比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > PEPE > Info

ACE:Facebook ATO 漏洞說明什么?請用哲學視角思考日益嚴峻的計算機安全威脅

Author:

Time:1900/1/1 0:00:00

編者按:本文來自鏈聞ChainNews,作者:VictorFang,Ph.D.,區塊鏈安全公司AnChain.ai創始人,Odaily星球日報經授權發布。幾天前開始,整個硅谷的計算機安全圈子的同行們都在討論一件爆炸性新聞:Facebook的5000~8000萬賬戶存在「ViewAs」accesstoken漏洞。該漏洞對于Facebook這個世界最大社交網絡用戶隱私數據的影響是毀滅性的。這個漏洞會導致賬戶接管攻擊,也就是用戶私人秘鑰泄漏,讓黑客能夠在未授權情況下訪問用戶的隱私數據。雖然Facebook官方公布的信息對細節諱莫如深,我個人覺得這種漏洞極有可能是內部Web開發流程管理不慎導致,區別于2014年雅虎的heartbleed開源OpenSSL漏洞。賬戶接管攻擊其實是一個比較古老的話題,一般銀行這種金融機構是重災區。五年前我曾負責一個美國金融客戶的反欺詐偵察算法研發,利用機器學習自動檢測交易中的ATO漏洞,為客戶挽回了數百萬美元的ATO攻擊。關于ATO安全問題,推薦大家看一篇2017年12月份的福布斯文章。我剛從傳統的網絡安全行業跨界到新興的區塊鏈安全行業,創立了全新的通過人工智能技術護衛區塊鏈安全的初創公司「AnChain.ai」。我想趁這個機會,和大家分享一下一些AnChain.ai對于安全問題的哲學思辨:安全的本質是對抗,是戰爭

加密基金Factor6 Capital計劃于四月初啟動募資:3月2日消息,來自于醫療保健對沖基金公司Ghost Tree Capital的兩位投資人Ralph Achacoso和Jason Zhang計劃在四月初推出加密基金Factor6 Capital 并啟動募資。

到目前為止,Factor6 Capital已經獲得了投資授權,包括Layer 1和Layer 2協議、元宇宙和邊玩邊賺游戲、以及具有區塊鏈和加密衍生品投資敞口的股票等。不過,目前尚不清楚Factor6 Capital具體募資規模,有跡象表明,這家初創公司尚未開展廣泛的籌款活動。(Blockworks)[2022/3/2 13:31:24]

過去八年,我作為硅谷白帽,有幸親身經歷了很多個黑客組織的對抗,和相互之間共同演化升級。黑客組織一旦盯上了資產,他們將竭盡一切所能來攻陷這個目標,不論是數據,或是金錢,或是虛擬貨幣。在這個游戲中,攻擊方只需要找到一個漏洞即可攻陷防御方,而防御方則需要全局防范。這并不是一個公平的對抗游戲。兩千年前的孫子兵法稱為:「知己知彼百戰不殆」;美國前空軍首席科學家MicaEndsley博士,在1995年提出了「態勢感知SituationalAwareness」的理論。這兩套理論,異曲同工,都突出了安全的最佳實踐準則。只要是人寫的軟件,就會有漏洞

基努·里維斯:我希望最好別讓Facebook來發明元宇宙:12月14日消息,好萊塢著名演員基努·里維斯近日在采訪中評論了元宇宙和Facebook(Meta),他表示:“我們能不能別讓Facebook發明元宇宙這樣的東西?”在 NFT 方面,當被問到是否看過《黑客帝國:矩陣重啟》(Matrix Resurrections)電影中的NFT時,基努·里維斯回復稱自己尚未關注這些NFT。此外,基努·里維斯似乎并不認可加密貨幣的數字稀缺性概念,他認為加密貨幣仍然很容易被復制。(The Indianexpress)[2021/12/14 7:38:04]

這里所指的「軟件」是廣義的,包括2017年的英特爾芯片的「meltdown」設計漏洞,或者兩周前去中心化的比特幣BitcoinCore代碼的「CVE-2018-17144」漏洞,也包括Facebook此次漏洞。計算機領域和學術界現在看好的圣杯是「形式化驗證研究」,已經由頂級計算機科研工作者進行了數十年。該技術成熟化之后,將可以如同證明數學定理一樣來「證明」人寫的代碼是否有漏洞,從而極大減少軟件漏洞。但是在此之前,漏洞將繼續存在。另外,去年八月,Facebook工程團隊發布了一篇技術干貨文章:「Rapidreleaseatmassivescale」。對于如此大規模的軟件系統,大家不妨自行腦補一些「attacksurface」攻擊面。Facebook擁有22億用戶,是世界最大的月活用戶基數,擁有黑客垂涎的用戶隱私數據。有沒有可能,這個「ViewAs」的漏洞,只是冰山一角?「交易安全」意義重大

聲音 | 美國眾議院議員:國會將繼續審查Facebook的天秤座:據CoinDesk 消息,美國眾議院金融服務委員會主席Maxine Waters表示,該機構將繼續審查Facebook的加密貨幣Libra。Waters發表了一份聲明,提供了2019年秋季的計劃時間表。其中包括一份承諾,承諾將繼續對Libra以及Facebook子公司Calibra正在開發的錢包軟件進行評估。[2019/8/24]

綜上兩點,不管是傳統的網絡安全,或者區塊鏈安全,最可靠的防護方式,是基于交易數據的安全檢測和態勢感知。這里的「交易」指的是廣義的Transaction數據,比如網絡數據包、用戶登陸日志等。Facebook對于如何發現該漏洞沒有具體報道,我猜測極有可能是從交易數據發現了漏洞端倪。內部RedTeam或者外部白帽檢測到網絡包數據異常;或者內部審計登陸日志數據發現異常。我們分析一下2018年安全圈子的兩個熱點,來突出了解一下為什么「交易安全」如此重要:事件一:FireEye公司報告的2018年2月份朝鮮黑客組織APT37的活動通過對海量的網絡的分析,FireEye公司重現了來自朝鮮的黑客利用Flash和韓文文字處理器零日漏洞,如何竊取了東亞國家的化學品、電子、制造業、航空航天、汽車和醫療保健行業企業數據資產。方博士是硅谷上市網絡安全公司FireEye史上第一位首席數據科學家,身后是FireEyefaceofAI,具體信息可以查閱官方版公告,中文版翻譯:揭秘朝鮮黑客組織APT37近期活動。事件二:史上第一個BlockchainAPT區塊鏈高級持續威脅——黑客軍團2018年8月,AnChain.ai團隊和合作伙伴安比實驗室,從若干個智能合約游戲的海量區塊鏈交易數據,檢測到史上第一個BlockchainAPT區塊鏈高級持續威脅——黑客軍團。該團伙短短幾天盜取了千萬元的以太坊虛擬貨幣,成功變現離場。具體信息可以參閱該報道。總結

麻省理工學院Digital Currency Initiative項目區塊鏈研究顧問兼CoinDesk顧問董事Michael J. Casey猜測:Facebook可能會發行數字代幣FBCoin:日前,麻省理工學院Digital Currency Initiative項目區塊鏈研究顧問兼知名區塊鏈媒體CoinDesk顧問董事Michael J. Casey猜測Facebook可能會發行數字代幣FBCoin,而且還預測了Facebook數字代幣模式:先預挖一個大型數字代幣池,然后向股東分配大多數FBCoin,再根據原創內容等指標把剩下的分銷給用戶。之后,Facebook公司可能會要求平臺廣告必須使用FBCoin支付,繼而形成一個市場,用戶也可以通過自己的內容創作來賺錢。FBCoin價格會基于需求和供給,與美元掛鉤。[2018/1/23]

Facebook的企業文化DNA是「Movefastandbreakthings」的黑客精神。這種黑客文化對于早期初創公司來說可能是好事,而對于掌握了22億用戶隱私數據的大公司,和廣大用戶,是巨大的災難。一個數據驅動的技術公司,如何樹立起全體員工重視安全的文化?如何對用戶隱私數據負責?如何建立起防范于未然的安全檢測體系?對于所有科技公司,必須認真思索思考這些問題。因為,無論是傳統互聯網公司,或者新興的區塊鏈加密貨幣公司,這些都是關乎存亡,需要嚴肅面對的問題。

Tags:ACEFACEBOOKCEBMark.Spacefacedao幣最新消息HeroBook元宇宙概念是什么意思Facebook

PEPE
TOP:星球首發 | 要把5000萬通信用戶上鏈,「TOP Network」獲分布式資本等600萬美元投資

Odaily星球日報獲悉,分布式通信云項目「TOPNetwork」已于近日完成600萬美元基石輪融資,投資方包括分布式資本、丹華資本、NEOGlobalCapital、了得資本等.

1900/1/1 0:00:00
加密貨幣:加密貨幣的非法交易,犯罪分子通過46家數幣交易所洗錢近9000萬美元

犯罪分子通過46家數字貨幣交易所進行近9000萬美元的洗錢活動,并且以匿名性的方式,通過ShapeShift交易所洗錢約900萬美元.

1900/1/1 0:00:00
PUNK:更隱蔽,更危險的“退出ICO式騙局” 讓投資者損失接近1億美元

編者按:本文來自鏈內參,編譯:內參君,星球日報經授權發布。一場來自中國的“出口”的騙局讓投資者損失了6000萬美元,但在通過ICOs籌集的資金總額中,僅占一小部分.

1900/1/1 0:00:00
DAI:為什么開發者呼吁普通用戶不要在閃電網絡主網進行過多嘗試?| 區塊鏈課堂第 36 問

編者按:本文來自哈希派,作者:不碎,星球日報經授權轉載。在閃電網絡實驗室發布的主網測試版lnd0.4聲明中提到,這個版本是為閃電網絡應用程序的開發者、技術用戶以及預期節點準備的,不建議普通用戶進.

1900/1/1 0:00:00
POS:從蒸汽機車到高鐵,從 POW 到 SPOS 的共識機制歷史

編者按:本文作者:王秋林、崇慕,星球日報經授權編輯、轉載。共識機制是區塊鏈的核心技術之一,不論在哪個發展階段,都應是我們關注的重點。共識機制讓分布式網絡能可靠地處理一個或多個節點的故障.

1900/1/1 0:00:00
數字貨幣:數字貨幣中的挖礦是什么?| 區塊鏈課堂第 17 問

編者按:本文來自哈希派,作者:不碎,星球日報經授權轉載。數字貨幣的“挖礦”實際上是一個增加貨幣供應量的過程.

1900/1/1 0:00:00
ads