大数跨境

千里之堤不应溃于安全

千里之堤不应溃于安全 Bitkoala考拉财经
2021-08-12
1
导读:安全才是重中之重

Bitkoala

全球前沿科技金融媒体


导读:本周加密货币市场发生有史以来最大的盗窃案之一,黑客在30分钟抢走6.1亿美金,但戏剧性的是,就在盗窃案的后一天,黑客承诺退还全部窃取资金,已有2.58亿美元的资金被返还。由此,区块链安全又一次走进大众视野。

 

区块链作为技术驱动型领域,安全更应是重中之重,切莫千里之堤溃于黑客。




| serul

区块链是一个信息技术领域的术语。从本质上讲,它是一个共享数据库,存储于其中的数据或信息,具有“不可伪造”“全程留痕”“可以追溯”“公开透明”“集体维护”等特征。基于这些特征,区块链技术奠定了坚实的“信任”基础,创造了可靠的“合作”机制,具有广阔的运用前景。




1

「 区块链 Block Chian 


区块链技术不依赖额外的第三方管理机构或硬件设施,没有中心管制,除了自成一体的区块链本身,通过分布式核算和存储,各个节点实现了信息自我验证、传递和管理。去中心化是区块链最突出最本质的特征  

 

开放性:区块链技术基础是开源的,除了交易各方的私有信息被加密外,区块链的数据对所有人开放,任何人都可以通过公开的接口查询区块链数据和开发相关应用,因此整个系统信息高度透明。

 

独立性:基于协商一致的规范和协议(类似比特币采用的哈希算法等各种数学算法),整个区块链系统不依赖其他第三方,所有节点能够在系统内自动安全地验证、交换数据,不需要任何人为的干预。

 

安全性:只要不能掌控全部数据节点的51%,就无法肆意操控修改网络数据,这使区块链本身变得相对安全,避免了主观人为的数据变更。

 

匿名性:除非有法律规范要求,单从技术上来讲,各区块节点的身份信息不需要公开或验证,信息传递可以匿名进行。




2

「 越来越频繁的加密勒索 


因加密产业的发展,以及上文中提到的区块链具有去中心化的匿名性,黑客的身份信息不需要公开或验证,链上的交易可以匿名进行,极大程度的保障了黑客身份的安全性,所以加密勒索越来越受到黑客组织的青睐。

 

据国家区块链漏洞库不完全统计显示,2020年度区块链领域发生的安全事件数量达555起,分别包括DeFi安全事件103起、诈骗/钓鱼事件204起、勒索软件事件143起、交易平台安全事件31起、数字钱包安全事件41起、公链安全事件17起以及其它安全事件16起,相比于2019年增长了近240%;所造成的经济损失高达179亿美元,环比2019年增长了130%。


Poly Network被攻击30分钟损失6.1亿美金又成功让区块链“火”出了圈,并且还被黑客的自问自答式“幽默”按在地上反复摩擦,不过所幸的是黑客承诺退还全部窃取资金,截止目前陆续已有2.58亿美元的资金被返还。




3

「 黑客式幽默 


8月12日凌晨,攻击Poly Network的黑客发布了自问自答,回答了为什么进行攻击,为什么选择攻击Poly Network,又为什么还款等一系列问题。


1.问:为什么要攻击?

答:为了好玩 :)


2.问:为什么选择Poly Network?

答:跨链攻击很火。


3.问:为什么要转走代币?

答:为了保证安全。


当发现错误时,我有一种复杂的感觉。问问自己,如果你面对如此多的财富,该怎么办。礼貌地询问项目团队,以便他们解决问题?任何人都可能成为叛徒!我不能相信任何人!我能想出的唯一解决方案是将它保存在受信任的帐户中,同时保持我自己匿名和安全。


现在每个人都闻到了阴谋的味道。内鬼?不是我,但谁知道呢?我有责任在任何内部人员隐藏和利用它之前揭露漏洞!


4.问:为什么如此复杂?

答:Poly Network是一个不错的系统。这是黑客可以享受的最具挑战性的攻击之一。我必须快速击败任何内部人员或黑客,我把它当作奖励挑战:)


5.问:你暴露了吗?

答:不。绝不。我明白即使我不作恶也有暴露自己的风险。所以我使用了临时电子邮件、IP 或所谓的指纹,这是无法追踪的。我宁愿呆在黑暗中拯救世界。


6.问:30 小时前到底发生了什么?

答:说来话长。


信不信由你,我是被迫玩这个游戏的。


Poly Network是一个复杂的系统,我没有设法建立一个本地测试环境。我一开始没能制作 POC。然而,就在我放弃之前,AHA 时刻到来了。在调试了一整夜之后,我为本体ontology网络制作了一个 SINGLE 消息。


我计划发起一个很酷的闪电战来接管四个网络:ETH、BSC、POLYGON 和 HECO。然而,HECO 网络出错了!中继器的行为与其他中继器不同,管理员只是直接中继了我的漏洞利用,并且密钥已更新为一些错误的参数。它破坏了我的计划。


我应该在那一刻停下来,但我决定让节目继续!如果他们在没有任何通知的情况下秘密修补漏洞怎么办?


然而,我不想引起加密世界的真实恐慌。所以我选择忽略垃圾币,所以人们不必担心它们会归零。我拿了重要的代币(SHIB 除外)并且没有出售任何代币。


7.问:那为什么要出售/转换那些代币?

答:POLY 团队最初的回应让我很生气。


在我有机会回复之前,他们敦促其他人责备和憎恨我!我当然知道有假的 DEFI 代币,但我并没有当真,因为我没有洗钱的计划。


与此同时,存入Curve可以赚取一些利息来支付潜在成本,这样我就有更多时间与Poly团队进行谈判。


8.问:为什么给要小费 13.37枚ETH?

答:我感受到了以太坊社区的温暖。


我正忙于调查 HECO 的问题并调试我的脚本。我认为这是网络问题,为什么我不能存款(我在一个复杂的代理后面)。所以我和那家伙分享了我的善意。


9.问:为什么要问 TORNADO 和 DAO?

答:目睹了如此多的黑客攻击,我知道将资金投入 TORNADO 是一个明智但绝望的决定。这违背了我的初衷。在遇到这么多乞丐后,成为众包黑客只是我的笑话:)


10.问:为什么退款?

答:这一直是计划!我对金钱不是很感兴趣!我知道人们受到攻击时会很痛苦,但他们不应该从这些黑客中学到一些东西吗?我在午夜之前宣布了退款的决定,所以相信我的人应该好好休息;)


11.问:为什么退款的这么慢?

答:我确实需要时间与POLY 团队交谈。抱歉,这是我所知道的唯一一种在隐藏自己的身份的同时证明我的尊严的方法。我需要休息一下。


12.问:Poly Network团队?

答:我已经和他们开始了简短的交谈,日志在以太坊上。我可能会也可能不会发布它们。他们遭受的痛苦是暂时的,但令人难忘。



4

「 结语 


区块链也没办法保证数据必然是安全的。根据区块链原理,若是你手中的区块链占比超过了百分之50,就能做到篡改数据。但这都不足以成为懈怠的理由,世上的确没有十全十美,却有勤能补拙。希望每发生的一起区块链勒索都能成为一份防范区块链安全漏洞的“补丁”。



编辑:serul


文中图片源自网络


免责声明:考拉财经作为区块链新闻资讯平台,所提供的资讯与本平台立场无关,且不构成任何投资理财建议。如需转载请联系考拉财经相关工作人员。

更多资讯请关注考拉财经。


【声明】内容源于网络
0
0
Bitkoala考拉财经
1234
内容 766
粉丝 0
Bitkoala考拉财经 1234
总阅读2.3k
粉丝0
内容766