月亮链 月亮链
Ctrl+D收藏月亮链
首页 > BNB > 正文

API:数字货币交易所安全事件频发,盘点10大安全风险_区块链

作者:

时间:1900/1/1 0:00:00

本文原发于:CSDN

CSAGCR区块链安全工作组交易所安全小组对于过去几年交易所发生的安全事件进行了分析,按照安全事件的发生频率和资金损失程度总结了主要的十个安全风险。

邓永凯、黄连金、谭晓生、叶振强、余晓光、余弦陈大宏、赵勇

1高级长期威胁

风险描述:高级长期威胁,又称高级持续性威胁、先进持续性威胁等,是指隐匿而持久的电脑入侵过程,通常由某些人员精心策划,针对特定的目标。其通常是出于商业或动机,针对特定组织或国家,并要求在长时间内保持高隐蔽性。高级长期威胁包含三个要素:高级、长期、威胁。高级强调的是使用复杂精密的恶意软件及技术以利用系统中的漏洞。长期暗指某个外部力量会持续监控特定目标,并从其获取数据。威胁则指人为参与策划的攻击。数字货币交易所的高级长期威胁一般是黑客在攻击之前对攻击对象的业务流程和目标系统进行精确的收集。在此收集的过程中,此攻击会主动挖掘被攻击对象身份管理系统和应用程序的漏洞,并利用电子邮件和其他钓鱼手段安装恶意软件潜伏等待成熟时机会,再利用0day漏洞或者交易所流程方面的漏洞进行攻击。比较著名的针对数字货币交易所的APT黑客团队包括CryptoCore和Lazarus。

北京大学张亚光:数字货币和区块链会让金融活动变得更加复杂:5月22日,北京大学经济学院举行2020年度“两会笔谈”座谈会。北京大学经济学院经济史学系张亚光副教授表示,今年的政府工作报告总体风格趋向稳健,“风险”和“安全”分别出现了6次和10次,反映了中央的危机意识和底线思维。其中,“重大金融风险”、“系统性风险”值得关注。

他认为,政府工作报告里的“金融风险”主要是指由于疫情对实体经济的冲击进而引发的债务风险以及后续的系统性风险。而数字货币发展的金融安全问题也需要引起重视,其推进速度超出了很多人的想象。数字货币和区块链会让金融活动变得更加复杂,风险会变得更加地不可控。随着数字货币的实质化推进,新技术条件下的金融安全问题也应该尽早提上议事日程。(环球网)[2020/5/23]

2分布式拒绝服务

风险描述:分布式拒绝服务攻击DDoS是一种基于拒绝服务攻击的特殊形式。是一种分布的、协同的大规模攻击方式。单一的DoS攻击一般是采用一对一方式的,它利用网络协议和操作系统的一些缺陷,采用和伪装的策略来进行网络攻击,使网站服务器充斥大量要求回复的信息,消耗网络带宽或系统资源,导致网络或系统不胜负荷以至于瘫痪而停止提供正常的网络服务。与DoS攻击由单台主机发起攻击相比较,分布式拒绝服务攻击DDoS是借助数百、甚至数千台被入侵后安装了攻击进程的主机同时发起的集团行为。数字货币交易所经常受到DDOS攻击。

声音 | 清华大学罗玫:数字货币的会计和税收制度是区块链促进产业升级的基础设施:日前,清华大学经济管理学院会计系博士生导师、清华经管数字金融资产研究中心主任罗玫在接受巴比特专访时表示,区块链的应用现阶段不是创造收入,而是节约成本。比如很多公司的信息化水平不高,就可以利用区块链技术改善信息系统,从而节省下纸质文件核实和流通的成本。数字货币的会计制度和税收制度是区块链促进产业升级发展的基础性设施,区块链网络上未来可能流转和交易的数字资产该如何计量和缴税是需要落实的制度问题。[2019/12/15]

3内鬼监守自盗

风险描述:交易所内部人员利用公司内部安全流程的漏洞,监守自盗;或者在离开交易所以后利用流程和安全控制方面的漏洞发起攻击。

4API安全风险问题

风险描述:交易所一般都会公开订单查询、余额查询、市场价格交易、限价交易等等API。API的安全如果没有管理好,黑客可以利用API安全漏洞盗取资金。一般可能的API安全漏洞如下:

声音 | 加纳央行行长:加纳中央银行正在考虑发行数字货币:加纳央行行长Ernest Addison表示,加纳中央银行正在考虑发行一种数字货币,以适应电子支付系统的增长。Addison还称,数字时代为金融部门提供了巨大的潜力,使其能够重新定位自身,以满足新的消费者和企业对金融服务的需求。[2019/11/27]

没有身份验证的API

API必须有身份验证和授权机制。符合行业标准的身份验证和授权机制以及传输层安全性至关重要。

代码注入

这种威胁有多种形式,但最典型的是SQL,RegEx和XML注入。在设计API时应了解这些威胁并为避免这些威胁而做出了努力,部署API后应进行持续的监控,以确认没有对生产环境造成任何漏洞。

未加密的数据

仅仅依靠HTTPS或者TLS对于API的数据参数进行加密可能不够。对于个人隐私数据和资金有关的数据,有必要增加其他在应用层面的安全,比如DataMasking,DataTokenization,XMLEncryption等等。

动态 | Steve Jobs的视频在数字货币世界疯狂传播:据Dailyhodl报道,已故Apple联合创始人Steve Jobs的视频,在录制21年后,在数字货币世界中疯狂传播。该视频来自1997年Apple全球开发者大会(WWDC),这是Apple在圣何塞举办的年度活动。会上Steve Jobs决定放弃一个名为OpenDoc的多平台软件框架,该框架由Apple于1992年开发并被称为Mac开发的未来。[2018/8/17]

URI中的数据

如果API密钥作为URI的一部分进行传输,则可能会受到黑客攻击。当URI详细信息出现在浏览器或系统日志中时,攻击者可能会访问包括API密钥和用户的敏感数据。最佳实践是将API密钥作为消息授权标头发送,因为这样做可以避免网关进行日志记录。

APIToken和APISecret没有保护好

如果黑客能够获得客户甚至超级用户的APIToken和APISecret,资金的安全就成为问题。

澳洲证监会前主席:数字货币甚至有可能超过Visa的处理能力:澳洲证监会前主席、现任经合组织(OECD)金融与企业事务部主任Greg Medcraft在G20峰会期间接受了巴西记者采访,除了表示认可应防止数字货币领域的和欺诈行为、促进全球监管、加强投资者保护、关注市场诚信等与会者共识外,还重点表达了他对区块链技术前景的看好以及对加密资产发展的看法,并认为分布式账本技术是“下一场革命”,若能在价值链的许多部分引入该技术,可使消费者享受到更便宜、快捷和高质量的产品。该技术同时有助于实现金融包容性。Greg Medcraft还认为,数字货币甚至有可能超过Visa的处理能力,数字货币企业家提出可扩展性问题的解决方案让人感到兴奋,目前为止发生在加密世界中的事情让人感到惊奇。[2018/3/21]

没有对于API的使用进行有效的检测,黑客可能利用API进行多账户、多笔的转账。API的实时安全检测如果不能判断这种攻击,就会有损失。

5假充值问题

风险描述:假充值是指链上逻辑错误或交易所链上链下对接的时候,对交易的检验不够严谨导致的错误入账的问题。

6交易所热钱包存储过多资金,成为黑客目标

风险描述:交易所热钱包存储过多资金,成为黑客目标,这个风险与交易所热钱包有关的IT系统的漏洞、采用不安全的存储方式对私钥进行存储、安全意识较低有关。黑客采用包括但不限于以下的方式进行攻击:

恶意链接钓鱼收集用户信息。黑客投放恶意链接引导用户点击,借此收集用户的登陆凭据。

数据库被攻击导致私钥泄露。交易所数据库中存放其热钱包私钥,黑客对数据库进行攻击,获取到数据库数据后通过数据库存放的私钥进行转账。

IT系统漏洞。交易所自身系统存在漏洞,黑客通过其自由漏洞获取IT系统控制权后,直接通过IT系统进行转账。

员工监守自盗。前雇员在离职后通过在职时留下的后门进行资产转移。

751%攻击

风险描述:51%攻击,又被称为Majorityattack。这种攻击是通过控制网络算力实现双花。如果攻击者控制了网络中50%以上的算力,那么在他控制算力的这段时间,他可以将区块逆转,进行反向交易,实现双花。对同一笔交易进行双重花费甚至回滚以往的历史交易。

8不安全的文件处理

风险描述:这种风险与文件的不安全处理有关系。包括下载外部电子邮件的链接或者附件,也就是传统意义上的钓鱼攻击;也包括对于交易所用户上载的KYC文件没有经过安全处理。恶意代码隐藏图像中,这种方式也称呼为隐写术(Steganography),攻击者将恶意代码与指令隐藏在看似无害的图像之中伺机执行,这种风险与APT风险有一定的关系。一般来说,单单一封邮件无法对你实施攻击,一定要以邮件为基础,在此之上产生别的交互才可以,比如说点击链接后输入内容,运行/打开文件,当需要以上动作时,便存在风险。

9DNS域名劫持

风险描述:DNS服务是互联网的基础服务,在DNS查询中,需要有多个服务器之间交互,所有的交互的过程依赖于服务器得到正确的信息,在这个过程中可能导致访问需求被劫持。

劫持访问需求有多种方式:

利用路由协议漏洞,在网络上进行DNS域名劫持。如BGP协议漏洞,将受害者的流量截获,并返回错误的DNS地址和证书。

劫持者控制域名的一台或多台权威服务器,并返回错误信息。

递归服务器缓存投,将大量有数据注入递归服务器,导致域名对应信息被篡改。

入侵域名注册系统,篡改域名数据,误导用户的访问。

上述的攻击行为都会将用户的访问重定向至劫持者控制的一个地址。使用一个假冒的证书让不明真相的用户登陆,如果用户无视浏览器的证书无效风险警告,继续开始交易,就会导致钱包里的资金被盗。

10第三方安全

风险描述:使用第三方服务的时候:

因为交易所使用第三方服务自行配置错误导致被黑;因为第三方服务自身漏洞导致交易所被黑;因为第三方服务被利用来钓鱼投投马导致交易所被黑;因为第三方服务被黑导致交易所被黑。

各个风险的案例及应对措施,在白皮书中有详细介绍;可在云安全联盟大中华区官网https://c-csa.cn/research/results-detail/i-1604/下载进行详读。

*本文有不妥当之处,敬请读者联系CSAGCR秘书处给与雅正!

联系邮箱:info@c-csa.cn

关于区块链安全工作组的更多介绍,请在CSA大中华区官网上查看。*

标签:API数字货币区块链DNSThe Apis数字货币交易区块链存证多少钱DNS价格

BNB热门资讯
比特币:关键指标显示:1月29日到期的40亿美元比特币期权有利于多头_比特币中国官网打不开

在过去的两周中,比特币价格似乎失去了上涨动力,一些分析师认为,在可预见的未来,空头将处于控制地位.

1900/1/1 0:00:00
LINK:预言机:DeFi的必要条件_ChainLink

预言机:DeFi的必要条件区块引擎刚刚15“当DeFi逐步向更多领域进发时,预言机的发展便成了决定DeFi木桶容量的最短那一块且最重要的木板”预言机预言机翻译自英语单词“Oracle”.

1900/1/1 0:00:00
比特币:数据:尽管近期波动较大,但机构仍在继续买入比特币_REFI币

比特币的价格本周像坐过山车一样,几乎抹去了它2021年的所有涨幅。然而,链上数据显示,尽管存在波动且近期市场情绪看跌,机构仍在继续购买比特币.

1900/1/1 0:00:00
GSC:OKEx Research荐读:IMF数字货币工作论文(下)_数字货币

OKExResearch荐读:IMF数字货币工作论文OKExResearch荐读:IMF数字货币工作论文导读国际货币基金组织在2020年9月22日完成撰写了《跨境支付的数字货币:宏观金融的影响》.

1900/1/1 0:00:00
GME:暴涨!暴涨!从狗狗币到白银 开不了股票仓位的美国散户疯狂撒钱_Creditcoin

昨日,现货白银涨约6%,此前,白银价格在Reddit受到热议,有用户发帖称单考虑通胀因素,白银应该达到1000美元/盎司.

1900/1/1 0:00:00
FIL:Filecoin能否引领IPFS分布式存储走向Web 3.0时代_ECOP币

1月26号14:00,开源矿池合伙人?方云豪?做客金色微访谈直播间,本次直播由金色财经花花主持,主题为“Filecoin能否引领IPFS分布式存储走向Web3.0时代”.

1900/1/1 0:00:00