以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Uniswap > Info

米林有約丨專訪慢霧科技安全團隊:2020年區塊鏈技術有以下大方向_BTC:BTC區塊鏈工程專業學什么

Author:

Time:1900/1/1 0:00:00

前言

2020年初,隨著整個行業認知和規模的不斷升級,以及疫情、Fcoin等各類黑天鵝事件頻出的影響,區塊鏈技術的更新迭代由此受到了更嚴峻的挑戰,安全領域也同樣面臨考驗。

之前提到,雖然2019年行業安全意識整體有所提高,DApp、智能合約等原先存在的溢出、重放、隨機數等基礎型攻擊方式整體減少,但這也使黑客們的攻擊方式趨于多樣化。

2020年的技術方向有何變化?更應注意哪些領域的安全防范措施?發展迅猛的DeFi如何解決安全性和隱私性問題?本期米林有約邀請到了慢霧科技的安全團隊,一起來解答以上這些問題。

文/星陽

出品/米林財經&慢霧團隊

01關于慢霧科技

慢霧科技是一家專注區塊鏈生態安全的公司,由一支擁有十多年一線網絡安全攻防實戰的團隊創建,團隊成員曾打造了擁有世界級影響力的安全工程。

自2018年1月成立至今,致力于成為全球領先且專注于區塊鏈生態的安全公司,慢霧科技已經為全球多家領先的數字貨幣交易所、錢包、底層公鏈、智能合約等項目做了安全審計及防御部署。

慢霧科技在行業內曾獨立發現并公布多起通用高風險的安全漏洞,得到業界的廣泛關注與認可。

香港HKVAC顧問:將選取30項具代表性的虛擬資產設立加密貨幣指數:金色財經報道,香港虛擬資產評級機構HKVAC(Hong Kong Virtual Asset Consortium)顧問伍子權表示,為有效反映交投走勢,機構建立機制,選取30項具代表性的虛擬資產去設立加密貨幣指數,幫助投資者掌握每日市場表現。另外,HKVAC又計劃聯同證監會持牌機構,推動虛擬資產交易所信用評級機制,幫投資者辨識風險。[2023/8/29 13:02:56]

目前慢霧科技已為全球50多家交易所提供了安全審計與安全顧問服務,例如火幣、OKEx、幣安、BigONE等。

同時也為100多款軟件、硬件錢包提供了安全服務,包括MYKEY、imToken、imKey等,此外,慢霧已經累計審計了30幾條公鏈和600多份智能合約,例如唯鏈、本體、PlatON,以及穩定幣TrueSD、HUSD、OKUSD等,慢霧在區塊鏈安全方面有著非常豐富的經驗。

02如何判斷平臺的安全性

問:對于一個平臺或者公鏈的安全審核會從哪些維度評估?用戶如何判斷一個平臺的安全性?

觀點:Worldcoin創始人稱該項目每8秒就有一個人得到驗證的說法沒有得到數據證實:金色財經報道,Worldcoin創始人稱該項目每8秒就有一個人得到驗證的說法沒有得到數據證實。Worldcoin創始人Sam Altman于7月26日在Twitter上表示該項目的采用率“現在每8秒就有一個人得到驗證”。在推文中,Altman描述了“世界各地的瘋狂線路”并附上了個人的視頻片段排隊使用該項目的眼部掃描技術。然而,除了他的手機視頻之外,Altman沒有提供任何證據來支持他的說法。數據有限,Altman沒有具體說明有多少人參與。早些時候7月13日的報道顯示,Worldcoin在推出前幾周就吸引了超過200萬注冊者。[2023/7/28 16:04:49]

答:我們在審計交易所時,會從服務端安全配置、身份鑒別管理、認證與授權管理、業務邏輯、私鑰管理系統、熱錢包架構等方面進行安全審計,確保平臺各個方面都是安全的。

公鏈審計的話,主要關注的是P2P通信、RPC調用、密碼學組件、共識機制、資產交易等關鍵模塊。

從用戶角度看,盡量選擇國際知名的交易所是一個比較通用的原則,同時,也可以看這個交易所有沒有請第三方安全公司做過安全審計,這樣可以從側面看出這個交易所對安全的重視程度。

No Limit Holdings曾與ClearVue Partners合作推出加密基金CVP NoLimit Fund I:12月7日消息,四個月前,No Limit Holdings推出了第一只基金CVPNoLimitFundI。并開始與私募股權巨頭ClearVue Partners合作籌集這1億美元的基金。籌集的資金將積極投資于區塊鏈領域的種子輪和戰略輪,支票規模從25萬美元到300萬美元不等。目前的投資包括Ambrus Studio、Binance.US、Blockless、Connect3、Connext、Hogwarts Labs、IQ Protocol、Mento、Mysten Labs、NetZero、Shrapnel、Supra Oracles和Vibe。

前幣安策略官、CVP NoLimit Holdings的創始合伙人Gin Chao表示,該基金專門投資于這個加密冬天,我們的時機再好不過了。無法評論該基金到目前為止籌集了多少資金。[2022/12/7 21:28:41]

03慢霧的優勢

問:和其他安全領域的公司相比,慢霧有什么優勢?

韓國線上銀行KakaoBank將為Coinone用戶提供存取款賬戶:11月7日消息,KakaoBank首席戰略官(CSO)KimSeok近期表示:“KakaoBank正在洽談11月向Coinone客戶提供經過驗證的實名存款和取款賬戶服務,以便為虛擬資產交易提供穩定性和便利性。Coinone用戶將可通過KakaoBank賬戶訪問。KakaoBank是韓國擁有近2000萬用戶的在線銀行,Coinone是韓國五大加密交易所之一。兩家公司在8月宣布了合作關系。(Forkast)[2022/11/7 12:27:47]

答:慢霧是國內最早專門做區塊鏈生態的安全公司,同時我們的服務范圍包括交易所、錢包、公鏈、聯盟鏈、智能合約、礦池等等,幾乎所有區塊鏈生態里的項目類型我們都能提供針對性的安全服務。

這主要是因為,我們團隊成員擁有十幾年的網絡安全攻防經驗,以及深厚的區塊鏈漏洞挖掘能力,目前我們已經獨家發現并命名了多個區塊鏈漏洞。

例如:以太坊黑人節漏洞、USDT假充值漏洞、以太坊代幣假充值漏洞、瑞波幣(XRP)“假充值”漏洞、EOSDApp充值“假通知”漏洞、EOS假充值(hard_fail狀態攻擊)、門羅幣(XMR)鎖定轉賬攻擊等等。

此外,我們同時服務了世界前三大交易所、世界頂級去中心化錢包、世界知名公鏈及穩定幣,我們服務的客戶數量已超過700家,是行業里遙遙領先的。

前貝恩投資者Magdalena Kala推出3000萬美元的web3基金:金色財經報道,前貝恩投資者Magdalena Kala位于邁阿密的公司Double Down宣布推出專注于web3領域的早期消費者初創公司基金,總額約為 3000 萬美元。該基金已經對web3消費類初創公司進行了9次投資,包括位于邁阿密的OnChain Studios,[2022/11/2 12:09:55]

04FCoin需要改進的地方

問:Fcoin張健前幾天在公告中提出,技術問題造成了1000萬美金的損失,在慢霧看來,Fcoin在資產安全和透明上有哪些需要改進的地方?

答:慢霧專注于區塊鏈生態安全,從我們安全服務的50幾家交易所來看,我們深刻覺得運營交易所是一個知識覆蓋面很廣、技術難度也比較大的事情,需要各方面人力、物力、財力的投入,才能保障交易所安全、穩定的運營。

目前交易所行業內值得推崇的做法是資產透明和100%保證金,公開交易所的冷熱錢包地址,讓公眾能查看錢包的交易記錄,提升用戶對交易所的信任感。

問:談到交易所的安全,去中心化交易所是否就比中心化交易所安全呢?對于去中心化交易所的安全評估維度會有什么側重點嗎?

答:去中心化交易所主要的特點是資產在用戶的錢包地址中,資產轉移由用戶的私鑰簽名控制,平臺本身不會托管或者無法挪用用戶資產,對用戶的使用門檻更高。

在安全審計方面,會重點關注去中心化交易所的智能合約是否存在安全漏洞,在身份認證、權限管理、拒絕服務漏洞等方面會特別關注,Web安全方面就和中心化交易所一樣。

2019交易所攻擊事件

05如何規避攻擊

問:交易所被黑客攻擊已經是家常便飯,慢霧曾經發現其中一個重要的攻擊手法為APT(AdvancedPersistentThreat:高級持續性威脅),可否簡單描述一下這個攻擊手段?區塊鏈的攻擊主要有哪些類型,慢霧有沒有做一些分析和統計,需要哪些方面去規避攻擊?

答:APT攻擊是一種高級攻擊手法,攻擊方往往是團隊作戰,并且會持續很長時間的盯著一個目標。

APT攻擊在傳統互聯網安全攻防中是比較多出現的,近兩年由于數字貨幣生態的逐漸發現,越來越多的交易所、錢包遭遇APT攻擊,這在攻防對抗實力上是不對等的,交易所可以借助職業的第三方安全團隊來針對性提升平臺對抗APT攻擊的水平。

區塊鏈生態中的攻擊類型有非常多,可以按照項目的類型來區分,慢霧開發了區塊鏈被黑檔案庫和慢霧BTI平臺,能夠對區塊鏈生態歷史上發生的各類攻擊進行分類整理和統計,同時通過圖表進行可視化的展示。

網址分別是https://hacked.slowmist.io/和https://bti.slowmist.com/

062020安全和技術的方向

問:在2020年,區塊鏈行業安全和技術領域應重點關注的是哪塊?

答:根據慢霧區塊鏈被黑檔案庫(hacked.slowmist.io)數據統計,區塊鏈世界至今被黑金額已近85億美金,其中交易所占了40多億,47%,這個比例是很可怕的,近一半的被黑都來自交易所。

而未被披露的更多,根據我們內部數據統計,已披露被黑事件占所有被黑事件的比率大概是1/3。在2020年交易所安全依然是重點關注的。

2020年,區塊鏈技術的發展有三個方向值得期待:

1.穩定幣的商業創新應用。如果Libra等項目進展順利的話,對加密世界也是個很大的推進。

2.Web3.0讓用戶掌握自己的數據,期待Web3.0亮眼的應用出現。

3.我們始終期待隱私應用在幾個關鍵方向的成熟:資金交易隱私及用戶數據隱私,其中一個很期待成熟落地的應用是安全多方計算(MPC)相關應用,這可以很通用且安全地解決需要多方角色進行的私鑰操作及數據授權等場景的安全可信問題。

07DeFi的安全隱私問題

問:慢霧如何看DeFi仍然會面臨的安全和隱私性問題?是否具備可執行的解決方案?

答:2019年DeFi應用發展迅猛,新形態的推出總會經歷一段混沌期,目前用戶更多會關注DeFi應用的功能和收益,未來在安全和隱私上,隨著Web3.0的發展也會帶來一定的升級。

在平臺安全方面,近期的bZx安全事件反應出一個風控機制缺失的問題,對Oracle的數據沒有進行相應的檢查,導致兌換價格被惡意操縱,給平臺帶來資產及品牌上的損失。

bZx已經遭受了兩次攻擊,不同的是本次的對象是ETH/sUSD交易對,但也許有人會有疑問,sUSD不是對標USD的穩定幣嗎?這都能被攻擊?攻擊手法具體是怎樣的?

在第一次攻擊中,攻擊者結合Flashloan和Compound中的貸款,對bZx實施攻擊,主要分成以下幾步:

1.從dYdX借了10000個ETH;

2.到Compound用5500ETH借了112個BTC準備拋售;

3.到bZx中用1300個ETH開5倍杠桿做空,換了51.345576個BTC,而這里換取的BTC是通過KyberNetwork來獲取價格的,然而KyberNetwork最終還是調用Uniswap來獲取價格,5倍杠桿開完后兌換回來的51個BTC實際上是拉高了UniSwap中BTC/ETH的價格,換取價格是1/109,但是實際上大盤的價格不會拉到這么多;

4.用從Compound借來的112個BTC來在UniSwap中賣掉,由于第三步中bZx中的5倍杠桿已經把價格拉高,所以這個時候出售ETH肯定是賺的,然后賣了6871個ETH;

5.歸還dYdX中的借貸。

第二次攻擊與之前稍有不同,但核心都在于控制預言機價格,并通過操縱預言機價格獲利。

兩次攻擊的主要原因還是因為Uniswap的價格的劇烈變化最終導致資產的損失,這本該是正常的市場行為,但是通過惡意操縱市場,攻擊者可通過多種方式壓低價格,使項目方造成損失。

針對這種通過操縱市場進行獲利的攻擊,慢霧安全團隊給出如下建議:

項目方在使用預言機獲取外部價格的時候,應設置保險機制,每一次在進行代幣兌換時,都應保存當前交易對的兌換價格,并與上一次保存的兌換價格進行對比,如果波動過大,應及時暫停交易。防止市場被惡意操縱,帶來損失。

Tags:區塊鏈ETHBTC區塊鏈工程專業學什么區塊鏈存證怎么弄區塊鏈技術發展現狀和趨勢ETH錢包地址ETH挖礦app下載Etherael指什么寓意BTCs是不是黃了btc錢包官網btc短線交易

Uniswap
凱特三八節靜謐藍著裝,無聲抗議梅根高調回國,妯娌之戰誰更高明_鉆石手:Stella

三八婦女節,回歸英國王室的梅根又狠狠地刷了一筆存在感,握緊拳頭呼喊女力,昨晚參加蒙巴頓音樂節的大紅裙不但成為當晚聚光中心,充滿好萊塢女星風采,披風款晚禮服還恰好致敬了婆婆戴安娜.

1900/1/1 0:00:00
摩托羅拉后,三星推出“翻蓋”手機_AMO:Ultra幣是什么幣AMO價格

北京時間2月12日凌晨3點,三星在美國舉行新品發布會,正式發布曝光已久的GalaxyS20系列手機。此次S20共發布了三款產品,分別是S20,S20+和S20Ultra,三款手機均支持5G連接.

1900/1/1 0:00:00
我的勇者:屬性解析,搭配抉擇,幫助你選擇走的路線_DPS:DIYDPS價格

我的勇者里面,每個職業都會有著很多很多的流派和玩法,如果你想要自己DIY那么下面就是教你如何搭配自己的裝備和魂卡。 傷害計算 首先還是要說游戲里面的傷害是如何計算的.

1900/1/1 0:00:00
普京稱維基百科不靠譜 將斥資2.2億人民幣打造俄版百科全書_ASS:TAS價格ASS價格

援引路透社報道,在弗拉基米爾·普京表示維基百科不可靠之后,俄羅斯計劃建立一個國家級的在線百科全書網站.

1900/1/1 0:00:00
文明底蘊:伊朗的唐宋元明清_END:END價格

小炒注:明日的文明,成于今日的奉獻,始于昨日的輝煌。這是一個比中國還要悠久的偉大文明。從歷史發展規律和當前伊朗事態來看,這個國家再次來到了命運的十字路口,很可能即將迎來政策大轉向.

1900/1/1 0:00:00
孫宇晨透露與巴菲特晚餐細節:聊了特斯拉投資價值_RON:區塊鏈存證怎么弄

來源:澎湃新聞 原標題:孫宇晨15條推特透露與巴菲特晚餐細節:聊了特斯拉投資價值2019年7月,幣圈大佬、波場TRON創始人孫宇晨以“突發腎結石”為由推遲此前以456.8萬美元拍下的巴菲特午餐.

1900/1/1 0:00:00
ads