SwapSpace – 跨链加密货币兑换

区块链漏洞:守护加密货币的未来

John Martin

,

更新时间:,2分钟

区块链是一种数字“账本”,以一种难以伪造或篡改的方式存储交易。因此,这些技术在管理加密货币资产和交易,以及促进 智能合约、金融和法律协议的使用方面具有巨大潜力。

在加密货币和区块链技术领域,安全至关重要。随着区块链的采用持续激增,这项创新技术中的漏洞也带来了相关风险。了解这些漏洞并实施强有力的安全措施,对于保障区块链网络的完整性与信任至关重要。现在,让我们深入了解区块链漏洞的世界,并探索有效应对它们的策略。

什么是区块链安全威胁?

加密行业正受到黑客和入侵者的威胁,他们试图利用系统中的漏洞。区块链安全生态系统曾遭遇过四次严重攻击,出于某种原因,这些攻击长期未向公众披露。这些区块链威胁的细节如下:

  • 规模管理:区块链安全面临的第一个威胁是其如何处理数据规模。它的能力有限,这使其在传输大量数据时容易出现故障或长时间等待。解决方案是整合人工智能等新技术,并改进跨链通信,以保持效率。
  • 智能合约:智能合约是区块链安全技术的一部分的计算机程序。它们会自动执行某些操作;然而,这些智能合约可能会在编程方式上出现问题。其中一个问题被称为“重入”,它可能形成一个循环,导致资金错误流动。
  • 秘密链和矿工挖矿:区块链安全威胁列表中的另一个漏洞是掠夺性挖矿。自私挖矿是一种直接攻击区块链防止未授权访问保护机制的欺诈方法。它包括在隐藏链中秘密进行交易。当隐藏链比真实链更长时,原链就会失去作用。
  • 秘密代币:双花是区块链中最常见的骗局之一。它指的是同时将代币从一个钱包发送到两个钱包。这样做的目的是复制资产。然而,得益于区块链安全分析的发展,以及密码学技术与网络共识机制的结合,复制同一个代币几乎不可能。

了解区块链漏洞

针对 PoW 系统的攻击

由于工作量证明系统中的一切都与算力绑定,攻击它的主要方式就是获取所需的 51% 算力,并能够生成大部分区块,这样你就可以随意重写它们并从中获利。基于 PoW 算法的区块链如今是最常见的,因为大多数加密货币都是按照 Bitcoin 的模式创建的。Litecoin、Ethereum 以及数百个其他网络,例如 Vertcoin 和 DASH,都是这样运作的。

51% 攻击不需要特殊技能,主要要求是有能力承担设备费用。在某些情况下,你甚至不需要很多钱,200-300 美元就足够了。然而,对于 Bitcoin 来说,攻击设备的成本被估计为数百万美元,因为这种方法并不适合所有人(或者更准确地说,几乎不适合任何人)。不过,当然也可以发起另一种攻击,而且几乎没有收益,但会让整个网络用户非常头疼。

垃圾邮件攻击(DoS 攻击)是一种攻击者得不到任何好处的攻击。攻击者不是试图获得生成大部分区块的机会,而是可以简单地占用他人生成的大多数区块。由于速度是 PoW 区块链的主要问题,大量发送小额交易会使网络瘫痪,因为区块大小有限。例如,在 Bitcoin 网络中,一个区块可容纳 500 笔交易,大小为 1 MB。

在 2017 年与 Bitcoin Cache 的哈希战争期间,中国矿工用此类垃圾交易堵塞了 Bitcoin 区块链;转账费用上涨到 50 美元,一笔交易在发送池中最长可挂起三天。因此,BCH 的支持者证明了 Bitcoin 的低效。2018 年 Ethereum 也出现过这样的情况:未知地址将大量代币在几个地址之间循环发送。总体而言,这会给攻击者带来手续费成本而不带来利润,但会给他人生活造成麻烦。

针对 PoS 系统的攻击

与任何其他区块链一样,实施攻击最基本且最有利可图的方式是获取多数。然而,在这里需要的是被攻击区块链的大部分代币,而不是算力,因为 PoS 算法允许把区块生成权交给拥有多数票的人。目前,我们还没有看到 PoS 算法成功实施的案例,但 Ethereum 正在推进其过渡(尽管速度很慢)。

不过,我们有一些有效的 DPoS 算法示例,例如 EOS、BitShares 和 NEO。它们与纯 PoS 的不同之处在于,区块不是由任何人生成,而是由所有用户选出的代表生成。现有系统都是中心化的,而且每个系统中的大部分代币由少数人持有;因此,发起攻击很困难。当然,我们可以纯粹从假设角度讨论:拥有大多数代币的持有人可以发动此类攻击,但这首先对他们自己并不划算,因为他们也会面临其代币价值受损的风险。

对 PoS 的垃圾攻击也是可行的。2018 年 7 月,NEO 遭到攻击,每个区块中的 20 笔免费交易都被垃圾交易堵塞,迫使用户等待或使用 GAS 代币支付交易费用。今年 1 月 16 日,发现了一个严重漏洞,几乎可以免费完全阻塞 EOS 上的所有交易。任何 EOS 用户都可以排队未来交易,而出于某种原因,它们会优先于当前交易。因此,仅持有 1 个 EOS 代币,就可以一次发送 700 笔垃圾交易;若有 100 个代币,则可发送 7 万笔垃圾交易。只要代币足够,EOS 就会瘫痪。由于交易免费、代币会被锁定一天并在一天后再次可用,攻击者不会有任何损失。至今仍没有补丁,所以我们还得看看 EOS 会如何应对这一问题。

智能合约攻击

针对智能合约的攻击很常见。智能合约是在区块链上运行的程序。它可以用区块链虚拟机能够理解的任何语言编写(EOS 支持五种以上编程语言,ETH 只有一种——Solidity,Lisk——JavaScript)。问题在于,合约的漏洞并不取决于其运行的区块链,而只取决于其开发者的资质。

例如,我们可以回想 TheDAO,黑客成功在其智能合约中找到漏洞并循环执行提现请求。因此,他从总资金中卷走了三分之一的 Ethers,价值 5000 万美元。开发者只是忘记在代码的某个部分加入递归检查;最终,这给整个网络造成了巨大代价。

让区块链更安全:区块链最佳安全实践

实施漏洞赏金计划

漏洞赏金计划通过激励道德黑客识别并报告区块链系统中的漏洞,从而促进一种主动的安全防护方式。像 CryptoExchange.com 这样的平台为赏金猎人的世界提供见解,并鼓励协作,以加强区块链安全。

教育社区

向用户、开发者和利益相关方普及安全最佳实践和新兴威胁,对于建立一个警觉且知情的社区至关重要。通过提升认知和共享知识,区块链生态系统可以共同应对漏洞并有效降低风险。

使用隐私增强技术

如今,越来越多的方法可以在提升隐私的同时保持区块链对商业的吸引力。其中一种方法是 Panther Protocol。这是一种端到端隐私协议,可连接各条区块链。它允许你在 Web 3 和 DeFi 中恢复隐私。该协议使用选择性披露私人信息和零披露证明。

其他增强安全性的方法包括差分保密、自包含身份协议,以及使用合成数据进行建模。

由第三方进行审计

全面审计是识别区块链和智能合约漏洞的有效方式。应由客户信任度高、资质过硬的机构来执行此类审计。H-X Technologies 提供安全合规审计、智能合约审计以及源代码审计服务。

安全使用区块链产品的建议

为了更安全地使用加密货币,你需要了解并学会如何避免区块链安全威胁,并保护自己免受其影响。以下是一些可以帮助你的建议。

  • 定期安全检查与分析:定期使用自动化工具和专家评估对区块链和智能合约进行审计,以确保代码安全。
  • 实施可靠的访问控制:使用严格的访问控制、多因素认证和硬件安全模块来管理区块链网络中变更的授权。
  • 更新安全补丁:务必要让区块链平台及所有相关软件及时安装最新的安全补丁。定期更新可防范新发现的漏洞,并提升系统的整体安全性。

当前区块链的安全状况与未来趋势

当前的区块链安全状况反映了一个动态变化的格局:技术进步与不断演变的威胁并存。尽管在加强安全措施方面已取得显著进展,但持续保持警惕和创新,对于领先于试图利用区块链网络漏洞的恶意行为者来说仍然至关重要。

区块链安全的未来包含一些令人期待的发展,例如增强的隐私功能、抗量子密码学和去中心化身份解决方案。随着区块链技术日趋成熟,整合这些进展将对强化区块链网络的安全态势并确保其长期可行性至关重要。

结论

由于区块链的分布式和去中心化特性,它为企业带来了诸多优势。然而,这些原则也留下了许多常被攻击者利用的漏洞。通过采用最佳安全实践、利用漏洞赏金计划并重视社区教育,资深用户和新手都能为构建更安全、更具韧性的区块链生态系统作出贡献。 

分享:

相关文章

想了解更多?

订阅我们的新闻通讯 — 随时了解最新资讯,掌控先机。