月亮链 月亮链
Ctrl+D收藏月亮链

ISS:被盗10亿元、泄露上亿条信息——交易所安全危机下BISS币市为何从未失守_加密货币交易违法吗

作者:

时间:1900/1/1 0:00:00

“知丈之堤,以蝼蚁之穴溃;百尺之室,以突隙之炽焚。”

——《韩非子·喻老》

安全漏洞之于加密货币交易所,就像蚁穴之于长堤,星星之火之于木屋,一旦疏忽就可能功亏一篑。

在交易所与黑客之间旷这场旷日持久的“暗战”中,交易所时刻如履薄冰。即便这样,2019年上半年以来,交易所被盗事件依旧频繁发生。全球范围内,知名交易所丢币与信息泄露事件就有14起,被盗金额超过1.4亿美金,超过1亿条用户信息遭到泄露。

服务器故障、钓鱼链接、安装包后门、API秘钥与2FA代码泄露、交易所底层漏洞、交易所二次审查漏洞、内部员工泄密等等,这些也许你根本没听到过的名词,都有可能让交易所瞬间陷入破产边缘。

发生在8月23日的亚马逊旗下AmazonWebServices(AWS)缓存系统问题就是最鲜活的反面案例,该事件导致众多交易所交易出现充提币业务受阻、价格异常,也让一些交易所因此蒙受损失。有网友表示,”以0.3美元成交了40多枚BTC“,戏称“暴富就在5分钟完成”。

交易所面对这些强大的“黑暗势力”的威胁又该如何应对?目前加密世界的安全形势究竟又是怎样的?BISS交易所又是如何规避这些风险的?

1、14起黑客事件,损失近10亿

“交易所漏洞很多,它们不太注重安全。通常情况下,9成漏洞是在没有意识的情况下暴露的,而现在交易所的漏洞,9成是因为配置不当造成的。数字货币领域的交易所,几乎都存在在大大小小的安全漏洞。”

General Bytes 加密货币 ATM 服务遭到攻击,导致数据库和加密货币被盗:金色财经报道,据General Bytes官方推特消息,General Bytes 加密货币 ATM 服务在3月17、18号受到攻击,攻击者利用系统里的上传接口上传并运行了恶意的Java程序,然后攻击者获得了服务器里数据库的权限和热钱包提币API Key。

根据慢雾MistTrack统计,损失大约180万美金。目前官方已发布事件公告和修复方案,相关用户如有运营此类服务可以立即联系官方。此前消息,General Bytes在2022年8月也遇到了安全事件,但官方没有披露是否有加密货币被盗。[2023/3/19 13:12:51]

近期,以擅长挖掘交易所漏洞著称的白帽黑客Chris_L在DVP大赛上这样说道。按照Chris_L的说法,加密货币交易所安全问题仍然十分严重,大多数漏洞都是交易所在“配置不当”导致的。

大量出现的交易所安全事件印证了Chris_L的说法。2019年上半年以来,知名交易所丢币与信息泄露事件就有14起,被盗金额超过1.3亿美金,超过1亿条用户信息遭到泄露。

通过观察业已发生的交易所安全事件,可将这些盗币事件分为三类:一类是平台自身的技术风控防御系统缺陷,黑客利用安全漏洞入侵平台偷盗数字货币;第二类是平台安全教育不到位,内部人员操作不当导致黑客入侵内部系统;第三类是交易所泄露客户信息,特别恶劣情况下,甚至出现恶意买卖个人信息现象。

对弈第一种安全事件而言,黑客一般利用钓鱼链接、API秘钥与2FA代码泄露、交易所底层漏洞、交易所二次审查漏洞等等方式盗币。

研究:2020年以来已有价值超过8660万美元的NFT被盗:金色财经报道,Comparitech最近的研究表明,NFT盗窃正变得比以往任何时候都要频繁,而且更有利可图。自NFT标准首次引入以来,该公司一直跟踪NFT盗窃事件,并早在2020年就记录了第一次被盗的NFT。自那时起,已有超过8660万美元的NFT被盗。以今天的价格计算,这些NFT的价值超过8.965亿美元。2022年,NFT盗窃的总数量也有显著增加。在166起NFT盗窃事件中,有14起发生在2021年,而2020年只有2起。剩下的150起发生在2022年,其中3月就发生了31起盗窃事件。(CryptoSlate)[2022/8/4 12:01:45]

以2019年5月份某知名交易所被盗7047枚比特币为例,由于交易所本身安全漏洞,导致黑客能够获得大量用户API密钥与2FA代码,在比特币区块高度575012处从交易所热钱包中盗取了7074枚BTC。按照当时比特币价格6000美金计算,这笔资产价值超过4000万美金。

今年6月份凌晨,黑客利用某交易所风险控制团队二次审查过程中的一个漏洞,攻击进入交易所热钱包,将930万XRP和250万ADA盗走。这些加密货币在价值300万美金。

除此之外,交易所安全教育不到位,也有会导致安全事件。

今年3月末,某交易所客服从陌生人处获取并打开了一个带有后门的“交易软件”安装包,攻击者通过此安装包内后门获取内部人员权限渗透进内网进而成功获取数字货币钱包私钥。此次攻击导致交易所损失财产超过600万美元。对交易所几乎造成了毁灭性打击。

动态 | 加拿大加密交易所MapleChange关闭 913个比特币被盗:加拿大一家规模相对较小的比特币交易所昨日突然关闭,不过幸运的是,这对于比特币价格和更大范围的加密货币市场并未造成冲击。关闭的交易所MapleChange通过Twitter透露,一个软件“漏洞”让它持有的913个比特币(按当前汇率约合600万美元)全部被盗。[2018/11/27]

除了以上,近期交易所信息泄露事件也逐渐增多。

2、上亿条信息泄露,信息安全迫在眉睫

2019年以来,逐渐增多的交易所客户信息泄露事件越成为人们日益关注的焦点。从白帽黑客Chris_L近两年挖掘的交易所漏洞的对比,可以看到,信息泄漏类的漏洞占比显著提高,从2018年的15.6%上升至2019年的27.3%。

近期出现的交易所信息泄露事件,也充分印证了这个现状。

今年7月24日,专注于虚拟私人网络的网站vpnMentor发现,某家数字货币贷款平台超8600万条用户私人数据被盗,其中包括完整的个人身份信息、信用卡号码和信用卡验证值、银行账户信息,以及用户加密钱包和交易的详细数据。

时隔一日,7月25日,瑞典加密货币交易所QuickBit发布声明称,其数据库问题导致部分用户敏感数据被泄露。曝光的信息包括姓名、地址、电子邮件地址和信用卡信息,涉及用户数量占交易所用户总数的2%。

在不到一个月之后,8月7日,币安交易所发生了“KYC”事件。

事件爆发之前,币安收到一位不明用户威胁,要求币安以300个比特币的筹码,换取他声称掌握的关于Binance的1万个KYC信息。在没有马上拿到勒索款后,8月7日,Telegram备注名为“GuardianM”的用户开始向公众和媒体传播相关信息。目前该事件并没有下文。

公告 | TokenPocket钱包官方回应被盗事件:今日,网上传出有用户爆料称TokenPocket钱包出现被盗事件,针对此事件,TokenPocket官方进行了回应,以下为回应内容:

6月28日TokenPocket发布了付费EOS账号自助创建平台。用户可以通过提交公钥,邮箱以及要注册的账号名来创建EOS账号名。其中公私钥信息,我们推荐了EOSTEA(节点id: eosteaeostea)的一个开源在github上的工具来生成(我们已证实工具没有问题)。7月2日下午6点,我们发现有部分用户提供的公钥存在问题。经排查这些用户都是在EOSTEA平台上都使用某方式导致了公私钥出现问题(后续会公告)。我们于7月2日晚7点前给这9位用户发送了警示邮件(仅有的邮件联系方式)。

7月3日凌晨2点多 我们收到用户反馈说账户被盗,用户的所有者和管理者权限均被修改。作为自助平台的运营者,我们正在努力联系EOS仲裁ECAF和各大节点,积极推动事情解决。[2018/7/3]

当然,近期用户频繁收到打着各大交易所名义给用户打电话、加微信的现象,也充分说明交易所信息泄露并不是个别现象。

频繁发生的交易所信息泄露事件,让众多投资者不堪其扰,各出奇招应对。

“我弄了几张崭新的手机卡,准备每张手机卡注册一家交易所,做好标记封存起来,看看谁会卖掉我的信息。”某位币圈资深投资者在微博上这样说道。

出现这些戏现象背后的原因究竟是什么?

3、交易所安全漏洞的根本原因

“的确遇到了很多困难,但是最大的困难还是技术人才的匮乏。经常开玩笑说我们是一边造飞机,一边招工匠,而且招来的的工匠以前还是造汽车的。”

曾被盗的NANO如今量价齐升:行情显示,NANO的24小时成交量达到2.26亿美元,占比1.10%,排名第九。总成交量中,币安交易占比最大,BTC、ETH两个交易对共占93.17%。NANO全球均价13.28美元,涨幅42.17%,市值排名22。2月10日,意大利交易所BitGrail宣布损失了1700万个NANO币,总价值约1.7亿美元,之后交易所暂停运营,NANO官方称BitGrail应对此次损失负责。[2018/2/24]

拥有腾讯云平台和某大型券商核心系统的架构设计经验,同时也是BISS交易所技术负责人王飞,在谈到交易所开发过程中所遇到的最大的困难时,这样“吐槽”道。按照王飞的说法,人才匮乏是交易所面临的最大问题,安全岗位更是如此。

从整个互联网情况来看,过去几年安全人员的复合增长率约为6%,但需求的增长实际上是15%。到2021年,全球大概会有350万个安全岗位无法被填满,其中存在很大的缺口。从区块链行业角度来看,更是如此。新的区块链项目超过万家,但是真正提供安全服务的企业不到50家,供不应求。

"我认为交易所是一个50%金融30%互联网20%区块链组成的系统,然而金融和互联网似乎又总是存在一个不可调和的方向性矛盾,所以最终我们转向找优秀的人,聪明的人然后快速培养成需要的人。”针对交易所人才匮乏问题,王飞给出了自己的解决方案。

“这个策略到目前为止是有效的,我们的团队里面背景五花八门,但是每个人都各有所长,能够和团队内其他人形成互补。"王飞说道。

当然,人才匮乏只是导致交易所安全问题的一个方面。交易所之所以容易被盗,还有其它方面的原因导致:

一、交易所安全投入不足:有的交易所图省事,代码是买来的,又没有投入足够的人力财力对代码进行安全审计,导致交易所漏洞百出。

二、交易所安全意识不足:众多项目在生态和技术扩展上没有把构建完整的安全防护体系作为首要的任务。表现在很多交易所的工作人员没什么安全意识,随便下载未知来源的软件等等。发生在2018年韩国交易所Bithumb被盗事件之后,韩国信息通讯部和互联网振兴院发现了21家交易所大部分存在完全问题,也很能说明这个问题。

三、黑客犯罪成本低:加密货币是完全独立于银行系统之外的网络财富,一旦被黑客盗窃,除非数额巨大,否则很难受到法律保护,很渴犯罪成本低。

四、加密货币的特殊性:加密货币一旦丢失,黑客通过错综复杂的操作之后,很难追回。

信息泄露背后,手机号、邮箱、银行卡号、省份证信息等都成为黑市有价商品。而交易所漏洞,则将投资者财产置于危险境地。那么针对这些安全隐患,交易所到底应该怎么做?

4、从技术上解决问题,才是王道

BISS交易所自从BISS上线以来,未发生任何一起丢币、泄露客户信息事件,那么,面对日益严重的交易所信息泄露事件,BISS交易所又是如何做到的?

“BISS交易所将所有的用户信息置于自己的服务器上。所有对这些数据的访问,都遵循最小权限原则,即每个程序或管理员的权限精确到每种数据类型,所有对资产数据的写入操作都将被拒绝,必须通过内建的存储过程来操作。”王飞说道。

对于像秘钥、验证码这样的客户敏感数据,都被存储在HSM可信区内生成和存储,这些敏感数据根都被用户自己持有的密码保护。所有离开机房的用户数据,都会被脱敏处理,存储设备将会被多次消磁处理。

“有了以上保护措施,即使BISS系统管理员也没有权限更改和重置这些数据。“在总结BISS交易所的客户信息安全防范措施时,王飞这样总结道

其次,对交易所而言,资产安全与信息安全同等重要,而交易所风控又与交易所资产安全紧密相关。那么BISS交易所又是如何做好风控体系的?

”以提现为例,今年上半年很多用户都在吐槽‘自动提现那么简单,很多更小的交易所都能支持,为什么你们不行?‘。其实,自动提现在技术上就是一个开关而已,但难的是’安全的自动提现‘。所以我们在BISS风控系统达到我们认为的安全极限之前,绝对不能自动审核提现。直到六月份,我们这个目标才完成。”王飞说道。

当然交易所自动提现是否开放只是交易所风控是否达标的一个方面。

在王飞看来,交易所的资金安全问题符合“短板理论”,即交易所是一个木桶,资金是桶里面的水,每个币种就是一块木板。当某个币出现资金安全问题的时候,这块木板就会变短,水就会顺着这块短板流出来。

所以对于交易所来说,任何单点风险都会导致系统性风险,对于一个同时支持上百个币种和多种交易产品的交易所来说,风控系统必须在梳理清楚所有业务模型的前提下,实现主动或被动的分析与控制逻辑。在王飞看来,要想这个难度甚至超过原有系统的设计和实现,但是BISS一直都在朝这个方向努力。

BISS目前最大的风控力度放在了链上对账风控,即实现系统内资产和链上资产的实时对账,然后用我们自己的一套风控模型参数对对账结果进行参数化控制和输出,控制自动提现和其他多个资金下游业务。这个逻辑听起来很简单,但是两边的资产清算都存在大量分支和条件逻辑,系统调教会花费大量精力。为了结果的有效性,风控系统甚至不使用自己私有部署的区块链节点,而从第三方浏览器爬取数据,以防止内部节点同时污染钱包系统和风控系统。

这种做法是最“简单”,但也是最有效的,因为最终会导致交易所损失的,就是链上资产少于系统资产。不管是内部攻击、外部攻击、链上攻击,都绕不开这一点。

除此之外BISS交易所系统内也设置了二次清算、交易资产回溯、敏感操作审计、资产操作陷阱等多个子风控模块,应对可能发生的各种风险场景。

最后,针对今年3月份,Bithumb发生的疑似内部人员与黑客勾结盗取交易所资产事件,BISS又是如何应对这种现象的?

“我们内部把BISS的钱包方案叫做“无秘钥”方案。基于全球Top1提供商的HSM硬件加密模块二次开发而成,很巧妙的将私钥分离成数据和算法两部分分开管理。HSM保证了私钥永远不可能被读取,算法程序一旦升级,所有秘钥会被立即清除,必须重新授权恢复。”王飞介绍道。

也就是说,BISS的秘钥不可能对外泄露。

但是,对于加密货币而言,与银行资产最大的区别就是拥有唯一的秘钥,BISS的秘钥是如何内部保存的?

“BISS冷钱包和热钱包其实是同构的,基于HSM提供的备份能力,将秘钥分散到多张IC芯片卡内,每张卡片由保管人设置口令,超过半数的卡片即可恢复完整秘钥。”

冷钱包秘钥恢复后,HSM一但关机或重启,秘钥数据同样会被立即清除,从根本上杜绝了任何泄露的可能。”

由于整套方案的设计实现使用了大量非常规的技术手段,对接起来异常繁琐,导致我们的项目严重延期。团队内我们经常开玩笑说,就算有人黑进我们的系统,并且获得了所有设计资料,可能也需要两个月才能把协议调通,因为我们自己也花了这么长时间。“王飞总结道。

——————

对加密货币交易所而言,与黑客之间的对抗就是一场没有硝烟的战争、没有退路的攻守道,任何一次防守失败都有可能导致“千里之堤,溃于蚁穴”。

对交易所而言,风控安全不可“毕其功于一役”,而是时刻保持“枕戈待旦,如临大敌”。

标签:ISSBIS加密货币CHRThe CommissionBIST币加密货币交易违法吗ChronoBase

以太坊最新价格热门资讯
LBK:关于LBank将启动 LBK(蓝贝壳) 5折售卖「DOT专场」的公告_Dancing Banana

尊敬的LBank用户:为庆祝LBank开通DOT/USDT交易对,并回馈广大社区用户,LBK将开启「LBK(蓝贝壳)5抢购」DOT专场,总额共11,111枚DOT.

1900/1/1 0:00:00
BTC:BTC连续下挫 先观望等待抄底机会_MAC

本文观点仅代表个人,仅限交流学习,所有内容不构成任何投资建议。想及时了解更多行情信息,请添加官方进群:jiamibaoluoBTC市场一些利好、利空消息只会短暂的影响BTC的走势,更重要的是比特.

1900/1/1 0:00:00
HET:确立治理基石 海特币(Hetbi)发行与管理积分系统HET震撼上线_数字资产是未来最大的资产

Hetbi交易所将于2019年8月23日上线平台发行与管理通证HET,同步开放HET/USDP挂单通道.

1900/1/1 0:00:00
FEX:WBFex即将上线CRT_SAFEX价格

尊敬的WBFex用户:WBFex即将上线CRT,并在开放区开通CRT/USDT交易对。具体上线时间请关注官方公告.

1900/1/1 0:00:00
数字货币:交易所安全问题时有发生 安全防范不容疏忽_OIN

据成都链安统计数据显示,近期交易所安全问题时有发生:1、BitpointJapan交易所热钱包失窃,多种虚拟货币丢失,价值超35亿日元.

1900/1/1 0:00:00
DAI:V神发起DAI贷款年利率超国债的投票,超半数投票用户认为DAI随时可能面临崩盘_Stickman Battleground

以太坊创始人Vitalik今日在推特发起关于“DAI的贷款年利率与美国10年国债收益率差距”的投票,V神指出,DAI贷款可以提供11.5%的年利率。而美国10年期国债收益率仅为1.5%.

1900/1/1 0:00:00