国产精品成av人在线观看片-国产精品成久久久久三级-国产精品成久久久久三级四虎-国产精品成久久久久三级无码-国产精品成年片在线观看-国产精品成人

登錄注冊
新聞 資訊 金融 知識 財經 理財 科技 金融 經濟 產品 系統 連接 科技 聚焦
首頁 > 新聞 > 業界 > > 正文

鏈圈必讀:一文看懂區塊鏈安全6大分類3大問題

2018-08-15 09:39:09來源:金色財經

一、導語

2018年8月6日,騰訊安全發布《2018上半年區塊鏈安全報告》,報告顯示,目前在全球范圍內,已出現了1600余種加密數字貨幣,2018年上半年,區塊鏈領域因安全問題損失超27億美元,而且因區塊鏈安全事件損失的金額還在不斷攀升。從IOTA“郵件門事件”、USDT“假充值漏洞”、EOS“彩虹攻擊”,到BEC與SMT“整數溢出攻擊漏洞”、BTG“51%算力攻擊”等等,這一系列的事件引發了大家的廣泛關注與思考。

區塊鏈安全威脅主要有哪些?為什么智能合約的安全問題如此重要,會引起這么多人關注?智能合約的安全類型有多少種?現在主流的安全監測方法有哪些?最有效的方法又是什么?大家如何能獲得安全無漏洞的智能合約代碼?針對這一系列問題,阿爾法公社(微信公眾號:alphastartups)對安比實驗室(SECBIT)創始人郭宇進行了采訪,為大家系統介紹區塊鏈行業安全問題及主流解決方案。

二、區塊鏈安全六大類型

從安全角度來看,區塊鏈技術可分為五層,相應安全問題則為六大類。

鏈圈必讀:一文看懂區塊鏈安全6大分類3大問題

區塊鏈2.0版本技術架構

第一層,密碼學。

密碼學是區塊鏈最底層的支撐技術,包含了哈希算法、數字簽名、隨機數等,如果這些密碼學技術存在問題或者漏洞,那么基于此的整個區塊鏈構建的信任將會坍塌。

雖然目前密碼學技術已經頗為成熟,存在巨大漏洞的可能性比較小,但是仍然不排除一些項目存在問題。2017年7月15日,具有“物聯網世界第一幣”之稱IOTA收到了麻省理工學院附屬的學術研究組DCI的郵件,提醒IOTA團隊,IOTA的哈希算法Curl-P存在弱點,DCI可以對該系統進行成功的攻擊,竊取用戶資金。雖然IOTA隨后對DCI的郵件進行了質疑和反駁,到目前為止,也沒有用戶因為此漏洞而發生資金被盜的情況,但這一事件引起了大家對IOTA和其他項目在密碼學技術安全上的關注。

鏈圈必讀:一文看懂區塊鏈安全6大分類3大問題

第二層,用戶私鑰的生成、使用與保護。

用戶參與區塊鏈的憑證是一對公私鑰,每個人通過區塊鏈產生交互行為的前提就是他擁有安全的私鑰、并且能保管好自己的私鑰,因此私鑰的生成、試用與保護問題就非常重要。

今年7月,EOS就因私鑰生成工具存在安全隱患,創建的私鑰被黑客發現漏洞,并實施“彩虹”攻擊,導致賬戶數字資產被盜,造成上千萬數字資產損失。

第三層,節點系統安全漏洞。

這一問題歸屬于傳統安全范疇,比如區塊鏈節點不能存在緩沖區溢出等傳統的安全漏洞。另外區塊鏈節點的實現要能忠實地正確實現區塊鏈的共識協議;節點不能暴露不該暴露的API接口,導致黑客可以無障礙的獲取一些節點關鍵信息。無論是以太坊還是EOS都曾經被爆出過比較嚴重的安全漏洞。這一部分安全也是至關重要的。

第四層,底層共識協議。

目前市場上主流的區塊鏈共識協議有以下幾種,POW、POS、DPOS、PBFT。底層共識協議決定了區塊鏈整個架構是否可信,能不能真正做到形成一個具有共識的區塊鏈。現在真正被證明安全的共識協議并不多,因為共識協議本身無論從理論、還是從技術實現上都不簡單。而經過長時間驗證的共識協議是比較安全的,比如像比特幣的POW。 共識協議有一個不可能實現的三角關系:安全、去中心化和效率,這三者只能同時實現兩樣。如果追求效率,要么犧牲去中心化,要么犧牲安全。

一個區塊鏈系統的共識協議是不是安全這個問題至關重要。

理論上,基于底層共識協議創建的所有數字貨幣都是存在51%算力攻擊風險。今年上半年,就有至少4種數字貨幣分別受到了51%算力攻擊,分別是Monacoin 、Bitcoin Gold、Verge和Electroneum,給用戶造成數千萬美元損失。

鏈圈必讀:一文看懂區塊鏈安全6大分類3大問題

美劇《硅谷》中“51%算力攻擊”

第五層,智能合約。

智能合約是一套以數字形式定義的承諾(promises),包括合約參與方可以在上面執行這些承諾的協議。任何參與方都能在應用層創建合約,也就是所謂的DAPP(去中心化應用)。這也是目前出現安全問題最多的地方。

第一,有沒有漏洞。

智能合約安全隱患包含了三個方面:合約代碼中是否有常見的安全漏洞。沒有漏洞的智能合約,未必就安全,合約要保證公平可信。由于合約的創建要求以數字形式來進行定義承諾,所以如果合約的創建過程不夠規范,就容易留下巨大的隱患。

目前市場上很多智能合約均存在安全漏洞問題,比如,6月3日,安比實驗室(SECBIT)發現Ethereum上出現81個合約帶有相同錯誤,ERC20 Token合約中的transferFrom函數存在巨大隱患,一旦部署后出現問題,將造成不可挽回的損失;6月6日,安比實驗室(SECBIT)發現ERC20代幣合約FXE由于業務邏輯實現漏洞,任何人都可以隨意轉出他人賬戶中的Token,Token隨時面臨徹底歸零風險。

鏈圈必讀:一文看懂區塊鏈安全6大分類3大問題

作為區塊鏈行業從業者、智能合約使用者或是加密貨幣擁有者,應該學習相應的密碼學和智能合約編程知識,切不可隨意復制使用涉及資金安全的合約和公私鑰等的代碼。如果惡意攻擊者,將帶有嚴重漏洞的代碼公開在網絡上進行傳播,誘導技術開發能力欠缺的組織使用,將會給使用者造成毀滅性打擊和不可挽回的損失。

第六層,激勵機制設計。

智能合約要完成協作,通常是要設計相應的經濟激勵機制。經濟激勵是區塊鏈技術里面非常有突破性的一個概念。一個真正健康有活力的區塊鏈生態,需要一個很好的激勵機制。但是經濟激勵設計得不夠安全,可能生態就無法建設起來,比如典型的類龐氏游戲,這一點大家要警惕。

三、智能合約三大問題

前面介紹的六層區塊鏈安全問題,都是依托相應的技術層級來劃分的,越底層的技術越穩定,比如密碼學從一開始選定之后,就不會輕易改動。

智能合約由于比較靈活,任何人都可以創建,所以相對容易出安全問題。

任何用戶都能創建一個有共識基礎的合約,就好像是每個老百姓都可以基于某部法律寫一份合同,這個法律是一種共識機制(平臺),這個合同也是有內在的約束條款,使用DAPP就像簽訂合同,所有行為都要按照這個合同條款執行。因此,智能合約的安全隱患,直接關系到用戶的財產損失。

到目前為止,安比實驗室(SECBIT)發現了市場上智能合約的三大問題:

第一,以整數溢出為代表的安全漏洞。

安全漏洞通常是被寫代碼的人不小心引入的,它可能引起合約某些功能部件失效,最嚴重的情況,可能導致黑客攻擊、用戶丟幣、甚至黑客憑空造出來很多的幣。比如BEC、SMT、EDU,曾經就因整數溢出安全漏洞,被黑客攻擊從而導致幣值歸零。

第二,智能合約權限控制。

一般智能合約里會設置一個管理員,管理員一般擁有超級權限,這類合約的安全隱患比較大,因為一旦管理員的私鑰被盜用,很容易造成巨大損失。據安比實驗室(SECBIT)不完全統計,排名前570名的Token合約中,有342個合約存在只有管理員能調用的功能(Only Owner),不少合約更存在管理員任意鑄幣、燒幣、凍結賬戶、關停轉賬等過高權限 。

今年7月10日,加密貨幣交易平臺Bancor稱遭到攻擊,丟失了當時折算法幣金額為1250萬美金的以太坊、1000萬美金的Bancor 代幣和100萬美金的Pundix代幣。經過我們分析發現,這次Bancor平臺被盜事件就是與BancorConverter合約有關,攻擊者(黑客/內鬼)通過獲取了管理員賬戶的私鑰,借用管理員身份盜走用戶的Token,給用戶造成巨大損失。

鏈圈必讀:一文看懂區塊鏈安全6大分類3大問題

第三,規范性問題。

現在很多智能合約的實現并沒有統一的規范。智能合約是以交互的方式多人協作,如果合約不規范,容易導致不同人對合約的行為產生誤解,從而出現大量的安全問題。

比如,今年陸續爆出的“假充值”事件,包括以太坊代幣、USDT等,根據一家機構進行的不完全統計顯示,市場上的單代幣合約有3619 份存在“假充值”漏洞風險,其中不乏知名代幣。

正常情況下,充值過程中轉賬不成功,賬戶將無法充值,賬戶余額仍然是0。但如果合約存在“假充值”漏洞,在轉賬不成功的時候,系統并不會顯示充值失敗(值),交易所就會誤判結果為充值成功。如果有黑客發現這一漏洞,就會一直進行“假”充值,之后再把這筆錢提出,給交易所帶來直接損失。

四、形式化驗證的重要性

目前,市場上針對智能合約安全問題的檢驗方式主要有三種,第一是測試,第二是審計,第三是形式化驗證。測試需要程序自動跑,通過各種可能性的輸入,檢測是否存在整數溢出漏洞等問題。但這個測試通常不可能百分之百覆蓋,一定會有遺漏存在。審計就是靠專家的專業知識去審核,但再專業的專家也可能會有疏漏。前兩種傳統的方式,并不能保證合約中沒有漏洞,但形式化驗證能做到這一點。

形式化驗證可以解決三類問題,第一類是安全無漏洞:通過數學推理的方法,捕捉、覆蓋合約的所有行為,覆蓋所有可能性,從而保證合約沒有漏洞。第二類是可信:公開透明。合約的創建者不僅要說明白干了什么事,還要向大家證明代碼確實是這么干的。這個也是目前只能用形式化驗證才能做得到。第三類是規范性問題。前面提到的假充值漏洞,就是因為以太坊的ERC20規范,寫得非常模糊、不完整。那怎么樣能寫完整呢?這就要求合約的規范就不能用自然語言,或文字描述,而是應該引入形式化規范,用一種數學邏輯語言來嚴格定義。

形式化驗證在工業界、尤其是安全系統相關領域,已經有了大量應用案例,比如航空航天、高鐵、核電等行業,都有專門的團隊提供形式化驗證服務,其作用與效果早就得到了安全行業專家的認可。

目前,形式化驗證包括模型檢驗和演繹推理兩種。安比實驗室(SECBIT)在演繹推理方面積累了十幾年的科研成果和工程經驗,技術在全球比較領先。

相對權威和安全的公司,比如Zeppelin和以太坊官網都曾經公布過有問題的智能合約代碼。如果能有一個更可信,不依賴權威的智能合約代碼庫,開放給所有人使用,將能很好地解決這個問題。在這方面,安比實驗室(SECBIT)已經做了大量工作,并且目前建立全球第一家可信的開源智能合約代碼庫,方便大家免費使用。

關鍵詞: 一文 區塊 問題

熱點
39熱文一周熱點
中文字幕日韩一区二区不卡| 日产精品1卡二卡三卡| 国产乱人伦真实精品视频| 深入浅出糙汉X软妹V1V| 看黄A大片爽爽影院免费无码| 国产精品视频一区国模私拍| 被公牛日到了高潮| 91人妻人人揉人人躁人人| 亚洲精品无码av中文字幕电影网站 | 亚洲综合AV色婷婷国产野外| 色噜噜人妻丝袜aV先锋影音先| 欧美精品一区二区| 麻花传媒MD0076在线入口| 国产综合久久亚洲综合| 国产精品美女久久久| 成人影院YY111111在线观| XXXXX69HD护士19学生| 97久久超碰福利国产精品…| メスのちトラレ_在线| 97在线视频免费人妻| 在线观看中文最近最新观看| 亚洲日韩∨A无码中文字幕| 亚洲AV无码日韩AV无码导航| 无码人妻av免费一区二区三区 | 久久精品亚洲乱码伦伦中文| 国产中年熟女高潮大集合| 久久久久亚洲AV成人片乱码| 俄罗斯PONONDLX| 久久久久黑人强伦姧人妻| 亚洲国产精品久久久天堂不卡海量| 久久99精品久久久久久HB无码| 色综合伊人色综合网站| 女人丝不挂的正面裸体| 久久人妻无码一区二区三区av | 无码AV在线一本无码| 少妇饥渴XXHD麻豆XXHD骆| 亚洲AV无码日韩AV无码导航| 在线观看特色大片免费视频 | 国色天香十七区品质怎么样| 国产麻豆剧果冻传媒| 久久久国产精品无码免费专区| 屁屁影院最新发布页CCYY| 人人超碰人人超级碰国| 日本丰满的人妻HD高清在线| 色噜噜狠狠色综合久色AⅤ网黑| 亚洲AV无码专区国产乱码京东传| 亚洲国产精品久久久久蜜桃| 99久久久国产精品免费蜜臀| WWW.五月激情.COM| 儿子比老公更大更硬朗| 精品乱码一区内射人妻无码| 久久人搡人人玩人妻精品| 日日摸日日碰人妻无码老牲 | 女人与牛ZOZO| 小受叫床高潮娇喘嗯啊MP3| 性饥渴的农村熟妇在线视频| 主人给我戴上奶牛榨乳器调教| 99视频精品全部在线观看| 国产免费无码一区二区视频| 免费无码毛片一区二区APP| 人妻被按摩到潮喷中文不卡| 色噜噜人体337P人体| 亚洲一区二区无码视频| 中文字幕无码人妻少妇免费| 国产精品久久久久久一区二区三区| 蜜臀久久久久精品久久久| 拍国产乱人伦偷精品视频| 亚洲不卡AV不卡一区二区| 曰韩一区二区三区视频| CAOPORN国产精品免费| 处破女轻点疼丨8分钟| 国产成人无码免费视频麻豆| 黑人又大又粗又长欧美网站| 浪货趴办公桌~H揉秘书| 玩弄中年熟妇正在播放| 亚洲欧美国产精品专区久久| 综合色天天鬼久久鬼色| 国精产品999永久中国有限公司 | 欧美精品AⅤ一区二区三区| 日韩人妻无码精品二专区| 午夜无码视频在线观看网站| 亚洲成A人片在线观看无遮挡| 尤物爆乳AV导航| 国产三级精品三级在线专区1| 久久久久精品国产亚洲AV蜜桃| 双飞两个丰满少妇11P| 亚洲裸男GAY自慰网站| 高H禁伦餐桌上的肉伦NP| 狠狠色综合7777久夜色撩人| 日日摸夜夜添夜夜添视频| 3D动漫精品啪啪一区二区免费 | 人体艺术在线观看| 午夜性色一区二区三区不卡视频 | 人人人妻人人澡人人爽欧美一区| 野花免费观看日本电影哔哩哔哩| JAPANRCEP老熟妇乱子伦视频| 国产精品免费AV片在线观看| 日本COSME大赏美白| 中文字幕亚洲无线码在线一区| 精品欧洲AV无码一区二区三区| 首页 图区 国产 亚洲 欧美| 拔萝卜在线视频免费观看| 好嗨哟片在线观看| 欧美综合在线激情专区| 驯服小挗子2韩语中字| 自拍偷区亚洲综合美利坚| 精品国产亚洲AV麻豆| 日本免码VA在线看免费最新| 2021久久天天躁狠狠躁夜夜| 久久久久精品国产亚洲AV蜜桃| 亚洲国产成人久久综合下载 | 久久婷婷大香萑太香蕉AV人| 亚洲丰满少妇XXXXⅩ高潮| 国产女人的高潮国语对白| 美丽女邻居交换5完整版| 亚洲成AV人片在WWW鸭子| 国产午夜精品一区二区三区极品| 欧美ZC0O人与善交的最新章节| 无码人妻丰满熟妇精品区| 多肉大尺寸小黄说说| 日本VPSWINDOWS怀孕| 锕锕锕锕锕锕~好湿WWW | 同桌上课脱裙子让我帮他自慰 | 无码人妻出轨与黑人中文字幕| 国产69精品久久久久9999| 久久亚洲国产成人精品性色 | 国产激情久久久久影院| 麻豆一区二区三区精品视频| 亚洲久热无码AV中文字幕| 激情综合亚洲色婷婷五月APP| 日本三级强乳伦姧| 波多野结衣AV在线无码中文观看| 久久精品成人欧美大片| 玩弄中国白嫩少妇HD乱| 同性男男黄G片免费网站| 综合成人亚洲偷自拍色| 亚洲成人AV免费| 国产亚洲精品视觉盛宴| 学渣含着学霸几巴的写作业视频| 国产女人的高潮国语对白| 亚洲AV女人18毛片水真多| 18禁无遮挡羞羞污污污污免费| 国产一区二区精品丝袜| 日本熟妇JAPANESE丰满| 成人一区二区不卡久久久| 少妇BBW搡BBBB搡BBBB| 国产黄A三级三级三级| 亚洲AⅤ天堂AV天堂无码APP| 东京热人妻系列无码专区| 首页 综合国产 亚洲 丝袜日本| 国产成人啪精品视频免费网站软件| 他的粗大把她捣出白沫| А√天堂在线中文| 日日噜噜夜夜爽爽| 国产精品玖玖玖在线资源| 亚洲AV中文无码乱人伦在线R▽| 精品人伦一区二区三区潘金莲| 一本大道香蕉大L在线吗视频| 韩漫网站在线看免费无删减漫画| 亚洲精品午睡沙发系列| 麻豆AV字幕无码中文| 亚洲妇熟XXXX妇色黄无码| 久久发布国产伦子伦精品| 中文有码无码人妻在线短视频 | 9420高清完整版在线观看| 人妻丰满熟妇岳AV无码区HD| 中文字幕AV免费专区| 亲孑伦视频一区二区三区一| 国产AV夜夜欢一区二区三区 | 无码少妇一区二区| 国产成人综合久久久久久| 亚洲成人AV在线| 老司机午夜精品99久久免费| 亚洲亚洲人成综合网络| 免费无遮挡色视频网站| 成人精品一区二区三区电影| 日本WWW一道久久久免费| 国产精品久久久久久妇女| 亚洲日韩AV无码| 欧美乱子YELLOWVIDEO| 国产成人精品午夜视频| 熟妇人妻无乱码中文字幕| 狠狠综合久久AV一区二区| 27邪态恶动图GIF喷水赞一把| 色欲aⅴ精品一区二区三区浪潮| 成人国产精品一区二区免费| 亚洲AⅤ无码日韩AV无码网站| 久久人妻蜜桃一区二区三区| 宝贝这么湿想要吗| 亚洲AV无码成人精品区天堂| 门卫老头吮她的花蒂| 国产AⅤ精品一区二区久久| 亚洲乱亚洲乱妇24P| 欧洲亚洲国产成人综合色婷婷| 国产乱人伦AV在线A麻豆| 亚洲AV无码成人精品区日韩| 免费人成在线观看| 啊灬啊灬别停啊灬用力啊免费| 小雪被老汉玩遍各种方式电影| 乱色视频中文字幕|