区块见闻 区块见闻
Ctrl+D收藏区块见闻

CEB:Facebook ATO 漏洞说明什么?请用哲学视角思考日益严峻的计算机安全威胁_NCHAIN

作者:

时间:

编者按:本文来自链闻ChainNews,作者:VictorFang,Ph.D.,区块链安全公司AnChain.ai创始人,Odaily星球日报经授权发布。几天前开始,整个硅谷的计算机安全圈子的同行们都在讨论一件爆炸性新闻:Facebook的5000~8000万账户存在「ViewAs」accesstoken漏洞。该漏洞对于Facebook这个世界最大社交网络用户隐私数据的影响是毁灭性的。这个漏洞会导致账户接管攻击,也就是用户私人秘钥泄漏,让黑客能够在未授权情况下访问用户的隐私数据。虽然Facebook官方公布的信息对细节讳莫如深,我个人觉得这种漏洞极有可能是内部Web开发流程管理不慎导致,区别于2014年雅虎的heartbleed开源OpenSSL漏洞。账户接管攻击其实是一个比较古老的话题,一般银行这种金融机构是重灾区。五年前我曾负责一个美国金融客户的反欺诈侦察算法研发,利用机器学习自动检测交易中的ATO漏洞,为客户挽回了数百万美元的ATO攻击。关于ATO安全问题,推荐大家看一篇2017年12月份的福布斯文章。我刚从传统的网络安全行业跨界到新兴的区块链安全行业,创立了全新的通过人工智能技术护卫区块链安全的初创公司「AnChain.ai」。我想趁这个机会,和大家分享一下一些AnChain.ai对于安全问题的哲学思辨:安全的本质是对抗,是战争

小企业借贷协议Defactor将1亿美元的债券代币化:金色财经报道,Defactor Labs 开发人员声称,在其试点测试期间已经交易了价值超过 3000 万美元的阿尔法债券,其中 200 万美元用于项目融资。Defactor Labs CEO Alejandro Gutierrez 表示,通过利用 ERC3643 标准对价值 1 亿美元的债券进行代币化,Defactor Labs 的目标不仅是让机构投资者合规地访问 DeFi,而且还为用户提供开放网络中的流动性选择。[2023/6/7 21:20:53]

过去八年,我作为硅谷白帽,有幸亲身经历了很多个黑客组织的对抗,和相互之间共同演化升级。黑客组织一旦盯上了资产,他们将竭尽一切所能来攻陷这个目标,不论是数据,或是金钱,或是虚拟货币。在这个游戏中,攻击方只需要找到一个漏洞即可攻陷防御方,而防御方则需要全局防范。这并不是一个公平的对抗游戏。两千年前的孙子兵法称为:「知己知彼百战不殆」;美国前空军首席科学家MicaEndsley博士,在1995年提出了「态势感知SituationalAwareness」的理论。这两套理论,异曲同工,都突出了安全的最佳实践准则。只要是人写的软件,就会有漏洞

分析 | 中国基金报:美联储降息、Facebook发币、产量减半推动比特币破万:中国基金报今日发文《比特币破万刷屏:币圈周末疯狂 6个月暴涨240%》,文章提到,业内人士认为,比特币破万的原因主要有三个:一是美联储降息的可能性加大,二是Facebook发币,三是明年产量要减半,下一次比特币采矿奖励减半,预计发生在2020年。但纽顿投资管理公司全球股票投资组合经理马汉姆提醒大家:“对于普通投资者来说,比特币的吸引力仍然太有限。比特币的风险非常大,波动性一直很大。”[2019/6/23]

这里所指的「软件」是广义的,包括2017年的英特尔芯片的「meltdown」设计漏洞,或者两周前去中心化的比特币BitcoinCore代码的「CVE-2018-17144」漏洞,也包括Facebook此次漏洞。计算机领域和学术界现在看好的圣杯是「形式化验证研究」,已经由顶级计算机科研工作者进行了数十年。该技术成熟化之后,将可以如同证明数学定理一样来「证明」人写的代码是否有漏洞,从而极大减少软件漏洞。但是在此之前,漏洞将继续存在。另外,去年八月,Facebook工程团队发布了一篇技术干货文章:「Rapidreleaseatmassivescale」。对于如此大规模的软件系统,大家不妨自行脑补一些「attacksurface」攻击面。Facebook拥有22亿用户,是世界最大的月活用户基数,拥有黑客垂涎的用户隐私数据。有没有可能,这个「ViewAs」的漏洞,只是冰山一角?「交易安全」意义重大

分析 | 渣打银行Edward Bowles可能加入Facebook 或表明Libra项目有兴趣在欧洲市场推出:据AMBCrypto 6月15日消息,渣打银行公共和监管事务主管Edward Bowles的领英个人资料仍显示渣打银行董事总经理的职位。 Bowles将加入Facebook团队表明,该公司越来越有兴趣在欧洲市场推出GlobalCoin。据悉,Facebook已与美国商品期货交易委员会(CFTC)就其在美国的启动进行会谈。据BBC报道,扎克伯格领导的公司还就Libra项目的监管问题咨询了英格兰银行行长Mark Carney。该报道称,GlobalCoin将在2020年第一季度进入市场。 此外此前有报道称,PayPal前总裁David Marcus加入Facebook担任信息产品副总裁,推动该项目;另一位PayPal高管Tomer Barel担任区块链风险和运营副总裁;现在,随着Bowles的加入,Libra的监管战线看起来更加稳固了。英国《金融时报》此前报道称,渣打银行公共和监管事务主管Edward Bowles将于今年9月加入Facebook,并可能担任类似的监管角色。[2019/6/15]

综上两点,不管是传统的网络安全,或者区块链安全,最可靠的防护方式,是基于交易数据的安全检测和态势感知。这里的「交易」指的是广义的Transaction数据,比如网络数据包、用户登陆日志等。Facebook对于如何发现该漏洞没有具体报道,我猜测极有可能是从交易数据发现了漏洞端倪。内部RedTeam或者外部白帽检测到网络包数据异常;或者内部审计登陆日志数据发现异常。我们分析一下2018年安全圈子的两个热点,来突出了解一下为什么「交易安全」如此重要:事件一:FireEye公司报告的2018年2月份朝鲜黑客组织APT37的活动通过对海量的网络的分析,FireEye公司重现了来自朝鲜的黑客利用Flash和韩文文字处理器零日漏洞,如何窃取了东亚国家的化学品、电子、制造业、航空航天、汽车和医疗保健行业企业数据资产。方博士是硅谷上市网络安全公司FireEye史上第一位首席数据科学家,身后是FireEyefaceofAI,具体信息可以查阅官方版公告,中文版翻译:揭秘朝鲜黑客组织APT37近期活动。事件二:史上第一个BlockchainAPT区块链高级持续威胁——黑客军团2018年8月,AnChain.ai团队和合作伙伴安比实验室,从若干个智能合约游戏的海量区块链交易数据,检测到史上第一个BlockchainAPT区块链高级持续威胁——黑客军团。该团伙短短几天盗取了千万元的以太坊虚拟货币,成功变现离场。具体信息可以参阅该报道。总结

动态 | 加密钱包Button Wallet与Facebook讨论为20亿用户构建内置支付功能:据cryptobriefing消息,基于Telegram Messenger的首个安全加密钱包Button Wallet正在与Facebook进行早期对话,以提供包括BTC在内的加密货币支付服务。Button Wallet的联合创始人兼首席执行官Alekasndr Safanov表示,他的公司目前正在与社交媒体巨头Facebook讨论20亿用户构建内置支付功能。Button Wallet是类似Venmo的非保管钱包,允许用户在Telegram网络上发送和接收加密货币。[2019/6/1]

Facebook的企业文化DNA是「Movefastandbreakthings」的黑客精神。这种黑客文化对于早期初创公司来说可能是好事,而对于掌握了22亿用户隐私数据的大公司,和广大用户,是巨大的灾难。一个数据驱动的技术公司,如何树立起全体员工重视安全的文化?如何对用户隐私数据负责?如何建立起防范于未然的安全检测体系?对于所有科技公司,必须认真思索思考这些问题。因为,无论是传统互联网公司,或者新兴的区块链加密货币公司,这些都是关乎存亡,需要严肃面对的问题。

标签:BOOK区块链CEBNCHAINbookchain区块链简介CEB价格DonationChain

SHIB最新价格热门资讯
BLY:BM即将推出WASM解释器,目前已通过测试,解释执行和编译执行了解一下_One Basis Share

BM在EOS官方群里表示,“即将推出WASM解释器,用来解释执行WebAssembly智能合约,目前已经通过所有测试并接入到主网和测试网.

WEB:市场悄然回温?有人称加密货币价格已触底,你怎么看?_加密货币市场规模

9月13日,银河数字资本管理公司CEOMichaelNovogratz发推称,加密货币价格已触底.

ATO:可接受比特币支付的电动自行车,了解一下_platon币跑路

如果以后骑共享电动单车,要用比特币来支付,会是一种什么感觉?据Bitcoinist报道,一名德国黑客开发了一辆可接受比特币闪电网络支付的电动自行车.

PIN:IBM正式推出基于区块链的食品信托平台,沃尔玛、家乐福已加入_PINA

据Coindesk报道,周一,IBM食品信托公司(IBMFoodTrust)正式启动,食品行业供应链中的大型企业以及中小型企业(SMEs),可以通过每月交100美元至1万美元的订阅费.

人工智能:阿里区块链“新路线”_ATH

本文来自:链捕手,作者:龚荃宇,星球日报经授权转发。在前几天的乌镇世界互联网大会上,蚂蚁金服自主可控的金融级商用区块链平台与阿里云supET工业互联网平台同时入选15项世界互联网领先科技成果之列.

FIN:环比再降66.87%,10月ICO融资额可以用可怜形容_WallStreet.Finance

作者:互链脉搏·金走车ICO模式是否要走到尽头?10月份的ICO融资额承9月之势,可谓是自6月份以来的下降“四连击”.