360表示,希望業(yè)界和安全同行共同增強(qiáng)區(qū)塊鏈網(wǎng)絡(luò)安全
本報(bào)
5月29日,360安全衛(wèi)士公眾號(hào)發(fā)表文章,稱360公司Vulcan(伏爾甘)團(tuán)隊(duì)發(fā)現(xiàn)了區(qū)塊鏈平臺(tái)EOS的一系列高危安全漏洞。經(jīng)驗(yàn)證,其中部分漏洞可以在EOS節(jié)點(diǎn)上遠(yuǎn)程執(zhí)行任意代碼,即可以通過(guò)遠(yuǎn)程攻擊,直接控制和接管EOS上運(yùn)行的所有節(jié)點(diǎn)。29日凌晨,360第一時(shí)間將該類(lèi)漏洞上報(bào)EOS官方,并協(xié)助其修復(fù)安全隱患。EOS網(wǎng)絡(luò)負(fù)責(zé)人表示,在修復(fù)這些問(wèn)題之前,不會(huì)將EOS網(wǎng)絡(luò)正式上線。
據(jù)悉,EOS是被稱為“區(qū)塊鏈3.0”的新型區(qū)塊鏈平臺(tái),目前其代幣市值高達(dá)690億人民幣,在全球市值排名第五。
“這個(gè)漏洞的危險(xiǎn)挺大,屬于EOS底層的惡意智能合約類(lèi)的程序漏洞?!睔W鏈科技首席科學(xué)家、聯(lián)合創(chuàng)始人譚智勇對(duì)《證券日?qǐng)?bào)》記者分析稱,“不過(guò)應(yīng)用程序出現(xiàn)漏洞修復(fù)漏洞是非常正常的事情。目前360這樣巨大體量的安全公司開(kāi)始以公益性的方式介入到EOS等公鏈項(xiàng)目,正標(biāo)志著傳統(tǒng)互聯(lián)網(wǎng)的安全技術(shù)公司開(kāi)始重視并介入到區(qū)塊鏈領(lǐng)域。這對(duì)于EOS這樣的公鏈項(xiàng)目,長(zhǎng)期來(lái)看是個(gè)利好。”
漏洞或?qū)е绿摂M貨幣
交易被完全控制
360表示,在攻擊中,攻擊者會(huì)構(gòu)造并發(fā)布包含惡意代碼的智能合約,EOS超級(jí)節(jié)點(diǎn)將會(huì)執(zhí)行這個(gè)惡意合約,并觸發(fā)其中的安全漏洞。攻擊者再利用超級(jí)節(jié)點(diǎn)將惡意合約打包進(jìn)新的區(qū)塊,進(jìn)而導(dǎo)致網(wǎng)絡(luò)中所有全節(jié)點(diǎn)(備選超級(jí)節(jié)點(diǎn)、交易所充值提現(xiàn)節(jié)點(diǎn)、數(shù)字貨幣錢(qián)包服務(wù)器節(jié)點(diǎn)等)被遠(yuǎn)程控制。
由于已經(jīng)完全控制了節(jié)點(diǎn)的系統(tǒng),攻擊者可以“為所欲為”,如竊取EOS超級(jí)節(jié)點(diǎn)的密鑰,控制EOS網(wǎng)絡(luò)的虛擬貨幣交易;獲取EOS網(wǎng)絡(luò)參與節(jié)點(diǎn)系統(tǒng)中的其他金融和隱私數(shù)據(jù),例如交易所中的數(shù)字貨幣、保存在錢(qián)包中的用戶密鑰、關(guān)鍵的用戶資料和隱私數(shù)據(jù)等等。
更有甚者,攻擊者可以將EOS網(wǎng)絡(luò)中的節(jié)點(diǎn)變?yōu)榻┦W(wǎng)絡(luò)中的一員,發(fā)動(dòng)網(wǎng)絡(luò)攻擊或變成免費(fèi)“礦工”,挖取其他數(shù)字貨幣。
在區(qū)塊鏈網(wǎng)絡(luò)和數(shù)字貨幣體系中,節(jié)點(diǎn)、錢(qián)包、礦池、交易所、智能合約等都存在很多的攻擊面,360安全團(tuán)隊(duì)此前已經(jīng)發(fā)現(xiàn)和揭露了多個(gè)針對(duì)數(shù)字貨幣節(jié)點(diǎn)、錢(qián)包、礦池和智能合約的嚴(yán)重安全漏洞。
此次360安全團(tuán)隊(duì)在EOS平臺(tái)的智能合約虛擬機(jī)中發(fā)現(xiàn)的一系列新型安全漏洞,是一系列前所未有的安全風(fēng)險(xiǎn),此前尚未有安全研究人員發(fā)現(xiàn)這類(lèi)問(wèn)題。這類(lèi)型的安全問(wèn)題不僅僅影響EOS,也可能影響其他類(lèi)型的區(qū)塊鏈平臺(tái)與虛擬貨幣應(yīng)用。
360表示,希望通過(guò)這一漏洞的發(fā)現(xiàn)和披露,引起區(qū)塊鏈業(yè)界和安全同行在這類(lèi)問(wèn)題的安全性上更多的重視和關(guān)注,共同增強(qiáng)區(qū)塊鏈網(wǎng)絡(luò)的安全。
眾多虛擬幣投資者
現(xiàn)恐慌性拋售
消息一出,眾多虛擬幣投資者現(xiàn)恐慌性拋售,受此影響,EOS幣價(jià)應(yīng)聲大跌,一度觸底。截至發(fā)稿時(shí),據(jù)金色財(cái)經(jīng)行情數(shù)據(jù),EOS幣最低報(bào)于70.14元,當(dāng)日下跌約10%,后又拉升至76.37元,跌幅收窄至2.05%。
由于前幾年虛擬貨幣呈幾何倍數(shù)暴漲,也吸引了不少散戶投資者入市。EOS幣的午盤(pán)大跌,使不少虛擬幣投資者恐慌性拋售,“由于虛擬幣上游圈子閉塞,信息流動(dòng)性差,由于接觸不到項(xiàng)目的真正進(jìn)度,消息面的解讀成為散戶投資的重要參考”,某不愿意具名的虛擬貨幣投資者認(rèn)為,這也導(dǎo)致大部分虛擬幣投資散戶帶有盲從性、投機(jī)性,傾向于跟著投資大戶“抱團(tuán)取暖”。
而相對(duì)于散戶而言,熟知區(qū)塊鏈技術(shù)的圈內(nèi)大咖則表現(xiàn)得更為理性。
歐鏈科技首席科學(xué)家、聯(lián)合創(chuàng)始人譚智勇對(duì)《證券日?qǐng)?bào)》記者分析稱,“不過(guò)應(yīng)用程序出現(xiàn)漏洞,修復(fù)漏洞是非常正常的事情。目前360這樣巨大體量的安全公司開(kāi)始以公益性的方式介入到EOS等公鏈項(xiàng)目,正標(biāo)志著傳統(tǒng)互聯(lián)網(wǎng)的安全技術(shù)公司開(kāi)始重視并介入到區(qū)塊鏈領(lǐng)域。這對(duì)于EOS這樣的公鏈項(xiàng)目,長(zhǎng)期來(lái)看是個(gè)利好?!?/P>
EOS Beijing聯(lián)合創(chuàng)始人李想也認(rèn)為EOS上線前發(fā)現(xiàn)漏洞屬于正常現(xiàn)象?!爸骶W(wǎng)還沒(méi)上線,現(xiàn)在就是發(fā)現(xiàn)漏洞并修復(fù)的階段”,他對(duì)本報(bào)記者解釋道。
EOS一直重視修復(fù)漏洞,幾天前曾宣布拿出現(xiàn)金獎(jiǎng)勵(lì)漏洞發(fā)現(xiàn)者。據(jù)有關(guān)媒體報(bào)道,EOS創(chuàng)始人5月27日在EOS開(kāi)發(fā)者群發(fā)布消息稱,將會(huì)獎(jiǎng)勵(lì)發(fā)現(xiàn)并提交Bug的人。這些漏洞主要特點(diǎn)包括:通過(guò)P2P插件或RPC接口使節(jié)點(diǎn)系統(tǒng)崩潰;使智能合約陷入死循環(huán);使智能合約占用大量?jī)?nèi)存(大于64MB);利用智能合約使節(jié)點(diǎn)系統(tǒng)崩潰;對(duì)賬戶進(jìn)行未授權(quán)的操作;使智能合約運(yùn)行時(shí)間超過(guò)規(guī)定時(shí)間10ms以上。BM還提到,提供有價(jià)值的漏洞會(huì)獲得10000美元的報(bào)酬,BM團(tuán)隊(duì)負(fù)責(zé)評(píng)估漏洞的價(jià)值,這項(xiàng)獎(jiǎng)勵(lì)措施會(huì)隨時(shí)停止。
值得注意的是,歐鏈科技宣布已與360達(dá)成戰(zhàn)略合作,共同打造超級(jí)節(jié)點(diǎn)安全解決方案。歐鏈科技將與360合作,利用360安全大腦,共同打造EOS超級(jí)節(jié)點(diǎn)安全解決方案,合作內(nèi)容包括360安全大腦向歐鏈科技提供區(qū)塊鏈安全技術(shù),以及提供區(qū)塊鏈安全服務(wù)等。
EOS是一個(gè)在全球所有節(jié)點(diǎn)運(yùn)行的公鏈系統(tǒng),EOS的安全也是一個(gè)涉及多方面的系統(tǒng)性問(wèn)題,譚智勇對(duì)記者表示,“超級(jí)節(jié)點(diǎn)作為EOS網(wǎng)絡(luò)最重要的部分,安全一直都是大家最關(guān)心的。歐鏈和360合作推出的EOS超級(jí)節(jié)點(diǎn)安全解決方案,直接面對(duì)超級(jí)節(jié)點(diǎn)的安全訴求?!?/P>
- 蜜度索驥:以跨模態(tài)檢索技術(shù)助力“企宣”向上生長(zhǎng)
- 馬云現(xiàn)身支付寶20周年紀(jì)念日:AI將改變一切,但不意味著決定一切
- 萬(wàn)事達(dá)卡推出反欺詐AI模型 金融科技擁抱生成式AI
- OpenAI創(chuàng)始人的世界幣懸了?高調(diào)收集虹膜數(shù)據(jù)引來(lái)歐洲監(jiān)管調(diào)查
- 華為孟晚舟最新演講:長(zhǎng)風(fēng)萬(wàn)里鵬正舉,勇立潮頭智為先
- 華為全球智慧金融峰會(huì)2023在上海開(kāi)幕 攜手共建數(shù)智金融未來(lái)
- 移動(dòng)支付發(fā)展超預(yù)期:2022年交易額1.3萬(wàn)億美元 注冊(cè)賬戶16億
- 定位“敏捷的財(cái)務(wù)收支管理平臺(tái)”,合思品牌升級(jí)發(fā)布會(huì)上釋放了哪些信號(hào)?
- 分貝通商旅+費(fèi)控+支付一體化戰(zhàn)略發(fā)布,一個(gè)平臺(tái)管理企業(yè)所有費(fèi)用支出
- IMF經(jīng)濟(jì)學(xué)家:加密資產(chǎn)背后的技術(shù)可以改善支付,增進(jìn)公益
- 2022年加密貨幣“殺豬盤(pán)”涉案金額超20億美元 英國(guó)銀行業(yè)祭出限額措施
免責(zé)聲明:本網(wǎng)站內(nèi)容主要來(lái)自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁(yè)或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書(shū)面權(quán)利通知或不實(shí)情況說(shuō)明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開(kāi)相關(guān)鏈接。