区块链安全研究报告-20180825-TokenClub研究院-51页-3mb
报告摘要
区块链安全研究报告总结
核心内容
区块链作为一种分布式数据存储、点对点传输、共识机制、加密算法等技术的新应用模式,其安全性是行业发展的关键。尽管区块链技术具有加密算法和去中心化等特性,但其安全问题依然广泛存在,主要集中在区块链自身机制、生态安全和使用安全三个层面。
主要观点
- 区块链技术通过密码学和去中心化机制提供了一定的安全保障,但其安全性并非绝对,仍需技术与服务的持续完善。
- 区块链安全问题包括但不限于智能合约漏洞、51%算力攻击、双花攻击、整数溢出攻击、女巫攻击等。
- 区块链生态中的关键环节,如交易所、钱包、矿池、服务性网站等,是攻击的主要目标,安全审计与防护手段显得尤为重要。
- 随着区块链技术的广泛应用,安全事件频发,造成的经济损失逐年上升,对行业的发展造成严重影响。
关键信息
区块链安全分类
-
区块链自身机制
- 加密算法安全性(如 SHA256)
- 协议安全性(如 51% 算力攻击)
- 系统安全性(如智能合约漏洞)
-
区块链生态安全
- 交易所被盗(如 The DAO、BEC、Smartmesh)
- DDoS 攻击(针对链外服务)
- DNS 劫持与攻击
-
区块链使用安全
- 用户私钥管理不当
- 钓鱼攻击(如伪装交易所、钓鱼网站)
- 系统漏洞与恶意软件
安全事件统计
- 智能合约与 51% 攻击:造成约 12.5 亿美元损失
- 交易所被盗:造成约 14.2 亿美元损失
- 用户安全问题:造成约 0.56 亿美元损失
- 最易受攻击点:交易平台(42次)、智能合约(26次)、普通用户(22次)
- 安全事件损失趋势:2018 年已达到 21 亿美元
行业中坚力量分析
- 知道创宇:提供云防护、智能合约审计、安全顾问等服务,与火币、Bitmain 等建立合作关系
- 链安科技:专注于智能合约安全审计,采用形式化验证技术,与 OKEx、Huobi 等交易所合作
- 慢雾科技:提供安全审计、防御部署、威胁情报等服务,与多家交易所及项目方合作
- 360 区块链安全:覆盖钱包、交易所、矿池、智能合约、EOS 超级节点等安全板块,曾为 blockone 提供 EOS 漏洞避免
- Certik:使用形式化验证技术,与比特大陆、币安等合作,专注于智能合约和区块链应用的安全性
行业安全板块
- 交易所钱包安全审计:保护用户资产,防范黑客攻击
- 链安全审计:涵盖节点配置、通讯、虚拟机、共识等安全检查
- 智能合约安全审计:通过代码审查与形式化验证防范漏洞
- 安全顾问:对开发过程、运维、技术选型等进行安全评估
- 安全运营:包括访问控制、日志审计、告警处理、漏洞管理、安全培训等
- 威胁情报:用于分析和预测潜在攻击,支持链上与链下数据监控
- 漏洞赏金:通过激励机制鼓励安全研究人员发现并修复漏洞
攻防技术分析
- 钓鱼攻击:通过伪装交易页面或发送虚假信息获取用户私钥
- 拒绝服务攻击(DDoS):通过控制外部调用或合约逻辑导致服务不可用
- 双花攻击:包括 51% 攻击、种族攻击、芬妮攻击、Vector76 攻击、替代历史攻击等
- 整数溢出攻击:因数据类型限制导致安全漏洞,常见于智能合约开发
- 女巫攻击:通过伪造多个身份扰乱网络信誉机制,需通过身份认证和分布式验证手段防范
行业应用
区块链安全技术不仅用于数字货币领域,也在多个安全应用场景中发挥重要作用:
- 使用身份验证保护边界设备安全:提升物联网设备的身份识别与数据完整性
- 改进机密性和数据完整性:如 IBM Watson IoT 平台与爱立信数据完整性服务
- 保护隐私信息:如 Obsidian 通过区块链保护用户元数据
- 改进甚至替代公钥基础设施(PKI):如 CertCoin 提供分布式 PKI 解决方案
- 更安全的 DNS:如 Nebulis 探索基于区块链的分布式 DNS,提升网络基础设施安全性
- 减少 DDoS 攻击:Gladius 通过去中心化网络提供 DDoS 防护服务
未来展望
- 区块链安全问题将随着行业的发展而持续存在,需技术与服务的不断演进
- 量子计算的发展可能对现有加密算法构成威胁,需提前布局抗量子技术
- 区块链安全服务将更加专业化和细分化,以满足不同应用场景的需求
- 区块链技术将与传统安全技术融合,构建更全面的安全生态系统
参考文献
- Bitcoin: A Peer-to-Peer Electronic Cash
- 区块链安全网:安全趋势
- 腾讯安全《2018 上半年区块链安全报告》
- 白帽研究院《区块链安全报告》
- Solidity Security: Comprehensive list of known attack vectors and common anti-patterns
- Irreversible Transactions
- Analysis of hashrate-based double-spending
- Solidity 合约中的整数安全问题——SMT BEC 合约整数溢出解析
- Decentralized Application Security Project (or DASP) Top 10 of 2018
- Wikipedia: Sybil attack
- 6 use cases for blockchain in security
- 区块链上的态势感知
- 知道创宇:区块链安全风险白皮书
- 区块链安全 - DAO 攻击事件解析
- Ethereum Smart Contract Security Best Practices
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载