月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 中币下载 > 正文

区块链:金色观察|“迷途知返”的黑客与区块链安全隐忧_POLY

作者:

时间:1900/1/1 0:00:00

截止到8月11日12时59分,Poly Network发生的O3资金池被盗事件,在持续发酵后,似乎有了最终结果。

黑客使用攻击地址“自己给自己”发送交易,在交易附带信息里说到“I NEED A SECURED MULTISIG WALLET FROM YOU”

随后Poly Network回复:“We are preparing a multi-sig address controlled by known Poly addresses”并在50分钟后回复了以太坊、BSC、Polygon三条链的接受地址,分别为:

金色晨讯丨4月25日隔夜重要动态一览:21:00-7:00关键词:非法集资、A股、工信部

1.部副部长:重点打击打着“虚拟货币”等幌子的非法集资犯罪

2.A股市场目前共143家上市公司涉及区块链技术产业

3.工信部欲建区块链公共服务平台

4.大都会商业银行第一季度加密公司存款增加24%

5.比特币储蓄服务公司Bittr宣布关闭

6.广东将重点培育区块链与量子信息等战略性新兴产业集群[2020/4/25]

ETH: 0x71Fb9dB587F6d47Ac8192Cd76110E05B8fd2142f

BSC: 0xEEBb0c4a5017bEd8079B88F35528eF2c722b31fc

Polygon: 0xA4b291Ed1220310d3120f515B5B7AccaecD66F17

金色晨讯 | SWIFT否认将使用RippleNet BCH正试图实现中本聪的愿景:1.SWIFT否认将在业务中使用RippleNet。

2.美国前联邦检察官:BCH正试图实现中本聪的BTC愿景。

3.微软在尼日利亚推出区块链供电链融资服务。

4.矿业巨头Bitfury在新一轮融资中获得8000万美元。

5.毛里求斯成立首家区块链证券交易所。

6.北京海淀区政府推动首个区块链应用场景落地。

7.BTCC矿池无限期停止运营。

8.比特大陆将发布最新7nm矿机 支持SHA256算法。

9.黑客侵入印度国家灾害管理局Twitter 推广比特币。[2018/11/7]

这场漫长的沟通经历差不多15小时,第一次尝试沟通,Poly Network尝试取得沟通,并留下了沟通邮箱。2小时后,继续沟通表示,如果归还资产,会因为这次发现安全漏洞给予安全奖励。

分析 | 金色盘面:BTC二次探底 关注分时背离:金色盘面综合分析:在持续了一天多的横盘走势后,BTC再次跳水,但目前1小时K线图MACD依然处在上升趋势,这种情况有可能形成背离现象,短线应该密切关注分时走势,请投资者做好风险控制。[2018/9/7]

随后黑客在攻击地址表示,可能会建立一个DAO决定地址中资金的流向。

Poly Network再次回复,建立DAO也改变不了资金被盗的事实,如果归还资产,会为黑客提供安全赏金,并且这也会成为历史上最大金额的“白帽”黑客事件而被铭记。

随后便是黑客表示自己是传奇,而将退还资产的关键消息的发布。

白帽黑客指正义的黑客,区块链圈很多安全公司的中流砥柱都出自白帽。

分析 | 金色盘面:ETC短线下行明显 注意关注支撑的破位情况:金色盘面综合分析:ETC昨日开始大幅回调,目前24小时内跌幅达15%,短线注意关注阻力17.5美元和18.0美元,阻力不过还将继续下跌,下方支撑关注16.80美元[2018/8/8]

也许这次参与的黑客真的如其所说,对钱不感兴趣。

在下午5时左右,Poly公布的Polygon地址收到了101万枚USDC。发稿前,其他地址暂时还没有将资产转入。

但作为区块链从业者、用户来说,面对攻击事件,小概率可以得到善终,大概率是会波及项目和用户资产安全。

此次安全事件发生后,在事件的评论中,有一条极为反讽的评论“讲个笑话,区块链是安全的。”

外行看热闹,内行看门道。

金色财经独家分析 传统IT巨头IBM持续在区块链领域发力:今日,IBM研究院发布了Crypto Anchor Verifier,一款以人工智能驱动的伪造品检测器。用户仅需使用手机拍摄物品照片,IBM的AI就会确定该物品的独特之处,然后将其在区块链分类账中的数据库中进行比对,以验证真实性。此前,在纽约共识大会上,IBM宣布在区块链中引入慈善属性,提升社会福祉;IBM还于本月15日与Veridium 实验室合作,使用区块链来将碳足迹令牌化。IBM在区块链领域动作不断,以其自身擅长的领域叠加区块链进行尝试和探索,随着区块链技术日益发展和成熟,其优势也在慢慢凸显,这些优势势必也将会对部分产业发展带来革命性的影响,IBM等传统IT巨头势必也将借助区块链技术助力其发展。[2018/5/24]

区块链的安全是一个相对概念,而不是一个绝对概念。

在巨额收益的引诱、加密货币无监管、合约设计不成熟的情况下,加密货币网络中的合约漏洞被当成黑客提款机也就不足为奇了。

传统金融领域,安全不仅仅在于软件,更多安全保证在于流程防护。但当全部的流程通过智能合约自动执行的时候,就会出现多个漏洞。

最大的保障变成了代码正确性和安全案例的设计实践。

此次Poly的问题就在于黑客可以控制资金池中管理账户转账的权限,当把转出地址换成黑客自己的地址后,只要向合约发送虚拟的数据转出交易,那资金池的资产就会顺利被转出。

这个漏洞主要在于,因为设计了一些合约接受某些数据而执行行为的操作,但可以执行这个动作又有多个因素管理,其中有一个因素漏洞被黑客利用了,劫取了“权限”。

这类事件还要有一个理解框架。

其中分为链的安全和合约安全。

一条公链,首先要保证链的安全,即总帐本的安全、交易打包的安全。然后是合约执行的安全。

软件的安全依赖开发者代码的成熟性,正所谓没有绝对安全的系统,只有良莠不齐的开发者。

链的安全是指链上的共识算法设计、基础协议的编写不能有漏洞,其次是基础协议执行的合约没有问题,例如在以太坊上发型代币,其合约是一个基础流程,但如果合约漏洞里有明显的增发漏洞,那极有可能被利用增发代币。

链的安全,主要是共识来保证,比特币使用中本聪共识,以太坊使用Ethash,波卡使用NPOS。其保证的是总帐本不能篡改。合约安全就只能考究其设计问题和编码成熟度了。

所以合约设计者和开发者要严格设计合约,要检查合约的设计漏洞,代码编写漏洞,设计逻辑,以及在业务场景里可能出现的问题。

在这里,我们还是再次通过合约审计的思路,来为大家提供理解合约安全的思路。

安全审计团队拿到审计需求后,会先用团队内部的安全审计工具过一遍,不过工具是一个辅助,然后进行人工审计,这个流程会按照审计列表将常规漏洞点审计一遍。

然后进行业务上的审计,其中包含什么业务场景、业务规模、业务逻辑。然后业务的描述如何,看代码里是否有和描述功能不一致,是否会被薅羊毛,代币是否有被锁,权限设置错误问题,是否会增发或无限铸币等等。

但这些流程进行完毕后,上文讲到,代码的安全要看代码编写成熟度,而不同开发者因为其经验,对合约的判断也不同,再加上智能合约的特殊性和DeFi业务逻辑复杂性,代码审计必须要进行交叉审计,相互审查的。

就像Poly的以太坊合约问题,其在该合约后续的流程上是没问题的,但在黑客看来,通过合约流程前面的一些数据伪造,就控制了其合约转出的权限。也是一种迂回击破的方式了。

或者因为Poly是一个跨链系统,出问题的部分可以称为跨链合约交互部分,这也代表着跨链案例的实践,要逻辑更为严密。

从智能合约的设计来看,绝大部分DeFi合约出问题都出在资产转移、价格计算和权限控制上,因此这些方面开发者需要入手向上延展,并找到这条路径上可能存在的薄弱环节加以防范。

Poly此次是万幸的,黑客可以归还资产,尽管目前归还了一小部分,我们还在等待更多的资产转账。笔者从Poly处获取的消息是,目前合约已经在升级,最优先级的目标是追回用户资产,其他的细节会后续公布。

从黑客公布的消息看,似乎黑客已经接受了Poly提出的安全赏金,也希望在这场博弈里,双方可以快速结束相互的拉扯。就像Poly说的,让这一次安全事件,成为历史上最大的白帽黑客事件。

标签:区块链OLYPOLPOLY区块链域名如何注册poly币前景POLYX币poly币怎么样

中币下载热门资讯
NFT:NFT为何会是Web3.0版图扩张的催化剂?_WEB3.0

NFT全称为Non-fungible Token,中文名叫非同质化通证,与我们我们常见的Token(如BTC,ETH等)不同,NFT的重要特征是独特有唯一标识,两两不可互换.

1900/1/1 0:00:00
区块链:金色前哨 | 慢雾余弦:是否定位出PolyNetwork黑客已不重要 只是阶段性战争结束_Kepler Network

8月10日晚上8点38分,跨链协议Poly Network遭到黑客攻击,共计超6.1亿美元加密资产转出至3个地址。被盗资金之巨,使其成为DeFi史上金额最大的一次黑客攻击事件.

1900/1/1 0:00:00
区块链:波卡的跨链是如何实现的?_dot币今日行情价格

“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战.

1900/1/1 0:00:00
数字人:数字人民币专利数激增 “区块链”领域大有可为_toro币APP注册需要投资吗

8月初中国人民银行召开2021年下半年工作会议,在谈到深化重点领域金融改革时,会议提出稳妥推进数字人民币研发试点。此前,中国人民银行数字人民币研发工作组发布中国数字人民币的研发进展白皮书.

1900/1/1 0:00:00
加密货币:富达的加密野心远超预期_闪电比特币官网

富达公司占领加密货币市场的计划似乎比之前想象的更加雄心勃勃,因为该资产管理公司希望为数字资产提供更多机构途径.

1900/1/1 0:00:00
TRI:Trident:Sushi 下一代 AMM_ENT

三叉戟 (Trident)Trident 开发的最初核心关注点在于提高资本效率和保护用户免受加密货币波动性的影响,通过功能强大、直观且易于使用的工具,为 DeFi 提供新的协议标准.

1900/1/1 0:00:00