8月2日,騰訊安全聯(lián)合知道創(chuàng)宇發(fā)布《2018上半年區(qū)塊鏈安全報告》(以下簡稱《報告》),結合知道創(chuàng)宇、騰訊安全聯(lián)合實驗室、騰訊云、騰訊電腦管家等提供的海量大數(shù)據(jù),深度揭秘區(qū)塊鏈安全三大根源性問題,并針對如何防御區(qū)塊鏈安全風險,共建網(wǎng)絡安全新生態(tài)提供了新思路。
區(qū)塊鏈安全三大根源問題:安全機制、生態(tài)安全、使用者安全
《報告》指出,2018上半年各種關于區(qū)塊鏈的行業(yè)資訊、投融資創(chuàng)業(yè)、技術和應用探索等集中爆發(fā),成為創(chuàng)業(yè)與資本共同追逐的風口。然而伴隨著區(qū)塊鏈技術的不斷發(fā)展,區(qū)塊鏈領域本身的安全問題逐漸凸顯,與區(qū)塊鏈相關的社會化安全問題日益突出。
騰訊安全技術專家認為,目前區(qū)塊鏈加密數(shù)字貨幣引發(fā)的安全問題主要源于三個方面:其一,區(qū)塊鏈自身機制問題。以以太坊為代表的區(qū)塊鏈智能合約設計存在的漏洞問題,帶來的經濟損失極為嚴重。2016年6月,以太坊最大眾籌項目The DAO被攻擊,黑客獲得超過350萬個以太幣,最終導致以太坊分叉為ETH和ETC。同時,真實的區(qū)塊鏈網(wǎng)絡是自由開放的,理論上是無法阻止擁有足夠多計算機資源的節(jié)點做任何操作,若黑客控制節(jié)點中絕大多數(shù)計算機資源,就能重改共有賬本,最終實現(xiàn)51%“雙花攻擊”。
其二,區(qū)塊鏈生態(tài)安全問題。區(qū)塊鏈生態(tài)中包括PoW機制下的礦場和礦池、PoS機制下的權益節(jié)點、加密數(shù)字貨幣交易所、軟硬錢包、數(shù)據(jù)跟蹤瀏覽器、dApp應用,以及面向未來dApp應用的區(qū)塊鏈網(wǎng)關系統(tǒng)等。其中,圍繞交易所發(fā)生的安全事件最為顯著,交易所被盜遠超其他事件類型、交易所被釣魚、內鬼盜竊、錢包失竊、各種信息數(shù)據(jù)泄露和篡改、交易所賬號失竊等問題,同樣值得關注?!秷蟾妗凤@示,現(xiàn)階段涉及區(qū)塊鏈生態(tài)的安全問題,不論從發(fā)生數(shù)量、損失金額還是攻擊類型上在全部的安全事件中均占比最高也最為突出,是近期區(qū)塊鏈加密數(shù)字貨幣安全防范的重點。
其三,使用者安全問題。對于普通用戶而言,要理解或完全掌握數(shù)字虛擬幣錢包這些交易工具使用,具有較高的門檻,要求使用者對計算機、對加密原理、對網(wǎng)絡安全均有較高的認知。然而,許多數(shù)字虛擬幣交易參與者并不具有這些能力,極易出現(xiàn)安全問題。東莞曾有一名叫imToken的用戶發(fā)現(xiàn)自己賬戶的100多個ETH(以太坊幣)被盜,最終發(fā)現(xiàn)是身邊的熟人作案。
《報告》顯示,區(qū)塊鏈自身機制安全、生態(tài)安全和使用者安全三個方面造成的經濟損失分別為12.5億、14.2億和0.56億美元,共計高達27億美元。隨著近年來數(shù)字虛擬貨幣參與者的增加,各種原因導致的安全事件也顯著增加,其中區(qū)塊鏈自身機制及區(qū)塊鏈生態(tài)問題尤為明顯。
加速能力輸出護航區(qū)塊鏈騰訊安全聯(lián)合知道創(chuàng)宇共建安全新生態(tài)
近年來,由數(shù)字加密貨幣引發(fā)的互聯(lián)網(wǎng)安全問題頻頻發(fā)生,從席卷全球的WannaCry勒索病毒到“tlMiner”挖礦木馬案件,再到近期層出不窮的數(shù)字貨幣被盜事件,不法分子看中數(shù)字加密貨幣的匿名性,使用非法手段獲取了大量不義之財?!秷蟾妗穼^(qū)塊鏈領域“勒索”、“非法挖礦”及“盜竊”三大安全威脅進行了詳細分析,并公開騰訊安全與相關黑產對抗的實踐案例,為加強區(qū)塊鏈安全防護提供了有益參考。
值得注意的是,傳統(tǒng)的挖礦方式,如比特幣一般采用顯卡GPU挖礦,黑客難以利用,更多的場景為勒索加密;而自從采用CryptoNight算法的如門羅幣等新幣種的出現(xiàn),挖礦方式有所變化,不再依賴于GPU挖礦,CPU挖礦也成為了可能,于是黑客在入侵了個人PC和云主機之后更多會選擇消耗機器CPU資源挖礦來直接獲得利益。根據(jù)騰訊安全云鼎實驗室統(tǒng)計,存在通用安全漏洞如永恒之藍的機器成為主要的入侵目標,黑客通常采用批量掃描通用安全問題并入侵植入挖礦程序的方式進行惡意挖礦。一些傳統(tǒng)企業(yè)、政府機構等行業(yè)的機器被入侵挖礦現(xiàn)象尤為顯著,主要原因是這些行業(yè)的云主機由于部分維護人員缺乏安全意識,容易存在漏洞,甚至長期不登錄云主機,更是變向給黑客提供了長期礦機,這些存在安全問題的云主機也是云上挖礦等惡意行為肆意繁衍的溫床。
除本次騰訊安全聯(lián)合知道創(chuàng)宇共同發(fā)布《報告》以外,雙方在護航區(qū)塊鏈產業(yè)健康發(fā)展方面早有合作。今年6月21日“中國區(qū)塊鏈安全高峰論壇”上,騰訊安全聯(lián)合中國技術市場協(xié)會、知道創(chuàng)宇等政府指導單位、網(wǎng)絡安全企業(yè)、區(qū)塊鏈相關機構及媒體二十余家機構、單位聯(lián)合發(fā)起“中國區(qū)塊鏈安全聯(lián)盟”,共同發(fā)起建立區(qū)塊鏈生態(tài)良性發(fā)展長效機制。
從《報告》整體來看,當前國內外網(wǎng)絡安全形勢日益復雜,區(qū)塊鏈的安全也面臨著巨大的挑戰(zhàn),假借區(qū)塊鏈名義的詐騙、傳銷等社會問題日益增多,已發(fā)展成為社會經濟的毒瘤。對此,騰訊安全攜手知道創(chuàng)宇等區(qū)塊鏈安全聯(lián)盟成員共同探討行業(yè)的解決方案,提升整體行業(yè)安全實力的同時,將聯(lián)合更多的政府部門、企業(yè),共同打擊黑色產業(yè)鏈,共建網(wǎng)絡安全新生態(tài)。
- 蜜度索驥:以跨模態(tài)檢索技術助力“企宣”向上生長
- 為什么年輕人不愛換手機了
- 柔宇科技未履行金額近億元被曝已6個月發(fā)不出工資
- 柔宇科技被曝已6個月發(fā)不出工資 公司回應欠薪有補償方案
- 第六座“綠動未來”環(huán)保公益圖書館落地貴州山區(qū)小學
- 窺見“新紀元”,2021元宇宙產業(yè)發(fā)展高峰論壇“廣州啟幕”
- 以人為本,景悅科技解讀智慧城市發(fā)展新理念
- 紐迪瑞科技/NDT賦能黑鯊4 Pro游戲手機打造全新一代屏幕壓感
- 清潔家電新老玩家市場定位清晰,攜手共進,核心技術決定未來
- 新思科技與芯耀輝在IP產品領域達成戰(zhàn)略合作伙伴關系
- 芯耀輝加速全球化部署,任命原Intel高管出任全球總裁
免責聲明:本網(wǎng)站內容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內容可能涉嫌侵犯其知識產權或存在不實內容時,應及時向本網(wǎng)站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關文章源頭核實,溝通刪除相關內容或斷開相關鏈接。