以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Gateio > Info

采用區塊鏈之前,需要了解八大區塊鏈安全風險_COIN:區塊鏈技術的特點

Author:

Time:1900/1/1 0:00:00

為什么企業區塊鏈現在這么火?毛球科技歸結為兩個主要原因:現有的多方數據共享和處理的門檻太高,每個人都想強迫其他人使用自己的系統和數據格式。

而企業區塊鏈可以以兩種方式解決這些問題。首先,區塊鏈和智能合約可以讓每個人就數據格式和處理規則達成一致,更重要的是,這些規則是由系統強制執行的。沒有可用的手動覆蓋,除非每個人都統一進行更改。

其次,因為區塊鏈和智能合約是新興技術,對于每個人來說基本上都是一個綠地部署。很有可能現在沒有一個人擁有現成的解決方案,所以有一些人會試圖把區塊鏈和智能合約強加給其他人。

不過新技術也會帶來新的風險,這些風險通常是人們不太了解的風險。目前,企業區塊鏈和智能合約部署在毛球科技看來存在三大新風險:舊軟件、軟件缺陷和操作缺陷。

回顧過去50年,好像這些都是一直在處理的計算機風險。在元級別上,當你深入到細節時,像任何其他技術一樣,區塊鏈和智能合約已經找到了新的和創造性的方法來創造安全風險。

Coinbase首席法務官:美國聯邦第三巡回上訴法院已詢問SEC是否會拒絕Coinbase此前提出的規則制定申請:6月7日消息,據 Coinbase 首席法務官 Paul Grewal 在社交媒體透露,美國聯邦第三巡回上訴法院今天已對 Coinbase 的強制執行令(mandamus action)發布了一份短期命令(short order),其中提到該法院已經注意到美國證券交易委員會(SEC)對 Coinbase 提起的訴訟,而且已經詢問了 SEC 發起對 Coinbase 訴訟是否意味著會拒絕 Coinbase 此前針對未決規則制定向 SEC 提出的申請,美國證券交易委員會有 7 天時間做出回應。

Paul Grewal 稱,Coinbase 認為,如果美國證券交易委員會尚未決定是否拒絕規則制定申請,就不應該提起訴訟,立法或規則制定必須先于執法行動。如果 SEC 對 Coinbase 提出規則制定請求的回答是否,那么 Coinbase 有合法權利在法庭上質疑這個否,同時還會有一些嚴肅的問題要詢問 SEC。Coinbase 對美國聯邦第三巡回上訴法院關注此事表示感謝。[2023/6/7 21:21:14]

下面一起來看看毛球科技整理的8個區塊鏈安全風險:

廣發銀行:進一步明確信用卡資金用途規范,不得用于購買股票、比特幣等:5月30日消息,日前,廣發銀行于官網發布關于進一步明確信用卡資金用途規范的公告。公告顯示,為營造良好的信用卡使用環境,保障用戶信用卡資金安全,根據國家監管要求,特對信用卡資金用途進一步重申如下:信用卡資金不得用于房地產領域,如購買房產、支付購房首付款、購買車位、繳納房產稅等。信用卡資金不得用于投資理財領域,如購買股票、基金、期貨、理財產品、投資性貴金屬及其他權益性投資。信用卡資金不得用于比特幣等虛擬交易。

若信用卡資金用于以上或其他非消費領域,可能導致交易失敗。廣發銀行表示,請用戶妥善保管信用卡交易用途相關的憑證以備核查。對涉嫌非消費領域交易行為的信用卡持卡人采取包括但不限于限制交易、降額、停卡、終止分期等相關措施。[2023/5/30 11:47:48]

1.老軟件

SPACE ID:“.arb”域名預注冊Phase 2已啟動上線:2月20日消息,去中心化域名協議SPACE ID宣布“.arb”域名預注冊Phase 2已啟動上線,預注冊截止時間為UTC時間2月25日14點。此前拍賣獲勝者現在可以注冊贏得的域名,其他人則可以注冊剩下的域名。SPACE ID還表示,SPACE ID 2.0現在已對所有人開放。[2023/2/21 12:18:20]

雖然企業區塊鏈軟件很少是“老的”,但對于軟件來說,任何超過一兩年的軟件在變化速度和改進方面基本上都是石器時代的工具。

R3的開源Corda區塊鏈平臺就是一個很好的例子。從2016年5月的初始版本到2021年5月,Corda有182個版本,大約每10天一個。其中許多也不是小版本;主要的新功能和重構或刪除代碼是司空見慣的。在大多數企業項目中,有一種真正的趨勢是選擇一個軟件版本,然后永遠不升級,因為升級有可能會破壞一些東西。

加密礦企HIVE收到納斯達克的缺陷通知函:7月6日消息,加密礦企HIVE Blockchain周一表示,在上月底錯過年度申報截止日期后,它已收到納斯達克的缺陷通知函。該信函要求該公司提交一份計劃,以重新遵守交易所的上市規則。

HIVE沒有指責市場因素,并表示其錯過的截止日期是由于非風險發行人的申請截止日期較短。

HIVE有60個日歷日提交其計劃,詳細說明其打算如何遵守規則5250(c)(1)。一旦該計劃被完全接受,該礦企有最多180個日歷日從其年度表格40F提交的截止日期起重新獲得合規性。(Blockworks)[2022/7/6 1:54:20]

這里的教訓是:確保軟件是最新版本并且還可以持續保持更新,但如果不能,為什么不呢?

2.缺乏安全漏洞覆蓋

企業區塊鏈軟件在安全漏洞數據庫中幾乎沒有覆蓋。這意味著大多數用戶,除非他們明確跟蹤供應商的發布說明,否則不會意識到安全更新。

這種缺乏覆蓋面,特別是公共漏洞和暴露數據庫和美國國家漏洞數據庫是一個巨大的問題,因為如果漏洞沒有得到官方認可,那么對于許多大型組織來說,它們就不存在。

不確定為什么區塊鏈的CVE和NVD覆蓋率如此之差,但一個可能的罪魁禍首是缺乏特定區塊鏈漏洞的官方文檔。

3.缺乏安全漏洞知識

傳統軟件有很好理解的漏洞類型,其中許多在網上的《常見弱點列舉》字典中都有記載,例如,緩沖區溢出和整數溢出的區別是黑客利用的流行弱點。CWE是一個重要的資源。許多代碼掃描工具將它作為它們試圖檢測的漏洞類型的基礎。

然而,截至2021年5月,CWE并沒有含有區塊鏈或智能合約的漏洞類型記載。好消息是有兩項工作可以記錄這些問題,一是SWC注冊中心,二是云安全聯盟的區塊鏈DLT攻擊和弱點列舉數據庫,有200多個條目,涵蓋各種智能合約語言、區塊鏈技術和一般概念。

4.缺乏代碼掃描和安全測試

目前的區塊鏈和智能合約代碼掃描工具還不是很成熟,原因很簡單,因為這個領域太新了。雪上加霜的是,許多智能合約的部署沒有經過安全審計。但是這種情況正在開始改變,已經有許多安全事件讓人們認識到在部署之前審計代碼和生成新的秘鑰的重要性。

例如,PaidNetwork是一家為金融交易提供區塊鏈去中心化應用的供應商,當它部署了一個它付錢給開發人員創建的智能合約時,它被破壞了,但它從未刪除開發人員的秘密密鑰。當開發者的密鑰后來在Git提交中被公開曝光時,一次攻擊耗盡了付費網絡合同。

該合同已經通過了安全審計。審計員不能審計生產秘鑰,因為這會暴露它,所以他們會認為PaidNetwork會用一個安全生成的密鑰來替換,但它沒有這樣做。

5.操作風險

假設有一個安全的區塊鏈和形式良好的智能合約,不存在任何安全缺陷。仍然要在某些東西上運行區塊鏈和智能合約代碼,最好是連接良好和可靠的。如果選擇云或第三方托管,將需要確保它們也是安全的。

6.加密密鑰和HSM

每個區塊鏈服務和客戶端的核心都是加密密鑰。即使使用專用系統,將重要的加密密鑰保存在計算機上也不再足夠。

而是使用硬件安全模塊(HSM)。HSM基本上提供了普通計算機無法提供的兩件事。首先,可以設置密鑰,使其無法從HSM導出或復制。其次,可以通過HSM更可靠地記錄密鑰的使用情況。

這很關鍵,因為如果網絡遭到入侵,將能夠確定攻擊者使用密鑰的目的,而不是推測他們可能做了壞事。

7.網絡釣魚、SIM卡交換和其他惡作劇

企業區塊鏈一般不會使用網絡釣魚或SIM卡交換等技術進行攻擊,這些技術通常是為攻擊加密貨幣的客戶保留的。

然而,勒索軟件和相關攻擊正越來越多地轉向網絡釣魚和魚叉式網絡釣魚,原因很簡單:它很有效。對這些類型的攻擊的一般答案是使用強大的多因素認證,最好是基于硬件令牌,以防止用戶向壞人提供信息,即使他們被愚弄。

8.51%攻擊

最后,在大多數企業區塊鏈部署中,使用的共識機制不是工作量證明(PoW)。更常見的是,使用權益證明或更傳統的投票機制,例如多數票。

51%的攻擊,即一個實體占據了大部分的區塊鏈哈希率或計算資源,試圖破壞網絡,對基于PoW的系統最有用。即使有一個簡單的共識機制,如多數票,攻擊者也需要劫持51%的組織——這比簡單地調集計算資源要難得多,因為計算資源往往可以租借。

結論

有一個好消息和壞消息。壞消息是區塊鏈和智能合約軟件比幾乎任何其他東西都要復雜和難以保障。好消息是他們試圖解決的問題確實很難。

想建立信息處理系統,知道攻擊者正在惡意攻擊,但不允許他們破壞系統。解決這個問題將開辟各種新的市場和機會。

Tags:區塊鏈COINBASOIN區塊鏈技術的特點2G Carbon CoinCoinbase官網網址filecoin幣價估值

Gateio
金色觀察 | 近三月搜索量飆升 web3.0有哪些不同?_WEB3:ALFweb3Project

12月14日谷歌趨勢數據顯示,過去3個月,全球“web3”一詞搜索量大幅上漲。實際上,與之相對的是,過去一段時間以來,有關web3.0的討論逐漸升溫.

1900/1/1 0:00:00
回望2021:加密行業最重要的10件大事 吳說年終盤點(1)_NFT:以太坊

潮水襲來,潮水退出,周而復始,我們告別二零二一,迎來二零二二。吳說作者?|?ColinWu本期編輯?|?ColinWu?1???比特幣歷史新高美CPI近40年新高在美國全面開閘放水的背景下,比特.

1900/1/1 0:00:00
解讀企業敘事的重要性以及如何作為杠桿撬動各類資源?_STR:STRI

原文標題:《格局打開,讓敘事杠桿拉滿》項目募資越來越簡單了,沒錯,因為市場里的錢越來越多了。然而,你的估值能拉到多少?各個項目間的差異大相徑庭.

1900/1/1 0:00:00
SQUID開啟共建自治,能否創造傳奇_QUID:uid幣價格

SQUID從地毯事件以來,可謂一波三折,命途多舛。社區AMA換合約事件,gate公告所謂合約安全漏洞換合約事件,社區管理者叛變出賣社區事件等.

1900/1/1 0:00:00
iNFTnews |什么是 NFT?我為什么要投資 NFT?_FTX:AVASTR Vault (NFTX)

什么是?NFT? 在金融界和藝術界都流行的首字母縮略詞NFT是可以證明數字商品所有權的唯一標識符。他們將數字藝術作品和其他收藏品變成獨一無二的、可驗證的資產,易于在區塊鏈上進行交易.

1900/1/1 0:00:00
parallel科幻與現實終有交匯的一天_LLE:time幣官網下載

1. 1.一款基于ETH鏈的集換式科幻性NFT集換式卡牌游戲。2.玩家需要一副由單個Parallel游戲卡和萬能卡組成套裝卡牌進行游戲.

1900/1/1 0:00:00
ads