SwapSpace – кроссчейн обмены криптовалют

Уязвимости блокчейна: обеспечение безопасности будущего криптовалюты

John Martin

,

Обновлено: ,8 мин

Блокчейн — это цифровой «реестр», который хранит транзакции таким образом, что их трудно подделать или изменить. В результате эти технологии обладают огромным потенциалом для управления криптовалютными активами и транзакциями, а также для упрощения использования смарт-контрактов, финансов и юридических соглашений.

Безопасность имеет первостепенное значение в сфере криптовалют и технологии блокчейн. По мере того как внедрение блокчейна продолжает стремительно расти, возникают риски, связанные с уязвимостями этой инновационной технологии. Понимание этих уязвимостей и внедрение надежных мер безопасности крайне важны для защиты целостности и доверия в блокчейн-сетях. Давайте теперь погрузимся в мир уязвимостей блокчейна и рассмотрим стратегии эффективной борьбы с ними.

Что такое угрозы безопасности блокчейна?

Криптоиндустрии угрожают хакеры и злоумышленники, стремящиеся использовать уязвимости системы. Экосистема безопасности блокчейна столкнулась с четырьмя серьезными атаками, которые по какой-то причине долгое время оставались скрытыми от общественности. Подробности этих угроз блокчейну таковы:

  • Управление масштабированием: Первая угроза из этого списка, с которой столкнулась безопасность блокчейна, — это обработка объема данных. У него ограниченные возможности, что делает его уязвимым при передаче больших объемов данных, вызывая сбои или длительное ожидание. Решением стало внедрение новых технологий, таких как искусственный интеллект, и улучшение межблокчейн-коммуникации для поддержания эффективности.
  • Смарт-контракты: Смарт-контракты — это компьютерные программы, являющиеся частью технологии безопасности блокчейна. Они автоматически выполняют определенные действия; однако у этих смарт-контрактов могут возникать проблемы, связанные с тем, как они запрограммированы. Одна из таких проблем называется «реэнтранси» (Re-entry), и она может создавать цикл, приводящий к некорректному движению средств.
  • Секретные цепочки и майнинг в пользу майнера: Еще одна уязвимость в списке угроз безопасности блокчейна — майнинг в пользу майнера. Selfish mining — это мошеннический метод, который напрямую атакует защиту блокчейнов от несанкционированного доступа. Он заключается в тайном проведении транзакций в скрытой цепочке. Когда скрытая цепочка становится длиннее основной, оригинальная цепочка становится бесполезной.
  • Скрытые токены: Двойная трата — одна из самых распространенных схем мошенничества в блокчейне. Она заключается в одновременной отправке токенов из одного кошелька на два кошелька. Цель этой практики — дублирование активов. Однако благодаря развитию анализа безопасности блокчейна и сочетанию криптографических технологий с механизмами сетевого консенсуса дублировать один и тот же токен практически невозможно.

Понимание уязвимостей блокчейна

Атака на систему PoW

Поскольку в системе proof-of-work все завязано на мощности, основной способ атаки — получить необходимые 51% мощности и иметь возможность генерировать большинство блоков, что позволит переписывать их по своему усмотрению и извлекать из этого выгоду. Блокчейны, основанные на алгоритме PoW, сейчас наиболее распространены, поскольку большинство криптовалют создано по образу и подобию Bitcoin. Именно так работают Litecoin, Ethereum и сотни других сетей, например Vertcoin и DASH.

Атака 51% не требует особых навыков, и главное условие — наличие средств на оборудование. В некоторых случаях большие деньги не нужны, и $200–300 вполне достаточно. Однако в случае Bitcoin стоимость оборудования для атаки оценивается в миллионы долларов, поскольку этот метод подходит далеко не всем (точнее, почти никому). Тем не менее можно осуществить и другую атаку, конечно, не получая при этом никакой выгоды, но зато изрядно портя нервы всем пользователям сети.

Спам-атака (DoS-атака) — это тип атаки, при которой злоумышленник ничего не получает. Вместо того чтобы пытаться получить возможность генерировать большинство блоков, атакующий может просто занять большинство блоков, создаваемых другими. Поскольку скорость — главная проблема PoW-блокчейнов, отправка большого количества мелких транзакций парализует сеть, так как блок ограничен по размеру. Например, в сети Bitcoin один блок вмещает 500 транзакций и имеет размер 1 МБ.

Во время хэш-войн с Bitcoin Cache в 2017 году китайские майнеры засоряли блокчейн Bitcoin такими спам-транзакциями; комиссии на перевод выросли до $50, а одна транзакция могла зависать в пуле отправки до трех дней. Таким образом, сторонники BCH доказали неэффективность Bitcoin. Подобные ситуации были в Ethereum в 2018 году, когда неизвестные адреса отправляли кучи токенов по кругу между несколькими адресами. В целом это влечет за собой комиссионные расходы со стороны атакующего и не приносит прибыли, но усложняет жизнь остальным.

Атака на систему PoS

Как и в любой другой блокчейн-сети, самый простой и выгодный способ осуществить атаку — получить большинство. Однако здесь нужны не мощности, а большая часть токенов атакуемого блокчейна, поскольку алгоритм PoS позволяет генерировать блоки именно тому, у кого большинство голосов. На данный момент мы не видим примеров успешной реализации алгоритма PoS, но Ethereum работает над своим переходом (хотя и медленно).

Однако у нас есть реальные примеры алгоритмов DPoS, таких как EOS, BitShares и NEO. Они отличаются от чистого PoS тем, что блоки генерируются не кем угодно, а делегатами, выбранными всеми пользователями. Все существующие системы централизованы, и большая часть токенов в каждой системе принадлежит ограниченному числу людей; следовательно, провести атаку сложно. Конечно, можно чисто в теоретическом плане говорить о том, что владельцы большинства токенов могут совершить такую атаку, но это прежде всего невыгодно им самим, поскольку они рискуют стоимостью своих токенов.

Спам-атака на PoS также возможна. В июле 2018 года NEO подвергся атаке, и все 20 бесплатных транзакций в каждом блоке были забиты спамом, вынуждая пользователей ждать или платить за транзакции токенами GAS. В этом году, 16 января, была обнаружена критическая уязвимость, позволявшая почти бесплатно полностью блокировать все транзакции в EOS. Любой пользователь EOS может ставить будущие транзакции в очередь, и по какой-то причине они получают приоритет над текущими. В результате, имея всего один токен EOS, можно отправить 700 спам-транзакций за раз, а имея 100 токенов — 70 тысяч спам-транзакций. Достаточное количество токенов — и EOS парализован. Поскольку транзакции бесплатны, токены блокируются на один день и снова становятся доступны через сутки, атакующий ничего не теряет. Патча пока нет, так что нам еще предстоит увидеть, как EOS справится с этим.

Атаки на смарт-контракты

Атаки на смарт-контракты весьма распространены. Смарт-контракт — это программа, работающая в блокчейне. Ее можно написать на любом языке, который понимает виртуальная машина блокчейна (EOS поддерживает более пяти языков программирования, ETH поддерживает только один — Solidity, Lisk — JavaScript). Проблема в том, что уязвимость контракта не зависит от блокчейна, на котором он работает, а только от квалификации его разработчиков.

Например, можно вспомнить TheDAO, хакер которого смог найти уязвимость в смарт-контракте и зациклить запрос на вывод средств. Таким образом, он вывел треть всех Ether из общего фонда на сумму $50 млн. Разработчик просто забыл добавить проверку рекурсии в один из фрагментов кода; в итоге это обошлось всей сети очень дорого.

Как сделать блокчейн безопаснее: лучшие практики безопасности для блокчейна

Внедрение программ bug bounty

Программы bug bounty мотивируют этичных хакеров выявлять и сообщать об уязвимостях в блокчейн-системах, тем самым формируя проактивный подход к безопасности. Платформы, такие как CryptoExchange.com, дают представление о мире охоты за вознаграждениями и поощряют сотрудничество для усиления безопасности блокчейна.

Обучение сообщества

Обучение пользователей, разработчиков и заинтересованных сторон лучшим практикам безопасности и возникающим угрозам имеет решающее значение для формирования бдительного и информированного сообщества. Продвигая осведомленность и обмен знаниями, экосистемы блокчейна могут коллективно бороться с уязвимостями и эффективно снижать риски.

Использование технологий повышения конфиденциальности

Сегодня появляется все больше методов для повышения конфиденциальности и одновременно сохранения привлекательности блокчейна для бизнеса. Один из таких методов — Panther Protocol. Это сквозной протокол конфиденциальности, который соединяет блокчейны. Он позволяет восстановить приватность в Web 3 и DeFi. Протокол использует выборочное раскрытие приватной информации и доказательства без раскрытия сведений.

Другие методы повышения безопасности включают дифференциальную конфиденциальность, автономные протоколы идентификации и использование синтетических данных для моделирования.

Проведение аудитов третьими сторонами

Тщательный аудит — эффективный способ выявления уязвимостей в блокчейне и смарт-контрактах. Проводить такой аудит должны компетентные организации с высоким уровнем доверия со стороны клиентов. H-X Technologies проводит аудиты соответствия требованиям безопасности, аудиты смарт-контрактов и исходного кода.

Советы по безопасному использованию продуктов на блокчейне

Чтобы безопаснее использовать криптовалюты, нужно знать и понимать, как избегать угроз безопасности блокчейна и защищаться от них. Ниже приведены несколько советов, которые помогут вам в этом.

  • Регулярные проверки и анализ безопасности: Регулярно проводите аудит блокчейна и смарт-контрактов с использованием автоматизированных инструментов и экспертных оценок, чтобы обеспечить безопасность кода.
  • Внедрение надежных механизмов контроля доступа: Используйте строгий контроль доступа с многофакторной аутентификацией и аппаратными модулями безопасности для управления авторизацией изменений в блокчейн-сети.
  • Обновление патчей безопасности: Очень важно поддерживать блокчейн-платформу и все связанные с ней программные средства в актуальном состоянии, устанавливая последние патчи безопасности. Регулярные обновления защищают от недавно обнаруженных уязвимостей и повышают общую безопасность системы.

Текущее состояние блокчейна с точки зрения безопасности и будущие тенденции

Текущее состояние безопасности блокчейна отражает динамичную среду, в которой технологический прогресс сопровождается развитием угроз. Хотя в усилении мер безопасности достигнут значительный прогресс, для опережения злоумышленников, стремящихся использовать уязвимости в блокчейн-сетях, необходимы постоянная бдительность и инновации.

Будущее безопасности блокчейна сулит многообещающие разработки, такие как расширенные функции конфиденциальности, криптография, устойчивая к квантовым атакам, и решения для децентрализованной идентификации. По мере взросления технологии блокчейн интеграция этих достижений станет ключевым фактором укрепления безопасности блокчейн-сетей и обеспечения их долгосрочной жизнеспособности.

Заключение

Блокчейн обладает многими преимуществами для бизнеса благодаря своей распределенности и децентрализации. Однако эти принципы оставляют множество уязвимостей, которые часто используются злоумышленниками. Придерживаясь лучших практик безопасности, используя программы bug bounty и уделяя приоритетное внимание обучению сообщества, опытные пользователи и новички могут внести вклад в более безопасную и устойчивую экосистему блокчейна. 

Поделиться:

Похожие статьи

Хотите узнать больше?

Будьте в центре событий — подпишитесь на нашу рассылку