國內(nèi)首個區(qū)塊鏈安全報告發(fā)布:總結(jié)行業(yè)安全應(yīng)對策略
在“雙刃劍”理論普遍適應(yīng)新技術(shù)的當(dāng)下,最尷尬的莫過于“區(qū)塊鏈”了,正所謂“生于斯毀于斯”,得名于“中本聰”《比特幣:一種點對點電子現(xiàn)金系統(tǒng)》一文的“區(qū)塊鏈”,也因比特幣在全球范圍內(nèi)過山車一樣的動蕩表現(xiàn)而頗受微詞。實際上,從創(chuàng)新角度看,區(qū)塊鏈巧妙融合升級了多種現(xiàn)有技術(shù),如非對稱加密、點對點網(wǎng)絡(luò)技術(shù)、哈希算法和共識算法,嚴格意義上講它是一次工程學(xué)意義上而非科學(xué)理論上的創(chuàng)新。比特幣等令全球各經(jīng)濟實體如履薄冰的數(shù)字貨幣,僅僅只是區(qū)塊鏈技術(shù)諸多應(yīng)用中最廣為人知的一種而已。
任何一個新興產(chǎn)業(yè)誕生之初總會面對各種各樣的難題,而區(qū)塊鏈產(chǎn)業(yè)目前遇到的最大難題是全球互聯(lián)網(wǎng)、信息、IT行業(yè)斗爭多年的安全難題。表象是比特幣等各類數(shù)字貨幣價格動蕩,深究之后卻發(fā)現(xiàn)背后竟有黑客攻擊的加持;某些區(qū)塊鏈平臺犯了看起來很不可思議的低級錯誤,動輒爆出成千萬、上億美金的損失,甚至直接導(dǎo)致破產(chǎn),正應(yīng)了那句圈內(nèi)有名的“世界上沒有絕對安全的系統(tǒng)”。更不可思議的是,這些收益“頗豐”的攻擊卻往往使用了相對簡單的攻擊手法。
從業(yè)者似乎需要一本教科書去了解:攻擊者視角下的區(qū)塊鏈為何呈現(xiàn)出金礦般的誘惑力?但對絕大多數(shù)區(qū)塊鏈產(chǎn)業(yè)鏈上的企業(yè)、從業(yè)者而言,很難通過現(xiàn)有資訊系統(tǒng)性的了解區(qū)塊鏈安全現(xiàn)狀、難題以及應(yīng)對策略。為此,在國際頂級安全圈創(chuàng)下赫赫聲名的中國初創(chuàng)安全公司長亭科技聯(lián)合ConsenSys、比特大陸兩家區(qū)塊鏈行業(yè)巨頭發(fā)布了國內(nèi)首個區(qū)塊鏈安全深度報告——《區(qū)塊鏈安全生存指南》,通過剖析區(qū)塊鏈技術(shù)的原理及特點,梳理了不同應(yīng)用場景的安全訴求,復(fù)盤典型安全事件經(jīng)過及技術(shù)原理,針對性總結(jié)區(qū)塊鏈行業(yè)安全應(yīng)對策略,接下來讓我們一窺端倪。
現(xiàn)狀:像新生兒一樣脆弱
從2008年概念提出到2013年業(yè)界認識到區(qū)塊鏈技術(shù)的重要潛在價值,并開始嘗試將其應(yīng)用到數(shù)字貨幣以外的場景(如眾募、資產(chǎn)交易、權(quán)屬管理、身份認證等領(lǐng)域),再到當(dāng)下人人熱談區(qū)塊鏈,短短幾年間區(qū)塊鏈迅速成為最火爆的技術(shù)、行業(yè)、產(chǎn)業(yè),隨之而來的安全問題也令人揪心不已?!秴^(qū)塊鏈安全生存指南》顯示,針對區(qū)塊鏈的攻擊已經(jīng)覆蓋了應(yīng)用層、智能合約層、底層結(jié)構(gòu)層、基礎(chǔ)設(shè)施層、安全意識與管理等整個行業(yè)的方方面面,攻防戰(zhàn)火蔓延至區(qū)塊鏈產(chǎn)業(yè)全線。
目前市場上多達幾百家的區(qū)塊鏈相關(guān)公司,根據(jù)業(yè)務(wù)類型和模式大致上可將其劃分為數(shù)字貨幣和技術(shù)應(yīng)用兩大類。顧名思義,數(shù)字貨幣是與數(shù)字經(jīng)濟時代相匹配的一種體現(xiàn)和傳遞交換價值的中間件。而技術(shù)應(yīng)用是在很多現(xiàn)實場景中利用區(qū)塊鏈技術(shù)降低成本,提升效率。兩者因業(yè)務(wù)形態(tài)、模式的區(qū)別,導(dǎo)致其安全訴求也不盡相同。
應(yīng)用層通常成為攻擊者首選的目標,也就是最常見到的各種交易平臺。安全問題包括交易所服務(wù)器未授權(quán)訪問、交易所DDoS攻擊、員工主機安全問題、惡意程序感染等幾個方面。智能合約層則是整個安全防范的重中之重,世界知名的DAO事件就是被重入攻擊導(dǎo)致數(shù)千萬美金的損失,涉及智能合約開發(fā)的代表性項目有區(qū)塊鏈錢包、眾籌基金、區(qū)塊鏈代幣發(fā)行、區(qū)塊鏈游戲等。未授權(quán)訪問攻擊,杜絕Solidity 編程隱患等都是合約層的常見問題。底層機構(gòu)層和基礎(chǔ)設(shè)施層安全需要注意區(qū)塊鏈實現(xiàn)層安全隱患、針對社區(qū)的DoS 攻擊、EVM 安全隱患等等。此外,安全意識與管理,含如何識別防范社會工程學(xué)攻擊、內(nèi)部者攻擊、第三方風(fēng)險控制失敗、釣魚攻擊也是一個都不能少。顯而易見,區(qū)塊鏈這一新貴安全的復(fù)雜性在于不僅在新維度上產(chǎn)生了問題,常見的安全問題也貫穿其中。
相對于區(qū)塊鏈產(chǎn)業(yè)勢不可擋的發(fā)展速度,公眾對區(qū)塊鏈安全的認知近乎為零,相應(yīng)的規(guī)范和保障體系更如新生兒一樣脆弱。自出現(xiàn)至今承受了大量的網(wǎng)絡(luò)攻擊,每一次成功的攻擊帶來的都是百萬、千萬到上億美元實際損失,并且打擊了人們對區(qū)塊鏈行業(yè)的信心。
對策:開發(fā)具有生命周期的安防體系
可見,頭頂新互聯(lián)網(wǎng)之名的區(qū)塊鏈也是個復(fù)雜的系統(tǒng),區(qū)塊鏈整體的安全,離不開系統(tǒng)架構(gòu)中每一環(huán)節(jié)的安全性。從另一個角度來看,區(qū)塊鏈是一個長期運行的分布式軟件系統(tǒng),任何軟件系統(tǒng)必將經(jīng)歷從需求到設(shè)計,再到實現(xiàn)和發(fā)布,最終不斷更新迭代的過程。在軟件開發(fā)過程中的每一個環(huán)節(jié)出現(xiàn)的安全問題,都會給下一個環(huán)節(jié)引入更多的安全問題。例如,不考慮安全的應(yīng)用場景難以引入安全設(shè)計,不安全的系統(tǒng)架構(gòu)無法用安全的實現(xiàn)進行彌補,代碼實現(xiàn)層面的漏洞能給已經(jīng)發(fā)布的應(yīng)用以毀滅性地打擊。
為了更加全面和系統(tǒng)化地應(yīng)對區(qū)塊鏈所面臨的安全問題,不僅要考慮技術(shù)架構(gòu)中的每個層面面臨的安全風(fēng)險,也要將安全方案融入?yún)^(qū)塊鏈開發(fā)的每一個環(huán)節(jié)中去?!秴^(qū)塊鏈安全生存指南》建議區(qū)塊鏈開發(fā)者們,根據(jù)區(qū)塊鏈的技術(shù)架構(gòu)進行具體化,最終實現(xiàn)區(qū)塊鏈安全開發(fā)生命周期的安全管理方案。
楊坤,長亭科技聯(lián)合創(chuàng)始人及首席安全研究員,曾任國際知名藍蓮花戰(zhàn)隊隊長,帶領(lǐng)中國戰(zhàn)隊取得國際頂級黑客大賽DEFCON CTF全球第二的最佳戰(zhàn)績,對于區(qū)塊鏈安全他有極深的思考:“我們在擁抱區(qū)塊鏈技術(shù)帶來的革命時,也面臨著嚴峻的安全考驗——無論是系統(tǒng)的設(shè)計還是實現(xiàn)中出現(xiàn)的安全漏洞,都可能給整個應(yīng)用帶來毀滅性的打擊。在此次發(fā)布指南中,我們圍繞區(qū)塊鏈安全,對不同應(yīng)用的安全需求、過去發(fā)生的攻擊事件和應(yīng)對策略進行梳理,希望能夠為行業(yè)帶來啟發(fā)”。
吳忌寒,業(yè)內(nèi)第一個將比特幣創(chuàng)始人中本聰論文翻譯成中文的資深大咖,2013年和詹克團聯(lián)合創(chuàng)立比特大陸,這家成立不到五年的中國公司,被譽為比特幣產(chǎn)業(yè)鏈上的隱形帝國。吳忌寒認為:“區(qū)塊鏈自誕生以來,各種攻擊事件層出不窮,安全形勢嚴峻,需要行之有效的方法來防御”。
唐弈,ConsenSys中國區(qū)負責(zé)人,提及這次三方聯(lián)合發(fā)布國內(nèi)首個區(qū)塊鏈安全報告時的初衷時表示:“很榮幸與長亭科技和比特大陸共同撰寫發(fā)布區(qū)塊鏈安全深度報告,希望通過報告為提高全行業(yè)的安全意識和技術(shù)能力做出一些貢獻。安全一直是區(qū)塊鏈的核心課題之一,ConsenSys期待與行業(yè)伙伴們共建安全生態(tài)、推動區(qū)塊鏈技術(shù)在中國和世界的發(fā)展。”總部設(shè)于紐約的ConsenSys由以太坊聯(lián)合創(chuàng)始人Joseph Lubin成立于2015年,現(xiàn)在全球團隊一共超過600人。
前景:舉國創(chuàng)新聚焦前沿技術(shù)
數(shù)據(jù)顯示,區(qū)塊鏈專利申請的主要國家包括中國、美國、韓國、日本,中國的增長最為迅速,世界上超過一半的區(qū)塊鏈專利都在中國。目前中國區(qū)塊鏈創(chuàng)業(yè)公司的數(shù)量僅次于美國,全球市值前二十的數(shù)字資產(chǎn)中,不少都有中國血統(tǒng)。
通過各行披露的年報可知,A股26家上市銀行中共有12家在年內(nèi)已上線運行區(qū)塊鏈應(yīng)用,其中包括三家國有大行、六家全國性股份制銀行,以及三家城商行。這也意味著,區(qū)塊鏈正逐漸滲透到國民日常生活的點點滴滴之中。未來,區(qū)塊鏈金融應(yīng)用只是排頭兵,而各種區(qū)塊鏈應(yīng)用將會越來越深入,隨之而來的改變可能會像科幻電影中的《明日世界》一樣令人震撼。
千里之行始于足下千里之提潰于蟻穴,區(qū)塊鏈企業(yè)、行業(yè)、產(chǎn)業(yè)可持續(xù)發(fā)展的前提是區(qū)塊鏈安全,這跟擲地有聲的“沒有網(wǎng)絡(luò)安全就沒有國家安全”無疑處于同一層面。相信這也是長亭科技、ConsenSys、比特大陸三大行業(yè)領(lǐng)軍企業(yè)發(fā)布《區(qū)塊鏈安全生存指南》的核心動力。一方面,這三家企業(yè)有絕對實力對區(qū)塊鏈安全現(xiàn)狀做出深度分析并給出建議;另一方面,這也是企業(yè)高度社會責(zé)任感的體現(xiàn),值得包括不限于區(qū)塊鏈領(lǐng)域的更多依賴技術(shù)創(chuàng)新求突破的企業(yè)深思并學(xué)習(xí)。
您可能也感興趣:
今日熱點
為您推薦
銀保監(jiān)會:嚴防銀行保險資金被用于盲目“加杠桿”,強化金融反壟斷
保險打工人年終獎多數(shù)和上年持平或下降,怎樣發(fā)才合理?
A股5家上市險企去年保費收入增長0.03% 行業(yè)整體增速放緩
更多
- 科技部和浙江發(fā)布《創(chuàng)新行動方案》 構(gòu)建高標準技術(shù)要素市場...
- 蕪湖釋放創(chuàng)新“N次方”效應(yīng) 數(shù)字賦能驅(qū)動產(chǎn)業(yè)升級
- 重慶:激發(fā)人才創(chuàng)新活力,到2025年創(chuàng)新要素活躍度顯著增強
- 西寧加快知識產(chǎn)權(quán)強市建設(shè)步伐 去年兌現(xiàn)資助資金200萬元
- 無錫錫山區(qū)全面啟動實施“雙招雙引” 引進高端創(chuàng)新資源
- 重慶巴南區(qū)落實創(chuàng)新驅(qū)動發(fā)展戰(zhàn)略 以科技創(chuàng)新引領(lǐng)五大產(chǎn)業(yè)集...
- 朝陽北票經(jīng)開區(qū)加快推進數(shù)字經(jīng)濟發(fā)展 推動體制機制創(chuàng)新
- 湖北省先進低碳冶金產(chǎn)業(yè)技術(shù)創(chuàng)新聯(lián)合體組建 打造五千億級產(chǎn)...
排行
最近更新
- 保險業(yè)去年原保費收入微降0.79% 健康險業(yè)務(wù)增長3.36%
- 歐恩貝跨界攜手《小虎墩大英雄》,強強聯(lián)合持續(xù)增強品牌影響力
- 2022冰雪上的巔峰對決,舒達床墊為運動與夢想助力!
- 邁威生物去年預(yù)虧超6億元,重資投向研發(fā)能帶來多大的盈利空間?
- 萬事利預(yù)計去年凈利潤下降29.02%-10.1% 四季度銷售收入大幅萎縮
- 慢性粒細胞白血病患者報告白皮書發(fā)布 20.2%的受調(diào)研患者耐藥不耐受
- 49家公司IPO項目處于中止狀態(tài) 不少公司已提交注冊申請
- 騰訊微保“我家保單”科技創(chuàng)新獲認可,榮膺“全球保險科技案...
- 銷售收入減少 皇臺酒業(yè)預(yù)計去年凈利潤下降129.87%-144.80%
- 正弦波發(fā)生器電路圖
- 你所不知的濾波器的作用
- ARM之協(xié)處理器CP15
- SPICE 仿真和模型簡介
- 噴油泵工作原理
- 水井坊預(yù)計去年銷售量增長約40% 全部來自中高檔酒
- 居然之家預(yù)計去年凈利潤23億元-25.8億元 行業(yè)景氣度持續(xù)回升
- 中國奧園出售位于加拿大的多處資產(chǎn) 將獲得7673萬元收益
- 廣州經(jīng)傳多贏投資咨詢有限公司入選“卓信大數(shù)據(jù)計劃”第五批...
- 寶媽為新生兒取名字陳卓林,獲全家人點贊!
- 今年A股兩市跌多漲少 超4000只個股下跌
- 重磅車型新一代蒙迪歐亮相,能讓長安福特重返巔峰嗎?
- 全新高光賦能“高定美學(xué)” 柏薈成立艾維嵐臨床培訓(xùn)中心
- 洞見數(shù)字化轉(zhuǎn)型新機遇 榕樹貸款科技引領(lǐng)驅(qū)動服務(wù)升級
- 違約!中泛控股未能支付2023年到期票據(jù)應(yīng)付利息1691.7萬港元
- 陽光股份稱投資性房地產(chǎn)公允價值下降預(yù)計2021年度歸母凈利同...
- 時代中國控股擬先舊后新折讓17.07%配售1.177億股籌集約4億港元
- 中國泛海披露17.9億融資違約進展稱:相關(guān)武漢項目將依法拍賣
- 年貨節(jié)好物清單來襲!賀年不能沒有TA
- 微信推出“拜年紅包”功能 如何設(shè)置微信小老虎圖標
- 粵海飼料的股票今日開啟申購,公司老板是鄭石軒嗎?