TokenClub-2018年区块链安全研究报告-2018.8-51页-3mb
报告摘要
区块链安全研究报告总结
核心内容
区块链作为一种新兴技术,其安全性问题已成为行业发展的关键挑战。区块链技术基于分布式数据存储、点对点传输、共识机制和加密算法,具有去中心化、匿名性、不可篡改等特性。然而,这些特性也带来了独特的安全风险,包括区块链自身机制、生态安全和使用安全等方面。随着区块链行业的发展,安全事件频发,涉及交易所、钱包、智能合约等关键环节,给行业参与者带来了巨大经济损失。
主要观点
- 区块链的安全性不仅依赖于技术本身,还需要生态系统的安全防护与用户的使用安全。
- 安全问题主要集中在智能合约漏洞、51%算力攻击、双花攻击、整数溢出攻击、女巫攻击等。
- 区块链生态中,交易所、钱包、矿池、服务性网站等成为攻击的主要目标。
- 为应对安全问题,行业已出现多家专门提供区块链安全服务的机构,如知道创宇、链安科技、慢雾科技、360区块链安全、Certik等。
关键信息
区块链安全事件统计
- 智能合约漏洞:造成约12.5亿美元的损失,如The DAO事件、BEC和Smartmesh合约漏洞。
- 交易所被盗:造成约14.2亿美元的损失,如Mt. Gox、Bitfinex等。
- 用户安全问题:造成约0.56亿美元的损失,如钓鱼、私钥泄露等。
安全事件趋势
- 安全事件数量逐年上升,2017年达到15起,2018年已攀升至75起。
- 每年的经济损失也显著增加,2018年达到21亿美元。
安全事件类型
- 51%算力攻击:攻击者控制超过50%的算力,可以逆转区块,实现双花攻击。
- 双花攻击:包括种族攻击、芬妮攻击、Vector76攻击、替代历史攻击等。
- 整数溢出攻击:在智能合约开发中,由于未正确处理数据类型和运算符,可能导致资金被非法转移。
- 女巫攻击:攻击者创建多个虚假身份,破坏P2P网络的信任机制。
安全事件影响
- 安全问题不仅影响用户资产安全,也阻碍了区块链技术的进一步发展和应用。
- 行业参与者对安全事件的担忧,导致投资者信心下降,影响区块链生态的稳定发展。
行业中坚力量分析
- 知道创宇:提供云防护、智能合约审计、安全顾问等服务,与火币、Bitmain等建立合作关系。
- 链安科技:专注于智能合约安全审计,使用形式化验证技术,服务涵盖航天、军事等高安全需求领域。
- 慢雾科技:提供安全审计、防御部署、威胁情报等服务,与imtoken、OKEx等知名机构合作。
- 360区块链安全:基于13年安全大数据,提供钱包、交易所、矿池等安全服务。
- Certik:专注于智能合约和区块链应用的安全性,与币安、唯链等项目合作。
行业安全板块
- 交易所钱包安全审计:确保用户资产安全,防范中心化交易所和钱包的漏洞。
- 链安全审计:涵盖节点配置、通信、共识等,保障区块链底层安全。
- 智能合约安全审计:通过源码审计,发现合约中的安全漏洞。
- 安全顾问:为区块链项目提供安全体系建设建议。
- 安全运营:包括访问控制、日志审计、漏洞管理等。
- 威胁情报:追踪区块链生态威胁,提供实时数据支持。
- 漏洞赏金:鼓励安全研究人员发现并报告漏洞,提升系统安全性。
区块链安全行业应用
- 身份验证:区块链可用于保护边界设备,提升身份验证的可靠性。
- 数据完整性:区块链技术能确保数据在传输过程中的完整性,防止篡改。
- 隐私保护:通过区块链技术,保护用户隐私信息和元数据。
- 改进公钥基础设施(PKI):区块链可替代传统PKI,实现去中心化身份验证。
- 更安全的DNS:使用区块链存储DNS记录,提升DNS系统的安全性。
- 减少DDoS攻击:利用去中心化网络资源,抵御大规模DDoS攻击。
未来展望
- 区块链安全问题将随着技术发展和生态扩张而持续存在。
- 未来安全服务将更加专业化和细化,涉及智能合约、链安全、用户安全等。
- 量子计算的发展可能对区块链安全性构成新的挑战,行业需提前布局抗量子算法。
- 区块链安全将成为安全行业的核心领域之一,推动更多创新技术和解决方案的出现。
参考文献
- [1] Bitcoin: A Peer-to-Peer Electronic Cash http://www.bitcoin.org/bitcoin.pdf
- [2] 区块链安全网:安全趋势 https://bcsec.org/analyse
- [3] 腾讯安全《2018 上半年区块链安全报告》 https://slab.qq.com/news/authority/1754.html
- [4] 白帽研究院《区块链安全报告》 https://bcsec.org/report
- [5] Solidity Security: Comprehensive list of known attack vectors and common anti-patterns https://blog.sigmaprime.io/solidity-security.html#dos
- [6] Irreversible Transactions https://en.bitcoin.it/wiki/Irreversible_Transactions
- [7] Analysis of hashrate-based double-spending https://bitcoil.co.il/Doublespend.pdf
- [8] Solidity 合约中的整数安全问题——SMT BEC 合约整数溢出解析 http://www.freebuf.com/vuls/169741.html
- [9] Decentralized Application Security Project (or DASP) Top 10 of 2018 https://www.dasp.co/
- [10] Wikipedia: Sybil attack https://en.wikipedia.org/wiki/Sybil_attack
- [11] 6 use cases for blockchain in security https://www.csoonline.com/article/3252213/security/6-use-cases-for-blockchain-in-security.html
- [12] 区块链上的态势感知 https://www.leiphone.com/news/201808/SI388CNhjtTRtVxr.html
- [13] 知道创宇:区块链安全风险白皮书 http://www.useit.com.cn/thread-19665-1-1.html
- [14] 区块链安全 - DAO 攻击事件解析 https://blog.csdn.net/u011721501/article/details/79450122
- [15] Ethereum Smart Contract Security Best Practices https://consensys.github.io/smart-contract-best-practices/
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载