火星链 火星链
Ctrl+D收藏火星链
首页 > Gateio > 正文

加密货币:金色观察|“迷途知返”的黑客与区块链安全隐忧

作者:

时间:1900/1/1 0:00:00

截止到8月11日12时59分,PolyNetwork发生的O3资金池被盗事件,在持续发酵后,似乎有了最终结果。

黑客使用攻击地址“自己给自己”发送交易,在交易附带信息里说到“INEEDASECUREDMULTISIGWALLETFROMYOU”

随后PolyNetwork回复:“Wearepreparingamulti-sigaddresscontrolledbyknownPolyaddresses”并在50分钟后回复了以太坊、BSC、Polygon三条链的接受地址,分别为:

金色晨讯 | 6月11日隔夜重要动态一览:21:00-7:00关键词:美国、微软、新基建、俄罗斯

1. 美国众议员:比特币是很好的价值储存手段;

2. 微软发布基于比特币的去中心化身份识别工具;

3. 北京新基建行动方案发布,重点任务包括建设政务区块链服务平台;

4. 俄罗斯经济部呼吁创建“可控制的加密货币市场”;

5. Uber将在非洲国家推出数字钱包Uber Cash;

6. 桐乡法院等6家单位成立以区块链为核心支撑的“法治联盟链”;

7. 报告:比特币算力正在从中国向美国转移;

8. Bakkt与Galaxy Digital合作,为机构提供比特币交易和托管服务;

9. 灰度以太坊信托基金溢价近800%。[2020/6/11]

ETH:0x71Fb9dB587F6d47Ac8192Cd76110E05B8fd2142f

金色晚报 | 6月9日晚间重要动态一览:12:00-21:00关键词:Ripple、天津市、DeFi市场、中本聪

1. 天津市启动防范非法集资宣传月活动 聚焦虚拟货币等领域。

2. 人民论坛:区块链技术是高新技术发展的突破口。

3. Ripple要求美国地方法院撤销其欺诈指控。

4. DeFi市场抵押品市值再度突破10亿美元。

5. 分析:比特币价格波动率达到三个月低点。

6. 基于BSV的数字广告系统TonicPow获Calvin Ayre投资。

7. 直布罗陀GFSC已向四个加密交易服务网站发出警告。

8. 去中心化交易平台Kyber交易额突破10亿美元。

9. 分析:今晨8亿XRP的大额转账或只是转入了新的第三方托管地址。

10. Escobar CEO:中本聪可能是Yasutaka Nakamoto,曾为枭Pablo Escobar工作。[2020/6/9]

BSC:0xEEBb0c4a5017bEd8079B88F35528eF2c722b31fc

金色相对论 | 两会中的区块链:社会治理与公共服务:6月4日下午16:00,金色财经举行「两会系列专题」第三期AMA——治理篇,特邀不同部门领导做客「金色相对论」,讲述社会中的区块链治理与公共服务。敬请锁定金色财经直播间![2020/6/4]

Polygon:0xA4b291Ed1220310d3120f515B5B7AccaecD66F17

这场漫长的沟通经历差不多15小时,第一次尝试沟通,PolyNetwork尝试取得沟通,并留下了沟通邮箱。2小时后,继续沟通表示,如果归还资产,会因为这次发现安全漏洞给予安全奖励。

随后黑客在攻击地址表示,可能会建立一个DAO决定地址中资金的流向。

PolyNetwork再次回复,建立DAO也改变不了资金被盗的事实,如果归还资产,会为黑客提供安全赏金,并且这也会成为历史上最大金额的“白帽”黑客事件而被铭记。

分析 | 金色盘面:STEEM/ETH注意关注0.0032阻力压制情况:金色盘面综合分析:STEEM/ETH逆势上扬,但相关币种却未见上涨,注意交易风险的控制,上方关注0.0032阻力,不破将会出现回撤。[2018/8/14]

随后便是黑客表示自己是传奇,而将退还资产的关键消息的发布。

白帽黑客指正义的黑客,区块链圈很多安全公司的中流砥柱都出自白帽。

也许这次参与的黑客真的如其所说,对钱不感兴趣。

在下午5时左右,Poly公布的Polygon地址收到了101万枚USDC。发稿前,其他地址暂时还没有将资产转入。

但作为区块链从业者、用户来说,面对攻击事件,小概率可以得到善终,大概率是会波及项目和用户资产安全。

此次安全事件发生后,在事件的评论中,有一条极为反讽的评论“讲个笑话,区块链是安全的。”

金色财经独家分析 纳税日结束后价格是否反弹依然是问号:近日,Fundstrat联合创始人Tom Lee预测到,比特币价格可能会在4月17日之后上涨,当时美国的纳税日结束。金色财经独家分析,今年3月底美国联邦国税局发布声明称,计划将于4月开始对赚取加密货币买卖差价和利用加密货币进行买卖所获得的利益按照资本收益进行征税。4月初,美国国税局提醒美国纳税人在年度纳税表中包含加密货币收入。国税局指出,加密货币交易与其他形式的财产一样需要纳税。同时表示,没有正确报告加密货币交易所得税后果的纳税人可能需要接受审计,并在某些情况下可能被处罚。而根据联邦法规,美国报税截止日为每年的4月15日午夜12时,也就是说4月15日标志着美国税务季节的结束。因此有分析指出,2018年第一季度比特币大跌的原因之一是由于纳税日的临近加密货币投资者在争相抛售比特币来减少纳税支出。而随着纳税季节的结束,投资者受征税压力抛售加密货币的行为也会减少。此次Tom Lee预测比特币价格可能会在4月17日之后上涨,也是依据纳税日的截止而言的。但是此次加密货币的下跌不仅仅是纳税一个原因,还受到诸多其他因素的影响,例如谷歌、推特对ICO广告的禁止等,因此4月下旬价格是否能够真的能够反弹仍然是一个问号。[2018/4/9]

外行看热闹,内行看门道。

区块链的安全是一个相对概念,而不是一个绝对概念。

在巨额收益的引诱、加密货币无监管、合约设计不成熟的情况下,加密货币网络中的合约漏洞被当成黑客提款机也就不足为奇了。

传统金融领域,安全不仅仅在于软件,更多安全保证在于流程防护。但当全部的流程通过智能合约自动执行的时候,就会出现多个漏洞。

最大的保障变成了代码正确性和安全案例的设计实践。

此次Poly的问题就在于黑客可以控制资金池中管理账户转账的权限,当把转出地址换成黑客自己的地址后,只要向合约发送虚拟的数据转出交易,那资金池的资产就会顺利被转出。

这个漏洞主要在于,因为设计了一些合约接受某些数据而执行行为的操作,但可以执行这个动作又有多个因素管理,其中有一个因素漏洞被黑客利用了,劫取了“权限”。

这类事件还要有一个理解框架。

其中分为链的安全和合约安全。

一条公链,首先要保证链的安全,即总帐本的安全、交易打包的安全。然后是合约执行的安全。

软件的安全依赖开发者代码的成熟性,正所谓没有绝对安全的系统,只有良莠不齐的开发者。

链的安全是指链上的共识算法设计、基础协议的编写不能有漏洞,其次是基础协议执行的合约没有问题,例如在以太坊上发型代币,其合约是一个基础流程,但如果合约漏洞里有明显的增发漏洞,那极有可能被利用增发代币。

链的安全,主要是共识来保证,比特币使用中本聪共识,以太坊使用Ethash,波卡使用NPOS。其保证的是总帐本不能篡改。合约安全就只能考究其设计问题和编码成熟度了。

所以合约设计者和开发者要严格设计合约,要检查合约的设计漏洞,代码编写漏洞,设计逻辑,以及在业务场景里可能出现的问题。

在这里,我们还是再次通过合约审计的思路,来为大家提供理解合约安全的思路。

安全审计团队拿到审计需求后,会先用团队内部的安全审计工具过一遍,不过工具是一个辅助,然后进行人工审计,这个流程会按照审计列表将常规漏洞点审计一遍。

然后进行业务上的审计,其中包含什么业务场景、业务规模、业务逻辑。然后业务的描述如何,看代码里是否有和描述功能不一致,是否会被薅羊毛,代币是否有被锁,权限设置错误问题,是否会增发或无限铸币等等。

但这些流程进行完毕后,上文讲到,代码的安全要看代码编写成熟度,而不同开发者因为其惊艳,对合约的判断也不同,再加上智能合约的特殊性和DeFi业务逻辑复杂性,代码审计必须要进行交叉审计,相互审查的。

就像Poly的以太坊合约问题,其在该合约后续的流程上是没问题的,但在黑客看来,通过合约流程前面的一些数据伪造,就控制了其合约转出的权限。也是一种迂回击破的方式了。

或者因为Poly是一个跨链系统,出问题的部分可以称为跨链合约交互部分,这也代表着跨链案例的实践,要逻辑更为严密。

从智能合约的设计来看,绝大部分DeFi合约出问题都出在资产转移、价格计算和权限控制上,因此这些方面开发者需要入手向上延展,并找到这条路径上可能存在的薄弱环节加以防范。

Poly此次是万幸的,黑客可以归还资产,尽管目前归还了一小部分,我们还在等待更多的资产转账。笔者从Poly处获取的消息是,目前合约已经在升级,最优先级的目标是追回用户资产,其他的细节会后续公布。

从黑客公布的消息看,似乎黑客已经接受了Poly提出的安全赏金,也希望在这场博弈里,双方可以快速结束相互的拉扯。就像Poly说的,让这一次安全事件,成为历史上最大的白帽黑客事件。

标签:POLYOLYPOL加密货币polyx币在哪个交易所Knight War The Holy Triopoloniex局加密货币交易所排名

Gateio热门资讯
EFI:金色DeFi日报 | 攻击Poly Network的黑客开始归还资产

DeFi数据1.DeFi总市值:1034.3亿美元 市值前十币种排名数据来源DeFiboxDeFi总市值数据来源:Coingecko2.过去24小时去中心化交易所的交易量:46.

1900/1/1 0:00:00
区块链:海南日报:到底是谁偷走了我们的隐私?

“入秋后傍晚总是下雨,是时候组一个麻辣火锅局了!”近日,下班路上,海口市民尤佳与同行好友边走边聊。两人道别不久,尤佳掏出手机准备叫车,突然发现一条信息静静地躺在浮窗里.

1900/1/1 0:00:00
SPA:区块链十年:资本市场融冰之旅

今年1月,全球最大对冲基金桥水基金(Bridgewater)公开肯定比特币的成长性和价值潜力,引起传统投资界一番躁动.

1900/1/1 0:00:00
OPEN:操控价格扰乱NFT拍卖 机器人正在破坏NFT市场OpenSea?

NFT市场OpenSea一直以来都很吸引眼球。截止8月11日,区块浏览器Etherscan的数据显示,OpenSea的主要智能合约,在过去24小时内消耗的Gas比以太坊上的任何其他合约都多,占总.

1900/1/1 0:00:00
ABLE:全方位还原一场社区主导「破获」的 DeFi 大劫案

我们从跑路的StableMagnet项目方手里把钱夺了回来。上周对DeFi世界来说是不太平的一周,PolyNetwork、去中心化年金协议PunkProtocol、BSC上借贷协议Neko、NE.

1900/1/1 0:00:00
数字货币:爱尔兰中央银行行长对加密货币的思考

金融格局正在发生变化,中央银行也在适应这种变化。爱尔兰中央银行行长GabrielMakhlouf先生在博客中谈了他对加密货币的思考和认识,他认为在数字欧元方面的工作、欧盟监管框架的持续发展以及更.

1900/1/1 0:00:00