区块链项目(尤其是公有链)的一个特点是开源。通过开放源代码,来提高项目的可信性,也使更多的人可以参与进来。但源代码的开放也使得攻击者对于区块链系统的攻击变得更加容易。近两年就发生多起黑客攻击事件,近日就有匿名币Verge(XVG)再次遭到攻击,攻击者锁定了XVG代码中的某个漏洞,该漏洞允许恶意矿工在区块上添加虚假的时间戳,随后快速挖出新块,短短的几个小时内谋取了近价值175万美元的数字货币。虽然随后攻击就被成功制止,然而没人能够保证未来攻击者是否会再次出击。
当然,区块链开发者们也可以采取一些措施
一是使用专业的代码审计服务,
二是了解安全编码规范,防患于未然。
密码算法的安全性
随着量子计算机的发展将会给现在使用的密码体系带来重大的安全威胁。区块链主要依赖椭圆曲线公钥加密算法生成数字签名来安全地交易,目前最常用的ECDSA、RSA、DSA 等在理论上都不能承受量子攻击,将会存在较大的风险,越来越多的研究人员开始关注能够抵抗量子攻击的密码算法。
当然,除了改变算法,还有一个 *** 可以提升一定的安全性:
参考比特币对于公钥地址的处理方式,降低公钥泄露所带来的潜在的风险。作为用户,尤其是比特币用户,每次交易后的余额都采用新的地址进行存储,确保有比特币资金存储的地址的公钥不外泄。
共识机制的安全性
当前的共识机制有工作量证明(Proof of Work,PoW)、权益证明(Proof of Stake,PoS)、授权权益证明(Delegated Proof of Stake,DPoS)、实用拜占庭容错(Practical Byzantine Fault Tolerance,PBFT)等。
PoW 面临51%攻击问题。由于PoW 依赖于算力,当攻击者具备算力优势时,找到新的区块的概率将会大于其他节点,这时其具备了撤销已经发生的交易的能力。需要说明的是,即便在这种情况下,攻击者也只能修改自己的交易而不能修改其他用户的交易(攻击者没有其他用户的私钥)。
在PoS 中,攻击者在持有超过51%的Token 量时才能够攻击成功,这相对于PoW 中的51%算力来说,更加困难。
在PBFT 中,恶意节点小于总节点的1/3 时系统是安全的。总的来说,任何共识机制都有其成立的条件,作为攻击者,还需要考虑的是,一旦攻击成功,将会造成该系统的价值归零,这时攻击者除了破坏之外,并没有得到其他有价值的回报。
对于区块链项目的设计者而言,应该了解清楚各个共识机制的优劣,从而选择出合适的共识机制或者根据场景需要,设计新的共识机制。
智能合约的安全性
智能合约具备运行成本低、人为干预风险小等优势,但如果智能合约的设计存在问题,将有可能带来较大的损失。2016 年6 月,以太坊更大众筹项目The DAO 被攻击,黑客获得超过350 万个以太币,后来导致以太坊分叉为ETH 和ETC。
对此提出的措施有两个方面:
一是对智能合约进行安全审计,
二是遵循智能合约安全开发原则。
智能合约的安全开发原则有:对可能的错误有所准备,确保代码能够正确的处理出现的bug 和漏洞;谨慎发布智能合约,做好功能测试与安全测试,充分考虑边界;保持智能合约的简洁;关注区块链威胁情报,并及时检查更新;清楚区块链的特性,如谨慎调用外部合约等。
数字钱包的安全性
数字钱包主要存在三方面的安全隐患:之一,设计缺陷。2014 年底,某签报因一个严重的随机数问题(R 值重复)造成用户丢失数百枚数字资产。第二,数字钱包中包含恶意代码。第三,电脑、手机丢失或损坏导致的丢失资产。
应对措施主要有四个方面:
一是确保私钥的随机性;
二是在软件安装前进行散列值校验,确保数字钱包软件没有被篡改过;
三是使用冷钱包;
四是对私钥进行备份。
从我的理解而言,区块链是一种“共识”实现技术,通过区块链可以记录网际间所有的交易,供区块链的用户见证实现“共识”,且链上信息内容“不可篡改”。而这种“不可篡改”性是通过系统内多个副本的存在增加了内容被恶意篡改的成本。以比特币系统而言,下图中的所有亮点代表一套内容一致的账本。因此,当所有的记录得到公示,就解决了现实生活中的“两表不可测”问题。两表不可测的原因是没有中心,两表数值各异观者无从可知。但中心不是必须,当存在多只表,且多数指针指向一个时间,少数服从多数,观者也就心知肚明。所以区块链要解决的一个问题就是“少数服从多数”,少数的存在有可能是数据生成的错误或者是恶意篡改的内容。也就是说你要篡改成功,就必须要改变系统中51%的副本[ 即51%攻击],由少数成为多数。可想而知,篡改成本从技术难度、时间消耗、人员使用上都是巨大的。同时,区块链的另一个关键结合,是同智能合约的结合。通过程序执行合约,因为前者已经做到了合约内容的“原汁原味”,后者成为“观察者”用机器执行杜绝了合约双方的违约和执行中断。金融活动从最早的支付到金融衍生品的高度发展,背后都是一个个合约的签订和执行。同时各种金融创新绝大多数也是保证合约的执行和违约偿付。如果合约的达成变得扁平且执行贯彻,那么整个流程将更为简洁和高效,这便是区块链亦将提出就被金融领域重视的一个前提。
区块链有哪些安全软肋
区块链是比特币中的核心技术,在无法建立信任关系的互联网上,区块链技术依靠密码学和巧妙的分布式算法,无需借助任何第三方中心机构的介入,用数学的 *** 使参与者达成共识,保证交易记录的存在性、合约的有效性以及身份的不可抵赖性。
区块链技术常被人们提及的特性是去中心化、共识机制等,由区块链引申出来的虚拟数字货币是目前全球最火爆的项目之一,正在成就出新的一批亿万级富豪。像币安交易平台,成立短短几个月,就被国际知名机构评级市值达400亿美金,成为了最富有的一批数字货币创业先驱者。但是自从有数字货币交易所至今,交易所被攻击、资金被盗事件层出不穷,且部分数字货币交易所被黑客攻击损失惨重,甚至倒闭。
一、 令人震惊的数字货币交易所被攻击事件
从最早的比特币,到后来的莱特币、以太币,目前已有几百种数字货币。随着价格的攀升,各种数字货币系统被攻击、数字货币被盗事件不断增加,被盗金额也是一路飙升。让我们来回顾一下令人震惊的数字货币被攻击、被盗事件。
2014年2月24日,当时世界更大的比特币交易所运营商Mt.Gox宣布其交易平台的85万个比特币已经被盗一空,承担着超过80%的比特币交易所的Mt.Gox由于无法弥补客户损失而申请破产保护。
经分析,原因大致为Mt.Gox存在单点故障结构这种严重的错误,被黑客用于发起DDoS攻击:
比特币提现环节的签名被黑客篡改并先于正常的请求进入比特币 *** ,结果伪造的请求可以提现成功,而正常的提现请求在交易平台中出现异常并显示为失败,此时黑客实际上已经拿到提现的比特币了,但是他继续在Mt.Gox平台请求重复提现,Mt.Gox在没有进行事务一致性校验(对账)的情况下,重复支付了等额的比特币,导致交易平台的比特币被窃取。
2016年8月4日,更大的美元比特币交易平台Bitfinex发布公告称,网站发现安全漏洞,导致近12万枚比特币被盗,总价值约为7500万美元。
2018年1月26日,日本的一家大型数字货币交易平台Coincheck系统遭遇黑客攻击,导致时价580亿日元、约合5.3亿美元的数字货币“新经币”被盗,这是史上更大的数字货币盗窃案。
2018年3月7日,世界第二大数字货币交易所币安(Binance)被黑客攻击的消息让币圈彻夜难眠,黑客竟然玩起了经济学,买空卖空“炒币”割韭菜。根据币安公告,黑客的攻击过程包括:
1) 在长时间里,利用第三方钓鱼网站偷盗用户的账号登录信息。黑客通过使用Unicode字符冒充正规Binance网址域名里的部分字母对用户实施网页钓鱼攻击。
2) 黑客获得账号后,自动创建交易API,之后便静默潜伏。
3) 3月7日黑客通过盗取的API Key,利用买空卖空的方式,将VIA币值直接拉暴100多倍,比特币大跌10%,以全球总计1700万个比特币计算,比特币一夜丢了170亿美元。
二、黑客攻击为什么能屡屡得手
基于区块链的数字货币其火热行情让黑客们垂涎不已,被盗金额不断刷新纪录,盗窃事件的发生也引发了人们对数字货币安全的担忧,人们不禁要问:区块链技术安全吗?
随着人们对区块链技术的研究与应用,区块链系统除了其所属信息系统会面临病毒、木马等恶意程序威胁及大规模DDoS攻击外,还将由于其特性而面临独有的安全挑战。
1. 算法实现安全
由于区块链大量应用了各种密码学技术,属于算法高度密集工程,在实现上比较容易出现问题。历史上有过此类先例,比如NSA对RSA算法实现埋入缺陷,使其能够轻松破解别人的加密信息。一旦爆发这种级别的漏洞,可以说构成区块链整个大厦的地基将不再安全,后果极其可怕。之前就发生过由于比特币随机数产生器出现问题所导致的比特币被盗事件,理论上,在签名过程中两次使用同一个随机数,就能推导出私钥。
2. 共识机制安全
当前的区块链技术中已经出现了多种共识算法机制,最常见的有PoW、PoS、DPos。但这些共识机制是否能实现并保障真正的安全,需要更严格的证明和时间的考验。
3. 区块链使用安全
区块链技术一大特点就是不可逆、不可伪造,但前提是私钥是安全的。私钥是用户生成并保管的,理论上没有第三方参与。私钥一旦丢失,便无法对账户的资产做任何操作。一旦被黑客拿到,就能转移数字货币。
4. 系统设计安全
像Mt.Gox平台由于在业务设计上存在单点故障,所以其系统容易遭受DoS攻击。目前区块链是去中心化的,而交易所是中心化的。中心化的交易所,除了要防止技术盗窃外,还得管理好人,防止人为盗窃。
总体来说,从安全性分析的角度,区块链面临着算法实现、共识机制、使用及设计上挑战,同时黑客通过利用系统安全漏洞、业务设计缺陷也可达成攻击目的。目前,黑客攻击已经在对区块链系统安全性造成越来越大的影响。
三、如何保证区块链的安全
为了保证区块链系统安全,建议参照NIST的 *** 安全框架,从战略层面、一个企业或者组织的 *** 安全风险管理的整个生命周期的角度出发构建识别、保护、检测、响应和恢复5个核心组成部分,来感知、阻断区块链风险和威胁。
除此之外,根据区块链技术自身特点重点关注算法、共识机制、使用及设计上的安全。
针对算法实现安全性:一方面选择采用新的、本身经得起考验的密码技术,如国密公钥算法 *** 2等。另一方面对核心算法代码进行严格、完整测试的同时进行源码混淆,增加黑客逆向攻击的难度和成本。
针对共识算法安全性:PoW中使用防ASIC杂凑函数,使用更有效的共识算法和策略。
针对使用安全性:对私钥的生成、存储进行保护,敏感数据加密存储。
针对设计安全性:一方面要保证设计的功能尽量完善,如采用私钥白盒签名技术,防止病毒、木马在系统运行过程中提取私钥;设计私钥泄露追踪功能,尽可能减少私钥泄露后的损失。另一方面,应对某些关键业务设计去中心化,防止单点故障攻击。
黑客利用区块链数据协同平台Poly Network中的一个漏洞进行攻击,成功的把这40亿加密货币给盗走,转到了其他的账户当中,目前整个平台正在紧锣密鼓地扎捕这些黑客,因为一旦这些货币流入到币圈市场当中,肯定会给市场造成非常大的破坏,甚至还会影响整个大盘的波动。那么币圈将会导致一定的价格下跌情况出现。
从这一个事情上,我们可以看出现在区块链技术也非常的不成熟,而且黑客的技术明显要比防御技术高出很多,如果防御技术非常强大,那么黑客根本没有办法盗取40亿的加密货币。加密货币的诞生在法律上没有任何的合法性,只是被一些人拥有并且赋予了金钱价值而已,但由于这种技术并不是非常完善,而且这种技术破解程度比较高,因此很多国家担心这种加密货币会影响本国安全,所以对于这种货币都是拒绝的。
但因为这种货币已经形成了独特的金融市场,并且价值正在不断的攀升,因此很多人都会选择用现实中的金钱购买这种虚拟货币,从2021年上半年的形势来看加密数字货币的总体价值是在不断上升的,包括一些著名的货币:以太币、比特币等。这些加密货币整体的价值也拉动了很多人的投资热情,但是由于这种货币风险性比较高,所以很多人在投资之后血本无归。
总结:虚拟货币的出现无疑于给人们的金融提供了一条可以发展的途径,但是这条发展的途径势必会充满风险和艰辛,尤其是现在各个国家 *** 对这种货币不承认,导致这种货币完全没有合法性。所以我们要选择投资这种货币时,一定要擦亮眼睛,经过深思熟虑之后才可以确定是否要投资。
?仅仅2个月,价格增长近200%,从7000元涨至21000元,网上虚拟货币“比特币”开创3年来最快涨幅,引发众人的疯狂。它“非官方发行(去中心化)、难以造假(共识机制,交易可追溯)、私钥认证专属”等性质,使得互联网信徒们极尽追捧,完全忽略了比特币之前的暴涨暴跌,“全情投入,不计前嫌”。
而作为比特币的基础,区块链技术也因此大火,它的分布式计算、智能合约,使其成为“一个不可篡改的巨型账本”,能保密、难造假、可追溯,因此被一些金融玩家看好,借其发展互助保险、P2P网贷、众筹等,开发大众市场,可谓是“孤注一掷,不计后果”。
然而,在小郝子看来,目前区块链技术并不成熟,它在金融上,更现实的落脚点,应该是究其本质,发展认证、授权、监控、审计等管理手段,在“可信电子凭证、数字积分、跨境支付、供应链金融”等B2B领域大展身手,不断思危、思变、思进,从而,在各个封闭的小系统里,吃透商业端,运营666,此后,再将成熟的区块链技术,带入复杂多变的大众市场,才能从善如流,百无禁忌。
就像《创新者的解答》中所说:“不够完美的,封闭着做,好的过头的,才适合开放出来做。”
毕竟,区块链是中性的底层技术,它扮演的角色,是“赋能”与“升级”的金融“助攻者”,不可能一上来,就解决困扰行业多年的问题,让索罗斯流泪,让巴菲特沉默,让世界大同,否则,就是漠视金融“经营风险”的本质。任何资本催熟,短期引爆眼球的行为,在金融界都不会长久。
所以说,即便相信区块链的伟大,也不该以它的名义大跃进。不按金融规律办事,自认的颠覆就有可能变成自掘坟墓。而循序渐进,审慎地发展区块链与金融的“甜蜜点”,自然能活出不一样的潇洒与超然。
对错在那里?
“因为金融对差错,是零容忍的,因此创新的步子不能太大,否则就可能闹出大问题。”群星金融高级产品总监胡宇琳这样告诉小郝子。
此前,群星说服联想、海尔、卜蜂莲花等供应链核心企业,利用互联网贯通其上下游商贸数据,由此,借大数据风控,协助银行等金融机构,为其链属中小企业融资。
而区块链技术,正好可以帮助群星,锁定核心企业与一级供应商,以及它们与部件供应商(二级)、原料供应商(三级)之间的商贸关系,获得真实、可溯源、不可篡改的应收账款数据,在此基础上,金融机构、群星、核心企业共同发行名为“星金券”的有价凭证,在供应链系统内进行支付或贴现融资,将应收资产变资金,到期后,核心企业向持证者兑付,凭证转现金,结算有保障。
这正是利用区块链最本质的数字化账本、智能合约技术,拓展供应链金融的深度、广度。它既帮助群星化育产品,深化业务边界;又帮助核心企业稳固供应链,强化运营;还帮助银行等金融机构拓展业务,实现“供给侧”改革——三方都如虎添翼。
没错,就目前而言,区块链的应用就该是这样的优化和探索,而非所谓的颠覆和革命。两者的区别,就是对错的分界。
此前,数字自治组织DAO做众筹,因为区块链智能合约的漏洞,被黑客攻击,造成6000万美元损失,用著名黑客教授Emin Gun Sirer的话说:“谁要是开一辆卡车进去,能装一车虚拟货币出来。”毕竟,区块链的代码结构非常开放,面向大众市场,容易漏洞百出,而如果类似的攻击发生在某个金融机构身上,那必将是灾难性的事件。
此外,区块链的私钥(数字资产证明),普通人如何保存才能不丢失,不被黑客盗取;区块链的分布式计算构架如何搭建,并发计算力的高要求如何满足,更是面向大众的P2P网贷和互助保险难以解决的问题。
因此,可以肯定地说,叫嚣颠覆大众市场的区块链金融玩家,多半是想象力丰富的概念婊,而真正的高手,却在默默地耕耘B2B应用,“从产业中来,到金融中去”,将区块链+金融,做深、做透、做稳。小郝子只希望前者的激进和狂热不要毁掉区块链的美好。
撸起袖子怎么干?
的确,世界一流的严肃媒体《经济学人》,也将区块链描述为“信任的机器”,在当下依赖“信用+货币”的金融经济下,它“将重新定义世界”。人人都为之蠢蠢欲动,此时,撸起袖子怎么干,显得更为重要,否则,区块链就难以走向理想主义的实践,而变为赌博的工具,搅动热钱,有人暴富、有人亏空。
好比,最近各银行骤减的票据业务,前几年何其火爆,却因为虚假票据融资、违规代持、中介私刻萝卜章等,接连爆发大案,纸质票据易造假,线下交易难监控的缺陷暴露无疑,以至于监管层轮番进场调查,要求银行自查,市场快速萎缩90%,曾经的风光只能变成如今的衰败。
而区块链正是解决这一问题的完美方案。在群星金融创始人姚猛看来,国内有完备的“数字签名法”体系,电子票据很难造假,用它替代纸票是大势所趋。而在此基础上,再加入区块链技术,使得票据交易更透明、可追溯、易监管,如此,解决信用难题,打造出一个公平、公开、公正的电子化平台,自然改变金融市场里“一放就乱,一抓就死”的奇葩景象。
由此,不难理解,区块链实际是一种信用链,它可以让人们,以信任的方式,完成大规模的协作,“前提是,找到技术与商业工程的切合点,脚踏实地地去做。”姚猛补充解释道。
恰如《区块链——新经济的蓝图》中描述:区块链的应用分三个阶段:区块链1.0:货币,即应用中与现金有关的加密数字货币,如货币、汇款、数字支付等;区块链2.0:合约,如股票、债券、期货、贷款、智能资产等更广泛的非货币应用。区块链3.0:在 *** 、健康、科学、文化等方面有所应用,从而实现更多的去中心化自治。如今,正是区块链2.0时代,区块链+金融还有许多大场景等待有心人去开启。
无疑,比特币若是一座金矿,区块链就是运送金矿的小推车。几年前,人们只关注金矿本身,但后来发现,更有价值的是这辆小推车,它除了能装载金矿之外,还能装其他更多的东西,比如股权、债权、账目……这就是未来,未来已来,只是尚未流行。
于是,小郝子想说,有志于区块链+金融的大好青年,请活在未来,把缺失的做出来,不要造概念、赚快钱的套路,玩出技术金融的新高度,你们的未来,才是真的星辰大海。
——————————————
作者:小郝子 / ,10年传媒经历,前商业杂志资深记者,一只互联网商业模式的思考喵……互联网的幸福就在这里。
区块链是一种“共识”实现技术,通过区块链可以记录网际间所有的交易,供区块链的用户见证实现“共识”,且链上信息内容“不可篡改”。而这种“不可篡改”性是通过系统内多个副本的存在增加了内容被恶意篡改的成本。“区块链不是一个隐私解决方案。它是一个验证解决方案。了解这一点非常重要。区块链完全可以与其他技术组合,创造出各种系统,帮助用户更好地管理他们的数据,但是这些系统不能阻止数据泄露。”区块链技术可以解决身份黑客袭击问题,因为如果你的身份由一个私钥控制,而你自己保存着那把私钥,那么就没有 *** 去黑客你的身份,或者至少与传统数据库系统相比,袭击发生的可能性很低”。区块链都基于一种机制,而区块链上的信息是不可改变的。“区块链的更大价值之一是你不能以管理员身份随意改变价值,没人控制区块链,这是短期的。”从技术上来讲,单独的区块链也许不会成为数据黑客攻击和身份窃取的解决方案,但它依然是个人信息安全的一大技术飞跃,信息安全从 *** 空间变为常规。
在2018年,相同值得一提的是Lazarus和BlueNoroff的歹意活动。 咱们观察到这两个歹意集团不断针对不同区域(包含土耳其、亚洲区域和拉丁美洲)建议歹意活动,首要方针锁定在能为其带来经济利益...
《父亲》海外海报 日前,在由索尼影业出品的电影《父亲》(暂译)中饰演父亲安东尼的安东尼·霍普金斯,凭借在该片中的精彩表...
这是一封“偷来”的对设计团队说的话,如果你觉得内容对你有帮助的话,你也可以“偷走”并消化好它。 非万不得已,我不喜欢跟设计师同事说应该做什么、怎么做。 你受聘加入我们,那是因为你足够聪明并且擅长于你...
申明,我不做灰色行业,我也不接黑帽SEO的订单,不过我喜欢研究黑帽SEO技术,原因是黑帽SEO可以让我更懂搜索引擎,所以我愿意把我研究的黑帽SEO技术免费分享出来。 前段时间在研究百家乐这个词的排名...
黑客能通过游戏ID查到QQ吗(黑客软件跳过id激活锁)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在...
尿毒症能治好吗(尿毒症有没有治好的可能)在临床上,如果患者是慢性肾功能衰竭,血肌酐达到707umol/L,就确诊是尿毒症,说明患者是慢性肾衰竭发展到最后的阶段,也就是之前长期存在的各种病因损害肾脏...