• 简体版 | 繁體版
  • 联系我们
  • 加入我们
  • 关于我们
  •  
  • 首页
  • 快讯
  • 价值号
  • 视频
  • 专题
  • 滚动
  • 入驻价值号
  • 碳链APP
    微信公众号

    扫码下载App

  • 登录
  • 微信公众号

    微信公众号

导航
  • 首页
  • 快讯
  • 区块链+
  • 价值号
  • 视频
  • 专题
  • DeFi优选
碳链价值APP
专注服务于金融科技和区块链
立即打开

还原 EOS“彩虹”攻击始末,看小疏忽如何酿成大灾难

PeckShieldPeckShield  •  2018-07-26
最近,EOS中文治理社区EMAC,已经接到六起报告EOS丢失的事件,丢失的EOS数量从几十个到几十万个不等,直接
最近,EOS中文治理社区EMAC,已经接到六起报告EOS丢失的事件,丢失的EOS数量从几十个到几十万个不等,直接造成上千万数字资产损失,而资产被盗的原因大多是开通账户注册过程中常见的小问题:比如,助记词选择,账户有效性核实等。事实上,这些问题如果持币者和开发者都具备一定安全认知的话,是可以被有效避免的。我们不妨来看看,这些容易被用户忽视的小问题,是如何酿成大灾难的呢?

近日,区块链安全公司PeckShield在分析EOS账户安全性时发现,部分EOS用户正在使用的秘钥存在严重的安全隐患。问题的根源在于部分秘钥生成工具允许用户采用较弱的助记词组合,而通过这种方式生成的秘钥很容易存在“彩虹”攻击,进而导致账户数字资产被盗。

“彩虹”攻击的原理

这里所指的“彩虹”攻击也通常被称作彩虹表攻击,它是一种破解哈希算法的技术,是一个针对各种字母组合预先计算好的哈希值集合,主要可破解MD5/HASH等多种密码。早在1980年,公钥密码学提出者之一Hellman针对DES算法提出了这种攻击方式,之后在2003年瑞典的Philippe Oechslin提出了一种高效破解windows开机密码的时空折中算法,并命名为彩虹表攻击。

用户注册私钥时,系统为了帮助用户记忆私钥会生成一个助记词,助记词是明文私钥的一种表现形式,其目的是为了帮助用户记忆复杂的私钥(64位的哈希值)。通常情况下,助记词一般由12、15、18、21个单词构成,且组合词越多破解难度就越大。有一些私钥生成工具在生成助记词时,允许用户采用较弱的助记词组合,比如:0个、1个。

(“彩虹”攻击过程图示)

图中“X”指代的是才采用1个助记词的组合,Y是一个生成助记词类哈希的一种算法(暗箱),X经过Y之后,会变成一串公钥和私钥的组合,我们把它当成一串串64位字符,我们可以将这些字符串和跑在EOS公链上的公钥进行碰撞配对,一旦有公钥匹配成功,相应的私钥也会暴露在黑客的视野之下,黑客就可以控制住用户的账户,盗取数字资产。

“彩虹”攻击的危害及防范措施

EOS主网已经上线运行一段时间了,然而整个社区生态面临的挑战丝毫没有减弱,存在多种安全威胁。用户除了上述使用助记词不规范情况下存在的安全威胁,私钥的创建工具本身具有较大安全隐患时也能造成私钥被盗。

比较糟糕的是,一旦用户EOS被黑客以上述方式窃取了,除非主网分叉,不然以目前EOS生态是没有办法找回的。EOS有一个专门解决这些问题的机构叫ECAF(核心仲裁论坛),即是如此仲裁也需要得到BP 2/3以上的共识来修改数据,成本比较高。因此只有特大金额的盗窃问题才能通过ECAF来解决,一些较小的安全危机,只能用户自己来承担损失。

还原此次“彩虹”攻击始末,由于“彩虹”攻击并非针对合约的漏洞进行攻击,黑客利用的是用户行为不规范产生的疏漏,进而用类似穷举的方式进行暴力破解。通常用户在注册生成钱包过程中,用户网络账号密码的管理、助记词的使用规范等基础安全防护工作做得不到位的话,黑客就容易找到实施“彩虹”攻击的可能。

其危害归根结底还是用户和开发商安全防范意识的薄弱导致的,因此需要参与EOS社区生态建设的每一个共建合作伙伴,尤其是广大持币者和开发者都应该加速普及和提升安全认知。简单而言,在使用第三方工具、注册管理私钥的过程中,要尽可能的加强安全防范举措:比如,助记词在注册时采用10个以上的组合,又或者保管私钥时采用手写的方式避免网上存储等等。

展开全文
打开碳链价值APP  查看更多精彩资讯
声明:本文内容为作者独立观点,不代表碳链价值立场,且不构成任何投资理财建议。
0 0
攻击EOS链圈子

扫一扫,分享到微信

相关推荐

重建中的EOS 价值号

重建中的EOS

区块引擎 2023-03-05 价值号
EOS
EOS曾被认为是最有前途的区块链发之一,但发展未如预期。目前,E种种重建工作正在进行中,EOS又能否再次复兴?
EOS官宣Trust EVM细节及路线图:将发行EVM代币并举办黑客松 深度

EOS官宣Trust EVM细节及路线图:将发行EVM代币并举办黑客松

EOS网络基金会 2022-04-21 深度
EOS
2022年4月19日,EOS网络基金会在Twitter Spaces举办了EOS EVM发布会及AMA活动,EOS网络基金会创始人和首席执行官Yves La Rose、EVM+工作组技术负责人Matias Romeo及EVM+产品团队核心成员Yarkin博士出席本次活动并围绕这一重大事件发表主题演讲。
聊一聊二次融资以及如何在Web3中为公共产品提供资金 | 非正式柚谈005期 深度

聊一聊二次融资以及如何在Web3中为公共产品提供资金 | 非正式柚谈005期

EOS网络基金会 2022-03-25 深度
EOS
2022年3月24日21:00,由EOS网络基金会发起的非正式柚谈(Talk With ENF)005期开播。

碳链快讯更多 ›

2023-03-23

美联储将基准利率上调25基点

2023-03-22

Telegram 支持用户在聊天中发送 USDT

2023-03-22

英媒:硅谷银行首席风险官空缺长达8个月

2023-03-22

BitRock Capital 拟于第三季度完成 1 亿美元新基金募集,将投资 SaaS 及 Web3 领域

2023-03-22

俄罗斯加密交易所 Bitzlato 现允许用户最多提取 50% 比特币

2023-03-22

Race Capital 完成 1.81 亿美元二期基金募资,已投资 10 个项目

2023-03-22

OneCoin 前合规负责人被引渡美国受审,恐面临 40 年监禁

2023-03-22

韩国游戏巨头 Nexon 宣布在 Polygon 上推出 NFT 游戏 MapleStory Universe

2023-03-22

富士通提交涵盖数种加密货币服务的商标申请

2023-03-22

白宫公开抨击数字资产给消费者和整个美国金融体系带来风险

2023-03-22

数字资产交易公司 Crossover Markets 获得 635 万美元的种子资金

2023-03-22

Cathie Wood 的 Ark ETF 出售 1350 万美元的 Coinbase 股票

2023-03-22

索尼已申请 NFT 相关专利,支持 NFT 在不同的游戏和平台转移

2023-03-22

加密初创公司 Turnkey 从红杉资本和 Coinbase 获得 750 万美元种子轮融资

2023-03-22

美国参议员敦促监管机构对加密公司的「虚假审计」采取行动

2023-03-22

Magic Eden 推出比特币 NFT 市场

2023-03-22

Sushi DAO 收到美国 SEC 传票

2023-03-21

美国国税局正考虑是否对 NFT 征税

2023-03-21

谷歌宣布推出人工智能机器人Bard 与ChatGPT展开竞争

2023-03-21

链游开发商CCP Games完成4000万美元融资,a16z领投

2023-03-21

比特大陆开启披萨节庆贺活动,可铸造NFT快速交易算力

2023-03-21

Coinbase 主管:以太坊上约 11.5 亿美元的资金已永久丢失

2023-03-21

Coinbase 向美 SEC 提交请愿书,强调加密质押服务不应按证券法处理

2023-03-21

Coinbase:目前 ChatGPT 执行的自动代币审查还没有达到安全标准

2023-03-21

红杉资本开放 Arc Europe 申请,以帮助 Pre-seed 和种子阶段公司发展

2023-03-21

马斯克:美联储本周至少需要降低50个基点

2023-03-21

Coinbase:已停止使用 Signature 数字支付平台 Signet,正寻找新的技术提供商

2023-03-21

土耳其加密交易所 Metatime 完成 1100 万美元的种子轮融资

2023-03-21

Aavegotchi 开发商 Pixelcraft Studios 获 3000 万美元代币融资

2023-03-20

ARK 分析师:比特币等加密货币像银行业崩溃时的「避风港」

2023-03-20

伯恩斯坦:银行业动荡为加密发展提供完美环境,近期涨势或由「加密原生资金」推动

2023-03-20

现货黄金站上2000美元/盎司,为2022年3月来首次

2023-03-20

阿里云将于4月面向开发人员及企业推出Web3安全工具

2023-03-20

瑞信:将确保业务经营活动正常有序开展,继续实施各项重组措施

2023-03-20

元宇宙游戏Star Life获得德国联邦经济事务与气候行动部120万美元融资

2023-03-20

香港财库局许正宇:金管局正研究「稳定币」监管制度,拟于2024年实施相关监管

2023-03-20

百度:文心一言云服务将于3月27日上线

2023-03-20

MakerDAO 创始人发布治理改革提案,旨在提升治理效率、透明度和包容度

2023-03-20

纽约社区银行旗下子公司已收购 Signature Bank

2023-03-20

TTV Capital 旗下第六支基金完成 2.5 亿美元募资,投资范围涵盖 Web3 等金融科技领域

2023-03-20

台湾金融监管委员会或成虚拟货币主管机关,最快 3 月底对外宣布

2023-03-20

数家美国加密友好银行倒闭以来,BTC-EUR交易量占比达历史高点

2023-03-20

新加坡金管局:准备提供流动性以确保稳定,瑞信客户将继续拥有完全访问权限

2023-03-20

Arthur Hayes:美联储向其他国家央行提供美元互换额度是一种救助方法

2023-03-20

机构:美联储的行动是另一种形式的QE并且脱离剧本

2023-03-20

比特币 Layer2 网络 Stacks 已激活 2.1 版本,提高挖矿效率并升级 Clarity 语言

2023-03-20

FDIC:纽约社区银行集团子公司将承接签名银行的过渡银行存款

2023-03-20

委内瑞拉将重组国家加密货币资产监管机构

2023-03-20

纽约社区银行正在寻求购买签名银行

2023-03-20

瑞银集团宣布以32.5亿美元收购瑞信

推荐文章

  • 比尔·盖茨:AI 时代已扑面而来

    2023-03-22

  • BV行研:寻找算法稳定币的原生之锚

    2023-03-22

  • OpenAI重磅研究:ChatGPT可能影响80%工作岗位,收入越高影响越大

    2023-03-21

  • 盘点GPT-4的10大应用场景

    2023-03-21

  • 英伟达CEO:现在是AI行业的iPhone时刻

    2023-03-21

价值号更多 ›

达瓴智库
达瓴智库
文章: 155
  • 如何通过MVRV判断加密牛市还是熊市?
  • ETH在上海升级期间表现如何?
  • 熊末牛初:Ordinals是福是祸?
区块链骑士
区块链骑士
文章: 1295
  • 数字经济离主流还有多远?传统金融市场需要做哪些改变?
  • NFT市场走出低谷,新老玩家开始竞争,品牌和营销如何才能实现长效增长?
  • 数字美元要来了?盘点美国政府CBDC新动作
TinTinLand
TinTinLand
文章: 33
  • 上海升级的机遇,值得关注的 Layer2 与 LSD 赛道
  • ETHDenver 2023 盛会中的重点趋势一览
  • Blur 狂潮下,NFTFi 如何解困 NFT 流动性难题
换一批

热门标签

新基建 比特币 以太坊 矿业 DeFi 共识对话 区块链+ 研报 美联储 央行数字货币 无限QE 加密衍生品 AI 云计算 大数据 5G 政策 交易所 稳定币 电子支付 Libra 算力产业 联盟链 公链 区块链 加密货币 Nervos Cosmos EOS STO

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

App内打开

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

Moshou

碳链价值是集资讯、行情、数据于一身的区块链信息服务平台,我们追求及时、全面、专业、精确的资讯与数据,致力于为区块链创新者和数字货币投资者提供优质的服务。

关于我们 加入我们 联系我们 隐私条款
微信公众号

扫一扫关注微信公众号

Copyright © 2018-2020 碳链价值 京ICP备18046423号
下载碳链App

下载碳链App

微信公众号

微信公众号

微信公众号

微信公众号

打赏文章作者

支付宝打赏二维码 支付宝扫一扫打赏
微信打赏二维码 微信扫一扫打赏

# 热门搜索 #

CBDC 比特币 DeFi 以太坊 区块链