騰訊安全上半年區(qū)塊鏈安全報(bào)告:因安全問題損失超27億美元

發(fā)布于: 2018-08-06

來源:騰訊科技??? 2018-08-06

? 8月2日,騰訊安全聯(lián)合知道創(chuàng)宇發(fā)布《2018上半年區(qū)塊鏈安全報(bào)告》(以下簡(jiǎn)稱《報(bào)告》),結(jié)合知道創(chuàng)宇、騰訊安全聯(lián)合實(shí)驗(yàn)室、騰訊電腦管家、騰訊云等提供的海量大數(shù)據(jù),深度揭秘區(qū)塊鏈安全三大根源性問題,并針對(duì)如何防御區(qū)塊鏈安全風(fēng)險(xiǎn),共建網(wǎng)絡(luò)安全新生態(tài)提供了新思路。

區(qū)塊鏈安全三大根源問題:安全機(jī)制、生態(tài)安全、使用者安全

《報(bào)告》指出,2018上半年各種關(guān)于區(qū)塊鏈的行業(yè)資訊、投融資創(chuàng)業(yè)、技術(shù)和應(yīng)用探索等集中爆發(fā),成為創(chuàng)業(yè)與資本共同追逐的風(fēng)口。然而伴隨著區(qū)塊鏈技術(shù)的不斷發(fā)展,區(qū)塊鏈領(lǐng)域本身的安全問題逐漸凸顯,與區(qū)塊鏈相關(guān)的社會(huì)化安全問題日益突出。

騰訊安全技術(shù)專家認(rèn)為,目前區(qū)塊鏈加密數(shù)字貨幣引發(fā)的安全問題主要源于三個(gè)方面:其一,區(qū)塊鏈自身機(jī)制問題。以以太坊為代表的區(qū)塊鏈智能合約設(shè)計(jì)存在的漏洞問題,帶來的經(jīng)濟(jì)損失極為嚴(yán)重。2016年6月,以太坊最大眾籌項(xiàng)目The DAO被攻擊,黑客獲得超過350萬個(gè)以太幣,最終導(dǎo)致以太坊分叉為ETH和ETC。同時(shí),真實(shí)的區(qū)塊鏈網(wǎng)絡(luò)是自由開放的,理論上是無法阻止擁有足夠多計(jì)算機(jī)資源的節(jié)點(diǎn)做任何操作,若黑客控制節(jié)點(diǎn)中絕大多數(shù)計(jì)算機(jī)資源,就能重改共有賬本,最終實(shí)現(xiàn)51%“雙花攻擊”。

其二,區(qū)塊鏈生態(tài)安全問題。區(qū)塊鏈生態(tài)中包括PoW機(jī)制下的礦場(chǎng)和礦池、PoS機(jī)制下的權(quán)益節(jié)點(diǎn)、加密數(shù)字貨幣交易所、軟硬錢包、數(shù)據(jù)跟蹤瀏覽器、dApp應(yīng)用,以及面向未來dApp應(yīng)用的區(qū)塊鏈網(wǎng)關(guān)系統(tǒng)等。其中,圍繞交易所發(fā)生的安全事件最為顯著,交易所被盜遠(yuǎn)超其他事件類型、交易所被釣魚、內(nèi)鬼盜竊、錢包失竊、各種信息數(shù)據(jù)泄露和篡改、交易所賬號(hào)失竊等問題,同樣值得關(guān)注?!秷?bào)告》顯示,現(xiàn)階段涉及區(qū)塊鏈生態(tài)的安全問題,不論從發(fā)生數(shù)量、損失金額還是攻擊類型上在全部的安全事件中均占比最高也最為突出,是近期區(qū)塊鏈加密數(shù)字貨幣安全防范的重點(diǎn)。

?其三,使用者安全問題。對(duì)于普通用戶而言,要理解或完全掌握數(shù)字虛擬幣錢包這些交易工具使用,具有較高的門檻,要求使用者對(duì)計(jì)算機(jī)、對(duì)加密原理、對(duì)網(wǎng)絡(luò)安全均有較高的認(rèn)知。然而,許多數(shù)字虛擬幣交易參與者并不具有這些能力,極易出現(xiàn)安全問題。東莞曾有一名叫imToken的用戶發(fā)現(xiàn)自己賬戶的100多個(gè)ETH(以太坊幣)被盜,最終發(fā)現(xiàn)是身邊的熟人作案。

《報(bào)告》顯示,區(qū)塊鏈自身機(jī)制安全、生態(tài)安全和使用者安全三個(gè)方面造成的經(jīng)濟(jì)損失分別為12.5億、14.2億和0.56億美元,共計(jì)高達(dá)27億美元。隨著近年來數(shù)字虛擬貨幣參與者的增加,各種原因?qū)е碌陌踩录诧@著增加,其中區(qū)塊鏈自身機(jī)制及區(qū)塊鏈生態(tài)問題尤為明顯。

加速能力輸出護(hù)航區(qū)塊鏈 騰訊安全聯(lián)合知道創(chuàng)宇共建安全新生態(tài)

近年來,由數(shù)字加密貨幣引發(fā)的互聯(lián)網(wǎng)安全問題頻頻發(fā)生,從席卷全球的WannaCry勒索病毒到“tlMiner”挖礦木馬案件,再到近期層出不窮的數(shù)字貨幣被盜事件,不法分子看中數(shù)字加密貨幣的匿名性,使用非法手段獲取了大量不義之財(cái),“勒索”、“非法挖礦”及“盜竊”已發(fā)展成為區(qū)塊鏈數(shù)字加密貨幣三大安全威脅。

《報(bào)告》對(duì)區(qū)塊鏈領(lǐng)域的三大安全威脅進(jìn)行了詳細(xì)分析,并公開騰訊安全與相關(guān)黑產(chǎn)對(duì)抗的實(shí)踐案例,為加強(qiáng)區(qū)塊鏈安全防護(hù)提供了有益參考。在涉案案值高達(dá)1500萬元、影響用戶達(dá)389萬的“tlMiner”挖礦木馬案件中,騰訊安全第一時(shí)間將監(jiān)測(cè)到的相關(guān)樣本、分布情況、樣本來源、攻擊者的IP地址、控制服務(wù)器的IP地址、域名、病毒下載鏈接、受害電腦的IP地址等信息整理成完整的安全威脅情報(bào)。這份“線索”協(xié)助警方成功破獲該案,抓捕犯罪嫌疑人20名,搗毀2家涉案網(wǎng)絡(luò)科技公司,有效打擊了網(wǎng)絡(luò)黑產(chǎn)勢(shì)力。

除本次騰訊安全聯(lián)合知道創(chuàng)宇共同發(fā)布《報(bào)告》以外,雙方在護(hù)航區(qū)塊鏈產(chǎn)業(yè)健康發(fā)展方面早有合作。今年6月21日“中國區(qū)塊鏈安全高峰論壇”上,騰訊安全聯(lián)合中國技術(shù)市場(chǎng)協(xié)會(huì)、知道創(chuàng)宇等政府指導(dǎo)單位、網(wǎng)絡(luò)安全企業(yè)、區(qū)塊鏈相關(guān)機(jī)構(gòu)及媒體二十余家機(jī)構(gòu)、單位聯(lián)合發(fā)起“中國區(qū)塊鏈安全聯(lián)盟”,共同發(fā)起建立區(qū)塊鏈生態(tài)良性發(fā)展長(zhǎng)效機(jī)制。

從《報(bào)告》整體來看,當(dāng)前國內(nèi)外網(wǎng)絡(luò)安全形勢(shì)日益復(fù)雜,區(qū)塊鏈的安全也面臨著巨大的挑戰(zhàn),假借區(qū)塊鏈名義的詐騙、傳銷等社會(huì)問題日益增多,已發(fā)展成為社會(huì)經(jīng)濟(jì)的毒瘤。對(duì)此,騰訊安全攜手知道創(chuàng)宇等區(qū)塊鏈安全聯(lián)盟成員共同探討行業(yè)的解決方案,提升整體行業(yè)安全實(shí)力的同時(shí),將聯(lián)合更多的政府部門、企業(yè),共同打擊黑色產(chǎn)業(yè)鏈,共建網(wǎng)絡(luò)安全新生態(tài)。

分享