零时科技区块链安全100问正式上线,以通俗易懂的语言形式为大家讲解区块链行业知识,以及区块链生态应用存在的安全问题,让更多人了解区块链及区块链安全。
前言
当前区块链技术和应用尚处于快速发展的初级阶段,面临的安全风险种类繁多,从区块链生态应用的安全,到智能合约安全,共识机制安全和底层基础组件安全,安全问题分布广泛且危险性高,对生态体系,安全审计,技术架构,隐私数据保护和基础设施的全局发展提出了全新的考验。
1-数字钱包是什么?
区块链数字钱包是存储和管理、使用数字货币的工具,在区块链领域有举足轻重的地位,是用户接触数字货币的入口。
钱包在形态上,可以划分成为软件钱包和硬件钱包。软件钱包就是一个APP,装在我们的手机上,硬件钱包就是专门有一个设备来存储这个私钥。
中国驻韩大使:中韩两国可在区块链领域合作:中国驻韩国大使馆网站2月1日消息,新年伊始,邢海明大使接受韩国成均馆大学李熙玉教授专访,知名学术期刊《中国观察》2021年第1期中韩双语版本以《新疫情时代,中韩关系发展再起航》为题全文刊登访谈内容。邢大使在访谈中就中韩关系等广泛议题发表看法,鼓励韩国学界友人继续关注中国,推动中韩关系发展。 邢大使指出中韩在很多领域优势互补,着眼疫后,双方可结合第三方市场的发展需求和战略规划以及两国企业各自比较优势,推动在智慧城市、人工智能、数字经济、可再生能源和健康医疗等战略新兴产业的合作,疫情深刻改变了人们的生活方式,催化加速了自动化、数字化、智能化的运用。中韩两国应顺应时势,抓住机遇,发挥各自在数字产业的比较优势,加强在区块链等方面合作,深化数字经济产业链融合。[2021/2/1 18:37:45]
按照私钥和签名这个动作是否永远离线来区分,可分为热钱包和冷钱包。
动态 | 支持区块链的伦敦足球交易所任命Tony Sage为主席:澳大利亚甲级联赛珀斯光荣足球俱乐部的老板Tony Sage,被任命为支持区块链的伦敦足球交易所母公司(LFE)的主席。据悉,LFE交易所旨在成为提供机会投资于基于区块链的足球俱乐部股票的证券交易所。LFE足球俱乐部提供代币化的权益或债务工具,足球俱乐部支持者可以使用LFE代币或法定货币购买商品和股份。(CryptoNinjas)[2020/1/15]
根据私钥的存储和签名发起方式区分,可以分为中心化钱包和去中心化钱包,基于区块链的加密数字资产的使用,大多都是用去中心化钱包。
2-数字钱包面临的安全风险有哪些?
区块链数字钱包存在多种形式,面临的安全风险也是多样性的,主要面临的安全风险包括但不限于如下几方面:
声音 | 国家外汇局:四方面研究推进跨境区块链平台的新场景建设:国家外汇局副局长张新撰文称,国家外汇局将重点在以下四个方面研究推进跨境区块链平台的新场景建设。一是推进服务贸易税务备案电子化应用,提升服务贸易跨境支付便利化水平。二是引入资本项目资金用途相关凭证,对银行、企业办理支付业务的真实性及合规性进行交互核验,有效防范资本项目收入支付便利化业务风险,支持资本项目收入支付便利化改革。三是研究推进进口端的贸易融资服务应用场景上线,进一步促进贸易融资健康发展。四是立足支持西部陆海新通道建设,推动地方物流平台信息接入,丰富贸易企业物流信息,为贸易企业跨境结算与融资提供便利。(科创板日报)[2019/12/2]
1、运行环境的安全风险
加密数字货币钱包最核心的文件——私钥/助记词是存储在终端设备上的,无论是PC端还是移动端,终端设备如果出现不安全的现象,对于私钥/助记词来说是有非常高的安全风险。
动态 | 韩国科技大学商学院与金融科技公司进行区块链教育培训:据韩联社消息,韩国科技大学商学院近日与金融科技公司贝斯汀签署协议,为培养引领第4次产业革命的人才,在进行基本金融产业教育的同时,还开设学习使用java等金融科技相关编程教育和区块链等利用金融数据的开发方法,这些课程将在下月7日之前招收学员。[2019/1/26]
一个安全的数字钱包,在设计之初就应该避免因为运行环境而导致的私钥/助记词存在被盗可能。终端上运行环境的安全问题主要包括病软件、操作系统漏洞和硬件漏洞等。
2、网络传输的安全风险
网络传输的安全性更多地体现在是否有良好的对抗中间人攻击的能力上。中间人攻击是指攻击者与通讯的两端分别创建独立的联系,并交换其所收到的数据,使通讯的两端认为他们正在通过一个私密的连接与对方直接对话,但事实上整个会话都被攻击者完全控制。
美国国会议员将于下周就区块链技术在全球供应链中的应用举行听证会:美国众议院科学、空间和技术委员会的两个小组委员会将于5月8日召开会议。听证会的标题是“利用区块链技术改进供应链管理和打击假冒产品”。[2018/5/3]
安全的数字钱包需要能够对终端里面全部的数字证书的合法性进行扫描、对网络传输过程中的代理设置进行检查并能够保障基础的网络通讯环境的安全性。
在数字钱包的开发中,在网络传输层面是否使用双向校验的方式进行通讯验证也是衡量一个数字钱包应用安全性的重要评判标准。
3、文件存储方式的安全风险
对于数字钱包的私钥/助记词,终端设备的存储方式也是需要在安全性设计上加以注意的。私钥/助记词文件存放目录的访问权限、私钥/助记词存储的形式和加密算法设计都需要通过严密设计。
在对多款主流数字钱包进行安全性分析时,我们发现即使是知名的数字钱包,在私钥/助记词的存储上也是比较随意的。既有明文存储,也有加密存储,但是解密的密钥却是在代码里面固定写死的,起不到任何的安全防御作用。
4、应用自身的安全风险
应用自身的安全风险主要集中在应用安装包自身的安全防御上。
应用安装包是否具备抗篡改能力。另外,应用运行过程中的内存安全、反调试、私钥/助记词使用的生命周期管理、调试日志的安全性、开发流程的安全等方面也是需要去设计增强的。
5、数据备份的安全风险
如果移动应用能够被备份出来,就可以使用计算性能更加强大的机器对私钥/助记词进行暴力破解。举例来说,如果终端设备上允许数据备份,那么就可以利用系统的备份机制对应用的数据文件进行备份,而加密数字货币的私钥/助记词也就被备份到外部介质了,这就从另外一个方向打破了操作系统的安全边界设计。
对于广大用户来说,数字钱包的安全也意味着财富的安全,所以我们在选择数字钱包时一定要慎重对待,不可掉以轻心。
3-数字钱包该如何进行安全审计?
无论是中心化还是去中心化钱包,软件钱包还是硬件钱包在安全性方面必须有充分的安全测试,针对数字钱包的安全审计包括但不限于如下测试项:
1、网络和通信安全测试
网络节点应达到及时发现和抵抗网络攻击的功能;2、钱包运行环境安全
钱包能够对操作系统进行已知重大漏洞进行检测,虚拟机检测,完整性检测;数字钱包需具有第三方程序劫持检测功能,防止第三方程序劫持钱包盗取相关用户信息。3、钱包认证安全
钱包认证过程中必须设置钱包解锁密码用于解锁钱包,防止设备丢失后钱包信息被窃取;使用钱包进行交易签名必须设置支付密码,防止解锁后解密的私钥被窃取;使用钱包日志功能必须设置日志密码,防止钱包密码丢失后攻击者直接清除钱包操作日志;交易密码需使用多因素认证,例如:指纹、面部识别、OTP令牌、短信验证码等,防止密码泄露导致私钥丢失。4、钱包交易安全
钱包发出的所有交易必须进行签名,签名时必须通过输入支付密码解密私钥,交易签名生成后必须清除内存中解密后的私钥,防止内存中的私钥被窃取而泄漏等。5、钱包日志安全
为了方便用户进行审计钱包操作行为,防止异常操作和未授权的操作,需记录钱包的操作日志,同时钱包日志必须通过脱敏处理,不得含有机密信息。6、节点安全审计
钱包节点应能记录用户的连接记录、交易记录,能够保存审计记录的过程和结果,便于管理员进行查询;必须对节点服务器进行安全设计和安全加固。7、节点接口安全审计
接口需要对数据进行签名,防止黑客对数据被篡改;接口访问需要添加token认证机制,防止黑客进行重放攻击;节点接口需要对用户连接速率进行限制,防止黑客模拟用户操作进行CC攻击。8、数据存储安全
钱包生成的私钥必须通过加密算法加密后才能进行存储,同时钱包的本地静态文件不得含有明文的敏感信息。9、数据的备份与回复
钱包生成的私钥或者助记词,必须在确保安全的情况下进行备份处理,避免私钥意外丢失导致资金无法找回。如果移动应用能够被备份出来,就可以使用计算性能更加强大的机器对私钥/助记词进行暴力破解。10、静态代码安全审计
钱包APP必须进行正规的代码审计,以确保钱包不会有额外功能权限用来收集用户私钥,保证APP本身的安全性。
区块链安全100问正在持续更新,欢迎大家后台发送自己的观点,如有对区块链行业及应用有独到见解或者疑问的朋友直接评论区留言哦!我们会把相关问题统计整理,为大家解答哦!?
摘要:比特币奖励公司Lolli在AcrewCapital领投的A轮融资中筹集了1000万美元。Lolli计划扩大其20人团队,宣布新的商家合作伙伴关系并推出Android应用程序.
1900/1/1 0:00:00巴比特讯,7月26日,去中心化跨链交易协议THORChain强调在最近的两次安全事故中,金库会覆盖攻击导致的资产损失,没有任何用户的资金受损.
1900/1/1 0:00:00据央广网7月23日消息,日前,由雄安新区管委会与中国人民银行石家庄中心支行共同主办、银联商务股份有限公司承办的“永远跟党走绿色雄安行”数字人民币红包兑换活动正在如火如荼进行中.
1900/1/1 0:00:00巴比特讯,7月25日,“2021世界区块链大会·杭州”在杭州未来科技城学术交流中心举行。本次大会由杭州时戳信息科技有限公司主办.
1900/1/1 0:00:00区块链与其它技术进行融合,以打造完整的解决方案,已成为行业共识。其中,物联网可以大规模低成本地采集数据,而区块链可以大规模低成本地信任数据,因此区块链与物联网的融合被认为具有较大的想象空间.
1900/1/1 0:00:00巴比特讯,7月25日,“2021世界区块链大会·杭州”在杭州未来科技城学术交流中心举行。本次大会由杭州时戳信息科技有限公司主办.
1900/1/1 0:00:00