火星链 火星链
Ctrl+D收藏火星链
首页 > Gateio > 正文

APT:a16z :详解Web3安全领域常见的攻击类型和经验教训

作者:

时间:1900/1/1 0:00:00

web3的大量安全性取决于区块链做出承诺和对人为干预具有弹性的特殊能力。但是最终性的相关特征——交易通常是不可逆的——使得这些软件控制的网络成为攻击者的诱人目标。事实上,随着区块链——作为web3基础的去中心化计算机网络——及其伴随的技术和应用程序积累价值,它们越来越成为攻击者梦寐以求的目标。尽管web3与早期的互联网迭代有所不同,但我们已经观察到与以前的软件安全趋势的共同点。在许多情况下,最大的问题与以往一样。通过研究这些领域,防御者——无论是开发商、安全团队还是日常加密用户——可以更好地保护自己、他们的项目和钱包免受潜在的窃贼的侵害。下面我们根据经验提出一些常见的主题和预测。跟着资金攻击者通常旨在最大化投资回报。他们可以花费更多的时间和精力来攻击具有更多“总价值锁定”或TVL的协议,因为潜在的回报更大。资源最丰富的黑客组织更经常瞄准高价值系统。新颖的攻击也更频繁地针对这些珍贵的目标。低成本攻击永远不会消失,我们预计它们在可预见的未来会变得更加普遍。修补漏洞随着开发人员从久经考验的攻击中学习,他们可能会将web3软件的状态提高到“默认安全”的程度。通常,这涉及收紧应用程序编程接口或API,以使人们更难错误地引入漏洞。虽然安全始终是一项正在进行中的工作,但防御者和开发人员可以通过消除攻击者的大部分低成本果实来提高攻击成本。随着安全实践的改进和工具的成熟,以下攻击的成功率可能会大幅下降:治理攻击、价格预言机操纵和重入漏洞。无法确保“完美”安全性的平台将不得不使用漏洞缓解措施来降低损失的可能性。这可能会通过减少其成本收益分析的“收益”或上行空间来阻止攻击者。分类攻击对不同系统的攻击可以根据它们的共同特征进行分类。定义特征包括攻击的复杂程度、攻击的自动化程度以及可以采取哪些预防措施来防御它们。以下是我们在过去一年中最大的黑客攻击中看到的攻击类型的非详尽列表。我们还包括了我们对当今威胁形势的观察以及我们预计未来web3安全性的发展方向。APT操作:顶级掠食者

a16z发文介绍Aztec Connect的跨链密封投标拍卖模式:2月23日消息,a16z发文介绍了使用Aztec Connect的跨链密封投标拍卖模式。它可以为任意规模的投标提供隐私,而无需额外的抵押品。

Aztec Connect是一个框架,它使用户能够从Aztec的ZK rollup的隐私中访问以太坊L1上的智能合约。以太坊上的汇总处理器合约可以调用符合特定接口的兼容桥接合约,允许Aztec用户使用他们的托管资产与这些合约进行交互。桥接合约通常插入L1上现有的DeFi协议,例如,已经为Uniswap、Lido和Element Finance实施了桥接。[2023/2/23 12:23:49]

通常称为高级持续威胁(APT)的专家对手是安全的恶魔。他们的动机和能力差异很大,但他们往往富有而且坚持不懈。不幸的是,他们很可能会一直在身边。不同的APT运行许多不同类型的操作,但这些威胁参与者往往最有可能直接攻击公司的网络层以实现其目标。我们知道一些高级团体正在积极瞄准web3项目,我们怀疑还有其他人尚未确定。最受关注的APT背后的人往往生活在与美国和欧盟没有引渡条约的地方,这使得他们更难因其活动而受到起诉。最著名的APT之一是Lazarus,这是一个朝鲜组织,美国联邦调查局最近称其进行了迄今为止最大的加密黑客攻击。例子:Ronin验证器被攻击轮廓谁:民族国家、资金雄厚的犯罪组织和其他先进的有组织的团体。例子包括Ronin黑客。复杂性:高。可自动化性:低对未来的期望:只要APT能够将其活动货币化或实现各种目的,它们就会保持活跃。以用户为目标的网络钓鱼:社会工程学

商业支付服务商Sequence获1900万美元种子轮融资,a16z领投:金色财经报道,商业支付服务商Sequence宣布获得1900万美元种子轮融资,a16z领投。Sequence总部位于伦敦,由首席执行官Riya Grover和董事长Eamon Jubbawy创立,前者曾是食品配送平台Feedr的联合创始人,后者是数字身份证公司Onfido的前创始人。

Sequence旨在解决商业结算和支付领域的迟钝和笨拙,通过开发“动态”B2B计费和收款解决方案,Sequence正在提供自动化和更加简化的定价和发票流程,并计划利用API、数据和分析来实现这一目标。[2022/9/22 7:12:51]

网络钓鱼是一个众所周知的普遍问题。网络钓鱼者试图通过各种渠道发送诱饵消息来诱捕他们的猎物,这些渠道包括即时通讯、电子邮件、Twitter、电报、Discord和被黑网站。如果你浏览垃圾邮件邮箱,你可能会看到数百次企图诱你泄露密码等信息或窃取你的钱财。现在web3允许人们直接交易资产,例如代币或NFT,几乎可以立即确定,网络钓鱼活动正在针对其用户。对于知识或技术专业知识很少的人来说,这些攻击是通过窃取加密货币来赚钱的最简单方法。即便如此,对于有组织的团体来说,它们仍然是一种有价值的方法来追踪高价值目标,或者对于高级团体来说,通过例如网站接管来发动广泛的、抽干钱包的攻击。例子直接针对用户的OpenSea网络钓鱼活动针对前端应用程序的BadgerDAO网络钓鱼攻击轮廓谁:从脚本初学者到有组织的团体的任何人。复杂性:低-中。可自动化性:中等-高。对未来的期望:网络钓鱼的成本很低,网络钓鱼者往往会适应并绕过最新的防御措施,因此我们预计这些攻击的发生率会上升。可以通过增加教育和意识、更好的过滤、改进的警告横幅和更强大的钱包控制来改进用户防御。供应链漏洞:最薄弱的环节

a16团队成员等提出新的MakerDAO代币经济模型提案:金色财经报道,据MakerDAO论坛公告,a16z团队成员与RIpplewoodAdvisors成员@luca_pro共同提出新的MakerDAO代币经济模型提案。重点包括:(1)通过链下融资结构中的额外资本缓冲为MKR代币创建新用例;建立二级计息保险基金,作为二级盈余缓冲的补充层;对MakerDAO中的某些拍卖实施支持MKR的激励措施。(2)通过新的MKR质押奖励系统,提升投票参与度和一致性;为核心单位提供更大的运营灵活性,减少投票要求;通过社区拨款创建新的MakerDAO治理仪表板。以及(3)增加系统盈余缓冲等。[2022/3/24 14:14:22]

当汽车制造商发现车辆中的缺陷部件时,他们会发出安全召回。在软件供应链中也不例外。第三方软件库引入了很大的攻击面。在web3之前,这一直是跨系统的安全挑战,例如去年12月影响广泛的Web服务器软件的log4j漏洞利用。攻击者将扫描互联网以查找已知漏洞,以找到他们可以利用的未修补问题。导入的代码可能不是由项目自己的工程团队编写的,但其维护至关重要。团队必须监控其软件组件的漏洞,确保部署更新,并及时了解他们所依赖的项目的动力和健康状况。web3软件漏洞利用的真实和即时成本使得负责任地将这些问题传达给用户具有挑战性。关于团队如何或在何处以一种不会意外使用户资金面临风险的方式相互交流这些信息,目前还没有定论。例子Wormhole桥攻击Multichain漏洞轮廓谁:有组织的团体,例如APT、独立黑客和内部人士。复杂性:中等。可自动化性:中等。对未来的期望:随着软件系统的相互依赖性和复杂性的增加,供应链漏洞可能会增加。在为web3安全开发出良好的、标准化的漏洞披露方法之前,机会主义的黑客攻击也可能会增加。治理攻击:选举掠夺者

a16z合伙人:使网络参与者团结起来朝着共同的目标共同努力:10月8日消息,a16z合伙人Chris Dixon发表最新的观点,为什么Web3很重要?Chris Dixon介绍说,现在正处于web3时代的开端,它将web1的去中心化、社区治理的精神与web2的先进、现代功能相结合。Web3是由构建者和用户拥有的互联网,由通证精心策划。 Chris Dixon解释表示,中心化平台遵循可预测的生命周期。当他们到达S曲线的顶部时,他们与网络参与者的关系从正和变为零和。在web3中,所有权和控制权是去中心化的。用户和建设者可以通过拥有NFT和FT来拥有互联网服务。通证币赋予用户产权:拥有互联网的一部分的能力。区块链是任何人都可以访问但无人拥有的特殊计算机。通证使网络参与者团结起来朝着共同的目标共同努力,网络的发展和通证的升值。[2021/10/8 20:12:23]

这是上榜的第一个特定于加密行业的问题。web3中的许多项目都包含治理方面,代币持有者可以在其中提出改变网络的提案并对其进行投票。虽然这为持续发展和改进提供了机会,但它也打开了一个后门,可以引入恶意提案,如果实施可能会破坏网络。攻击者设计了新的方法来规避控制、征用领导权和掠夺国库。攻击者可以拿出大量的“闪电贷”来获得足够的选票,就像最近发生DeFi项目Beanstalk上的事件一样。导致提案自动执行的治理投票更容易被攻击者利用。然而,如果提案的制定存在时间延迟或需要多方手动签署,则可能更难实施。例子Beanstalk资金转移事件轮廓谁:从有组织的团体(APT)到独立黑客的任何人。复杂性:从低到高,取决于协议。可自动化性:从低到高,取决于协议。对未来的期望:这些攻击高度依赖于治理工具和标准,尤其是当它们与监控和提案制定过程有关时。定价预言机攻击:市场操纵者

加密投资基金a16z推出NFT内容整合平台Canon,帮助艺术家等了解和使用NFT:官方消息,加密投资基金a16z推出NFT Canon,帮助艺术家和创作者、开发者、公司和机构、社区以及其他组织,了解和使用NFT。NFT Canon是所有NFT内容的精选阅读材料和资源,从NFT是什么以及它们为何重要的全局视图,到如何创造、收集和利用NFT做更多的事情,包括各种应用,如艺术、音乐、游戏、社交代币和其他。[2021/4/3 19:43:09]

准确地为资产定价是困难的。在传统交易领域,通过市场操纵人为抬高或压低资产价格是非法的,你可能会因此受到罚款或逮捕。在DeFi市场中,随机的用户能够“闪电交易”数亿或数十亿美元并导致价格突然波动,这个问题很明显。许多web3项目依赖于“预言机”——提供实时数据的系统,是链上无法找到的信息来源。例如,预言机通常用于确定两种资产之间的交换定价。但攻击者已经找到方法来这些所谓的真相来源。随着预言机标准化的进展,链下和链上世界之间将会有更安全的桥梁,我们可以期待市场对操纵尝试变得更有弹性。运气好的话,有朝一日这类攻击可能会几乎完全消失。例子Cream市场操纵轮廓谁:有组织的团体(APT)、独立黑客和内部人士。复杂程度:中等。自动化:高。对未来的期望:随着准确定价方法变得更加标准,可能会降低。新漏洞:未知未知

“Zero-day”漏洞攻击——之所以这样命名,是因为它们在出现时就是只公开了0天的漏洞——是信息安全领域的热点问题,在web3安全领域也不例外。因为它们是突然出现的,所以它们是最难防御的攻击。如果有的话,web3让这些昂贵的、劳动密集型的攻击更容易货币化,因为人们一旦被盗就很难追回加密资金。攻击者可以花费大量时间仔细研究运行链上应用程序的代码,以找到一个可以证明他们所有努力的错误。同时,一些曾经新颖的漏洞继续困扰着毫无戒心的项目;著名的重入漏洞曾发生在早期的以太坊项目TheDAO上,如今继续在其它地方重新出现。目前尚不清楚该行业将能够多快或轻松地适应对这些类型的漏洞进行分类,但对审计、监控和工具等安全防御的持续投资将增加攻击者试图攻击这些漏洞的成本。例子PolyNetwork的跨链交易漏洞Qubit的无限铸币漏洞轮廓谁:有组织的团体(APT)、独立黑客和内部人士。复杂性:中等-高。可自动化性:低。对未来的期望:更多的关注会吸引更多的白帽,并使发现新漏洞的“进入门槛”更高。同时,随着web3采用的增长,黑帽黑客寻找新漏洞的动机也在增加。就像在许多其他安全领域一样,这很可能仍然是一场猫捉老鼠的游戏。

标签:WEBWEB3NFTAPTweb3域名有什么用web3域名注册官网NFTMAKEAPT币未来价格

Gateio热门资讯
WEB:为什么Web3需要隐私计算?

从人类有自我保护意识开始,关于隐私话题的探究就没有停歇过,尤其是在科技高度发达的当下,这种情况愈演愈烈,而在区块链技术发展的盛潮中,项目方又以最大化去中心化和最大化隐私为终极目标.

1900/1/1 0:00:00
TER:一文盘点Terra官网的36个空投项目

Terra生态在近期取得了一系列成果,UST发行量超过150亿,成为最大的去中心化稳定币;TerraTVL超过260亿美元,成为仅次于以太坊的智能合约平台;LUNA市值一度升至第七.

1900/1/1 0:00:00
TTE:元宇宙发展状况之「可编辑空间或可进入空间游玩」项目调研(3)

具体项目调研下面将按不同分类以及元宇宙开放程度,对上述项目做具体的分析。分类方式介绍:将对项目分为“可编辑空间或可进入空间游玩”,“与DeFi结合”,“尚未确定”三个大类别;同时将根据“具有本身.

1900/1/1 0:00:00
NFT:众多名人参投,MoonPay助力其先行「Web3.0」

2021年11月,有着“加密行业PayPal”之称的MoonPay宣布完成了5.55亿美元的A轮融资,由知名对冲基金及风险投资公司TigerGlobalManagement和Coatue领投.

1900/1/1 0:00:00
ISM:CatcherVC Research:深度解读Optimism扩容方案

作者:Web3erLiu,CatcherVC本文重点出于对安全和去中心化的考虑,ETH区块Gas上限和出块时间无法大改;Layer2扩容的实质是造一条TPS更高的链.

1900/1/1 0:00:00
CHR:对话a16z合伙人Chris Dixon:深刻反思Web2,用力思考Web3

近日,美国《福布斯》杂志公布了2022年全球最佳风险投资人榜单,a16z合伙人ChrisDixon凭借连投八轮Coinbase位居榜首.

1900/1/1 0:00:00