区块链安全需要更多360、更多周鸿祎共同守护

5月29日,国内安全标杆企业360对外宣布公司Vulcan(伏尔甘)团队发现了区块链平台EOS的一系列高危安全漏洞。

5月29日下午2点,360创始人周鸿祎发布微博称“360安全大脑发现的区块链漏洞,价值超过“百亿美金”,如果被非法利用,可以远程攻击控制和接管EOS上运行的所有节点,严重情况下,EOS乃至整个虚拟货币市场都会遭遇滑铁卢。”。

一、价值超“百亿美金”的区块链“史诗级”漏洞

360安全团队对EOS漏洞描述如下:“我们发现了EOS区块链系统在解析智能合约WASM文件时的一个越界写缓冲区溢出漏洞,并验证了该漏洞的完整攻击链。

使用该漏洞,攻击者可以上传恶意的智能合约至节点服务器,在节点服务器解析恶意合约后,攻击者就能够在节点服务器上执行任意代码并完全控制服务器。

在控制节点服务器后,攻击者可以将恶意合约打包进新的区块,进而攻击和控制其他新的节点,最终攻击和控制整个EOS网络。”

具体的漏洞细节,重现、执行过程感兴趣的同学可以去360卫士官网查看。

用周鸿祎的话来说,“如果漏洞被人利用,可以控制EOS网络里面的每一个节点每一个服务器,那就不仅仅是接管网络里面的虚拟货币、各种交易和应用,也可以接管节点里面所有参与的服务器。拿到服务器权限,就可以为所欲为了。如果有人做一个恶意的智能合约,就能够把里面所有的数字货币直接拿走了。所以这个对于区块链网络来说,不会有比这个更严重的漏洞了。

EOS现在的估值至少百亿美金,所以这个漏洞价值百亿美金并不夸张”。

二、严峻的区块链安全

作为今年以来最为热门的区块链项目,本次EOS“史诗级”漏洞的闹出的动静有点大。一方面说明EOS的影响力大,另一方也说明大家对区块链安全还是十分关注的。

事实上,关于区块链、加密数字货币的安全问题一直以来都是热点话题。在EOS之前,区块链已经发生了多次安全事故,比如著名的The DAO事件。

The DAO之所以被攻击,也是由于它编写的智能合约存在着重大缺陷。The DAO编写的智能合约中有一个splitDAO函数,攻击者通过此函数中的漏洞重复利用自己的DAO资产来不断从TheDAO项目的资产池中分离DAO资产给自己。

说起来比较绕,实际上就是The DAO的智能合约出了BUG,用户可以不断利用这个BUG从The DAO的资产池中获取DAO资产。

又比如今年1月日本最大比特币交易所之一的Coincheck新经币(NEM)被非法转移至其他交易所实践。

再比如BEC美链4月被黑客攻击事件。BEC的合约代码:BeautyChain 美蜜出现严重bug,可以通过合约的批量转账的功能,无限复制token。而类似美链这样的安全问题,有几十个基于以太坊ERC20的数字货币都有出现这样的问题。

除此之外,区块链自身存在的51%攻击,秘钥安全隐患等问题也都时有发生。

关于区块链、加密数字货币的安全问题,每一次事故大家都会有所警醒,有所改进。但这些警醒和改进都是暂时的,缺乏一个长期的,持续的安全管理机制。这是无法持久保证区块链长期安全的。

这些区块链安全,本身就是一个严峻的问题,也是各区块链企业必须承认,面对的问题。这对安全企业来说其实是一个莫大的机会,可惜好多人都没抓住。

EOS“史诗级”漏洞的发现,360再一次展示了自己在安全领域的技术实力,也一举奠定了360在区块链安全领域的领导者地位。

三、区块链安全需要更多360、更多周鸿祎共同守护

周鸿祎说:区块链领域里面,真正的安全问题其实还没出来。通过这次披露EOS漏洞,我们希望是让大家能够重视区块链安全问题。在网络安全行业里,有两种情况是最可怕的,一种是做沙漠里的鸵鸟,知道不改,还有一种是知道了不爆出来,最后被人利用,这两个才是最可怕的。

之前何玺在文章中说过:在区块链和加密货币越来越被大众所熟知的当下、将来,保护用户数字资产安全,保障平台系统安全,都是个人用户、区块链企业、政府管理层等十分关心的问题。

从用户角度来说,区块链技术越安全,使用起来才会越放心,加密货币也是一样;从企业角度来说,区块链技术安全是保障自身应用系统安全、用户数据资产安全的最基本要求,也是最高要求;从政府管理层面来说,保护公民合法数字资产安全,监督企业安全运营也是基本职责。

但现实情况是,企业在应用服务或交易所技术上很专业,很厉害,但在保障应用服务和交易所安全上却多有欠缺。The DAO和Coincheck都是例子。前者在应用上线部署之前没有检查出系统漏洞,才会被黑客所攻击,后者则缺乏明确的安全保护措施,未能保护好用户数字资产安全。

那么该如何解决区块链技术安全问题呢?

玺哥认为这需要像360这样专业的安全服务商来做。比如360推出的基于区块链安全生态的3个系统。括数字货币钱包安全审计系统、区块链安全态势感知系统和区块链节点安全解决方案。

这几个系统也可以看做是360针对区块链企业推出的安全服务套餐,各个不同区块链企业可以选择不同的服务。这对其他区块链安全企业来说也是一种启示,区块链还处于初级阶段,安全市场也才开始,机会还很多。

安全厂商要做的是考虑如何保障区块链创业者的应用安全,从应用开发到部署上线,再到应用运营维护、监测、预警、防御等,从多角度,全方位去保护企业应用/平台运行安全,保障用户使用安全。

区块链安全的严峻情况,需要更多360、更多周鸿祎一起共同守护。

(0)

相关推荐

  • “苍穹之下”的区块链真的安全吗?

    祸兮福之所倚,福兮祸之所伏.当下大热的区块链技术,对于我们来说究竟是福音,还是翻涌着的无尽泡沫.当<IT时报>记者深入采访发现,曾经标榜"去中心"的区块链技术正在以惊人 ...

  • 前阿里云风控反欺诈负责人:周鸿祎夸大了EOS安全漏洞的威胁

    起于玉红放言"空气币",爆于360公布"史诗级漏洞",EOS陷入的这场舆论风暴很难让人不"阴谋论",毕竟距离6月2日其主网上线没几天了. E ...

  • 已挽救全球数亿的价值损失!周鸿祎称很多公司对360不服气,想争网络安全一哥

    中国经济周刊-经济网讯 7月27日,在2021互联网安全大会上,周鸿祎称知道很多公司对自己不是很服气,老是争一争谁是网络安全一哥.这个一点意义都没有,每家公司都有价值,最重要的是,在别的国家发动网络攻 ...

  • EOS“百亿美元”致命漏洞, 安全专家称更严重的或许还在后面

    2018年5月,360公司Vulcan(伏尔甘)团队发现了区块链平台EOS(Enterprise Operation System,商用操作系统)的一系列高危安全漏洞.经验证,其中部分漏洞可以在EOS ...

  • 隐私计算 区块链:一次具体场景下的详细应用

    来源:碳链价值 原文标题:隐私计算+区块链:一次具体场景下的详细应用 在本文中,我们假设了一个非常具体的业务场景,在这个场景中说明应用隐私计算的详细过程,以及区块链在其中扮演的作用. 编者按:本文转自 ...

  • 区块链除了安全问题外,探索更多应用场景将是2017年发展关键

    数据猿导读 2016年,金融科技领域最火的绝对是区块链.但是随着概念不断被"神化",区块链的技术缺陷也在不断显现,如智能合约编程漏洞.交易系统漏洞和记账系统漏洞.2017年,除了金 ...

  • 周鸿祎,区块链喊你来搞安全!

    日前,360董事长周鸿祎在"两会"发布会上谈到区块链技术时表示,比特币有账本不可篡改的特点,但也有受网络攻击的隐患."当有人掌握了51%的算力.或者未来量子计算破解了'挖 ...

  • 一文轻松看懂区块链的工作原理

    作者注:这篇文章是写给非计算机专业的朋友的科普文,尽量避开了比较专业的细节.如果你是计算机相关专业,或者具备一定数据结构.算法.密码学的知识,建议直接看文末参考资料中的三篇博文,或者更专业的资料. 区 ...

  • UC头条:区块链技术可能被大规模采用吗? 区块链技术的关键是什么

    花火网报道,区块链技术是当今时代最有前途的技术之一,其核心概念非常简单.从本质上讲,这是一个公共分类账或数据库,我认为关于区块链实际上是什么的公众教育可能是其大规模采用的关键.区块链技术可能被大规模采 ...

  • “区块链”实应译为“部落城”| 施展札记37

    最近这大半年来互联网上发生的一系列事件,给我一种强烈的感觉,我们似乎又一次航行在通往未来的船上,没有人知道前方究竟是什么,但它很可能是一片新大陆,在地理大发现之后,人类很可能即将进入一次空间大发现. ...

  • 默克尔区块链 打破区块链三元悖论

    (2021年5月4日,伦敦) –随着区块链技术发展,不同的技术路径也不断出现并演化:独立运作的各种区块链急需跨链操作性能,才能实现规模化.默克尔区块链(Merkle Blockchain)的互操作技术 ...

  • 了解区块链,从此不做韭菜

    三马路小强2021-03-25 09:48:51 近期由于国家也开始重视区块链技术以及相关产业的创新发展,使得沉寂许久的区块链技术再次成为人们关注的焦点.但是网络上关于区块链的解释太过专业,这就让许多 ...

  • 区块链电子合同应用平台开发解决方案

    随着社会的飞速发展,各种行业数字化转型,数字化服务行业越来越多,导致传统的纸质合同已逐渐跟不上数字化社会的发展,而在国家政策的支持下,企业和政府之间正在缓慢引入电子合同,以加快产业的渗透. 纸质合同具 ...

  • 区块链,一场始料未及的革命!

    区块链并不是新概念 区块链(Blockchain)的概念最早可以追溯到2008年末,化名为"中本聪"的神秘人士在论坛中发表了一篇论文<比特币:一种点对点的电子现金系统> ...