SwapSpace – Międzyłańcuchowe wymiany kryptowalut

Luka w blockchainie: Zabezpieczanie przyszłości krypto

John Martin

,

Zaktualizowano: ,8 min

Blockchain to cyfrowy „rejestr”, który przechowuje transakcje w taki sposób, że trudno je sfałszować lub zmienić. W rezultacie technologie te mają ogromny potencjał w zarządzaniu aktywami i transakcjami kryptowalutowymi, a także w ułatwianiu korzystania z smart kontraktów, finansów i umów prawnych.

Bezpieczeństwo ma kluczowe znaczenie w świecie kryptowalut i technologii blockchain. Wraz z dalszym wzrostem adopcji blockchaina pojawiają się zagrożenia związane z lukami w tej innowacyjnej technologii. Zrozumienie tych podatności i wdrażanie solidnych środków bezpieczeństwa ma zasadnicze znaczenie dla ochrony integralności i zaufania w sieciach blockchain. Przyjrzyjmy się teraz światu podatności blockchaina i poznajmy strategie skutecznego przeciwdziałania im.

Czym są zagrożenia bezpieczeństwa blockchaina?

Branża krypto jest zagrożona przez hakerów i intruzów, którzy chcą wykorzystać słabe punkty systemu. Ekosystem bezpieczeństwa blockchaina doświadczył czterech poważnych ataków, które z jakiegoś powodu przez długi czas pozostawały ukryte przed opinią publiczną. Szczegóły tych zagrożeń dla blockchaina są następujące:

  • Zarządzanie skalą: Pierwszym zagrożeniem z tej listy, z którym mierzy się blockchain, jest sposób obsługi skali danych. Ma on ograniczone możliwości, przez co staje się podatny na przesyłanie dużych ilości danych, co powoduje awarie lub długie czasy oczekiwania. Rozwiązaniem było zintegrowanie nowych technologii, takich jak sztuczna inteligencja, oraz usprawnienie komunikacji między blockchainami, aby utrzymać wydajność.
  • Smart kontrakty: Smart kontrakty to programy komputerowe będące częścią technologii bezpieczeństwa blockchaina. Wykonują one określone działania automatycznie; jednak takie smart kontrakty mogą napotkać problemy związane ze sposobem ich zaprogramowania. Jednym z tych problemów jest tzw. „Re-entry”, który może tworzyć cykl prowadzący do nieprawidłowego przesuwania środków.
  • Ukryte łańcuchy i mercenary mining: Inną podatnością na liście zagrożeń bezpieczeństwa blockchaina jest mercenary mining. Selfish mining to oszukańcza metoda, która bezpośrednio atakuje ochronę blockchainów przed nieautoryzowanym dostępem. Polega ona na potajemnym przeprowadzaniu transakcji w ukrytym łańcuchu. Gdy ukryty łańcuch staje się dłuższy niż rzeczywisty łańcuch, oryginalny łańcuch staje się bezużyteczny.
  • Ukryte tokeny: Podwójne wydanie to jedno z najczęstszych oszustw w blockchainie. Polega ono na jednoczesnym wysłaniu tokenów z jednego portfela do dwóch portfeli. Celem tej praktyki jest duplikowanie aktywów. Jednak dzięki rozwojowi analizy bezpieczeństwa blockchaina oraz połączeniu technologii kryptograficznych z mechanizmami konsensusu sieciowego skopiowanie tego samego tokena jest niemal niemożliwe.

Zrozumienie podatności blockchaina

Atak na system PoW

Ponieważ wszystko w systemie proof-of-work jest powiązane z mocą obliczeniową, głównym sposobem ataku jest uzyskanie wymaganej przewagi 51% i możliwość generowania większości bloków, co pozwoli na ich dowolne przepisywanie i czerpanie z tego korzyści. Blockchainy oparte na algorytmie PoW są obecnie najpopularniejsze, ponieważ większość kryptowalut została stworzona na wzór Bitcoina. Tak działają na przykład Litecoin, Ethereum oraz setki innych sieci, takich jak Vertcoin i DASH.

Atak 51% nie wymaga specjalnych umiejętności, a głównym wymogiem są środki na sprzęt. W niektórych przypadkach nie potrzeba dużych pieniędzy i 200-300 dolarów w zupełności wystarcza. Jednak w przypadku Bitcoina koszt sprzętu do ataku szacuje się na miliony dolarów, ponieważ ta metoda nie jest odpowiednia dla każdego (a właściwie dla niemal nikogo). Można też oczywiście przeprowadzić inny atak bez osiągania zysku, ale taki, który skutecznie psuje nerwy wszystkim użytkownikom sieci.

Atak spamowy (atak DoS) to rodzaj ataku, w którym napastnik nic nie zyskuje. Zamiast próbować uzyskać możliwość generowania większości bloków, atakujący może po prostu zająć większość bloków generowanych przez innych. Ponieważ szybkość jest głównym problemem blockchainów PoW, wysyłanie dużej liczby małych transakcji paraliżuje sieć, ponieważ blok ma ograniczony rozmiar. Na przykład w sieci Bitcoin jeden blok mieści 500 transakcji i waży 1 MB.

Podczas wojen haszujących z Bitcoin Cache w 2017 roku chińscy górnicy zapychali blockchain Bitcoina takimi spamowymi transakcjami; opłaty transferowe wzrosły do 50 dolarów, a jedna transakcja mogła wisieć w puli wysyłkowej nawet trzy dni. W ten sposób zwolennicy BCH udowodnili nieefektywność Bitcoina. Podobne sytuacje miały miejsce w Ethereum w 2018 roku, gdy nieznane adresy wysyłały całe stosy tokenów w kręgu kilku adresów. Ogólnie rzecz biorąc, wiąże się to z kosztami prowizji po stronie atakującego i nie przynosi zysku, ale utrudnia życie innym.

Atak na system PoS

Tak jak w przypadku każdego innego blockchaina, najbardziej podstawowym i opłacalnym sposobem przeprowadzenia ataku jest uzyskanie większości. Jednak tutaj potrzebna jest większość tokenów zaatakowanego blockchaina, a nie moc obliczeniowa, ponieważ algorytm PoS pozwala generować bloki dokładnie temu, kto ma większość głosów. Obecnie nie widzimy przykładów udanej implementacji algorytmu PoS, ale Ethereum pracuje nad swoim przejściem na niego (choć powoli).

Mamy jednak wiarygodne przykłady algorytmów DPoS, takich jak EOS, BitShares i NEO. Różnią się one od czystego PoS tym, że bloki generuje nie każdy, lecz delegaci wybierani przez wszystkich użytkowników. Wszystkie istniejące systemy są scentralizowane, a większość tokenów w każdym systemie należy do ograniczonej liczby osób; dlatego przeprowadzenie ataku jest trudne. Oczywiście można mówić o tym wyłącznie z perspektywy spekulacyjnej, że właściciele większości tokenów mogliby przeprowadzić taki atak, ale nie jest to opłacalne przede wszystkim dla nich samych, ponieważ ryzykują wartością swoich tokenów.

Atak spamowy na PoS jest również możliwy. W lipcu 2018 roku NEO został zaatakowany, a wszystkie 20 darmowych transakcji w każdym bloku zostało zapełnionych spamem, zmuszając użytkowników do czekania lub płacenia za transakcje tokenami GAS. W tym roku, 16 stycznia, znaleziono krytyczną lukę, która pozwalała niemal za darmo całkowicie zablokować wszystkie transakcje w EOS. Każdy użytkownik EOS może kolejkować przyszłe transakcje, które z jakiegoś powodu mają pierwszeństwo przed bieżącymi. W rezultacie, mając tylko jeden token EOS, można jednorazowo wysłać 700 spamowych transakcji, a mając 100 tokenów - 70 tysięcy spamowych transakcji. Wystarczająca liczba tokenów i EOS zostaje sparaliżowany. Ponieważ transakcje są darmowe, tokeny są blokowane na jeden dzień i stają się ponownie użyteczne po upływie doby, atakujący nic nie traci. Nie ma jeszcze łatki, więc dopiero zobaczymy, jak EOS sobie z tym poradzi.

Ataki na smart kontrakty

Ataki na smart kontrakty są bardzo częste. Smart kontrakt to program działający na blockchainie. Może być napisany w dowolnym języku, który rozumie wirtualna maszyna blockchaina (EOS obsługuje ponad pięć języków programowania, ETH ma tylko jeden - Solidity, Lisk - JavaScript). Problem polega na tym, że podatność kontraktu nie zależy od blockchaina, na którym działa, lecz wyłącznie od kwalifikacji jego twórców.

Na przykład można przypomnieć TheDAO, którego haker zdołał znaleźć lukę w smart kontrakcie i zapętlić żądanie wypłaty. W ten sposób wyciągnął jedną trzecią wszystkich Etherów ze wspólnego funduszu, o wartości 50 milionów dolarów. Deweloper po prostu zapomniał dodać sprawdzenie rekurencji w jednym z fragmentów kodu; ostatecznie kosztowało to całą sieć bardzo dużo.

Jak uczynić blockchain bezpieczniejszym: najlepsze praktyki bezpieczeństwa dla blockchaina

Wdrażanie programów bug bounty

Programy bug bounty zachęcają etycznych hakerów do identyfikowania i zgłaszania podatności w systemach blockchain, wspierając tym samym proaktywne podejście do bezpieczeństwa. Platformy takie jak CryptoExchange.com oferują wgląd w świat polowania na nagrody i zachęcają do współpracy w celu wzmocnienia bezpieczeństwa blockchaina.

Edukowanie społeczności

Edukowanie użytkowników, deweloperów i interesariuszy w zakresie najlepszych praktyk bezpieczeństwa oraz pojawiających się zagrożeń jest niezbędne do budowania czujnej i dobrze poinformowanej społeczności. Poprzez promowanie świadomości i wymiany wiedzy ekosystemy blockchain mogą wspólnie zwalczać podatności i skutecznie ograniczać ryzyko.

Korzystanie z technologii zwiększających prywatność

Dziś istnieje coraz więcej metod zwiększania prywatności przy jednoczesnym zachowaniu atrakcyjności blockchaina dla biznesu. Jedną z takich metod jest Panther Protocol. To kompleksowy protokół prywatności, który łączy blockchainy. Umożliwia przywrócenie prywatności w Web 3 i DeFi. Protokół wykorzystuje selektywne ujawnianie informacji prywatnych oraz dowody bez ujawniania danych.

Inne metody zwiększania bezpieczeństwa obejmują różnicową poufność, samowystarczalne protokoły identyfikacyjne oraz wykorzystanie danych syntetycznych do modelowania.

Przeprowadzanie audytów przez strony trzecie

Dokładny audyt to skuteczny sposób identyfikowania podatności w blockchainie i smart kontraktach. Taki audyt powinny przeprowadzać kompetentne organizacje cieszące się wysokim poziomem zaufania klientów. H-X Technologies przeprowadza audyty zgodności bezpieczeństwa, audyty smart kontraktów oraz kodu źródłowego.

Wskazówki dotyczące bezpiecznego korzystania z produktów blockchain

Aby bezpieczniej korzystać z kryptowalut, trzeba wiedzieć i nauczyć się, jak unikać zagrożeń bezpieczeństwa blockchaina oraz jak się przed nimi chronić. Oto kilka wskazówek, które mogą Ci w tym pomóc.

  • Regularne kontrole i analizy bezpieczeństwa: Regularnie audytuj blockchain i smart kontrakty za pomocą narzędzi automatycznych oraz ocen ekspertów, aby zapewnić bezpieczeństwo kodu.
  • Wdrożenie niezawodnych kontroli dostępu: Stosuj ścisłą kontrolę dostępu z uwierzytelnianiem wieloskładnikowym i modułami bezpieczeństwa sprzętowego do zarządzania autoryzacją zmian w sieci blockchain.
  • Aktualizowanie poprawek bezpieczeństwa: Bardzo ważne jest, aby platforma blockchain i całe powiązane oprogramowanie były na bieżąco aktualizowane najnowszymi poprawkami bezpieczeństwa. Regularne aktualizacje chronią przed nowo odkrytymi podatnościami i zwiększają ogólne bezpieczeństwo systemu.

Obecny stan blockchaina w zakresie bezpieczeństwa i przyszłe trendy

Obecny stan bezpieczeństwa blockchaina odzwierciedla dynamiczny krajobraz, w którym postęp technologiczny spotyka się z ewoluującymi zagrożeniami. Choć osiągnięto znaczny postęp w zakresie wzmacniania środków bezpieczeństwa, niezbędna jest stała czujność i innowacyjność, aby wyprzedzać złośliwe podmioty próbujące wykorzystać luki w sieciach blockchain.

Przyszłość bezpieczeństwa blockchaina niesie obiecujące rozwiązania, takie jak ulepszone funkcje prywatności, kryptografia odporna na komputery kwantowe oraz zdecentralizowane rozwiązania tożsamości. W miarę dojrzewania technologii blockchain integracja tych osiągnięć będzie miała kluczowe znaczenie dla wzmocnienia bezpieczeństwa sieci blockchain i zapewnienia ich długoterminowej użyteczności.

Podsumowanie

Blockchain ma wiele zalet dla biznesu dzięki swojej dystrybucji i decentralizacji. Jednak te zasady pozostawiają wiele podatności, które często są wykorzystywane przez atakujących. Dzięki stosowaniu najlepszych praktyk bezpieczeństwa, wykorzystywaniu programów bug bounty i stawianiu edukacji społeczności na pierwszym miejscu, doświadczeni użytkownicy i nowicjusze mogą przyczynić się do bezpieczniejszego i bardziej odpornego ekosystemu blockchain. 

Udostępnij:

Powiązane artykuły

Ciekawi Cię więcej?

Dołącz do naszego newslettera — bądź na bieżąco, bądź pełen energii.