大数跨境

不是所有营销都叫360|今天,EOS已承认漏洞,给360发布3万美金致谢

不是所有营销都叫360|今天,EOS已承认漏洞,给360发布3万美金致谢 Bitkoala考拉财经
2018-06-02
3
导读:北京时间6月2日凌晨,EOS1.0正式版发布,同一时间,EOS官方就近期出现的一系列高危漏洞做出回应,向发现漏洞的360公司安全团队公开致谢。


北京时间62日凌晨,EOS1.0正式版发布,同一时间,EOS官方就近期出现的一系列高危漏洞做出回应,向发现漏洞的360公司安全团队公开致谢,对其中3个漏洞分别给出1万美元的赏金,同时表示,欢迎安全社区人员共同努力保证EOS1.0软件安全性的持续提高。这是EOS官方首次向安全机构发布赏金致谢。EOS是被称为区块链3.0”的新型区块链平台,目前其代币市值高达690亿人民币,在全球市值排名第五。目前,EOS还就更多漏洞情况与360进行沟通。360董事长周鸿祎日前表示,区块链作为这两年新火起来的技术,它遇到的安全威胁属于新威胁。区块链行业,应该与网络安全行业,做到协同开放,共同构建安全生态。



 

 

 

图:360累计获3万美金致谢

 


529日,360Vulcan(伏尔甘)团队宣布,发现了EOS平台的一系列高危安全漏洞。经验证,其中部分漏洞可以在EOS节点上远程执行任意代码,即可以通过远程攻击,直接控制和接管EOS上运行的所有节点。29日凌晨,漏洞公布前,360已第一时间将该类漏洞上报EOS官方,并协助其修复安全隐患。


由于区块链网络去中心化的计算特点。一个区块链节点实现上的安全漏洞,可能引发成千上万的节点遭到攻击。甚至,在传统软件漏洞领域被认为相对危害较小的拒绝服务漏洞,在区块链网络中则可能引发整个网络瘫痪的风暴攻击,对整个数字货币系统造成巨大冲击。


360曝光的EOS漏洞,如果被人利用,可以控制EOS网络里面的每一个节点、每一个服务器,不仅仅是接管网络里面的虚拟货币、各种交易和应用,也可以接管节点里面所有参与的服务器。可以说,如果有人做一个恶意的智能合约,就能够把里面所有的数字货币直接拿走。


EOS漏洞的攻击可以以秒级的速度在多个节点和超级节点之间传播,从控制节点到生成新块继续传播是连续的、链式的爆炸动作,很可能20秒就接管了所有的节点,完成了操作。


想象一下,当攻击者已经拿到整个EOS网络里至高无上的权限,就相当于灭霸把六颗宇宙原石都凑齐了,在宇宙中可以瞬息万变,为所欲为的。对于区块链网络来说,不会有比这个更严重的漏洞了。


价值百亿美金的漏洞,奖金只有3万美金,是不是少了点?但对于安全研究者来说,他们对于漏洞经济价值的态度是:不感兴趣!


今年年初,谷歌、微软、苹果等巨头公布了2017年漏洞致谢榜,根据国外漏洞军火商 ZERODIUM 发布的2017年漏洞牌价表来看,安全研究者2017年给互联网三巨头报告的漏洞,放在黑市上,价值最低也有2000万美元,折合人民币上亿!一个Chrome漏洞价格最高在15万美元左右,iOS漏洞的价格最高竟然可达150万美元。



微博大V爆料  360爆出EOS漏洞另有原因

微博博主“比特币秋山君”爆料,据知情人士透露,360在EOS主网这个时间点爆料出漏洞主要目的是为推出企业级区块链安全软件造势。 

似乎也是为了印证这个说法的真实性。就在昨天下午,360公布EOS这次的安全漏洞问题后的几个小时,3个企业和360展开合作的消息频频爆出。

1.老猫表示,与360达成战略合作关系,双方将利用360安全大脑,共同成立研发团队,合作发展节点生态。

2.数字钱包Dbank宣布与360就安全和DAPP实现场景等领域继续展开深度合作。

3.币安宣布与360达成深度战略合作,360将为币安提供一系列智能合约项目的代码,且在项目方代码升级后持续提供安全审计服务。

 对社会各界人士的各种看法,360集团创始人兼CEO周鸿祎并不同意。

周鸿祎:提出漏洞不是为了打击,区块链行业大家在一条船上

 周鸿祎在《王峰十问》采访中表示,提出漏洞不是为了打击,而是为了帮助系统改善安全问题。

 周鸿祎说:

我们没有立场,是中立,我们提出任何一个系统的漏洞,都是为了帮助这个系统改善安全性,保证它的安全,不是为了打击它。

区块链这个行业里,大家其实是在一条船上,作为新生事物,某一家不安全会让大家对整个行业产生质疑、失去信心,对行业是不利的。所以我们反对大家利用安全问题做文章,把安全问题变成竞争的工具

至于很多人和我们合作,说明大家开始重视安全,是个好事。我们也很开放,我们没有任何立场,对所有的玩家来说,我们都愿意帮助他保护用户的安全。我们希望把区块链行业的安全生态发展起来。

最近EOS的负面新闻频出。针对这次漏洞曝光,李笑来评论:已经正实360是白帽子。

笔者认为:在区块链世界里,公链安全跟应用和投资者们是一个链条上的,出了问题都没啥好处。共同需要大家共同去维护安全问题。并不只是柚子EOS社区自己的事。柚子社区的人也没必要盲目崇拜MB,记住前车之鉴。而且白帽子爆料柚子有漏洞,MB马上出来指责360再利用EOS代码漏洞制造恐慌,这个态度是不尊重技术的表现。目前EOS积极修复漏洞,给360团队感谢金,才是正道。

通过这次爆料,360也收获了想要的公众注意力收益。同时也提醒我们了区块链安全领域确实有不断有功课需要做。

实际上,区块链安全问题频发。4月,因数据溢出漏洞导致BEC被大量抛售市值归零,更早之前世界第二大数字货币交易所币安发生账户被盗事件,以及日本第二大交易所Coincheck的价值5亿美元新经币失窃,使得整个数字货币交易市场弥漫着恐慌与不安情绪。

据区块链安全研究报告统计,80%的攻击损失来自于业务层面的攻击,其损失额度从2017年开始呈现指数上升趋势,截止2018年3月31日,已披露的安全事件造成损失达8.1亿美元。









【声明】内容源于网络
0
0
Bitkoala考拉财经
1234
内容 766
粉丝 0
Bitkoala考拉财经 1234
总阅读2
粉丝0
内容766