2018年-360研究报告_区块链技术安全讨论_26页_1mb
报告摘要
区块链技术安全讨论总结
核心内容
区块链技术是一种去中心化的分布式记账技术,广泛应用于金融、征信、物联网等多个领域。其安全性依赖于密码学机制、分布式存储和共识算法等核心技术,但同时也面临着智能合约漏洞、交易平台安全问题等挑战。
主要观点
-
区块链本身的安全性:
- 区块链通过哈希链机制确保数据不可篡改,一旦写入,就无法更改。
- 使用非对称加密确保交易的不可抵赖性和隐私保护。
- 去中心化的分布式设计提升了系统的高可用性和数据安全性。
-
数字货币的安全性:
- 数字货币如比特币、以太币(ETH)和门罗币(XMR)各有其安全特性,但也存在隐私和智能合约漏洞问题。
- 比特币缺乏隐私性,交易信息可被追踪。
- 以太币因智能合约漏洞导致重大安全事件,如The DAO事件。
- 门罗币通过隐蔽地址和环签名技术增强交易隐私性。
-
交易平台的安全性问题:
- 交易平台是黑客攻击的主要目标,存在平台自身安全漏洞和监管缺失的问题。
- 多起平台被黑事件造成巨额损失,如比特儿、Bitfinex、Parity、Tether和Youbite等。
- 平台被盗后,资金难以追回,影响市场信心和价格。
关键信息
比特币(BTC)
- 区块结构:包含魔数、区块大小、区块头等字段,区块头中包含前一个区块的哈希。
- 交易验证:需验证交易双方地址、上一笔交易的哈希、支付方的公钥和私钥生成的数字签名。
- 安全问题:主要通过交易平台监守自盗、黑客攻击和用户账户被盗三种方式发生,平台支付赎金后仍难以完全追回资金。
以太币(ETH)
- 智能合约:以太坊通过智能合约实现更复杂的操作,但也因此面临更多的安全风险。
- 安全事件:
- The DAO事件:黑客利用智能合约漏洞盗取360万ETH,引发以太坊硬分叉和社区分裂。
- Parity多重签名钱包事件:漏洞导致15万ETH被盗,白帽黑客找回部分资金。
- 技术漏洞:
- fallback函数调用漏洞
- 递归调用漏洞
- 调用深度限制漏洞
门罗币(XMR)
- 隐私特性:通过隐蔽地址和环签名技术实现交易的不可链接性和不可追踪性。
- 挖矿特性:不依赖ASIC,使用CPU或GPU即可挖矿,降低挖矿门槛。
- 安全问题:因其隐私性和低门槛,成为黑产挖矿的首选。
交易平台被黑事件回顾
- 比特儿(Bter.com):2014年被盗5000万NXT,最终支付110个BTC,平台要求社区回滚交易。
- The DAO:2016年被盗5000万美元ETH,导致以太坊硬分叉和ETC的诞生。
- Bitfinex:2016年被盗119756个BTC,价值约6500万美元,引发比特币价格下跌25%。
- Parity多重签名钱包:2017年被盗15万ETH,价值约3000万美元。
- Tether:2017年被盗3000万美元USDT,引发信任危机。
- Youbite:2017年被盗4000个BTC,价值约2.5亿美元,最终申请破产。
小结
区块链技术虽然在安全性方面具有诸多优势,但其应用中的安全问题仍然不容忽视。数字货币的安全性依赖于技术本身和平台的实现,而交易平台则因缺乏统一监管和安全措施,成为黑客攻击的高发地。未来,随着区块链技术的进一步发展,加强智能合约的审查、提升交易平台的安全防护、完善监管体系将是确保区块链安全的关键。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载