360發現區塊鏈大漏洞
❶ 360發現區塊鏈史詩級漏洞是什麼情況
近日,360公司Vulcan(伏爾甘)團隊發現了區塊鏈平台EOS的一系列高危安全漏洞。經驗證,其中部分漏洞可以在EOS節點上遠程執行任意代碼,即可以通過遠程攻擊,直接控制和接管EOS上運行的所有節點。
5月29日凌晨,360第一時間將該類漏洞上報EOS官方,並協助其修復安全隱患。EOS網路負責人表示,在修復這些問題之前,不會將EOS網路正式上線。
EOS超級節點攻擊:虛擬貨幣交易完全受控
在攻擊中,攻擊者會構造並發布包含惡意代碼的智能合約,EOS超級節點將會執行這個惡意合約,並觸發其中的安全漏洞。攻擊者再利用超級節點將惡意合約打包進新的區塊,進而導致網路中所有全節點(備選超級節點、交易所充值提現節點、數字貨幣錢包伺服器節點等)被遠程式控制制。
由於已經完全控制了節點的系統,攻擊者可以「為所欲為」,如竊取EOS超級節點的密鑰,控制EOS網路的虛擬貨幣交易;獲取EOS網路參與節點系統中的其他金融和隱私數據,例如交易所中的數字貨幣、保存在錢包中的用戶密鑰、關鍵的用戶資料和隱私數據等等。
更有甚者,攻擊者可以將EOS網路中的節點變為僵屍網路中的一員,發動網路攻擊或變成免費「礦工」,挖取其他數字貨幣。
來源:科技訊
❷ 百億美金漏洞後誰來保障區塊鏈平台安全
6月8日,360曝出的EOS高危漏洞,引起了網間眾多熱議。北京時間6月2日凌晨,EOS官方正式向360安全團隊公開致謝,並提供3萬美元賞金,強烈呼籲安全社區人員共同努力保證EOS軟體安全性的持續提高。
360曝光的EOS漏洞,如果被人利用,可以控制EOS網路裡面的每一個節點、每一個伺服器,不僅僅是接管網路裡面的虛擬貨幣、各種交易和應用,也可以接管節點裡面所有參與的伺服器。可以說,如果有人做一個惡意的智能合約,就能夠把裡面所有的數字貨幣直接拿走。
EOS漏洞的攻擊可以以秒級的速度在多個節點和超級節點之間傳播,從控制節點到生成新塊繼續傳播是連續的、鏈式的爆炸動作,很可能20秒就接管了所有的節點,完成了操作。
想像一下,當攻擊者已經拿到整個EOS網路里至高無上的許可權,就相當於滅霸把六顆宇宙原石都湊齊了,在宇宙中可以瞬息萬變,為所欲為。
來源:中國新聞網
❸ 360發現了區塊鏈哪些史詩級漏洞
5月29日消息,近日,360公司Vulcan(伏爾甘)團隊發現了區塊鏈平台EOS的一系列高危安全漏洞。經驗證,其中部分漏洞可以在EOS節點上遠程執行任意代碼,即可以通過遠程攻擊,直接控制和接管EOS上運行的所有節點。
區塊鏈網路安全隱患亟待關注
EOS是被稱為「區塊鏈3.0」的新型區塊鏈平台,目前其代幣市值高達690億人民幣,在全球市值排名第五。
在區塊鏈網路和數字貨幣體系中,節點、錢包、礦池、交易所、智能合約等都存在很多的攻擊面,360安全團隊此前已經發現和揭露了多個針對數字貨幣節點、錢包、礦池和智能合約的嚴重安全漏洞。
此次360安全團隊在EOS平台的智能合約虛擬機中發現的一系列新型安全漏洞,是一系列前所未有的安全風險,此前尚未有安全研究人員發現這類問題。這類型的安全問題不僅僅影響EOS,也可能影響其他類型的區塊鏈平台與虛擬貨幣應用。
360表示,希望通過這一漏洞的發現和披露,引起區塊鏈業界和安全同行在這類問題的安全性上更多的重視和關注,共同增強區塊鏈網路的安全。
內容來源 澎湃新聞
❹ 被發朋友圈的區塊鏈漏洞掙錢騙走了一萬要報警嗎
被發朋友圈的區塊聯動掙錢騙走了一萬多,所以啊,在網路上一定要小心,你想想辦法吧,看看有沒有用
❺ 有很多人在做區塊鏈漏洞賺錢的,是真的賺錢了嗎
現在有很多人在做他的區塊鏈,他的漏洞賺錢的我覺得是真的可以賺到錢的,但是我們她家也是應該通過正規的渠道來選擇的吧。
❻ 怎樣才能判斷一個區塊鏈項目的真實性
這些問題其實你可以在游說社區問問,裡面有大佬和大V可以在線答疑。在這里給你介紹一下山寨幣、空氣幣和傳銷組織的區別。
山寨幣
隨著比特幣被爆炒,帶火了中國國產虛擬貨幣,它們在業內被統一稱為「山寨幣」,高達30餘種,比如無限幣、誇克幣、澤塔幣、紅幣、隱形金條、等。一些幣種在面市後,交易價格波動幅度起伏,引來了不少投機客參與交易。尋找一款精品良心山寨幣實屬不易,國際市場口碑較好的山寨幣有萊特幣LTC、未來幣NXT、無限幣IFC、質數幣XPM、美卡幣MEC、分子幣MOL、蘋果幣APCCOIN、陽光幣ssc。這些幣種挖掘質量高、交易市場上抗跌性能較強。
相對於虛擬貨幣的火熱,其監管或處於空白狀態,這也讓業內對於行業的發展表示出擔憂。對於參與的人來說,最大的風險就是沒有人接盤。
從國產「山寨幣」來看,真正通過挖礦賺幣的人很少,大部分人都是進行交易投機:低價買入、高價賣出。
而如果沒有了接盤者,「山寨幣」就將很快崩盤。
2.空氣幣
進入2017年6月份,國內一批投機分子的空氣幣開始進入市場。這些公司的典型特徵是,團隊背景看著比較華麗,但是沒有任何過往歷史成績,更談不上在GitHub上查詢項目代碼進度,團隊都是2017年才接觸區塊鏈。
他們甚至沒有成立公司,主要靠包裝一個區塊鏈無所不能的好概念,來忽悠外行眾籌投資。投機色彩特別明顯。但是受益於市場紅利,這些幣都有5倍以上的升值。
不過僅僅幾個月過後,這些泡沫濃厚的空氣幣,就漏出了詐騙的馬腳,被媒體報道曝光,這些公司成為了監管治理的重災區。
曾經有一位幣圈朋友跟我說他們發幣後的心情:現在這錢都是大風刮來的,隨便花。
可想而知作為一個苦哈哈的創業者,我的心情該做何感想?
3.傳銷幣
傳銷幣無疑是空氣幣,但說起傳銷幣,我們還是先來做個對比,比特幣是開放源碼的,而且有限量,一共2100萬枚,每產生一個比特幣都是透明的,不受任何操縱。
而「傳銷幣」不開放源碼,產生幣的速度、數量都由企業或平台操縱,只要平台開發者願意,「傳銷幣」可以無限增發。
你可以把傳銷幣理解為類似Q幣的各種數字貨幣,壓根兒沒有用到任何區塊鏈技術。只要騰訊願意,它可以無限發放。因此其未來價值幾乎為零。
同時也要警惕從事資金盤或傳銷行當的人入局區塊鏈領域,用所謂「無Token不社群的鬼話」來圈小白入場。
最後還是希望各位擦亮眼睛,做一個具有風險辨別能力和風險承擔能力的合格價值投資者,謹防龐氏騙局、自發性龐氏騙局和非法集資三大系統性風險發生。
❼ 微信裡面有個人是做這個的,天天發這個區塊鏈漏洞賺錢賺本金的5-6倍,賺錢後給他們傭金就行。是真的嗎
不是真的,天上不會掉錢的,你別想多了,微信搜一下 區快連 能不能賺錢,你就會知道這些套路了。
❽ 區塊鏈安全問題應該怎麼解決
區塊鏈項目(尤其是公有鏈)的一個特點是開源。通過開放源代碼,來提高項目的可信性,也使更多的人可以參與進來。但源代碼的開放也使得攻擊者對於區塊鏈系統的攻擊變得更加容易。近兩年就發生多起黑客攻擊事件,近日就有匿名幣Verge(XVG)再次遭到攻擊,攻擊者鎖定了XVG代碼中的某個漏洞,該漏洞允許惡意礦工在區塊上添加虛假的時間戳,隨後快速挖出新塊,短短的幾個小時內謀取了近價值175萬美元的數字貨幣。雖然隨後攻擊就被成功制止,然而沒人能夠保證未來攻擊者是否會再次出擊。
當然,區塊鏈開發者們也可以採取一些措施
一是使用專業的代碼審計服務,
二是了解安全編碼規范,防患於未然。
密碼演算法的安全性
隨著量子計算機的發展將會給現在使用的密碼體系帶來重大的安全威脅。區塊鏈主要依賴橢圓曲線公鑰加密演算法生成數字簽名來安全地交易,目前最常用的ECDSA、RSA、DSA 等在理論上都不能承受量子攻擊,將會存在較大的風險,越來越多的研究人員開始關注能夠抵抗量子攻擊的密碼演算法。
當然,除了改變演算法,還有一個方法可以提升一定的安全性:
參考比特幣對於公鑰地址的處理方式,降低公鑰泄露所帶來的潛在的風險。作為用戶,尤其是比特幣用戶,每次交易後的余額都採用新的地址進行存儲,確保有比特幣資金存儲的地址的公鑰不外泄。
共識機制的安全性
當前的共識機制有工作量證明(Proof of Work,PoW)、權益證明(Proof of Stake,PoS)、授權權益證明(Delegated Proof of Stake,DPoS)、實用拜占庭容錯(Practical Byzantine Fault Tolerance,PBFT)等。
PoW 面臨51%攻擊問題。由於PoW 依賴於算力,當攻擊者具備算力優勢時,找到新的區塊的概率將會大於其他節點,這時其具備了撤銷已經發生的交易的能力。需要說明的是,即便在這種情況下,攻擊者也只能修改自己的交易而不能修改其他用戶的交易(攻擊者沒有其他用戶的私鑰)。
在PoS 中,攻擊者在持有超過51%的Token 量時才能夠攻擊成功,這相對於PoW 中的51%算力來說,更加困難。
在PBFT 中,惡意節點小於總節點的1/3 時系統是安全的。總的來說,任何共識機制都有其成立的條件,作為攻擊者,還需要考慮的是,一旦攻擊成功,將會造成該系統的價值歸零,這時攻擊者除了破壞之外,並沒有得到其他有價值的回報。
對於區塊鏈項目的設計者而言,應該了解清楚各個共識機制的優劣,從而選擇出合適的共識機制或者根據場景需要,設計新的共識機制。
智能合約的安全性
智能合約具備運行成本低、人為干預風險小等優勢,但如果智能合約的設計存在問題,將有可能帶來較大的損失。2016 年6 月,以太坊最大眾籌項目The DAO 被攻擊,黑客獲得超過350 萬個以太幣,後來導致以太坊分叉為ETH 和ETC。
對此提出的措施有兩個方面:
一是對智能合約進行安全審計,
二是遵循智能合約安全開發原則。
智能合約的安全開發原則有:對可能的錯誤有所准備,確保代碼能夠正確的處理出現的bug 和漏洞;謹慎發布智能合約,做好功能測試與安全測試,充分考慮邊界;保持智能合約的簡潔;關注區塊鏈威脅情報,並及時檢查更新;清楚區塊鏈的特性,如謹慎調用外部合約等。
數字錢包的安全性
數字錢包主要存在三方面的安全隱患:第一,設計缺陷。2014 年底,某簽報因一個嚴重的隨機數問題(R 值重復)造成用戶丟失數百枚數字資產。第二,數字錢包中包含惡意代碼。第三,電腦、手機丟失或損壞導致的丟失資產。
應對措施主要有四個方面:
一是確保私鑰的隨機性;
二是在軟體安裝前進行散列值校驗,確保數字錢包軟體沒有被篡改過;
三是使用冷錢包;
四是對私鑰進行備份。
❾ 全國首例利用區塊鏈合約技術開賭場案被破獲,破獲此案廢了多大功夫
警方在這次行動中採取了多地網路布控,收集犯罪證據,統一收網抓捕行動,一舉破獲這個利用區塊鏈合約技術開賭場的重大犯罪團伙。
1、警方接到網路報案,發現利用區塊鏈合約技術進行賭博的犯罪嫌疑人。
在鎖定犯罪團伙後,警方對犯罪嫌疑人的關系網、居住地進行定位摸底,實地附近進行暗中偵查,把分散在各地的犯罪嫌疑人的行蹤進行匯總,在收集了犯罪證據後,警方為了能夠在行動中能夠成功把所有的嫌疑人抓捕歸案,不出現漏網之魚,調集各地的警方確定統一抓捕行動的時間,嚴查有關交通要道的出口,最終把這伙犯罪嫌疑人全部抓捕到案,查獲了用於實施犯罪的電腦、手機、銀行卡等多種工具。