2018年区块链技术安全服务行业报告_33页-2mb
报告摘要
星球研报 | 2018年区块链技术安全服务行业总结
核心内容概述
2018年区块链技术安全服务行业正处于快速发展与高风险并存的状态。尽管区块链技术具备去中心化、不可篡改等特性,但其在实际应用中仍面临诸多安全挑战。攻击事件频发、安全防护体系不完善、风控权责划分不清等问题,使行业处于“薛定谔的”中间态。安全服务企业正努力提供解决方案,以应对不断出现的安全威胁。
主要观点
- 区块链并非比传统互联网更安全,其安全问题涉及多个层面,包括技术、操作、道德、政策等。
- 安全服务企业正逐步形成,为交易所、智能合约、钱包、矿池等关键业务场景提供安全防护。
- 安全服务公司通过安全审计、形式化验证、漏洞赏金、DDoS防御等手段,提升区块链生态的安全性。
- 安全防护需结合技术和制度,覆盖设计、制造、销售、运输、交易等全流程。
关键信息
区块链安全事件损失
- 自2011年到2018年7月,全球区块链安全事件造成的总损失约为 30亿美元。
- 2018年因智能合约漏洞造成的损失达 11.6亿美元,占总损失的 54.66%,成为区块链安全的重灾区。
高频攻击面与攻击点
- 从攻击面来看,业务层占比最高(71.17%),其次是合约层(20.72%)、共识层(4.51%)、网络层(3.6%)。
- 从攻击点来看,交易平台(34%)、智能合约(20%)、普通用户(19%)是最常受到攻击的主体。
主要安全事件回顾
数字货币交易所
- The DAO(2016):因合约漏洞导致6000万美元被盗,引发以太坊硬分叉。
- Parity(2017):多重签名合约漏洞导致3000万美元被盗。
- Coincheck(2018):因系统缺陷导致5.3亿美元NEM被盗。
- Binance(2018):遭遇API机器人攻击,引发市场恐慌。
智能合约
- BEC(2018):因合约漏洞导致代币价值归零。
- SmartMesh(2018):溢出漏洞导致1.4亿美元损失。
- EOS(2018):越界缓冲区溢出漏洞被发现,可能造成市值清零。
数字货币钱包
- Bitstamp(2015):损失约1.9万枚比特币。
- Blockchain.info(2018):遭受钓鱼攻击,损失5000万美元。
- MyEtherWallet(2018):遭受DNS劫持,损失约15万美元。
矿池
- BTCGuild(2013):引发51%攻击担忧。
- Eligius(2014):遭遇扣块攻击,损失约300枚比特币。
- 嗨池(2018):服务器遭攻击,导致10万枚FAB被盗,矿池永久关闭。
业务场景下的安全分析
一、数字货币交易所安全性分析
- 安全事件回顾:交易所因网络攻击、账户体系漏洞、热钱包风险等多次遭遇安全事件。
- 主要安全隐患:
- 网络带宽易受DDoS攻击。
- 账户体系存在钓鱼、木马、撞库等风险。
- 热钱包安全风险较高,冷钱包虽安全性强但灵活性差。
- 应对策略:
- 组建安全团队,投入13%的预算用于安全。
- 实施“冷热钱包”隔离机制。
- 引入第三方安全审查。
- 进行智能合约并发测试和代码管理。
二、智能合约安全性分析
- 安全事件回顾:2016-2018年多次发生因智能合约漏洞引发的重大损失。
- 主要安全隐患:
- 整数溢出、越权访问、拒绝服务、逻辑错误、信息泄露、函数误用等漏洞频发。
- 合约一旦部署,无法修改,风险持续存在。
- 应对策略:
- 代码安全审计与升级。
- 设置应急响应机制。
- 开发验证工具(如形式化验证)。
- 建立漏洞奖励机制,鼓励社区参与。
三、数字货币钱包安全性分析
- 安全事件回顾:热钱包和冷钱包均发生安全事件,用户资产损失严重。
- 主要安全隐患:
- 热钱包易受钓鱼、流量劫持、私钥泄露等攻击。
- 冷钱包虽安全但若被物理接触,可能被破解。
- 应对策略:
- 钱包开发商需升级系统、建立恶意地址库、进行多轮测试。
- 用户应备份私钥、避免使用不安全渠道、警惕钓鱼行为。
四、矿池安全性分析
- 安全事件回顾:矿池遭遇DDoS攻击、扣块攻击等,影响矿工收益。
- 主要安全隐患:
- DDoS攻击导致服务中断。
- 扣块攻击使矿工无法获得收益。
- 矿池服务器被黑,钱包地址被替换。
- 应对策略:
- 矿池开发者需采用高性能网络设备、优化带宽、选择专业DDoS防护服务。
- 矿工应从官方渠道下载软件、避免在挖矿电脑上存储私钥。
区块链技术安全服务企业概况
企业案例
1. 库神(Coldlar)
-
成立时间:2016年
-
服务内容:冷钱包、安全解决方案
-
目标客户:交易所、矿场、项目方、个人用户
-
合作伙伴:ZE、FORK、态势感知、安全通信、安全智库等
-
融资情况:2017年完成天使轮融资,估值约5亿元人民币
-
优势:专注于冷钱包解决方案,采用非电磁波二维码,降低监听风险。
-
发展策略:软硬件并行优化,兼顾安全性与用户体验。
2. 慢雾科技(SlowMist)
-
成立时间:2018年
-
服务内容:安全审计、顾问、防御部署、威胁情报、漏洞赏金
-
目标客户:交易所、钱包、公链、矿池、智能合约
-
合作伙伴:Google、微软、腾讯、阿里等
-
融资情况:尚未接受融资
-
优势:由一线网络安全专家组成,提供定制化安全服务。
-
成果:已审计300多份智能合约,发现数十个高危漏洞。
3. Certik
-
成立时间:2018年
-
服务内容:形式化验证、安全操作系统
-
目标客户:智能合约、区块链项目
-
合作伙伴:NEO、量子链等
-
融资情况:获得耶鲁大学、丹华资本、光速中国等机构种子轮融资
-
优势:采用形式化验证技术,确保合约安全性。
-
技术特点:CertiKOS防黑客操作系统,结合学术与工业界经验。
4. 派盾(PeckShield)
-
成立时间:2018年
-
服务内容:合约审计、安全预警、漏洞发现
-
目标客户:交易所、钱包、矿池、项目方
-
合作伙伴:DVP、BCSEC
-
融资情况:2018年5月完成高榕资本数千万元天使轮融资
-
优势:数据驱动、关注区块链生态全链路、拥有国际学术背景。
-
漏洞处理机制:发现漏洞后优先与项目方沟通,修复后再公开。
5. 安全链(SECC)
-
成立时间:2017年
-
服务内容:社区安全任务、安全建议、漏洞披露
-
目标客户:交易所、钱包、项目方等
-
合作伙伴:66硬件钱包
-
融资情况:未公开
-
优势:构建开源安全社区,利用token激励机制。
-
发展方向:建立标准化任务体系,推动与DAPP开发者合作。
参考文献与相关阅读
-
参考文献:
- 区块链是什么: 从技术架构到哲学核心
- 区块链技术可能用于哪些方面?
- 区块链与新经济:数字货币2.0时代
- 区块链技术中文社区
- 中心化与去中心化
- 区块链是什么,如何简单易懂地介绍区块链?
- Parity 官方针对第二次攻击事件的回顾
- 交易所协议漏洞分析
- Blockchain-based smart contracts security II - Known Vulnerabilities and Pitfalls
- Garrick Hileman & Michel Rauchs, 2017 Global Cryptocurrency Benchmarking Study
- 链圈必读:一文看懂区块链安全6大分类3大问题
- 腾讯安全,2018上半年区块链安全报告
- 长亭科技、ConsenSys、比特大陆,区块链安全生存指南
- 白帽汇安全研究院,区块链产业安全分析报告
-
相关阅读:
- 星球独家 | 360安全负责人:EOS存在更多漏洞,但有漏洞的不止EOS
- PeckShield创始人蒋旭宪:互联网思维在code is law的区块链世界行不通
- “军用级别”防黑客?「CertiK」要用形式化验证技术保护智能合约和区块链生态的安全
- 星球首发 | 区块链安全公司「曲速未来」获首轮融资,百度风投、薛蛮子、圣山资本投资
- 你的币安全吗?「Bepal」认为比卖冷钱包更重要的是培养数字资产用户的安全意识
- 一文看懂“挖矿劫持”,拒绝成为“免费矿工”
- 一文读懂 EOS 抵押漏洞细节
- 主网上线在即,价值2000多万美金的EOS映射无效
- BEC 美蜜现重大漏洞价值几乎归零,OKEx 暂停 BEC 提现和交易
- 有加密币的地方就有黑客,FAB矿池被盗币10万枚后永久关闭
- 你居然还以为区块链更安全,我也是醉了
致谢与免责声明
- 致谢:安全链、Bepal、Certik、库神、慢雾、派盾 PeckShield、360、知道创宇等公司为本报告提供了智慧支持。
- 免责声明:
- 本报告由 Odaily 星球日报发布,未经书面许可不得使用、复制或传播。
- 本报告内容仅供参考,不构成投资建议。
- 报告内容可能随时间更新,不保证实时性与完整性。
- 报告作者对因使用本报告而产生的后果不承担任何法律责任。
试读结束,高清完整版pdf/doc/ppt,请点下载