2018-区块链安全研究报告_51页-3mb
报告摘要
区块链安全研究报告总结
核心内容
区块链技术作为分布式数据存储、点对点传输、共识机制和加密算法的新应用模式,自比特币诞生以来已发展近十年。其安全性主要依赖于加密算法(如 SHA256)、节点数量及去中心化机制。然而,随着区块链技术的广泛应用和生态系统的扩展,安全问题也日益突出,涉及区块链自身机制、生态安全和使用安全等多个方面。
主要观点
- 区块链技术虽然具备较高的安全性,但其应用过程中仍存在诸多安全漏洞和风险,如智能合约漏洞、51%算力攻击、双花攻击、女巫攻击等。
- 安全问题主要集中在交易、钱包、智能合约、交易所、矿池等环节,且随着行业的发展,攻击频率和经济损失显著上升。
- 区块链安全事件的频发对投资者信心和行业生态造成严重影响,亟需通过技术手段进行治理和防范。
- 区块链安全服务逐渐专业化,国内外多家机构如知道创宇、链安科技、慢雾科技、360区块链安全和Certik等,已形成较为完整的安全服务体系。
关键信息
1. 区块链安全问题分类
- 区块链自身机制:包括加密算法、协议安全性和系统安全性。
- 区块链生态安全:主要涉及交易所、钱包、矿池、服务性网站等。
- 区块链使用安全:包括私钥管理、账户安全、网络钓鱼等。
2. 安全事件统计
- 智能合约漏洞:导致约12.5亿美元的损失,如The DAO事件。
- 交易所被盗:造成约14.2亿美元的损失,是当前最严重安全问题。
- 用户安全问题:造成约0.56亿美元的损失,主要由于安全意识薄弱。
- 易受攻击点:交易平台(42次)、智能合约(26次)、普通用户(22次)是主要攻击目标。
3. 区块链安全事件趋势
- 2017年安全事件为15起,2018年已增至75起,总损失达21亿美元。
- 安全事件主要集中在区块链自身机制和生态安全领域。
4. 区块链安全行业机构
- 知道创宇:提供云防护、智能合约审计、钱包安全等服务,拥有国内领先的云安全技术。
- 链安科技:专注于智能合约安全审计,采用形式化验证技术,为多家知名交易所和区块链项目提供服务。
- 慢雾科技:专注于区块链生态安全,提供安全审计、防御部署和威胁情报服务。
- 360区块链安全:为钱包、交易所、矿池等提供安全服务,拥有十三年安全大数据支持。
- Certik:专注于智能合约和区块链应用的安全,提供形式化验证服务,与多个知名项目合作。
5. 区块链安全板块
- 交易所钱包安全审计:保障交易所和钱包的安全,防止私钥泄露和后台数据篡改。
- 链安全审计:对新链的节点配置、通讯、共识等进行审计,防止链上漏洞影响生态。
- 智能合约安全审计:检测合约中的逻辑漏洞和安全风险,保障合约的正常运行。
- 安全顾问:提供开发、运维、安全架构等环节的评估和建议。
- 安全运营:包括访问控制、日志审计、漏洞管理、员工培训等。
- 威胁情报:通过链上数据分析和P2P网络监控,提前发现安全威胁。
- 漏洞赏金:鼓励黑客合法发现并报告漏洞,提升系统安全性。
6. 攻防技术分析
- 钓鱼攻击:利用社会工程学手段获取用户私钥或账户信息,常见于交易所和钱包。
- 拒绝服务攻击(DDoS):通过外部调用失败或无限循环,使合约无法执行。
- 双花攻击:包括51%算力攻击、种族攻击、芬妮攻击、Vector76攻击和替代历史攻击,攻击者通过控制区块生成或交易顺序实现双花。
- 整数溢出攻击:由于运算符的特性,容易引发向下或向上溢出,导致用户资产被盗。
- 女巫攻击:攻击者通过创建多个假身份破坏P2P网络的信任机制。
7. 区块链安全行业应用
- 设备身份验证:利用区块链技术增强物联网设备的身份认证和数据溯源能力。
- 数据完整性:通过区块链技术确保数据在传输过程中的不可篡改性。
- 隐私信息保护:利用区块链技术保护用户元数据,防止隐私泄露。
- 改进公钥基础设施(PKI):通过分布式账本方式,替代传统中心化PKI,提升通信安全性。
- 更安全的DNS:通过区块链存储DNS记录,避免单点攻击,提升网络服务可用性。
- 减少DDoS攻击:通过去中心化网络和资源池,提高网络抗攻击能力。
8. 未来展望
- 区块链安全问题将持续存在,需关注用户、合约和平台层面的安全。
- 量子计算的发展可能威胁现有加密算法,部分数字货币已开始研发抗量子算法。
- 区块链安全服务将更加专业化、细化,以满足不断扩大的区块链生态需求。
- 区块链技术在安全领域的应用将更加广泛,推动安全生态的进一步发展。
参考文献
- [1] Bitcoin: A Peer-to-Peer Electronic Cash
- [2] 区块链安全网:安全趋势
- [3] 腾讯安全《2018 上半年区块链安全报告》
- [4] 白帽研究院《区块链安全报告》
- [5] Solidity Security: Comprehensive list of known attack vectors and common anti-patterns
- [6] Irreversible Transactions
- [7] Analysis of hashrate-based double-spending
- [8] Solidity 合约中的整数安全问题——SMT BEC 合约整数溢出解析
- [9] Decentralized Application Security Project (or DASP) Top 10 of 2018
- [10] Wikipedia: Sybil attack
- [11] 6 use cases for blockchain in security
- [12] 区块链上的态势感知
- [13] 知道创宇:区块链安全风险白皮书
- [14] 区块链安全 - DAO 攻击事件解析
- [15] Ethereum Smart Contract Security Best Practices
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载