成人sese/国产免费人成视频在线观看/九色 在线/免费观看又色又爽又黄的/啪在线视频/日日做日日摸夜夜爽

首頁 新聞 > 產業 > 正文

【火線視點 6】復盤 EOS 安全事件及再議區塊鏈安全

  本文由火幣區塊鏈研究院出品,作者:袁煜明,胡智威,李慧。

2018年5月29日,360公布了其發現EOSIO嚴重漏洞的消息。此新聞及后續一系列相關跟進事件迅速成為區塊鏈領域內的輿論熱點。隨著越來越多的聲音與內容出現,各界對此次事件也逐漸有了更為清晰的認識。在此有必要從技術角度對此次事件進行客觀復盤與分析,并再次對區塊鏈安全進行探討。

事件回顧

根據目前網上公開資料,包括博客、代碼記錄等,我們對本次安全事件的技術過程進行一個簡要梳理:

北京時間5月28日 360公司Vulcan(伏爾甘)團隊聯系主導EOSIO開發的Daniel Larimer(即bytemaster,以下簡稱BM)并報告了發現的高危安全漏洞情況

5月28日 BM在github的eos項目上新建了一個需要跟蹤的問題(Issue)。同天,該問題所描述的bug被修復;該問題關閉

5月29日中午,360公司在其官方微信公眾號上公布了區塊鏈平臺EOSIO的高危安全漏洞的消息

同天晚些時候,360公司在其公司博客“奇虎360技術博客”上公布了該漏洞的細節內容

技術分析

我們首先從奇虎360技術博客的報告“EOS節點遠程代碼執行漏洞 — EOS智能合約WASM函數表數組越界”[1]中來查看本次漏洞的詳細技術內容。

根據報告所述,在修復該漏洞的提交

ea89dce21d13d41a22b3512a27be97b4be9df755之前的代碼版本上,我們可以看到在libraries/chain/webassembly/binaryen.cpp文件的76行,有assert用于檢查變量取值情況。但assert一般僅適用于程序編譯構建的Debug模式,對于正式發布的Release模式通常并不起作用,因此相當于沒有做檢查,導致78行對數組的訪問存在隱患。

因此在發現該漏洞后,開發團隊已將assert改為可正常調用的名為FC_ASSERT的宏定義。

知道了問題所在后,我們再來看一下編寫EOSIO所使用的C++程序的內存結構及語言特性。

C++程序的內存區域包括棧區、堆區、自由存儲區、靜態全局存儲區、常量區及代碼區等。每個區域均有其獨特的作用。同時,C/C++允許程序員通過指針等方式,對內存進行極為自主的控制及使用,并不強制檢查數組邊界等條件。因為包括內存管理在內的種種極為靈活、可控制底層的語言特性,C/C++憑借其高性能被廣泛使用于對程序執行速度有嚴格要求的工業界。但也正是因為這種靈活性,C/C++程序常會因為內存管理的復雜性而出現內存泄露、宕機或內存越界等問題。這點在大型工程上尤其常見。

圖 1 內存問題引起程序崩潰示例

原因在于,C++程序指針訪問到相應內存區域,即有可能對其進行相應的操作,所以如果控制不當,訪問到原本的“界限”之外,就會產生越界的問題:如果訪問到數據區域,則可能會引起程序崩潰或讀取、修改到原本不應訪問到的信息;如果訪問到代碼區域,則可能注入或改變原有正常代碼。這就是緩沖區溢出的基本原理。

作為計算機及互聯網上十分常見且潛在影響巨大的攻擊手段,利用緩沖區溢出進行攻擊有記錄的最早一次是發生在1988年的Morris蠕蟲攻擊。據估計,它一經出現便影響了互聯網上10%的計算機,造成約10萬至100萬美元的損失。從其首次出現到今天的30年間,很多著名的攻擊事件都采取了緩沖區溢出的方式進行,其影響也隨著互聯網的發展而擴大。

回到本次EOSIO的這個漏洞,根據360的報告我們可以看到:當檢查代碼失效后,如果offset變量被任意設置一個地址,例如0xfffffff,則會引起segmentation fault的錯誤而導致程序崩潰;而如果對合約進行精心設計,攻擊者可通過對內存越界寫入的方式來執行惡意代碼,正如360報告中附加的視頻所示。

同時,如果能將風險控制在單機范圍內,那對全局來說影響還是相對可接受的。但正是由于惡意代碼可以是一個區塊鏈上的合約,因此EOSIO將合約打包成區塊后會在整個網絡中傳播,使得所有節點均可被此惡意代碼控制,即整個網絡都受到致命影響。

構建區塊鏈安全生態

從本次漏洞結合近期以太坊ERC20漏洞等安全事件,我們應更加認識到《【火線視點3】從ERC20漏洞事件看區塊鏈安全生態建設》中的觀點:區塊鏈安全生態不僅僅需要項目團隊、開發人員,更需要多方的通力合作。下面主要從項目團隊內控、項目生態激勵和投資者自我防范這三個方面去探討區塊鏈安全生態的建設。

1 完善代碼安全審查機制

回顧ERC20漏洞事件和EOSIO的緩沖區溢出事件,他們完全都可以通過有效的代碼安全審查機制來避免。以ERC20漏洞為例,經過核查,使用ERC20協議的項目竟然有20余個都存在類似的問題。

瞬息萬變的幣圈確實發展的太快,每一個人都是飛奔著前進,都趕著寫白皮書、趕著募資、趕著上項目,自然而然就很少有人沉下心來好好做測試,好好做安全審查,導致漏洞頻出、安全事件頻發。

區塊鏈作為一個分布式的去中心化系統,代碼一旦部署將很難更新,需通過硬分叉或者軟分叉來對代碼進行升級,成本不可謂不高。THE DAO事件則直接將以太坊分裂成為ETH和ETC,是對以太坊生態的重大破壞。所以在項目發布之前,充足的測試和代碼審核變得十分關鍵和必要。比如多人代碼審核、內部測評小組、外部專家評測等。

多人代碼審核

由于一個人的能力和認知總是有限的,所以對于同一段代碼,不同的人將會發現不同的問題,多人代碼審核機制能使得代碼的BUG率和漏洞率大大降低。這種方式也是軟件行業降低錯誤率最為通用和有效的方式之一。

內部測評小組

項目組建立內部安全測評小組,梳理業界常見的安全問題清單,并逐一對發布的項目進行安全審計,通過簡單的梳理和測評便能將常見的基本漏洞一掃而空,大大增加了系統的可靠性。

外部專家評測

對于某些新型的,特殊性的漏洞,項目組可以借助于例如第三方評測機構等外部安全專家的幫助進行梳理和測評,爭取在項目發布前將安全隱患降到最低程度。

2 發展白帽黑客激勵機制

世界無非兩極,一陰一陽、一黑一白、一正一邪,有黑客肆意破壞,就有白帽黑客維護世界正義。隨著各類數字資產的市值越來越高,黑客們從中套取的收益也越來越客觀,相比之下,白帽黑客們卻窮酸的多。

這種巨大的收入差導致越來越多人加入的黑客的陣營,而白帽黑客們則為數稀少。通過激勵白帽黑客來抑制或者是平衡黑客越來越肆無忌憚的破壞行為或許將成為一種有效的手段。

那么如何激勵白帽黑客們為平臺做出貢獻呢?我想主要可以從兩方面入手,一是物質激勵,二是精神激勵。

物質激勵

對于發行通證的公鏈來說,最實在的物質激勵自然就是通證。它既是區塊鏈平臺的價值載體,也是平臺生態治理的重要手段。比如COSMOS,為了鼓勵發現并及時報告缺陷,Cosmos Hub允許黑客通過ReportHackTx 交易來“邀功”,主要就是說明,“這個節點已被攻擊,請將獎金發到這個地址”。黑客可以收到擊中資產的5%作為賞金。

除此之外我們也可以通過設立黑客獎金池、黑客基金或者項目特別顧問等方式來激勵白帽黑客主動挖掘漏洞,幫助平臺持久安全地運行。

精神激勵

除了物質獎勵,對于Hacker這一非常另類、有性格的群體來說,精神上的激勵或許是更持久有效的方式。對于每一個為平臺或者項目作出貢獻的黑客來說,項目組、基金會或者社區都應將給與其相應的榮譽獎勵。可以是排行榜、貢獻值亦或是某種稀缺頭銜等等,使其不僅能被社區其它成員知曉,更能明顯區別于普通會員,增強其在社區的存在感、參與感和榮譽感。更可考慮用較為“極客”的方式進行精神激勵,例如將白帽黑客對平臺、社區的貢獻記錄在區塊鏈上,形成更有針對性的生態系統良性循環。



關于本站 管理團隊 版權申明 網站地圖 聯系合作 招聘信息
 

Copyright © 2005-2018 中國創投網 - m.zhigu.net.cn All rights reserved

滬ICP備18004000號-7

 

主站蜘蛛池模板: 亚洲日本中文字幕乱码在线电影 | 五月婷婷综合激情 | 国产女主播白浆在线观看 | 欧美成人午夜免费全部完 | 国产最新自拍视频 | 91九色最新 | 日本色哟哟 | 日本中文字幕久久 | 亚洲中文字幕在线第二页 | 男女激情爽爽爽免费视频 | 亚洲日本va在线观看 | 亚洲精品综合网 | 在线观看免费的成年影片 | 日本一卡2卡3卡4卡5卡精品视频 | 日本高清在线中字视频 | 亚洲在线激情 | 日韩欧美一中文字暮视频 | 久久国产热 | 中文字幕第九页 | 2021最新在线精品国自产拍视频 | 国产乱国产乱老熟 | 国内自拍第一页 | 亚洲成av人在线观看网址 | 国产爆乳美女娇喘呻吟 | 成人无码精品免费视频在线观看 | 丰满奶水hdⅹxxx | 亚洲在线视频观看 | 免费看男女www网站入口在线 | 色一情一伦一区二区三 | 欧美成人黄 | 亚洲日韩国产一区二区三区在线 | 免费av在线播放 | 亚洲h精品动漫在线观看 | 永久中文字幕免费视频网站 | 免费国产黄网站在线观看 | 国产精品伦一区二区三区 | 国产chinese男男网站大全 | 日本乱偷互换人妻中文字幕 | 国产又爽又黄的激情精品视频 | 特级片毛片 | 99热91| 欧美激情综合在线 | 国产一区二区三区免费高清在线播放 | 女人羞羞免费视频 | 国产精品麻豆成人av在线观看 | 毛片基地在线免费观看 | 成人动漫中文字幕 | 五十路熟女丰满大屁股 | 国产无遮挡又黄又爽免费视频 | 欧美日韩在线免费看 | 中文字幕日本在线观看 | 欧美精品免费一区二区三区 | 777国产盗摄视频000 | 久久草在线看 | 国产午夜亚洲精品 | 亚洲综合无码一区二区加勒此 | 国产男女性潮高清免费网站 | 亚洲熟妇无码av不卡在线播放 | 爆乳护士一区二区三区在线播放 | 主站蜘蛛池模板: 蛛词}| 久久人妻少妇嫩草av蜜桃 | 又黄又爽的男女配种视频 | 无码人妻丰满熟妇区毛片18 | 亚洲欧美另类久久久精品2019 | 亚洲精品午夜视频 | 朝鲜女人大白屁股ass | 国产自偷在线拍精品热乐播av | 日韩精品一区二区三区影院 | 亚洲精品久久久久久久小说 | juy416友田真希中文字幕 | 91高清免费 | 亚洲人成无码网站18禁10 | 日本一卡2卡3卡4卡免费专区 | 一本加勒比波多野结衣 | 久久99国产精品久久99果冻传媒新版本 | 亚洲免费黄色网址 | 国产亚洲精品久久久久的角色 | 人人射影院 | 一边吃奶一边做动态图 | 免费成人深夜小野草 | 亚洲一在线 | av自拍网站 | 亚洲三页 | 一区二区精品在线 | 9re热国产这里只有精品 | 男人的天堂av网站 | 中文字幕人成人乱码亚洲影视的特点 | 色婷婷色综合 | 中文字幕8mav | 国产又色又爽又黄刺激在线视频 | 日批网站视频 | 亚洲精品日韩一区二区电影 | 国产又粗又硬又大爽黄老大爷 | 国产女人叫床高潮大片免费 | 久久中文精品无码中文字幕 | 青青青青青手机视频在线观看视频 | 国产午夜亚洲精品不卡 | 五月天丁香网 | 伊人无码一区二区三区 | av在线免费不卡 | 18禁男女无遮挡啪啪网站 | www.激情五月 | 91精品国产99久久久久久久 | 国产国拍亚洲精品永久69 | 蜜桃av噜噜一区二区三区 | 国内自拍中文字幕 | 日韩国精品一区二区a片 | 日本特黄网站 | 中文字幕高清珍藏版 | 四虎一级片 | 青草影院内射中出高潮-百度 | 99在线精品国自产拍中文字幕 | 日日色视频 | 少妇裸体see亚洲pics | 色婷婷五月综合丁香中文字幕 | 美女扒开奶罩露出奶头视频网站 | 国内在线一区 | 亚洲精品永久在线观看 | 欧美综合自拍亚洲综合区 | 主站蜘蛛池模板: 蛛词}| 成人欧美日韩 | 久久精品国产精品国产精品污 | 欧美日韩精品一区二区三区蜜桃 | 日本视频免费高清一本18 | 日韩欧美一区在线 | 91久久精品日日躁夜夜躁欧美 | 91碰在线 | 亚洲综合爱 | 国产丶欧美丶日本不卡视频 | 四虎中文字幕 | 丰满人妻被黑人猛烈进入 | 亚洲aⅴ在线无码天堂777 | 亚洲系列 | 拍拍拍无遮挡十八禁免费视频 | 成人无码嫩草影院 | 在线亚洲午夜理论av大片 | 国产高清黄色 | 精品999www | 国精产品国语对白东北 | 亚洲第一综合 | 九色精品国产成人综合网站 | 欧美激情在线观看 | 成本人无码h无码动漫在线网站 | 人人爽人人干 | 爱av导航 | 国产精品久久这里只有精品 | 色欲香天天天综合网站小说 | 少妇太爽了在线观看 | 狠狠干狠狠操 | 亚洲黄色在线网站 | 伊人久久大香线蕉无码综合 | 老司机午夜激情 | 国产中文成人精品久久久 | 2023极品少妇xxxo露脸 | 免费久久 | 久久久久人妻一区二区三区 | 欧美jizzhd精品欧美喷水 | 久久人人爽人人爽人人片av软件 | 久久狼人亚洲精品一区 | 色图视频 | 91文字幕巨乱亚洲香蕉 | 久久青青精品 | 三男一女吃奶添下面视频 | 亚洲精品女人久久久 | www,99| 亚韩无码一区二区在线视频 | 精品人体无码一区二区三区 | 九九热在线观看视频 | 永久免费黄色 | 久久国产免费直播 | 成年人av在线播放 | 日本一本免费一二区 | 日韩免费一区二区三区高清 | 国产在线观看香蕉视频网 | 亚韩天堂色总合 | 亚洲精品福利在线 | 国产又大又硬又爽免费视频试 | 国产一级视频播放 | 丁香婷婷深情五月亚洲 | 主站蜘蛛池模板: 蛛词}| www国产亚洲精品久久网站 | 国产成人精品一区二区三区无码 | 中文无码精品a∨在线观看 狠狠色噜噜狠狠狠狠蜜桃 一区二区三区在线观看av | 日本成人在线免费视频 | 日本三级视频在线播放 | 亚洲天堂日韩av | 婷婷久久久亚洲欧洲日产国码av | 国产精品久久二区二区 | 97久久超碰亚洲视觉盛宴 | 国产性生交大片免费 | 色天堂视频 | 九九热免费 | 97视频网站| 亚洲成人免费在线播放 | 欧美日韩在线免费观看 | 亚洲色大18成人网站www在线播放 | 人妻少妇偷人精品无码 | 日本少妇撒尿com | 91麻豆视频在线观看 | 亚洲综合精品一区 | 国产自产在线 | 中文字幕乱码无码人妻系列蜜桃 | 中文字幕av播放 | aaaaa少妇高潮大片 | 永久看看免费大片 | 国产免费一区二区三区在线能观看 | 亚洲国产中文在线 | 99免费 | 日韩视频一区二区三区在线播放免费观看 | 亚洲另类无码专区首页 | 日韩黄色一级视频 | 精品亚洲国产成人av网站 | 日韩 国产 在线 | 婷婷色婷婷开心五月 | 粉嫩虎白女毛片人体 | 午夜影院欧美 | 四库影院永久四虎精品国产 | 亚洲自偷自拍熟女另类 | 欧美日韩免费专区在线 | 又大又长粗又爽又黄少妇视频 | 久草在线观看首页 | 福利视频一区二区三区 | 成+人+网+站+免费观看 | 亚洲午夜理论无码电影 | 久久伊人色av天堂九九 | 五月激激激综合网亚洲 | 爱爱小视频网站 | 性色做爰片在线观看ww | porny丨精品自拍视频 | 深夜免费福利网站 | 美日韩一区| 韩日少妇 | 美女极度色诱视频国产 | 亚洲综合欧美色五月俺也去 | 日韩精品成人无码专区免费 | 日韩av片无码一区二区不卡电影 | 越做高潮越喷奶水视频 | 中国丰满猛少妇xxxx | 国产清纯在线 | 主站蜘蛛池模板: 蛛词}| av一本久道久久波多野结衣 | 激情综合激情五月 | 久久911| 日本xxx在线观看 | 无码中文字幕波多野结衣 | 天天影视插插插 | 国产色婷婷亚洲999精品小说 | 国产免费网站看v片在线无遮挡 | 久久九九综合 | 91精品国产综合久久香蕉922 | 欧美日韩国产成人在线观看 | 一区二区不卡 | 国产成人午夜福利在线观看视频 | 激情内射亚洲一区二区三区 | 国产精品色婷婷亚洲综合看 | 欧美一级专区免费大片 | 成人国内精品久久久久一区 | 久久久久久亚洲精品成人 | 亚洲人成网77777色在线播放 | 中文人妻av久久人妻18 | 偷窥自拍欧美色图 | 无码中文字幕人妻在线一区二区三区 | 欧美一区二区激情视频 | 黄色片库 | 中文字幕亚洲综合久久菠萝蜜 | 不卡中文一区 | 这里只有精品国产 | 香蕉久久av一区二区三区app | 91亚洲国产成人 | 亚洲制服 视频在线观看 | 91丨porny丨国产入口 | 西西大胆午夜人体视频妓女 | 无码人妻毛片丰满熟妇区毛片国产 | 日本不卡高清 | 国产啊~cao死你个小sao货 | 国语对白做受欧美 | 欧美成人精品二区三区99精品 | 久久久不卡国产精品一区二区 | 久久久久久久女女女又又 | 爱情岛论坛成人永久网站在线观看 | 欧美人与性动交α欧美片 | 美女少妇翘臀啪啪呻吟网站 | 美女福利在线视频 | av毛片精品| 国产伦理无套进入 | 黄页网站视频免费大全 | 免费观看男女性高视频 | 99涩涩 | 一本大道东京热无码aⅴ | 色视频观看 | 青青视频在线免费观看 | 国产精品久久久久婷婷二区次 | 黄色一级片在线免费观看 | 日韩精品视频在线观看一区二区 | 国产精品久久国产精品99盘 | 天天澡日日澡狠狠欧美老妇 | 成人香蕉网 | www.亚洲一区 | 少妇午夜福利水多多 |