• 简体版 | 繁體版
  • 联系我们
  • 加入我们
  • 关于我们
  •  
  • 首页
  • 快讯
  • 价值号
  • 视频
  • 专题
  • 深度
  • 入驻价值号
  • 碳链APP
    微信公众号

    扫码下载App

  • 登录
  • 微信公众号

    微信公众号

导航
  • 首页
  • 快讯
  • 区块链+
  • 价值号
  • 视频
  • 专题
  • DeFi优选
碳链价值APP
专注服务于金融科技和区块链
立即打开

a16z :详解 Web3 安全领域常见的攻击类型和经验教训

链捕手链捕手  •  2022-04-24
本文包括a16z对当今Web3领域安全威胁形势的观察以及对未来 web3 安全性的发展方向预测。

原作者:Riyaz Faizullabhoy 与 Matt Gleason

原标题:《Web3 Security: Attack Types and Lessons Learned》

编译:胡韬,链捕手

web3 的大量安全性取决于区块链做出承诺和对人为干预具有弹性的特殊能力。但是最终性的相关特征——交易通常是不可逆的——使得这些软件控制的网络成为攻击者的诱人目标。事实上,随着区块链——作为web3基础的去中心化计算机网络——及其伴随的技术和应用程序积累价值,它们越来越成为攻击者梦寐以求的目标。

尽管 web3 与早期的互联网迭代有所不同,但我们已经观察到与以前的软件安全趋势的共同点。在许多情况下,最大的问题与以往一样。通过研究这些领域,防御者——无论是开发商、安全团队还是日常加密用户——可以更好地保护自己、他们的项目和钱包免受潜在的窃贼的侵害。下面我们根据经验提出一些常见的主题和预测。

跟着资金

  • 攻击者通常旨在最大化投资回报。他们可以花费更多的时间和精力来攻击具有更多“总价值锁定”或 TVL 的协议,因为潜在的回报更大。

  • 资源最丰富的黑客组织更经常瞄准高价值系统。新颖的攻击也更频繁地针对这些珍贵的目标。

  • 低成本攻击(如网络钓鱼)永远不会消失,我们预计它们在可预见的未来会变得更加普遍。

修补漏洞

  • 随着开发人员从久经考验的攻击中学习,他们可能会将 web3 软件的状态提高到“默认安全”的程度。通常,这涉及收紧应用程序编程接口或API, 以使人们更难错误地引入漏洞。

  • 虽然安全始终是一项正在进行中的工作,但防御者和开发人员可以通过消除攻击者的大部分低成本果实来提高攻击成本。

  • 随着安全实践的改进和工具的成熟,以下攻击的成功率可能会大幅下降:治理攻击、价格预言机操纵和重入漏洞。(下面有更多关于这些的内容。)

  • 无法确保“完美”安全性的平台将不得不使用漏洞缓解措施来降低损失的可能性。这可能会通过减少其成本收益分析的“收益”或上行空间来阻止攻击者。

分类攻击

  • 对不同系统的攻击可以根据它们的共同特征进行分类。定义特征包括攻击的复杂程度、攻击的自动化程度以及可以采取哪些预防措施来防御它们。

以下是我们在过去一年中最大的黑客攻击中看到的攻击类型的非详尽列表。我们还包括了我们对当今威胁形势的观察以及我们预计未来 web3 安全性的发展方向。

APT操作:顶级掠食者

通常称为高级持续威胁 (APT)的专家对手是安全的恶魔。他们的动机和能力差异很大,但他们往往富有而且坚持不懈。不幸的是,他们很可能会一直在身边。不同的 APT 运行许多不同类型的操作,但这些威胁参与者往往最有可能直接攻击公司的网络层以实现其目标。

我们知道一些高级团体正在积极瞄准 web3 项目,我们怀疑还有其他人尚未确定。最受关注的 APT 背后的人往往生活在与美国和欧盟没有引渡条约的地方,这使得他们更难因其活动而受到起诉。最著名的 APT 之一是 Lazarus,这是一个朝鲜组织,美国联邦调查局最近称其进行了迄今为止最大的加密黑客攻击。

例子:

  • Ronin验证器被攻击

轮廓

  • 谁:民族国家、资金雄厚的犯罪组织和其他先进的有组织的团体。例子包括Ronin黑客(Lazarus,与朝鲜有广泛联系)。

  • 复杂性:高(仅适用于资源丰富的群体,通常在不会被起诉的国家)。

  • 可自动化性:低(仍然主要是使用一些自定义工具进行手动操作)

  • 对未来的期望:只要 APT 能够将其活动货币化或实现各种政治目的,它们就会保持活跃。

以用户为目标的网络钓鱼:社会工程学

网络钓鱼是一个众所周知的普遍问题。网络钓鱼者试图通过各种渠道发送诱饵消息来诱捕他们的猎物,这些渠道包括即时通讯、电子邮件、Twitter、电报、Discord 和被黑网站。如果你浏览垃圾邮件邮箱,你可能会看到数百次企图诱骗你泄露密码等信息或窃取你的钱财。

现在 web3 允许人们直接交易资产,例如代币或NFT,几乎可以立即确定,网络钓鱼活动正在针对其用户。对于知识或技术专业知识很少的人来说,这些攻击是通过窃取加密货币来赚钱的最简单方法。即便如此,对于有组织的团体来说,它们仍然是一种有价值的方法来追踪高价值目标,或者对于高级团体来说,通过例如网站接管来发动广泛的、抽干钱包的攻击。

例子

  • 直接针对用户的OpenSea网络钓鱼活动

  • 针对前端应用程序的BadgerDAO网络钓鱼攻击

轮廓

  • 谁:从脚本初学者到有组织的团体的任何人。

  • 复杂性:低-中(攻击可以是低质量的“喷雾式”或超针对性,具体取决于攻击者付出的努力)。

  • 可自动化性:中等-高(大部分工作可以自动化)。

  • 对未来的期望:网络钓鱼的成本很低,网络钓鱼者往往会适应并绕过最新的防御措施,因此我们预计这些攻击的发生率会上升。可以通过增加教育和意识、更好的过滤、改进的警告横幅和更强大的钱包控制来改进用户防御。

供应链漏洞:最薄弱的环节

当汽车制造商发现车辆中的缺陷部件时,他们会发出安全召回。在软件供应链中也不例外。

第三方软件库引入了很大的攻击面。在 web3 之前,这一直是跨系统的安全挑战,例如去年 12 月影响广泛的 Web 服务器软件的 log4j 漏洞利用。攻击者将扫描互联网以查找已知漏洞,以找到他们可以利用的未修补问题。

导入的代码可能不是由项目自己的工程团队编写的,但其维护至关重要。团队必须监控其软件组件的漏洞,确保部署更新,并及时了解他们所依赖的项目的动力和健康状况。web3 软件漏洞利用的真实和即时成本使得负责任地将这些问题传达给用户具有挑战性。关于团队如何或在何处以一种不会意外使用户资金面临风险的方式相互交流这些信息,目前还没有定论。

例子

  • Wormhole 桥攻击

  • Multichain 漏洞

轮廓

  • 谁:有组织的团体,例如 APT、独立黑客和内部人士。

  • 复杂性:中等(需要技术知识和一些时间)。

  • 可自动化性:中等(可以自动扫描查找故障软件组件;但是当发现新漏洞时,需要手动构建漏洞攻击程序)。

  • 对未来的期望:随着软件系统的相互依赖性和复杂性的增加,供应链漏洞可能会增加。在为 web3 安全开发出良好的、标准化的漏洞披露方法之前,机会主义的黑客攻击也可能会增加。

治理攻击:选举掠夺者

这是上榜的第一个特定于加密行业的问题。web3 中的许多项目都包含治理方面,代币持有者可以在其中提出改变网络的提案并对其进行投票。虽然这为持续发展和改进提供了机会,但它也打开了一个后门,可以引入恶意提案,如果实施可能会破坏网络。

攻击者设计了新的方法来规避控制、征用领导权和掠夺国库。攻击者可以拿出大量的“闪电贷”来获得足够的选票,就像最近发生 DeFi项目 Beanstalk 上的事件一样。导致提案自动执行的治理投票更容易被攻击者利用。然而,如果提案的制定存在时间延迟或需要多方手动签署(例如,通过多重签名钱包),则可能更难实施。

例子

  • Beanstalk资金转移事件

轮廓

  • 谁:从有组织的团体 (APT) 到独立黑客的任何人。

  • 复杂性:从低到高,取决于协议。

  • 可自动化性:从低到高,取决于协议。

  • 对未来的期望:这些攻击高度依赖于治理工具和标准,尤其是当它们与监控和提案制定过程有关时。

定价预言机攻击:市场操纵者

准确地为资产定价是困难的。在传统交易领域,通过市场操纵人为抬高或压低资产价格是非法的,你可能会因此受到罚款或逮捕。在 DeFi 市场中,随机的用户能够“闪电交易”数亿或数十亿美元并导致价格突然波动,这个问题很明显。

许多 web3 项目依赖于“预言机”——提供实时数据的系统,是链上无法找到的信息来源。例如,预言机通常用于确定两种资产之间的交换定价。但攻击者已经找到方法来欺骗这些所谓的真相来源。

随着预言机标准化的进展,链下和链上世界之间将会有更安全的桥梁,我们可以期待市场对操纵尝试变得更有弹性。运气好的话,有朝一日这类攻击可能会几乎完全消失。

例子

  • Cream 市场操纵

轮廓

  • 谁:有组织的团体 (APT)、独立黑客和内部人士。

  • 复杂程度:中等(需要技术知识)。

  • 自动化:高(大多数攻击可能涉及自动化检测可利用问题)。

  • 对未来的期望:随着准确定价方法变得更加标准,可能会降低。

新漏洞:未知未知

“Zero-day”漏洞攻击——之所以这样命名,是因为它们在出现时就是只公开了0天的漏洞——是信息安全领域的热点问题,在 web3 安全领域也不例外。因为它们是突然出现的,所以它们是最难防御的攻击。

如果有的话,web3 让这些昂贵的、劳动密集型的攻击更容易货币化,因为人们一旦被盗就很难追回加密资金。攻击者可以花费大量时间仔细研究运行链上应用程序的代码,以找到一个可以证明他们所有努力的错误。同时,一些曾经新颖的漏洞继续困扰着毫无戒心的项目;著名的重入漏洞曾发生在早期的以太坊项目 TheDAO 上,如今继续在其它地方重新出现。

目前尚不清楚该行业将能够多快或轻松地适应对这些类型的漏洞进行分类,但对审计、监控和工具等安全防御的持续投资将增加攻击者试图攻击这些漏洞的成本。

例子

  • Poly Network的跨链交易漏洞

  • Qubit 的无限铸币漏洞

轮廓

  • 谁:有组织的团体 (APT)、独立黑客(不太可能)和内部人士。

  • 复杂性:中等-高(需要技术知识,但并非所有漏洞都太复杂以至于人们无法理解)。

  • 可自动化性:低(发现新漏洞需要时间和精力,而且不太可能自动化。一旦发现,在其他系统中扫描类似问题会更容易)。

  • 对未来的期望:更多的关注会吸引更多的白帽,并使发现新漏洞的“进入门槛”更高。同时,随着 web3 采用的增长,黑帽黑客寻找新漏洞的动机也在增加。就像在许多其他安全领域一样,这很可能仍然是一场猫捉老鼠的游戏。

展开全文
打开碳链价值APP  查看更多精彩资讯
声明:本文内容为作者独立观点,不代表碳链价值立场,且不构成任何投资理财建议。
0 1
a16zWeb3

扫一扫,分享到微信

相关推荐

a16z被怼名场面:问题句句直戳Web3命门 深度

a16z被怼名场面:问题句句直戳Web3命门

老雅痞 2022-06-29 深度
a16zWeb3
a16z 的 Marc Andreessen 和Packy McCormick 未能连贯地解释 web3 用例表明该市场的空洞性,经常被布道者所掩盖。
一级项目:回顾Web3 健身世界的一大项目MOVEZ引领区块链龙头 价值号

一级项目:回顾Web3 健身世界的一大项目MOVEZ引领区块链龙头

币圈一级市场阿生 2022-06-27 价值号
Web3
回顾Web3 健身世界的一大项目MOVEZ引领区块链龙头
详细介绍CoinList 2022 年夏季种子项目, web3概念最亮眼! 价值号

详细介绍CoinList 2022 年夏季种子项目, web3概念最亮眼!

蟹老板的进击之路 2022-06-25 价值号
CoinListWeb3
CoinList 2022 年夏季种子项目,6 个项目最终入围,Arrow Markets、Candy Shop、Decent、Loop Crypto、Mystiko.Network、TeleportDAO。

碳链快讯更多 ›

2022-06-29

德意志银行:由于系统复杂性,加密货币市场暴跌或将持续

2022-06-29

花旗报告:币价下跌时或面临清算风险

2022-06-29

墨宇宙获1500万元种子轮融资,投前估值达1.5亿元

2022-06-29

知情人士:债权人将可通过Teneo设立的新网站向三箭资本提出索赔

2022-06-29

MicroStrategy以1000万美元购入480枚BTC,总持有量达129699枚

2022-06-29

华尔街日报:Celsius资产股本比约为19:1,仅为北美银行中值的一半

2022-06-29

比特币矿企Marathon Digital将未受暴风雨影响的剩余矿机接入第三方矿池

2022-06-29

外媒:英属维尔京群岛一法院下令清算三箭资本

2022-06-29

中国文化传媒新文创藏品平台正式上线

2022-06-29

中国台湾完成CBDC原型零售试验

2022-06-29

FatMan:Hodlnaut添加UST是为了利用散户作为退出流动性来脱手其UST头寸

2022-06-29

比特币矿商Mawson将延缓所有主要资本支出

2022-06-29

瑞典央行副行长:CBDC不会成为解决所有跨境支付问题的“捷径”

2022-06-29

恒生电子旗下数字藏品平台予藏开始“清退”,暂停发售新藏品并原价回购已售藏品

2022-06-29

Marathon Digital在美国蒙大拿州的矿机受暴风雨影响停机

2022-06-29

迪拜拟建立数字经济工作组:元宇宙是优先工作之一

2022-06-29

美国专利商标局将每月举办区块链和知识产权网络研讨会

2022-06-29

CoinFLEX与Roger Ver存在4700万美元债务纠纷,与发币筹资目标金额相同

2022-06-29

Layer1区块链Linera完成600万美元种子轮融资,a16z领投

2022-06-29

报告:三箭资本类似老式的麦道夫式庞氏骗局

2022-06-29

Web3身份验证创企Dynamic完成750万美元种子轮融资,a16z领投

2022-06-28

电商巨头eBay提交涉及NFT、NFT交易等的商标申请

2022-06-28

区块链金融科技公司PolySign完成5300万美元C轮融资,Cowen Digital等参投

2022-06-28

美国银行报告:Web3 应用生态系统具有变革每个行业的潜力

2022-06-28

调查:加密货币在千禧一代中比共同基金更受欢迎

2022-06-28

乌兹别克斯坦:太阳能挖矿所得资产免税,但禁止匿名币挖矿

2022-06-28

Bertelsmann India Investments新基金募资5亿美元,将投资Web3等领域

2022-06-28

中国民生银行推出对公账户直接发放数字人民币薪资服务

2022-06-28

区块链技术公司Circulor完成2500万美元B轮融资,Westly Group领投

2022-06-28

知情人士:火币或将裁员30%

2022-06-28

HTC宣布推出首款元宇宙手机HTC Desire 22 Pro

2022-06-28

NFT元宇宙游戏Mech.com完成600万美元融资,Shima Capital领投

2022-06-28

元宇宙全息技术开发商Swave完成700万欧元融资,FFTF等参投

2022-06-28

加密数据公司Kaiko完成5300万美元B轮融资,Eight Roads领投

2022-06-28

Web3营销初创公司Omi完成600万欧元融资,Dawn Capital领投

2022-06-28

MakerDAO正投票决定5亿枚DAI的投资策略分配方式,投票将于7月1日凌晨结束

2022-06-28

元宇宙活动公司 RLTY 完成约423万美元融资,The Sandbox 联创等参投

2022-06-28

中国园林博物馆发布数字藏品

2022-06-28

摩洛哥中央银行:即将公布加密货币监管法案

2022-06-28

消息人士:加密借贷平台 BlockFi 美国交易主管 Jason Wilkinson 被裁

2022-06-28

灰度CEO:公司仍然致力于将GBTC转换为比特币ETF

2022-06-27

Tether CTO回应对冲基金做空传闻:USDT是可靠的稳定币,始终能够正常赎回

2022-06-27

报告:到2026年,全球汽车区块链市场规模将达16亿美元

2022-06-27

美国SEC主席:所有加密货币中,只有比特币属于商品

2022-06-27

Otherdeed总交易额超过10亿美元,24小时交易额涨幅达338.20%

2022-06-27

外媒:Celsius CEO曾试图逃离美国但被当局阻止

2022-06-27

中国科协主席万钢:希望走出一条具有中国特色的“元宇宙”发展路径

2022-06-27

澳新银行推出的澳元稳定币已被用于购买该国代币化碳信用额度

2022-06-27

人民网评比特币暴跌:虚拟货币终究是黄粱一梦、庞氏骗局

2022-06-27

Incredibuild完成3500万美元B轮融资,Hiro Capital领投

推荐文章

  • 从监管视角解析NFT如何赋能实体产业

    2022-06-02

  • 来自 a16z 联合创始人的加密课程:Web3 应该从 Web1 学到些什么?

    2022-06-02

  • Consensys:代币设计和发行的 30 个注意事项

    2022-06-01

  • 字节跳动天使投资人Tim Gong:Web3的未来架构需要支持基于海量个人信息的数字资产交易

    2022-06-01

  • 深度研究:如何设计代币经济学框架?

    2022-05-31

价值号更多 ›

吉时通信
吉时通信
文章: 133
  • 以太坊合并:如何影响显卡和区块链行业?
  • 以太坊合并的底层观察:区块结构和MEV
  • 宏观视角解析LUNA和UST崩盘:稳定币的路在何方?
链集市ChainMarket
链集市ChainMarket
文章: 177
  • 区块链产业周刊丨全球区块链商业委员会与全球数字金融合并;最高人民法院发布区块链司法应用相关意见;蚂蚁链区块链应用专利获国家授权
  • 区块链将如何帮助我们解决气候问题?
  • 区块链产业周刊丨国家级数据云平台“人民云”正式上线;徐工机械成立包含区块链技术的国重实验室;欧盟推进数字欧元发展阶段
Unitimes
Unitimes
文章: 380
  • 深度研究:如何设计代币经济学框架?
  • 创作者经济:正统性危机之下的变革之路
  • 哈佛商业评论:Web3的机遇和挑战
换一批

热门标签

新基建 比特币 以太坊 矿业 DeFi 共识对话 区块链+ 研报 美联储 央行数字货币 无限QE 加密衍生品 AI 云计算 大数据 5G 政策 交易所 稳定币 电子支付 Libra 算力产业 联盟链 公链 区块链 加密货币 Nervos Cosmos EOS STO

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

App内打开

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

Moshou

碳链价值是集资讯、行情、数据于一身的区块链信息服务平台,我们追求及时、全面、专业、精确的资讯与数据,致力于为区块链创新者和数字货币投资者提供优质的服务。

关于我们 加入我们 联系我们 隐私条款
微信公众号

扫一扫关注微信公众号

Copyright © 2018-2020 碳链价值 京ICP备18046423号
下载碳链App

下载碳链App

微信公众号

微信公众号

微信公众号

微信公众号

打赏文章作者

支付宝打赏二维码 支付宝扫一扫打赏
微信打赏二维码 微信扫一扫打赏

# 热门搜索 #

CBDC 比特币 DeFi 以太坊 区块链