区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > PEPE币 > 正文

LDT:一月、二月区块链安全事件盘点_APP

作者:

时间:

导语:在整理近两个月发生的安全事件时,笔者不禁想起互联网的早期,也曾走过安全事件频发的阶段。即使到现在,互联网行业的安全事故也没有完全杜绝。其实,任何新生的事物,都会存在安全隐患。区块链在经历18年的疯狂之后,慢慢回归理性,各种落地应用产品正在慢慢面世。对于新兴的行业来说,经历的安全事件是必不可少的。所以猎豹区块链安全将会坚持盘点每月的安全事件,在整理的同时,也和大家,以及整个区块链行业共同经历着成长。2019年1月16日——ETH君士坦丁堡升级推迟

事件背景

根据计划,以太坊社区原定会在7,080,000区块高度时进行君士坦丁堡分叉,这个时间大概是在中国的2019年1月16日。但是在升级前夜,ChainSecurity发布了君士坦丁堡升级相关的潜在问题。出于谨慎考虑,以太坊基金会决定推迟此次分叉。漏洞类型:可重入漏洞事件经过及安全分析

·为了更好的在未来过度到POS模式,以太坊基金决定推出过渡的升级方案——君士坦丁堡升级。因为在以太坊社区内部没有太多争议,所以不会导致硬分叉,而是以软分叉方式平稳过渡到下一阶段。·君士坦丁堡升级包括减少矿工回报等一系列的改进方案,其中的EIP1283将代替原来的1087,调整SSTORE操作码的净Gas计量。·虽然这看上去是对开发者很友好的方案,但是ChainSecurity却发现了其中的隐患:攻击者可以使用updateSplit设置当前split,以第一个地址(合约地址)接收所有的资金;并且调用splitFunds函数,;从回调函数,攻击者可以再次更新split,这次将所有资金分配到攻击者的第二个账户;splitFunds的执行继续,全部存款也转到第二个攻击者账户。·由于Gas费的下降。在升级之前,每个storage操作都需要至少5000gas。远远超过了使用transfer或send来调用合约时发送的2300gas费。·而在升级之后,攻击者合约可以使用2300gas费成功操纵漏洞合约的变量。·简单来说,攻击者可以在以太坊升级后执行TheDAO级别的重入攻击。·基于安全考虑,以太坊在深度讨论后,于太平洋时间上午12点宣布推迟君士坦丁堡升级计划安全小豹的看法

数据:某巨鲸近一月从币安转出9000枚ETH和1435枚MKR:7月12日消息,据余烬发推数据显示,某巨鲸近一月从币安转出9000枚ETH和1435枚MKR。

此前该地址以1661枚USDT均价购买了34044枚ETH,以1942枚USDT均价售出。[2023/7/12 10:50:09]

现实与理性总是会有一定距离,简单的几行代码就拖住了以太坊的升级步伐,在全面转向POS之前,又会经历哪些困境?分片,雷电网络这些优秀的技术何时才能面世?在成为“世界计算机”之前,以太坊还有很长的路要走。

2019年1月6日——ETC被51%攻击

事件背景

作为TheDao事件的硬分叉产物,是全球市值第二大的分叉链。分叉之后ETC一直使用POW算法,但全网算力一直处于比较低的水平,这导致了ETC主网在1月6日遭受了51%的双花攻击。损失规模:约110万美元漏洞类型:51%攻击事件经过及安全分析

·2019年1月6日,安全团队警告ETC团队,ETC存在被51%攻击的可能性。第二天,Coinbase官方确定ETC总共发生15次攻击,其中12次包含双花,损失共计219,500ETC(约110万美元。coinbase也暂时关闭了ETC的交易。·通过分析发现,此次事件的受害者主要是Biture和Gate.io两家交易所·紧接着,安全公司通过与Gate.io,Bitrue和Binance交易所的配合,尝试定位攻击者。·1月14日,Gate.io方面表示,目前已经有价值10万美元的ETC被归还。安全小豹的看法

每小时新增1850个持有以太坊USDT的地址,较一月底增加10倍:金色财经报道,据Glassnode数据,以太坊区块链每小时记录了1850个新的持有Tether(USDT)的地址,自今年1月下旬以来,这一数字已增加了10倍,突显了基于ERC20的USDT的快速增长。[2020/5/22]

本质上来说,51%攻击是没有任何办法进行提前的监测的,要想完全杜绝51%攻击,只能想办法提升全网算力,或者干脆修改共识算法。站在安全公司的角度看,可以通过计算购买算力需要的成本与攻击可能获得的代币,再参考当前币价,来综合判断某个时间点某条公链被51%的可能性。虽然无法完全杜绝,但是一旦发生51%攻击,我们可以提高每一笔交易的确认区块数量以及暂停这个币种的充提币,来把损失降到最小。2019年2月——EOSDAPP被大量攻击

事件背景

19年1月,EOS公链上的一系列竞猜类游戏遭到了新型交易阻塞攻击事件。中招应用包括EOS.Win、FarmEOS、影骰、LuckBet、GameBet、EOSDice、STACKDICE等热门DAPP。损失规模:约20起,500万美元漏洞类型:阻塞攻击等事件经过及安全分析

分析 | BTC链上活跃度突破近一月震荡区域 流量快速回升:据TokenInsight数据显示,反映区块链行业整体表现的TI指数北京时间10月08日8时报617.33点,较昨日同期上涨22.37点,涨幅为3.76%。此外,在TokenInsight密切关注的25个细分行业中,24小时内涨幅最高的为物联网行业,涨幅为10.07%;24小时内跌幅最高的为其它商务与租赁行业,跌幅为27.93%。

据监测显示,BTC 24h交易额为$178亿,活跃地址数较前日上升22.13%,转账数较前日上升14.56%。BCtrend分析师Jeffrey认为,BTC链上活跃度突破近一月震荡区域,同时流量快速回升,短期或将震荡上行。

另据Bituniverse智能AI量化分析,今日行情可开启LTC/ETH币币网格交易,区间0.293-0.343 ETH,同时赚取两币超额收益。注:以上内容仅供参考,不构成投资建议。[2019/10/8]

·不同于以往频发的随机数或交易回滚攻击等合约层的攻击行为,这是一种利用底层公链缺陷而发起的攻击行为。深入分析后发现,这是存在于主网层的致命拒绝服务漏洞,攻击者可发起大量垃圾延迟交易导致EOS全网超级节点无法打包其它正常交易,即通过阻断打包正常用户的交易进而瘫痪EOS网络。·由于该漏洞本质上属于底层主网问题,任何DApp游戏,只要依赖如账号余额或时间等相关链上因素产生随机数,都存在被攻击的可能。·这也是为什么在一月份出现大量EOS的DApp被攻击的原因。安全小豹的看法

动态 | EOS/TRON/NEO近一月GitHub代码提交数低于近一年的5%:据RatingDapp和RatingToken大数据监测显示, 市值排名前列的公链基础平台分别为:ETH、EOS、IOTA、TRON和NEO。最近一个月其代码提交次数分别为IOTA(953)>ETH(835)>EOS(477)>TRON(414)>NEO(57),其中IOTA近一月代码提交次数占近一年比例最大,达8.39%;TRON占近一年代码提交次数比例最小,仅占2.97%。 RatingToken分析师认为,GitHub代码提交数并不能绝对判断一个项目的好坏,但代码提交数可以在一定程度上衡量一个项目开发者支持度,及项目整体进展情况。[2019/5/6]

EOS漏洞事件频出,很多都是由于开发人员不严谨导致的,据笔者了解,很多DApp背后只有1-2个程序员,连完整的测试人员都不存在。在这种情况下,漏洞出现的可能性就非常大,更可能被攻击。为目前EOS的开发人员并不多,成熟的开发者就更少了。但是对于EOS这样的公链来说,这是一个必须经历的阶段,相比于去年,EOS上的Dapp和用户都呈现激增的态势,加上安全公司的努力,未来前景还是非常光明的。2019年1月14日——Cryptopia交易所被盗

动态 | 已发行流通的GUSD约为9099万,较一月前增发逾一倍:Gemini近日发布第五份独立会计师报告,报告显示,截止美东时间2018年12月31日下午3:05,已发行流通的Gemini dollar和Gemini美元账户中的美元余额约为9099万。相比11月30日公布的第四份独立会计师报告中约4278万的余额增发了约4821万。经查询,截至目前,Gemini官方数据显示,GUSD目前总供应量约为9171万枚,总计998个地址持有GUSD,总计转账次数为13675次。[2019/1/10]

事件背景

Cryptopia是位于新西兰的一个小型交易所,被圈内称为C网,日均交易量大概在300万美元左右,交易的币种超过500种。损失规模:约1600万美元漏洞类型:私钥泄露

事件经过及安全分析

·当地时间2019年1月15日,Cryptopia交易所官方发布通知,交易所遭黑客攻击,Cryptopia交易所将关闭交易所服务,全力配合调查并尝试追回被盗资金。·从公开资料来看,被盗的数字货币主要是ETH以及以太坊区块链上的各种ERC-20代币,总计价值约1600万美元。·根据Elementus的分析,C网对此次安全漏洞的反应非常迟缓。黑客在1月13日到17日的5天时间,陆续将76000个ETH从钱包中转移。而交易所方面没有任何反应,并对用户声明:黑客拥有私钥,可以随意从任何Cryptopia钱包中提取资金。·种种迹象看来,很可能的原因是C网简单的把私钥存储在某个服务器上,而黑客通过黑掉该服务器,导致C网无法从服务器获取私钥。安全小豹的看法

可以看到,C网在管理私钥方面的混乱和随意,导致了悲剧的发生。这次事件再次提醒了广大交易所与用户,对私钥管理要存在敬畏之心,确保100%安全的保护私钥是区块链世界最基本的法则。另外,众所周知,C网在业内以币种多著称,原因之一是,在C网上架山寨币非常简单粗暴,只需给钱和投票两个步骤,这就导致C网上大部分币种交易量很低,主要成为搬砖党的乐园。笔者认为这种上币模式是非常糟糕的,在此建议大大小小的交易所,在上币前,一定要有对项目进行安全审计的流程,这是最基本的,对用户负责的体现。交易所其他安全事件:

·春节期间,加拿大最大的加密货币交易平台QuadrigaCX被爆出创始人Cotten意外死亡,·2月13日,Coinbase交易所发放了价值3万美元的漏洞悬赏,从金额上可以看出,该漏洞是系统性的关键漏洞。这种悬赏对行业来说非常有价值,建议每个交易所和公链都应该做类似的激励以促进安全领域的进步。2019年1月——Ryuk勒索病猖獗

事件背景

美国网络安全公司跟踪了臭名昭著的,名为Ryuk的勒索病,该病在互联网上传播,通过锁定计算机文件,向受害者索取比特币,并且建立激励机制鼓励参与者传播病。

损失规模:约370万美元漏洞类型:勒索病事件经过及安全分析

·在过去的5个月内,GRIMSPIDER的黑客组织通过勒索病收到超过705个,相当于370万美元的BTC。·勒索病的特点是,一旦电脑中了该病,所有的硬盘文件会被加密锁定,直到受害者联系黑客并支付比特币。·在新年期间,美国的一些主流媒体中招,导致服务暂停,受害者包括“洛杉矶时报”、“圣迪戈联合论坛报”、“华尔街日报”和“纽约时报”·此次攻击与去年发生的勒索攻击不同,黑客攻击对象主要瞄准了企业计算机,并且会根据目标组织的价值和规模计算赎金的金额·根据CrowdStrike的报告,此次勒索攻击最低赎金是1.7BTC,最高的是99BTC,目前已经有37个BTC地址收到了52笔交易,GRIMSPIDER黑客集团已经非法获利705.80BTC,价值约为370万美元。

总结

就目前来看,行业的安全事件还一直居高不下,这其中的原因很多,比如区块链行业的技术标准和规范不统一,每家都有自己的基础架构;开发者和用户的安全意识还不够,无论企业团队还是开发团队,都需要加强这方面的培养;最后,行业中安全机构与专业安全人才还太少,面对层出不穷的黑客攻击,亟需更多安全人才的加入。其实,基于区块链的技术特点,任何开发者都需要有很强的安全意识,第一条代码开始,就要有意识到基础可能会遇到的安全问题,让项目减少为认知所付出的成本。

标签:KENLDTAPPHANCoinary TokenFLDTbitkeepAPP安装DHANDS价格

PEPE币热门资讯
ADR:刘昌用:商务部等12部门支持区块链不必乐观解读_区块链如何购买

编者按:昨天上午,商务部等12部门发布《关于推进商品交易市场发展平台经济的指导意见》,明确提出要利用区块链等技术促进商品交易发展.

ENU:STO再掀涟漪:免疫肿瘤疗法公司Agenus计划通过STO融资1亿美元_Regen Network

作者|秦晓峰编辑|孙瑞丽据PRNewswire报道,1月29日,免疫肿瘤疗法公司Agenus宣布,即将发行价值高达1亿美元的生物技术电子证券代币.

GEN:?比特大陆的2018年度报告:扩张存在问题,回归核心业务,实现精细化运营_bitvenus招聘

译者|秦晓峰编辑|卢晓明当进入新的一年,我们对比特大陆在过去2018年的情况做了一些反思,并对未来一年寄予了一些期望。在过去的一年里,我们一直致力于加快创建一个旨在实现指数级增长的平台和环境.

KEN:用dYdX做空以太坊时,内部合约是怎么运作的?_LDT

编者按:本文来自橙皮书,作者:orangefans,Odaily星球日报经授权转载。在传统的金融市场里,期货的规模可能是现货的100倍。显然金融衍生品是一块更大的市场.

ETH:贸易数据公布,魔鬼藏在细节里_马斯克币圈最新消息比特币最新消息

市场将进入一段微妙的时间。——引言这是一条求生欲满满的推送。今天,国新办公布了去年最受关注的数据之一:贸易数据.

SALE:去中心化技术的路径_比特币

编者按:本文来自蓝狐笔记,作者:JamieBurke,翻译:Anthony,星球日报经授权转载。前言:一开始“去中心化”的本质是为了系统本身的生存,而不是其他.