑客篡改并先于正常的请求进入比特币网络,结果伪造的请求可以提现成功,而正常的提现请求在交易平台中出现异常并显示为失败,此时黑客实际上已经拿到提现的比特币了,但是他继续在Mt.Gox平台请求重复提现,Mt.Gox在没有进行事务一致性校验(对账)的情况下,重复支付了等额的比特币,导致交易平台的比特币被窃取。
2016年8月4日,最大的美元比特币交易平台Bitfinex发布公告称,网站发现安全漏洞,导致近12万枚比特币被盗,总价值约为7500万美元。
2018年1月26日,日本的一家大型数字货币交易平台Coincheck系统遭遇黑客攻击,导致时价580亿日元、约合5.3亿美元的数字货币“新经币”被盗,这是史上最大的数字货币盗窃案。
2018年3月7日,世界第二大数字货币交易所币安(Binance)被黑客攻击的消息让币圈彻夜难眠,黑客竟然玩起了经济学,买空卖空“炒币”割韭菜。根据币安公告,黑客的攻击过程包括:
1) 在长时间里,利用第三方钓鱼网站偷盗用户的账号登录信息。黑客通过使用Unicode字符冒充正规Binance网址域名里的部分字母对用户实施网页钓鱼攻击。
2) 黑客获得账号后,自动创建交易API,之后便静默潜伏。
3) 3月7日黑客通过盗取的API Key,利用买空卖空的方式,将VIA币值直接拉暴100多倍,比特币大跌10%,以全球总计1700万个比特币计算,比特币一夜丢了170亿美元。
二、黑客攻击为什么能屡屡得手
基于区块链的数字货币其火热行情让黑客们垂涎不已,被盗金额不断刷新纪录,盗窃事件的发生也引发了人们对数字货币安全的担忧,人们不禁要问:区块链技术安全吗?
随着人们对区块链技术的研究与应用,区块链系统除了其所属信息系统会面临病毒、木马等恶意程序威胁及大规模DDoS攻击外,还将由于其特性而面临独有的安全挑战。
1. 算法实现安全
由于区块链大量应用了各种密码学技术,属于算法高度密集工程,在实现上比较容易出现问题。历史上有过此类先例,比如NSA对RSA算法实现埋入缺陷,使其能够轻松破解别人的加密信息。一旦爆发这种级别的漏洞,可以说构成区块链整个大厦的地基将不再安全,后果极其可怕。之前就发生过由于比特币随机数产生器出现问题所导致的比特币被盗事件,理论上,在签名过程中两次使用同一个随机数,就能推导出私钥。
2. 共识机制安全
当前的区块链技术中已经出现了多种共识算法机制,最常见的有PoW、PoS、DPos。但这些共识机制是否能实现并保障真正的安全,需要更严格的证明和时间的考验。
3. 区块链使用安全
区块链技术一大特点就是不可逆、不可伪造,但前提是私钥是安全的。私钥是用户生成并保管的,理论上没有第三方参与。私钥一旦丢失,便无法对账户的资产做任何操作。一旦被黑客拿到,就能转移数字货币。
4. 系统设计安全
像Mt.Gox平台由于在业务设计上存在单点故障,所以其系统容易遭受DoS攻击。目前区块链是去中心化的,而交易所是中心化的。中心化的交易所,除了要防止技术盗窃外,还得管理好人,防止人为盗窃。
总体来说,从安全性分析的角度,区块链面临着算法实现、共识机制、使用及设计上挑战,同时黑客通过利用系统安全漏洞、业务设计缺陷也可达成攻击目的。目前,黑客攻击已经在对区块链系统安全性造成越来越大的影响。
三、如何保证区块链的安全
为了保证区块链系统安全,建议参照NIST的网络安全框架,从战略层面、一个企业或者组织的网络安全风险管理的整个生命周期的角度出发构建识别、保护、检测、响应和恢复5个核心组成部分,来感知、阻断区块链风险和威胁。
除此之外,根据区块链技术自身特点重点关注算法、共识机制、使用及设计上的安全。
针对算法实现安全性:一方面选择采用新的、本身经得起考验的密码技术,如国密公钥算法SM2等。另一方面对核心算法代码进行严格、完整测试的同时进行源码混淆,增加黑客逆向攻击的难度和成本。
针对共识算法安全性:PoW中使用防ASIC杂凑函数,使用更有效的共识算法和策略。
针对使用安全性:对私钥的生成、存储进行保护,敏感数据加密存储。
针对设计安全性:一方面要保证设计的功能尽量完善,如采用私钥白盒签名技术,防止病毒、木马在系统运行过程中提取私钥;设计私钥泄露追踪功能,尽可能减少私钥泄露后的损失。另一方面,应对某些关键业务设计去中心化,防止单点故障攻击。
区块链会被黑客攻击吗
区块链是一种“共识”实现技术,通过区块链可以记录网际间所有的交易,供区块链的用户见证实现“共识”,且链上信息内容“不可篡改”。而这种“不可篡改”性是通过系统内多个副本的存在增加了内容被恶意篡改的成本。“区块链不是一个隐私解决方案。它是一个验证解决方案。了解这一点非常重要。区块链完全可以与其他技术组合,创造出各种系统,帮助用户更好地管理他们的数据,但是这些系统不能阻止数据泄露。”区块链技术可以解决身份黑客袭击问题,因为如果你的身份由一个私钥控制,而你自己保存着那把私钥,那么就没有方法去黑客你的身份,或者至少与传统数据库系统相比,袭击发生的可能性很低”。区块链都基于一种机制,而区块链上的信息是不可改变的。“区块链的最大价值之一是你不能以管理员身份随意改变价值,没人控制区块链,这是短期的。”从技术上来讲,单独的区块链也许不会成为数据黑客攻击和身份窃取的解决方案,但它依然是个人信息安全的一大技术飞跃,信息安全从网络空间变为常规。
区块链安全问题应该怎么解决?
区块链项目(尤其是公有链)的一个特点是开源。通过开放源代码,来提高项目的可信性,也使更多的人可以参与进来。但源代码的开放也使得攻击者对于区块链系统的攻击变得更加容易。近两年就发生多起黑客攻击事件,近日就有匿名币Verge(XVG)再次遭到攻击,攻击者锁定了XVG代码中的某个漏洞,该漏洞允许恶意矿工在区块上添加虚假的时间戳,随后快速挖出新块,短短的几个小时内谋取了近价值175万美元的数字货币。虽然随后攻击就被成功制止,然而没人能够保证未来攻击者是否会再次出击。
当然,区块链开发者们也可以采取一些措施
一是使用专业的代码审计服务,
二是了解安全编码规范,防患于未然。
密码算法的安全性
随着量子计算机的发展将会给现在使用的密码体系带来重大的安全威胁。区块链主要依赖椭圆曲线公钥加密算法生成数字签名来安全地交易,目前最常用的ECDSA、RSA、DSA 等在理论上都不能承受量子攻击,将会存在较大的风险,越来越多的研究人员开始关注能够抵抗量子攻击的密码算法。
当然,除了改变算法,还有一个方法可以提升一定的安全性:
参考比特币对于公钥地址的处理方式,降低公钥泄露所带来的潜在的风险。作为用户,尤其是比特币用户,每次交易后的余额都采用新的地址进行存储,确保有比特币资金存储的地址的公钥不外泄。
共识机制的安全性
当前的共识机制有工作量证明(Proof of Work,PoW)、权益证明(Proof of Stake,PoS)、授权权益证明(Delegated Proof of Stake,DPoS)、实用拜占庭容错(Practical Byzantine Fault Tolerance,PBFT)等。
PoW 面临51%攻击问题。由于PoW 依赖于算力,当攻击者具备算力优势时,找到新的区块的概率将会大于其他节点,这时其具备了撤销已经发生的交易的能力。需要说明的是,即便在这种情况下,攻击者也只能修改自己的交易而不能修改其他用户的交易(攻击者没有其他用户的私钥)。
在PoS 中,攻击者在持有超过51%的Token 量时才能够攻击成功,这相对于PoW 中的51%算力来说,更加困难。
在PBFT 中,恶意节点小于总节点的1/3 时系统是安全的。总的来说,任何共识机制都有其成立的条件,作为攻击者,还需要考虑的是,一旦攻击成功,将会造成该系统的价值归零,这时攻击者除了破坏之外,并没有得到其他有价值的回报。
对于区块链项目的设计者而言,应该了解清楚各个共识机制的优劣,从而选择出合适的共识机制或者根据场景需要,设计新的共识机制。
智能合约的安全性
智能合约具备运行成本低、人为干预风险小等优势,但如果智能合约的设计存在问题,将有可能带来较大的损失。2016 年6 月,以太坊最大众筹项目The DAO 被攻击,黑客获得超过350 万个以太币,后来导致以太坊分叉为ETH 和ETC。
对此提出的措施有两个方面:
一是对智能合约进行安全审计,
二是遵循智能合约安全开发原则。
智能合约的安全开发原则有:对可能的错误有所准备,确保代码能够正确的处理出现的bug 和漏洞;谨慎发布智能合约,做好功能测试与安全测试,充分考虑边界;保持智能合约的简洁;关注区块链威胁情报,并及时检查更新;清楚区块链的特性,如谨慎调用外部合约等。
数字钱包的安全性
数字钱包主要存在三方面的安全隐患:第一,设计缺陷。2014 年底,某签报因一个严重的随机数问题(R 值重复)造成用户丢失数百枚数字资产。第二,数字钱包中包含恶意代码。第三,电脑、手机丢失或损坏导致的丢失资产。
应对措施主要有四个方面:
一是确保私钥的随机性;
二是在软件安装前进行散列值校验,确保数字钱包软件没有被篡改过;
三是使用冷钱包;
四是对私钥进行备份。
比特币为什么遭遇多国监管高压?
近日,德国财政部长彼得·阿尔特迈尔和法国财政部长布鲁诺·勒梅尔在巴黎联合举行新闻发布会,表示将在今年阿根廷举行的二十国集团峰会中联合推动全球对比特币的监管,将警告这一世界最流行的加密货币正在被非法团体利用。
去年以来,全球范围内加密货币非法“采矿”、交易和使用的案例层出不穷,加密货币交易市场的不完善和风险日益凸显。近段时间,多国金融监管机构陆续出台了对加密货币加强监管的政策,加密货币价格暴跌。
比特币市场爆炸式增长
有别于传统货币,比特币实际上是一种基于区块链技术的加密数据。去年以来,全球范围内加密货币价格持续走高,特别是去年12月,首个比特币期货产品在美国正式交易催生了全球范围内数字加密货币投资热潮,一批数字加密货币交易量与交易价格飙升。加密货币的代表——比特币价格在一年之内暴涨十余倍,市值一度超过迪士尼、通用电气等知名上市公司。
“疯狂”的比特币既成为投资者的新宠,也成为互联网黑客横行的重灾区。
比特币基于不受政府控制、相对匿名、难以追踪的特性,近年来屡屡曝出恶意交易、僵尸病毒“挖矿”和非法牟利的案例。同时,黑客攻击事件频繁发生,比特币的价格暴涨暴跌,投资者保护仍处于监管真空状态。
加密货币谁来监管、如何监管,成为考验各国政府的难题。目前,加密货币交易匿名,监管者难以收集统计数据监控其运行;对于跨境加密货币交易,各国也缺乏有效手段监管;去中心化的加密货币还与现行中心化的监管框架存在冲突,给监管带来新的困难。
近日,美国证券交易委员会(SEC)投资管理部主管布拉斯发表公开信,列举SEC多次驳回数字加密货币交易所交易基金的几大原因,包括估值存在风险、流动性不足、套利风险难以规避、潜在市场操控和欺诈风险等。
目前仅有突尼斯、塞内加尔等国家发行了基于加密货币技术的数字货币,波兰等国也在积极尝试开发国家加密货币,但大多数国家对加密货币的态度依然是坚持监管从严,陆续制定和出台了一些加强监管的政策。
各国监管政策陆续出台
加密货币市场在全球范围内面临监管的持续高压,世界各国政府正在探索适合本国国情的加密货币交易监管模式。
北欧地区最大的银行北欧联合银行日前发布禁令,要求员工从今年2月28日起停止比特币和其他加密货币交易;印度税务部门1月22日表示,在一项全国性调查显示印度17个月的加密货币交易额超过35亿美元后,向数十万人发出纳税通知;韩国金融监管机构宣布,自1月30日起,将禁止使用匿名银行账户进行加密货币交易。
从严监管,效果明显。不久前,国际市场的现货比特币价格一日之内暴跌近2000美元。在2017年12月比特币价格冲至2万美元高点后,目前跌至1.1万美元左右。越来越多的业界人士认为,比特币可能成为下一个经济泡沫。
诺贝尔经济学奖得主罗伯特·席勒表示,比特币现象如同历史上著名的“郁金香狂热”,结局“很大的可能是会彻底崩盘并被遗忘”。
“假如比特币价格在未来一年跌至1000美元至3000美元,我不会感到意外。”美国伯克利金融集团首席投资官皮特·布克瓦表示,随着全球利率的上升,加密货币的崩盘也将接踵而至。美联储等机构为缓解全球金融危机影响而祭出的宽松货币政策,应为加密货币热潮负责。
当前国际社会也在讨论,由于大量的传统投资者和金融机构介入比特币交易,一旦比特币泡沫破裂,是否会引发系统性的金融风险。专家表示,各国目前出台的监管举措也都在寻找本国可以接受的力度和方式,既能加强监管又能规避风险。
国际社会需加强政策协同
面对各国出台的监管举措,加密货币交易平台玩起“打地鼠游戏”,在世界各国寻找生存的空间。
近段时间来,波兰就吸引了越来越多的加密货币交易公司的注意,去年比特币交易活跃的货币中波兰货币兹罗提排名第五,出乎很多人的意料。“波兰政府积极地推动虚拟货币的发展,波兰的金融系统对加密货币的包容度比其他西欧国家相对要高。”在波兰从事加密货币交易的投资人奎亚迪克对记者说。
“当前各国在出台对加密货币的监管政策时整体比较审慎,一方面是担心扼杀相关的技术环境,另一方面又担心产生金融风险,各国出台的政策也是有紧有松,给比特币监管带来了新的难题,因此针对加密货币的监管还需要全球性协调和合作。”中国人民大学商法研究所所长刘俊海教授说。
比特币的监管问题很有可能成为今年二十国集团峰会的新议题。勒梅尔就多次表示,他将提议在二十国集团峰会上讨论比特币的问题,对于投机风险,成员国都需要一起讨论管理比特币的规制。美国财政部长姆努钦日前也表示,他将与二十国集团合作,防止比特币等加密货币成为匿名瑞士银行账户的数字等价物。
专家建议,二十国集团和一些国际性的金融机构应加快制定相关原则和准则,为各国建立相协调的监管政策提供案例和遵循。同时在监管方面实现全球协同,共同打击非法的加密货币交易和犯罪。
比特币交易所遭遇黑客攻击是什么情况?
据报道,全球最大的比特币交易所之一Bitfinex表示,黑客正试图阻止其用户访问,发起了DDoS攻击。
该公司在推特上称,“我们目前面临严重的DDOS攻击,API也崩溃了,我们正在争取减轻影响。”上周,该交易所就曾报告说遭遇数天的严重DDoS攻击。
据Coinhills,在全球交易所的交易量排名上,Bitfinex排名第二。周二,二十大加密货币全线上涨。作为第二大和第四大加密货币的以太币和莱特币正在升向纪录高点,因市场乐观地预期比特币期货将吸引机构进入这一新兴的市场。莱特币自12月10日比特币衍生品开始交易以来上涨了一倍多,至322.80美元,而以太币则上升了43%,至630.70美元。
随着一些交易员转向走势落后于比特币17倍涨幅的其他数码资产,希望获取类似回报,这两种货币的涨幅甚至都超过了比特币。
这个黑客就是够厉害的,但是缺德事情不要做啊。