区块链安全事件
① 区块链安全问题应该怎么解决
区块链项目(尤其是公有链)的一个特点是开源。通过开放源代码,来提高项目的可信性,也使更多的人可以参与进来。但源代码的开放也使得攻击者对于区块链系统的攻击变得更加容易。近两年就发生多起黑客攻击事件,近日就有匿名币Verge(XVG)再次遭到攻击,攻击者锁定了XVG代码中的某个漏洞,该漏洞允许恶意矿工在区块上添加虚假的时间戳,随后快速挖出新块,短短的几个小时内谋取了近价值175万美元的数字货币。虽然随后攻击就被成功制止,然而没人能够保证未来攻击者是否会再次出击。
当然,区块链开发者们也可以采取一些措施
一是使用专业的代码审计服务,
二是了解安全编码规范,防患于未然。
密码算法的安全性
随着量子计算机的发展将会给现在使用的密码体系带来重大的安全威胁。区块链主要依赖椭圆曲线公钥加密算法生成数字签名来安全地交易,目前最常用的ECDSA、RSA、DSA 等在理论上都不能承受量子攻击,将会存在较大的风险,越来越多的研究人员开始关注能够抵抗量子攻击的密码算法。
当然,除了改变算法,还有一个方法可以提升一定的安全性:
参考比特币对于公钥地址的处理方式,降低公钥泄露所带来的潜在的风险。作为用户,尤其是比特币用户,每次交易后的余额都采用新的地址进行存储,确保有比特币资金存储的地址的公钥不外泄。
共识机制的安全性
当前的共识机制有工作量证明(Proof of Work,PoW)、权益证明(Proof of Stake,PoS)、授权权益证明(Delegated Proof of Stake,DPoS)、实用拜占庭容错(Practical Byzantine Fault Tolerance,PBFT)等。
PoW 面临51%攻击问题。由于PoW 依赖于算力,当攻击者具备算力优势时,找到新的区块的概率将会大于其他节点,这时其具备了撤销已经发生的交易的能力。需要说明的是,即便在这种情况下,攻击者也只能修改自己的交易而不能修改其他用户的交易(攻击者没有其他用户的私钥)。
在PoS 中,攻击者在持有超过51%的Token 量时才能够攻击成功,这相对于PoW 中的51%算力来说,更加困难。
在PBFT 中,恶意节点小于总节点的1/3 时系统是安全的。总的来说,任何共识机制都有其成立的条件,作为攻击者,还需要考虑的是,一旦攻击成功,将会造成该系统的价值归零,这时攻击者除了破坏之外,并没有得到其他有价值的回报。
对于区块链项目的设计者而言,应该了解清楚各个共识机制的优劣,从而选择出合适的共识机制或者根据场景需要,设计新的共识机制。
智能合约的安全性
智能合约具备运行成本低、人为干预风险小等优势,但如果智能合约的设计存在问题,将有可能带来较大的损失。2016 年6 月,以太坊最大众筹项目The DAO 被攻击,黑客获得超过350 万个以太币,后来导致以太坊分叉为ETH 和ETC。
对此提出的措施有两个方面:
一是对智能合约进行安全审计,
二是遵循智能合约安全开发原则。
智能合约的安全开发原则有:对可能的错误有所准备,确保代码能够正确的处理出现的bug 和漏洞;谨慎发布智能合约,做好功能测试与安全测试,充分考虑边界;保持智能合约的简洁;关注区块链威胁情报,并及时检查更新;清楚区块链的特性,如谨慎调用外部合约等。
数字钱包的安全性
数字钱包主要存在三方面的安全隐患:第一,设计缺陷。2014 年底,某签报因一个严重的随机数问题(R 值重复)造成用户丢失数百枚数字资产。第二,数字钱包中包含恶意代码。第三,电脑、手机丢失或损坏导致的丢失资产。
应对措施主要有四个方面:
一是确保私钥的随机性;
二是在软件安装前进行散列值校验,确保数字钱包软件没有被篡改过;
三是使用冷钱包;
四是对私钥进行备份。
② 大家如何看待区块链技术的安全性
全节点算力攻击。全网51%的算力攻击,这个可能性也是有的,目前算力大部分掌握在矿池,矿池的壮大则有可能导致,目前任何行业都有拔尖的企业,矿池同样可以做到,这就造成了一定的风险。
③ 区块链如何保证使用安全
区块链项目(尤其是公有链)的一个特点是开源。通过开放源代码,来提高项目的可信性,也使更多的人可以参与进来。但源代码的开放也使得攻击者对于区块链系统的攻击变得更加容易。近两年就发生多起黑客攻击事件,近日就有匿名币Verge(XVG)再次遭到攻击,攻击者锁定了XVG代码中的某个漏洞,该漏洞允许恶意矿工在区块上添加虚假的时间戳,随后快速挖出新块,短短的几个小时内谋取了近价值175万美元的数字货币。虽然随后攻击就被成功制止,然而没人能够保证未来攻击者是否会再次出击。
当然,区块链开发者们也可以采取一些措施
一是使用专业的代码审计服务,
二是了解安全编码规范,防患于未然。
密码算法的安全性
随着量子计算机的发展将会给现在使用的密码体系带来重大的安全威胁。区块链主要依赖椭圆曲线公钥加密算法生成数字签名来安全地交易,目前最常用的ECDSA、RSA、DSA 等在理论上都不能承受量子攻击,将会存在较大的风险,越来越多的研究人员开始关注能够抵抗量子攻击的密码算法。
当然,除了改变算法,还有一个方法可以提升一定的安全性:
参考比特币对于公钥地址的处理方式,降低公钥泄露所带来的潜在的风险。作为用户,尤其是比特币用户,每次交易后的余额都采用新的地址进行存储,确保有比特币资金存储的地址的公钥不外泄。
共识机制的安全性
当前的共识机制有工作量证明(Proof of Work,PoW)、权益证明(Proof of Stake,PoS)、授权权益证明(Delegated Proof of Stake,DPoS)、实用拜占庭容错(Practical Byzantine Fault Tolerance,PBFT)等。
PoW 面临51%攻击问题。由于PoW 依赖于算力,当攻击者具备算力优势时,找到新的区块的概率将会大于其他节点,这时其具备了撤销已经发生的交易的能力。需要说明的是,即便在这种情况下,攻击者也只能修改自己的交易而不能修改其他用户的交易(攻击者没有其他用户的私钥)。
在PoS 中,攻击者在持有超过51%的Token 量时才能够攻击成功,这相对于PoW 中的51%算力来说,更加困难。
在PBFT 中,恶意节点小于总节点的1/3 时系统是安全的。总的来说,任何共识机制都有其成立的条件,作为攻击者,还需要考虑的是,一旦攻击成功,将会造成该系统的价值归零,这时攻击者除了破坏之外,并没有得到其他有价值的回报。
对于区块链项目的设计者而言,应该了解清楚各个共识机制的优劣,从而选择出合适的共识机制或者根据场景需要,设计新的共识机制。
智能合约的安全性
智能合约具备运行成本低、人为干预风险小等优势,但如果智能合约的设计存在问题,将有可能带来较大的损失。2016 年6 月,以太坊最大众筹项目The DAO 被攻击,黑客获得超过350 万个以太币,后来导致以太坊分叉为ETH 和ETC。
对此提出的措施有两个方面:
一是对智能合约进行安全审计,
二是遵循智能合约安全开发原则。
智能合约的安全开发原则有:对可能的错误有所准备,确保代码能够正确的处理出现的bug 和漏洞;谨慎发布智能合约,做好功能测试与安全测试,充分考虑边界;保持智能合约的简洁;关注区块链威胁情报,并及时检查更新;清楚区块链的特性,如谨慎调用外部合约等。
数字钱包的安全性
数字钱包主要存在三方面的安全隐患:第一,设计缺陷。2014 年底,某签报因一个严重的随机数问题(R 值重复)造成用户丢失数百枚数字资产。第二,数字钱包中包含恶意代码。第三,电脑、手机丢失或损坏导致的丢失资产。
应对措施主要有四个方面:
一是确保私钥的随机性;
二是在软件安装前进行散列值校验,确保数字钱包软件没有被篡改过;
三是使用冷钱包;
四是对私钥进行备份。
④ 区块链的应用案例有哪些
目前医疗、政府、交通、技术、制造、娱乐、游戏等领域的公司已经在使用区块链技术了。如下图所示,区块链被证明在各个领域都用处很大,目前使用区块链的上市公司有Facebook、阿里巴巴集团、微软、西门子、福特汽车公司等。
⑤ 区块链的应用案例有哪些
Triporg旅行:一个运用区块链的旅游服务应用,提供机票、火车票等预订服务。
⑥ 区块链技术应用的案例
通麻省理工研究的medrec,荷兰开发的区块链自主选票,防止拉票等,保险行业的区块链应用,证明保人和保险公司的真实性等等,都会一定程度的使用区域链技术,就和高铁一样,轨道表示技术,而每辆车代表的是技术的应用
⑦ 区块链技术应用案例有哪些
区块链技术应用案例主要是代币,目前也只有这个最成功。
⑧ 区块链应用到行业的案例有哪些
1、微众银行运用区块链技术进行贷款清算
2016年9月,微众银行联合上海华瑞银行投入试运行基于联盟型区块链技术的银行间联合贷款清算平台,用于优化两家银行“微粒贷”联合贷款的结算和清算。引入这个区块链系统,所有的信息都记录在区块链网络上,无法篡改,交易过程中同时清算,实现实时清算,节省了大量人力物力。
2、中国银联运用区块链技术实现跨行积分兑换
2016年9月,中国银联与IBM试行区块链技术的共享积分系统。运用此区块链系统允许用户跨行、跨平台兑换奖励积分,也就是说,用户在一家银行的积分可以兑换其他银行的积分奖励,甚至兑换多个航空公司里程和超市奖励。大幅度提高了银行积分的使用效率。
3、丰田汽车运用区块链技术追踪汽车零部件
2016年10月,丰田汽车加入R3联盟,通过区块链技术,将每个零件的生产加工使用情况都存储到区块链中,这样,在汽车零件出现问题后,就可以方便快捷地查询到零件的出处。
4、央行区块链数字票据交易平台
2017年1月,央行推动的基于区块链的数字票据交易平台测试成功。引入数字货币进行结算,可以实现数字票据交易的资金流和信息流同步转移,从而实现DVP票款对付结算。同时,区块链数字身份方案解决了不同金融机构间对用户重复KYC认证的问题等。既解决了数字票据交易金额对交易无关方的信息保密,又保证了票交所等监管方在必要时拥有看穿机制。
5、蚂蚁金服区块链应用
2017年8月,蚂蚁金服区块链技术试水保险,助力信美人寿相互保险社上线国内保险业首个爱心救助账户,区块链技术让每笔资金流向都公开透明,每笔资金流转数据都不可篡改,每笔资金的去处和用途都有迹可查。同年11月,蚂蚁区块链用在了食品安全溯源和商品正品溯源上,目前,产自澳洲新西兰的奶粉和中国的茅台,用户只要用支付宝扫一扫,就可以知道是不是正品。
还有其他很多国内外案例,这些成功案例无不标志着区块链技术应用正在逐步落地推广,为各行业所争宠青睐。伴随而来的是众多区块链技术公司如雨后春笋般的涌现,都想在这个领域分一杯羹。然而,在人民银行等七部委发布《关于防范代币发行融资风险的公告》)的禁令出来后,随着注册难度的增加,更多的是中介产业链式的空壳公司,有实际应用的公司少之又少。
除此之外,关于区块链的安全技术问题也一直备受关注和争议。区块链现如今主要面临5大安全问题:底层代码的安全性、密码算法的安全性、共识机制的安全性、智能合约的安全性和数字钱包的安全性。