
,2分钟
隐私币详解:XMR、ZEC、DASH 及其他币种如何运作
阅读更多
让我们提醒自己,加密货币金融系统仍处于发展阶段,远未达到理想状态。许多DeFi的优点在诈骗者眼中都会变成可利用的漏洞,因此他们总是乐于借机下手。于是,最近类似“平台在闪电贷攻击中被黑客入侵”这样的新闻越来越多,往往要么没有解释,要么只有技术性说明。本文将尝试澄清这种攻击类型,以及区块链还可能如何被黑客攻击的其他方式。
尽管闪电贷这一主题仍在发展,但已经发生了多起大规模攻击。由于闪电贷没有金额上限,也不需要抵押,黑客可以借入数百万美元的ETH来获取可观利润。
为了更好地理解这一过程,我们来看看闪电贷本身、其运作原理以及使用方式。
Flash Loan 是一种工具,DeFi 用户可以在无需抵押的情况下,借入一定期限内的大量数字资产资金。无抵押贷款意味着参与者不必提供收入证明和其他负债证明。
这种无风险贷款的运作方式大致如下:出借方可以借给你任意金额,但仅限于某一笔特定交易。在这笔交易结束时,你必须向出借方归还与你借入相同数额的资金。
如果你无法做到,交易将自动取消!换句话说,这种贷款具有原子性:如果你无法偿还,一切都会回滚,就像根本没有发生过这笔贷款一样。
利用闪电贷获利最常见的方法是套利。这是一种利用两个不同市场之间资产价格差异的过程。
另一种获利方式是“洗盘交易”(wash trade)。这种交易方式通过买入和卖出资产来人为抬高交易量。在传统市场中,这种做法是被禁止的。
如果攻击者能够在一定程度上操纵市场,闪电贷攻击就可能成功。这类攻击通常通过对拉盘砸盘进行套利,和/或操纵预言机来实施。由于攻击者不承担资金义务,因此执行成本很低。
通常,这些攻击是复杂的多步骤过程,由经验丰富的 DeFi 用户实施。在许多情况下,它们会耗尽普通用户投入的流动性池,导致许多人蒙受重大损失。
接下来,我们再看看区块链上几种更常见的攻击方式。
这是区块链网络中最广为人知的威胁。该攻击名称是借用了商业领域中“控股权”的概念。问题出在 Proof-of-Work 协议上,Bitcoin、Litecoin、Monero 等项目都使用了该协议。其核心在于,拥有较高算力的多个矿工可以获得网络的“控股权”,也就是掌握超过全网一半的算力。
这种条件使黑客能够发动双花攻击,即花费超过钱包里实际持有的金额。最终,区块链被接管,参与者的所有资金都转移到黑客手中。在大型网络中,由于参与者众多且设备昂贵,这类攻击发生的概率要低得多。
第一笔比特币交易的接收者是 Hal Finney,他也是最早谈到启动 bitcoin 的人。他还是第一个提出网络可能遭受双重攻击的人。因此,这种攻击为了纪念他,被命名为 Finney Hack 或 Finney Attack。
Finney Hack 是一种双花攻击,当某人在线接受一笔未确认交易时就可能发生。Finney 解释说,矿工可以生成一个区块,其中包含一笔从地址 A 到另一个地址 B 的交易,而这两个地址都属于他。随后,你再通过从地址 A 向地址 C(属于另一位用户)发送同一种货币来完成另一笔支付。
如果指定用户接受了一笔来自网络的未确认交易,诈骗者就可以释放包含其原始交易的区块。这会使交易者已完成的交易失效,从而让攻击者实现双重支付。
另一种双花形式。缺乏经验且行事仓促的交易者即便转账失败,也可能把商品交出去,因为交易尝试已经发生。一些卖家会对小额交易使用缺少必要确认的“快速支付”。在接收方的钱包里,这类交易会显示为“处理中”,而收款方则会看到“未确认”。
诈骗者可以篡改这种转账:将交易同时发送到卖家的节点和自己在网络上的地址,只把第二笔广播到区块链上。在检查过程中,最后一笔交易会被视为有效,而第一笔转账则无效。
为防止此类攻击,不建议接受节点的传入连接,并应等待多次转账确认($1000 到 $10,000 的金额等待 3 次确认,$10,000 到 $ million 等待 6 次确认,而对于更大额的交易则等待最多 60 次确认)。
一种特殊类型的网络攻击,黑客会在某个节点周围构建一个人工区域来控制其行为。攻击者将目标节点的出站和入站数据重定向到自己的节点,从而把受骗用户与真实网络隔离开来。
对目标节点的隔离使其能够代表攻击者确认非法交易,并切断其与邻近节点的信息往来—黑客无需入侵整个网络,只需攻击少量节点即可。为了封锁节点,会使用僵尸网络或幽灵网络,通过在下次连接同步时向节点灌入 IP 地址来实现堵塞。
Eclipse 攻击的后果通常是前面提到的双花攻击,以及矿工算力浪费:被入侵的用户会花费电力和时间去解决那些现实区块链网络中并不存在的“人工区块”问题。
网络安全专家一致认为,任何系统中最脆弱的地方都是人,而诈骗者正是利用了这一点。人为因素的另一种后果被称为代码错误,一旦被发现,攻击者就可能借此攻破整个网络。
例如在 Ethereum 上,诈骗者发现了源代码中的安全漏洞,并非法获取了约 5000 万美元的代币,这一金额约占当时代币总量的 30%。由于这一事件,社区分裂成两派。第一派以 Ether 的创建者为首,对这起盗窃事件表示愤慨,主张进行硬分叉,并把代币返还给合法持有者。他们的反对者则坚信,代币的真正所有者如今就是黑客(“代码即法律”)。最终,社区达成一致,创建了一个软分叉。
这些技术依赖的是人的弱点,而不是潜在黑客的技术能力。它们用于获取对敏感数据、加密货币钱包或账户的(未授权)访问权限,或者诱使受害者将恶意软件下载安装到计算机和网络中,以实施进一步破坏。这类技术包括钓鱼、诱饵攻击、quid pro quo 攻击、借口欺骗和尾随进入。
钓鱼是其中最常见的一种。它用于窃取私钥、卡号、银行账户和其他机密数据。最简单的加密货币钓鱼形式,就是那些看似来自某个网页服务的垃圾邮件。此类邮件通常以加密钱包网站或交易所的名义发送。
这类伪造信息通常比普通钓鱼信息写得更详细,也更工整。例如,可能是一条安全警报,声称最近有人试图从某个浏览器登录你的账户—请点击链接检查是否一切正常。用户本人甚至可能在钱包网站上配置并接受接收此类消息—因此他不会察觉任何异常,甚至不会发现有什么不对劲的地方。
正如你所见,加密市场充满风险。本文中我们只描述了几种潜在诈骗类型。开发者们一直在努力提升安全协议。但在系统尚不完美的情况下,仍有必要记住这些潜在风险,不要轻易上钩。
分享:
订阅我们的新闻通讯 — 随时了解最新资讯,掌控先机。

想要一些曲奇吗?
我们在网站上使用自有和第三方 Cookie,以增强您的体验、分析我们的流量以及出于安全和营销目的。选择"全部接受"以允许使用。
Cookie 政策