SwapSpace – Cross-chain crypto swaps

Blockchainkwetsbaarheden: de toekomst van crypto beschermen

John Martin

,

Bijgewerkt: ,8 min

Blockchain is een digitaal "grootboek" dat transacties opslaat op een manier waardoor ze moeilijk te vervalsen of te wijzigen zijn. Daardoor hebben deze technologieën enorm veel potentieel voor het beheren van cryptocurrency-activa en -transacties, evenals voor het faciliteren van het gebruik van smart contracts, financiën en juridische overeenkomsten.

Beveiliging staat voorop in de wereld van cryptocurrencies en blockchaintechnologie. Nu de adoptie van blockchain blijft toenemen, zijn er risico's verbonden aan de kwetsbaarheden in deze innovatieve technologie. Inzicht in deze kwetsbaarheden en het implementeren van robuuste beveiligingsmaatregelen zijn cruciaal om integriteit en vertrouwen in blockchainnetwerken te waarborgen. Laten we nu dieper ingaan op de wereld van blockchainkwetsbaarheden en strategieën verkennen om ze effectief te bestrijden.

Wat zijn blockchain-beveiligingsdreigingen?

De crypto-industrie wordt bedreigd door hackers en indringers die de kwetsbaarheden in het systeem proberen uit te buiten. Het blockchainbeveiligingsecosysteem heeft vier ernstige aanvallen doorgemaakt die om een of andere reden lange tijd verborgen zijn gebleven voor het publiek. De details van deze blockchainbedreigingen zijn als volgt:

  • Schaalbeheer: De eerste dreiging uit deze lijst waarmee de blockchainbeveiliging te maken heeft gehad, is hoe het omgaat met de schaal van data. Het heeft beperkte mogelijkheden, waardoor het kwetsbaar is bij het overdragen van grote hoeveelheden data, wat kan leiden tot storingen of lange wachttijden. De oplossing was het integreren van nieuwe technologieën zoals kunstmatige intelligentie en het verbeteren van de communicatie tussen blockchains om de efficiëntie te behouden.
  • Smart contracts: Smart contracts zijn computerprogramma's die deel uitmaken van de blockchainbeveiligingstechnologie. Ze voeren bepaalde handelingen automatisch uit; deze smart contracts kunnen echter problemen ondervinden met betrekking tot de manier waarop ze zijn geprogrammeerd. Een van deze problemen heet "Re-entry", wat een cyclus kan creëren die leidt tot een verkeerde verplaatsing van geld.
  • Verborgen chains en mercenary mining: Een andere kwetsbaarheid op de lijst van blockchain-beveiligingsdreigingen is mercenary mining. Selfish mining is een frauduleuze methode die rechtstreeks de bescherming van blockchains tegen ongeoorloofde toegang aanvalt. Het bestaat uit het stiekem uitvoeren van transacties in een verborgen chain. Wanneer de verborgen chain langer is dan de echte chain, wordt de oorspronkelijke chain nutteloos.
  • Verborgen Tokens: Double spending is een van de meest voorkomende scams in blockchain. Het bestaat uit het gelijktijdig versturen van tokens van één wallet naar twee wallets. Het doel van deze praktijk is om activa te dupliceren. Door de ontwikkeling van blockchainbeveiligingsanalyse en de combinatie van cryptografische technologieën met consensusmechanismen van netwerken is het echter bijna onmogelijk om dezelfde token te dupliceren.

Inzicht in blockchainkwetsbaarheden

Aanval op het PoW-systeem

Omdat alles in het proof-of-work-systeem aan vermogen is gekoppeld, is de belangrijkste manier om het aan te vallen het verkrijgen van de vereiste 51% aan rekenkracht en het kunnen genereren van de meeste blocks, waardoor je ze naar believen kunt herschrijven en daarvan kunt profiteren. Blockchains op basis van het PoW-algoritme zijn tegenwoordig het meest gangbaar omdat de meeste cryptocurrencies zijn gemaakt naar het beeld en de gelijkenis van Bitcoin. Zo werken bijvoorbeeld Litecoin, Ethereum en honderden andere netwerken, zoals Vertcoin en DASH.

De 51%-aanval vereist geen speciale vaardigheden, en de belangrijkste vereiste is financiële middelen voor apparatuur. In sommige gevallen heb je geen groot budget nodig en is $200-300 ruim voldoende. In het geval van Bitcoin worden de kosten van aanvalsequipment echter geschat op miljoenen dollars, omdat deze methode niet voor iedereen geschikt is (of beter gezegd, bijna voor niemand). Wel kan men een andere aanval uitvoeren, uiteraard zonder iets te verdienen, maar wel behoorlijk frustrerend voor alle netwerkgebruikers.

Een spamaanval (DoS-aanval) is een type aanval waarbij de aanvaller niets krijgt. In plaats van te proberen de kans te krijgen om de meeste blocks te genereren, kan een aanvaller eenvoudigweg de meeste blocks bezetten die door anderen worden gegenereerd. Omdat snelheid het belangrijkste probleem is van PoW-blockchains, legt het versturen van een groot aantal kleine transacties het netwerk lam, omdat de blockgrootte beperkt is. In een Bitcoin-netwerk bijvoorbeeld bevat één block 500 transacties en weegt het 1 MB.

Tijdens de hash-oorlogen met Bitcoin Cache in 2017 verstopten Chinese miners de Bitcoin-blockchain met dergelijke spamtransacties; de transferkosten stegen tot $50, en één transactie kon tot drie dagen in de verzendpool blijven hangen. Daarmee bewezen de aanhangers van BCH de inefficiëntie van Bitcoin. Dergelijke situaties deden zich ook voor in Ethereum in 2018, toen onbekende adressen stapels tokens in een cirkel van meerdere adressen stuurden. In het algemeen brengt dit kosten voor de aanvaller met zich mee en levert het geen winst op, maar het maakt het leven van anderen wel moeilijk.

Aanval op het PoS-systeem

Zoals bij elke andere blockchain is de meest basale en winstgevende manier om een aanval uit te voeren het verkrijgen van een meerderheid. Hier zijn echter vooral de meeste tokens van de aangevallen blockchain nodig, niet de rekenkracht, omdat het PoS-algoritme het genereren van blocks precies toelaat aan degene die de meerderheid van de stemmen heeft. Momenteel zien we geen voorbeelden van een succesvolle implementatie van het PoS-algoritme, maar Ethereum werkt aan de overstap (zij het langzaam).

Wel hebben we werkende voorbeelden van DPoS-algoritmen zoals EOS, BitShares en NEO. Ze verschillen van puur PoS doordat blocks niet door iedereen worden gegenereerd, maar door gedelegeerden die door alle gebruikers worden gekozen. Alle bestaande systemen zijn gecentraliseerd, en de meeste tokens in elk systeem zijn eigendom van een beperkt aantal mensen; daardoor is het moeilijk om een aanval uit te voeren. Natuurlijk kunnen we hier puur speculatief over spreken, dat de eigenaren van de meeste tokens zo'n aanval zouden kunnen uitvoeren, maar dit is vooral voor henzelf niet winstgevend, omdat zij de waarde van hun tokens riskeren.

Een spamaanval op PoS is ook mogelijk. In juli 2018 werd NEO aangevallen, en alle 20 gratis transacties in elk block werden verstopt met spam, waardoor gebruikers moesten wachten of transacties moesten betalen met GAS-tokens. Dit jaar, op 16 januari, werd een kritieke kwetsbaarheid gevonden waarmee je bijna gratis alle transacties in EOS volledig kon blokkeren. Elke EOS-gebruiker kan toekomstige transacties in een wachtrij zetten, en om een of andere reden krijgen die voorrang boven huidige transacties. Daardoor kan iemand met slechts één EOS-token al 700 spamtransacties tegelijk versturen, en met 100 tokens - 70 duizend spamtransacties. Voldoende tokens en EOS wordt lamgelegd. Omdat transacties gratis zijn, tokens één dag geblokkeerd blijven en na een dag opnieuw bruikbaar zijn, verliest de aanvaller niets. Er is nog geen patch, dus we moeten nog zien hoe EOS hiermee omgaat.

Aanvallen op smart contracts

Aanvallen op smart contracts komen veel voor. Een smart contract is een programma dat draait op een blockchain. Het kan worden geschreven in elke taal die de virtuele machine van de blockchain begrijpt (EOS heeft meer dan vijf programmeertalen, ETH heeft er slechts één - Solidity, Lisk - JavaScript). Het probleem is dat de kwetsbaarheid van een contract niet afhangt van de blockchain waarop het draait, maar alleen van de kwalificaties van de ontwikkelaars.

We kunnen bijvoorbeeld TheDAO noemen, waarvan de hacker een kwetsbaarheid in een smart contract wist te vinden en een opnameverzoek in een lus kon brengen. Zo haalde hij een derde van alle Ethers uit het algemene fonds, ter waarde van $50 miljoen. De ontwikkelaar was simpelweg vergeten een recursiecontrole in een van de codeblokken op te nemen; dat kostte uiteindelijk het hele netwerk aanzienlijk.

Blockchain veiliger maken: beste beveiligingspraktijken voor blockchain

Implementatie van bug bounty-programma's

Bug bounty-programma's stimuleren ethische hackers om kwetsbaarheden in blockchain-systemen te identificeren en te rapporteren, en bevorderen daarmee een proactieve benadering van beveiliging. Platforms zoals CryptoExchange.com bieden inzichten in de wereld van bounty hunting en moedigen samenwerking aan om de blockchainbeveiliging te versterken.

De community opleiden

Gebruikers, ontwikkelaars en stakeholders informeren over best practices op het gebied van beveiliging en opkomende dreigingen is essentieel voor het opbouwen van een waakzame en goed geïnformeerde community. Door bewustwording en kennisdeling te bevorderen, kunnen blockchain-ecosystemen gezamenlijk kwetsbaarheden bestrijden en risico's effectief beperken.

Gebruik van technologieën voor privacyverbetering

Tegenwoordig zijn er steeds meer methoden om de privacy te vergroten en tegelijkertijd de aantrekkelijkheid van de blockchain voor bedrijven te behouden. Een van deze methoden is Panther Protocol. Dit is een end-to-end privacyprotocol dat blockchains met elkaar verbindt. Het maakt het mogelijk om privacy in Web 3 en DeFi te herstellen. Het protocol gebruikt selectieve openbaarmaking van privé-informatie en zero-disclosure-bewijzen.

Andere methoden om de beveiliging te verbeteren zijn onder meer differentiële vertrouwelijkheid, zelfvoorzienende identificatieprotocollen en het gebruik van synthetische data voor modellering.

Uitvoeren van audits door derden

Een grondige audit is een effectieve manier om kwetsbaarheden in blockchain en smart contracts te identificeren. Competente organisaties met een hoog niveau van vertrouwen van klanten zouden zo'n audit moeten uitvoeren. H-X Technologies voert audits uit op beveiligingscompliance, smart contracts en broncode.

Tips voor veilig gebruik van blockchainproducten

Om het gebruik van cryptocurrencies veiliger te maken, moet je weten hoe je blockchainbeveiligingsdreigingen kunt vermijden en jezelf ertegen kunt beschermen. Hieronder staan enkele tips die je daarbij kunnen helpen.

  • Regelmatige beveiligingscontroles en analyses: Voer regelmatig audits uit op blockchain en smart contracts met behulp van geautomatiseerde tools en deskundige beoordelingen om de codebeveiliging te waarborgen.
  • Implementatie van betrouwbare toegangscontroles: Gebruik strikte toegangscontrole met multifactor-authenticatie en hardwarebeveiligingsmodules om autorisatie van wijzigingen in het blockchainnetwerk te beheren.
  • Beveiligingspatches bijwerken: Het is erg belangrijk om het blockchainplatform en alle gerelateerde software up-to-date te houden met de nieuwste beveiligingspatches. Regelmatige updates beschermen tegen nieuw ontdekte kwetsbaarheden en verbeteren de algehele beveiliging van een systeem.

De huidige staat van blockchainbeveiliging weerspiegelt een dynamisch landschap waarin technologische vooruitgang wordt geconfronteerd met zich ontwikkelende dreigingen. Hoewel er aanzienlijke vooruitgang is geboekt bij het verbeteren van beveiligingsmaatregelen, zijn voortdurende waakzaamheid en innovatie essentieel om voor te blijven op kwaadwillende actoren die kwetsbaarheden in blockchainnetwerken willen uitbuiten.

De toekomst van blockchainbeveiliging biedt veelbelovende ontwikkelingen, zoals verbeterde privacyfuncties, quantum-resistente cryptografie en gedecentraliseerde identiteitsoplossingen. Naarmate blockchaintechnologie zich verder ontwikkelt, zal het integreren van deze vooruitgangen van cruciaal belang zijn om de beveiligingspositie van blockchainnetwerken te versterken en hun levensvatbaarheid op lange termijn te waarborgen.

Conclusie

Blockchain heeft veel voordelen voor bedrijven, dankzij de distributie en decentralisatie. Deze principes laten echter ook veel kwetsbaarheden achter die vaak door aanvallers worden uitgebuit. Door de beste beveiligingspraktijken toe te passen, gebruik te maken van bug bounty-programma's en prioriteit te geven aan voorlichting van de community, kunnen ervaren gebruikers en nieuwkomers bijdragen aan een veiliger en veerkrachtiger blockchain-ecosysteem. 

Delen:

Gerelateerde artikelen

Nieuwsgierig naar meer?

Meld je aan voor onze nieuwsbrief — blijf geïnformeerd en empowered.