2018年加密数字钱包APP信息安全现状白皮书_55页_5mb
报告摘要
加密数字钱包APP信息安全现状白皮书 (2018年) 总结
核心内容
本白皮书由区块链安全研究中心(由上海交通大学网络空间安全学院、中国信息通信研究院泰尔终端实验室、上海掌御信息科技有限公司联合成立)发布,旨在评估2018年主流的14个加密数字钱包Android应用的信息安全现状。通过全面、客观、专业的检测方法,白皮书揭示了当前加密数字钱包在信息安全方面存在的问题与风险,并提出了相应的解决建议。
主要观点
- 整体安全性不足:大多数加密数字钱包APP在信息安全方面存在明显缺陷,包括私钥保护不力、通信数据明文传输、代码保护措施缺失等。
- 安全风险多样化:涉及私钥泄露、组件暴露、Webview漏洞、敏感信息明文存储、代码逆向分析等多个方面。
- 安全意识与措施亟待提升:APP开发者普遍缺乏规范的安全标准和流程,导致安全性测试不足,从而带来潜在风险。
- 需构建安全生态:行业需要建立权威性的安全标准、推动政策、提升用户安全意识,以促进加密数字钱包行业的健康发展。
关键信息
检测范围
- 涉及14款主流的加密数字钱包Android应用。
- 包括去中心化和中心化两种类型。
检测维度
- 去中心化钱包:私钥使用安全、私钥传输安全、私钥存储安全、运行环境安全、用户账户安全。
- 中心化钱包:私钥使用安全、数据传输安全、数据存储安全、密码算法协议安全、APP代码保护强度、泄漏信息敏感程度。
安全风险
- 签名私钥泄露
- 通信数据明文发送
- 通信数据可解密
- 私钥/助记词不安全存储
- 内存中明文形式存放私钥/助记词
- 密码学误用
- 功能泄露
- 可二次打包
- 可调试
- 代码可逆向
检测方法
- 静态检测:使用工具如JEB、APKTOOL对APP代码进行分析。
- 动态检测:在实际运行环境中测试APP的安全性。
- 深度检测:包括代码保护、环境检测、数据加密等。
- 危害性重现:模拟攻击场景,重现安全漏洞。
- 评分系统:根据各项检测结果综合评分,评分范围为10-100分,得分越低表示安全性越差。
潜在风险及解决方法
- 构建权威性的安全标准:制定统一的安全规范,提高行业安全水平。
- 政策推动:通过政策引导,鼓励开发者加强安全措施。
- 构建企业广泛参与的安全生态:推动企业间的合作,共同提升安全能力。
- 普及安全知识:提高用户对信息安全的认知和防范意识。
测试结果
去中心化加密数字钱包APP测试结果
| APP名称 | 包名 | 版本 | 评分 |
|---|---|---|---|
| 数字钱包校园版 | cn.jointcenter.wallet | v1.0.4 | 32 |
| JAXX | com.kryptokit.jaxx | v1.3.18 | 40 |
| 比特派 | com.bitpie | v3.6.6 | 48 |
| Kcash | com.kcashpro.wallet | v2.5.0 | 64 |
| 麦子钱包 | com.medishares.android | v1.8.1 | 76 |
| Imtoken | im_token.app | v2.1.2 | 84 |
中心化加密数字钱包APP测试结果
| APP名称 | 包名 | 版本 | 评分 |
|---|---|---|---|
| LBank | com.superclass.lbank | v2.1.8 | 24 |
| OKEx | com.okinc.okex | v2.1.2 | 26 |
| IDAX | ex.com.exchange | v1.2.8 | 28 |
| Bibox | com.bibox.www.bibox | v1.4.1 | 32 |
| EXX | com.exx.exx | v4.0.5 | 48 |
| ZB | com.vip.zb | v1.4.7 | 54 |
| Coinbase | com.coinbase.android | v5.10.1 | 64 |
| 火币 | 未提供详细信息 | - | - |
总结
本白皮书全面揭示了2018年加密数字钱包APP在信息安全方面存在的问题和风险,强调了加强安全措施的重要性。建议开发者遵循安全标准,提升代码保护措施,同时用户也应提高自身安全意识,避免敏感信息泄露。白皮书旨在促进加密数字钱包行业的安全生态建设,推动行业健康发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载