月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 非小号 > 正文

API:数字货币交易所安全事件频发 10大安全风险你了解多少?_BTC是什么行业

作者:

时间:1900/1/1 0:00:00

数字货币交易所TOP10安全风险,你了解多少个?

TOP10

CSAGCR区块链安全工作组交易所安全小组对于过去几年交易所发生的安全事件进行了分析,按照安全事件的发生频率和资金损失程度总结了主要的十个安全风险。

1?高级长期威胁

风险描述

高级长期威胁,又称高级持续性威胁、先进持续性威胁等,是指隐匿而持久的电脑入侵过程,通常由某些人员精心策划,针对特定的目标。其通常是出于商业或动机,针对特定组织或国家,并要求在长时间内保持高隐蔽性。高级长期威胁包含三个要素:高级、长期、威胁。高级强调的是使用复杂精密的恶意软件及技术以利用系统中的漏洞。长期暗指某个外部力量会持续监控特定目标,并从其获取数据。威胁则指人为参与策划的攻击。数字货币交易所的高级长期威胁一般是黑客在攻击之前对攻击对象的业务流程和目标系统进行精确的收集。在此收集的过程中,此攻击会主动挖掘被攻击对象身份管理系统和应用程序的漏洞,并利用电子邮件和其他钓鱼手段安装恶意软件潜伏等待成熟时机会,再利用0day漏洞或者交易所流程方面的漏洞进行攻击。比较著名的针对数字货币交易所的APT黑客团队包括CryptoCore和Lazarus。

动态 | 数字货币借贷公司BlockFi对BTC、ETH的存款利率进行部分调整:数字货币借贷公司BlockFi在其月度更新中宣布对BTC、ETH的存款利率进行部分调整。BTC余额中0-10 BTC的部分将获得6.2%的利息(以前是0-5 BTC),超过10个BTC的部分年利息为2.2%。ETH余额中0-1000 ETH的部分现在将获得4.1%的利息(以前是0-500 ETH),超过1000个ETH的部分年利息为0.5%。[2019/11/28]

2?分布式拒绝服务

风险描述

分布式拒绝服务攻击DDoS是一种基于拒绝服务攻击的特殊形式。是一种分布的、协同的大规模攻击方式。单一的DoS攻击一般是采用一对一方式的,它利用网络协议和操作系统的一些缺陷,采用和伪装的策略来进行网络攻击,使网站服务器充斥大量要求回复的信息,消耗网络带宽或系统资源,导致网络或系统不胜负荷以至于瘫痪而停止提供正常的网络服务。与DoS攻击由单台主机发起攻击相比较,分布式拒绝服务攻击DDoS是借助数百、甚至数千台被入侵后安装了攻击进程的主机同时发起的集团行为。数字货币交易所经常受到DDOS攻击。

声音 | 中美交流基金会理事:人类生活在数字化时代 中国在数字货币等都走在前面:据腾讯财经报道,9月7日,由中国发展研究基金会主办的中国发展高层论坛专题研讨会在北京召开,中美交流基金会理事、弘毅投资董事长赵令欢对媒体表示,人类生活在数字化时代,而中国超越了所有国家,已经建立了最好的基础设施,中国最值得重视的先进的地方是数字基础设施、互联互通基础设施、老百姓的消费观念,以及不管是数字货币,还是在新的时代里消费信息的使用和保护,包括怎么把互联网用于发展国家目标,而不是倍加受发展困扰,这些中国都走在前面。[2019/9/8]

3?内鬼监守自盗

风险描述

交易所内部人员利用公司内部安全流程的漏洞,监守自盗;或者在离开交易所以后利用流程和安全控制方面的漏洞发起攻击。

4?API安全风险问题

风险描述

交易所一般都会公开订单查询、余额查询、市场价格交易、限价交易等等API。API的安全如果没有管理好,黑客可以利用API安全漏洞盗取资金。一般可能的API安全漏洞如下:

声音 | Ripple CEO:Libra数字货币计划将引发对整个行业更严格的监管:据Fortune消息,加密货币公司Ripple的首席执行官Brad Garlinghouse表示,他担心Facebook推出天秤座(Libra)数字货币的计划,将引发对整个行业更严格的监管。他周四接受采访时表示:“你只是想确保自己不会陷入交火之中。对我来说,重要的是,当监管机构开始提出问题时,不要把我们搞砸到一个大桶里。” Garlinghouse说,当美国总统特朗普在推特上回应Facebook推出Libra的决定时,他感到震惊。特朗普在推特上反对加密货币,称它们可能“助长非法行为”。 而Garlinghouse表示,使用加密货币进行和其他犯罪活动的担忧不应适用于Ripple的XRP。通过Ripple网络进行转账只能由受监管的金融机构完成,这些机构无论使用何种方式进行跨境支付,都必须遵守反和了解客户的规则。[2019/7/26]

没有身份验证的API

动态 | 数字货币投资增加 SEC提醒个人退休账户注意风险:据CNBC消息,近日SEC提醒涉及数字货币的个人退休账户(IRA),可能会成为欺诈者新的潜在增长点。为此,SEC认为自我指导的IRA存在缺乏披露和流动性及欺诈风险,并针对IRA提出了5条保护投资建议。[2018/8/13]

API必须有身份验证和授权机制。符合行业标准的身份验证和授权机制以及传输层安全性至关重要。

代码注入

这种威胁有多种形式,但最典型的是SQL,RegEx和XML注入。在设计API时应了解这些威胁并为避免这些威胁而做出了努力,部署API后应进行持续的监控,以确认没有对生产环境造成任何漏洞。

未加密的数据

仅仅依靠HTTPS或者TLS对于API的数据参数进行加密可能不够。对于个人隐私数据和资金有关的数据,有必要增加其他在应用层面的安全,比如DataMasking,DataTokenization,XMLEncryption等等。

罗兰贝格全球CEO:可尝试投资数字货币但别投太多:罗兰贝格全球首席执行官:可尝试投资数字货币但别投太多罗兰贝格全球首席执行官常博逸(Charles-EdouardBouée)23日在达沃斯论坛期间表示,比特币,区块链等是很好的事情,但如果没有监管会出现很多的问题。常博逸提醒投资者,可以尝试投资包括比特币在内的数字货币,但不要投太多钱。就数字货币来讲,常博逸认为,一方面,未来会不断出现新鲜的事物,另一方面,中央通过管制比较自由的货币来保持一种平衡。(网易财经)[2018/1/24]

URI中的数据

如果API密钥作为URI的一部分进行传输,则可能会受到黑客攻击。当URI详细信息出现在浏览器或系统日志中时,攻击者可能会访问包括API密钥和用户的敏感数据。最佳实践是将API密钥作为消息授权标头发送,因为这样做可以避免网关进行日志记录。

APIToken和APISecret没有保护好

如果黑客能够获得客户甚至超级用户的APIToken和APISecret,资金的安全就成为问题。

没有对于API的使用进行有效的检测,黑客可能利用API进行多账户、多笔的转账。API的实时安全检测如果不能判断这种攻击,就会有损失。

5?假充值问题

风险描述

假充值是指链上逻辑错误或交易所链上链下对接的时候,对交易的检验不够严谨导致的错误入账的问题

6?交易所热钱包存储过多资金,成为黑客目标

风险描述

交易所热钱包存储过多资金,成为黑客目标,这个风险与交易所热钱包有关的IT系统的漏洞、采用不安全的存储方式对私钥进行存储、安全意识较低有关。黑客采用包括但不限于以下的方式进行攻击:

恶意链接钓鱼收集用户信息。黑客投放恶意链接引导用户点击,借此收集用户的登陆凭据。

数据库被攻击导致私钥泄露。交易所数据库中存放其热钱包私钥,黑客对数据库进行攻击,获取到数据库数据后通过数据库存放的私钥进行转账。

IT系统漏洞。交易所自身系统存在漏洞,黑客通过其自由漏洞获取IT系统控制权后,直接通过IT系统进行转账。

员工监守自盗。前雇员在离职后通过在职时留下的后门进行资产转移。

7?51%攻击

风险描述

51%攻击,又被称为Majorityattack。这种攻击是通过控制网络算力实现双花。如果攻击者控制了网络中50%以上的算力,那么在他控制算力的这段时间,他可以将区块逆转,进行反向交易,实现双花。对同一笔交易进行双重花费甚至回滚以往的历史交易。

8?不安全的文件处理

风险描述

这种风险与文件的不安全处理有关系。包括下载外部电子邮件的链接或者附件,也就是传统意义上的钓鱼攻击;也包括对于交易所用户上载的KYC文件没有经过安全处理。恶意代码隐藏图像中,这种方式也称呼为隐写术(Steganography),攻击者将恶意代码与指令隐藏在看似无害的图像之中伺机执行,这种风险与APT风险有一定的关系。一般来说,单单一封邮件无法对你实施攻击,一定要以邮件为基础,在此之上产生别的交互才可以,比如说点击链接后输入内容,运行/打开文件,当需要以上动作时,便存在风险。

9?DNS域名劫持?

风险描述

DNS服务是互联网的基础服务,在DNS查询中,需要有多个服务器之间交互,所有的交互的过程依赖于服务器得到正确的信息,在这个过程中可能导致访问需求被劫持。

劫持访问需求有多种方式:

利用路由协议漏洞,在网络上进行DNS域名劫持。如BGP协议漏洞,将受害者的流量截获,并返回错误的DNS地址和证书。

劫持者控制域名的一台或多台权威服务器,并返回错误信息。

递归服务器缓存投,将大量有数据注入递归服务器,导致域名对应信息被篡改。

入侵域名注册系统,篡改域名数据,误导用户的访问。

上述的攻击行为都会将用户的访问重定向至劫持者控制的一个地址。使用一个假冒的证书让不明真相的用户登陆,如果用户无视浏览器的证书无效风险警告,继续开始交易,就会导致钱包里的资金被盗。

10?第三方安全

风险描述

使用第三方服务的时候:

因为交易所使用第三方服务自行配置错误导致被黑;

因为第三方服务自身漏洞导致交易所被黑;

因为第三方服务被利用来钓鱼投投马导致交易所被黑;

因为第三方服务被黑导致交易所被黑。

邓永凯、黄连金、谭晓生、叶振强、余晓光、余弦

陈大宏、赵勇

标签:API数字货币BTCETHapi3币值得投资吗数字货币属于货币吗BTC是什么行业Monetha

非小号热门资讯
HKD:金色前哨|香港数字资产交易所旗下第一家实体交易中心开业_Virtual HKD

金色财经报道,据腾讯网消息,香港数字资产交易所HKD.com位于油麻地的实体交易中心已正式投入服务,交易中心结合网上及实体交易所,为投资者提供一站式数字资产交易服务.

1900/1/1 0:00:00
KEX:BKEX Global关于挖矿宝新增DOT、HT、BCH、LTC支持MDX挖矿的公告_GLO

亲爱的BKEXer:BKEX挖矿宝产品将于2021年1月30日20:00新增DOT、HT、BCH、LTC为参与币种,用户通过投入上述币种即可参与流动性挖矿,获取MDX或其他代币作为收益奖励.

1900/1/1 0:00:00
DOG:DOGE交易5天狂欢,10万美元DOGE硬核奖励等您来!_cointiger交易平台下载

活动时间:2021年01月29日下午08:00:00到2021年02月04日上午07:59:59活动一:新用户专享福利,瓜分25,000美金等值DOGE活动期间.

1900/1/1 0:00:00
AME:【活動】AME挖礦第四期 正式上線_BIT

親愛的BithumbGlobal用戶:BithumbGlobal將於1月28日19:00在「BGStaking」上線AME挖礦產品.

1900/1/1 0:00:00
加密货币:币圈小蝶:币圈市场什么是现货,什么是合约?_LIC

?其实现货与合约是两个不同的交易机制,就好比炒股和炒期货,各有优劣。不同的交易机制就有不同的操作方法,大家可以理解为使用不同的工具为你获利.

1900/1/1 0:00:00
SDT:库币合约即将上线Dogecoin(DOGE)正向永续合约,支持1-20倍杠杆_Frappecoin

尊敬的库币用户:库币合约将于2021年1月29日20:00(UTC8)上线Dogecoin(DOGE)永续合约,支持自主调节1-20倍杠杆,以USDT稳定币结算,敬请体验.

1900/1/1 0:00:00