比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > XLM > Info

API:數字貨幣交易所安全事件頻發 10大安全風險你了解多少?

Author:

Time:1900/1/1 0:00:00

數字貨幣交易所TOP10安全風險,你了解多少個?

TOP10

CSAGCR區塊鏈安全工作組交易所安全小組對于過去幾年交易所發生的安全事件進行了分析,按照安全事件的發生頻率和資金損失程度總結了主要的十個安全風險。

1?高級長期威脅

風險描述

高級長期威脅,又稱高級持續性威脅、先進持續性威脅等,是指隱匿而持久的電腦入侵過程,通常由某些人員精心策劃,針對特定的目標。其通常是出于商業或動機,針對特定組織或國家,并要求在長時間內保持高隱蔽性。高級長期威脅包含三個要素:高級、長期、威脅。高級強調的是使用復雜精密的惡意軟件及技術以利用系統中的漏洞。長期暗指某個外部力量會持續監控特定目標,并從其獲取數據。威脅則指人為參與策劃的攻擊。數字貨幣交易所的高級長期威脅一般是黑客在攻擊之前對攻擊對象的業務流程和目標系統進行精確的收集。在此收集的過程中,此攻擊會主動挖掘被攻擊對象身份管理系統和應用程序的漏洞,并利用電子郵件和其他釣魚手段安裝惡意軟件潛伏等待成熟時機會,再利用0day漏洞或者交易所流程方面的漏洞進行攻擊。比較著名的針對數字貨幣交易所的APT黑客團隊包括CryptoCore和Lazarus。

專家:尼日利亞央行數字貨幣錢包e-naira不適用于沒有銀行賬戶的人口:11月6日消息,據Punch的一份報告,尼日利亞中央銀行CBN現在正在努力為沒有銀行賬戶的人發布e-naira應用程序的一個版本,但它仍然沒有說明何時可用。正如Cryptoassetbuyer引用的一位加密專家所解釋的,CBN未能推出一種所有尼日利亞人都可以使用的數字貨幣,中央銀行未能實現為尼日利亞沒有銀行賬戶的人口提供金融服務的主要目標。(Bitcoin News)[2021/11/6 6:35:52]

2?分布式拒絕服務

風險描述

分布式拒絕服務攻擊DDoS是一種基于拒絕服務攻擊的特殊形式。是一種分布的、協同的大規模攻擊方式。單一的DoS攻擊一般是采用一對一方式的,它利用網絡協議和操作系統的一些缺陷,采用欺騙和偽裝的策略來進行網絡攻擊,使網站服務器充斥大量要求回復的信息,消耗網絡帶寬或系統資源,導致網絡或系統不勝負荷以至于癱瘓而停止提供正常的網絡服務。與DoS攻擊由單臺主機發起攻擊相比較,分布式拒絕服務攻擊DDoS是借助數百、甚至數千臺被入侵后安裝了攻擊進程的主機同時發起的集團行為。數字貨幣交易所經常受到DDOS攻擊。

姚前:央行數字貨幣發展的主要目的是提高法定貨幣地位:中國證監會科技監管局局長姚前在近日的國際金融論壇(IFF)2021春季會議上表示,數字人民幣的誕生,是在數字化浪潮的背景下,中央銀行有必要主動創新法定貨幣發行和流通方式,探索央行數字貨幣,以優化法定貨幣支付功能,緩解私人數字支付工具的沖擊,提高法定貨幣地位和貨幣政策有效性。長期看,數字貨幣或數字支付工具的出現當然有可能改變現有格局,但那是數字化進程和市場選擇后自然演進的結果。姚前強調,在數字世界中,數字身份的真實性問題、隱私問題、安全問題或涉及更大的社會治理命題,需要我們做深入的研究。姚前進一步指出,央行數字貨幣的研發是一項復雜的系統性工程,不僅僅是技術領域的問題,還涉及到法律法規、金融穩定、貨幣政策、金融監管、國際金融等更廣泛的領域。當前數字美元、數字歐元、數字日元似已蓄勢待發,與之相比數字人民幣的競爭力在哪還需要進一步思考。(華夏時報)[2021/6/2 23:03:17]

3?內鬼監守自盜

國民技術:正研究以公司技術服務于數字貨幣交易應用的可能:國民技術(300077.SZ)在互動平臺上回答投資者提問時表示,數字貨幣的技術方案將覆蓋多種方案,目前正在研究以公司各種技術服務于數字貨幣交易應用的可能。未來會積極把握國家對數字貨幣的發展規劃,為國家數字貨幣發展做出應有的貢獻。[2020/3/6]

風險描述

交易所內部人員利用公司內部安全流程的漏洞,監守自盜;或者在離開交易所以后利用流程和安全控制方面的漏洞發起攻擊。

4?API安全風險問題

風險描述

交易所一般都會公開訂單查詢、余額查詢、市場價格交易、限價交易等等API。API的安全如果沒有管理好,黑客可以利用API安全漏洞盜取資金。一般可能的API安全漏洞如下:

沒有身份驗證的API

API必須有身份驗證和授權機制。符合行業標準的身份驗證和授權機制以及傳輸層安全性至關重要。

行情 | 早間數字貨幣行情播報:根據火幣交易平臺數據顯示,BTC最新成交價格 8060.47 美元,最高價達 8123.33 美元,最低價格 8036.84 美元,成交量 1.88 萬,跌幅 0.1 %;ETH最新成交價格 176.07 美元,最高價達 178.91 美元,最低價格 175.13 美元,成交量 31.82 萬,跌幅 0.59 %;EOS最新成交價格 2.94 美元,最高價達 2.96 美元,最低價格 2.93 美元,成交量 654.83 萬,跌幅 0.29 %。[2019/10/18]

代碼注入

這種威脅有多種形式,但最典型的是SQL,RegEx和XML注入。在設計API時應了解這些威脅并為避免這些威脅而做出了努力,部署API后應進行持續的監控,以確認沒有對生產環境造成任何漏洞。

未加密的數據

僅僅依靠HTTPS或者TLS對于API的數據參數進行加密可能不夠。對于個人隱私數據和資金有關的數據,有必要增加其他在應用層面的安全,比如DataMasking,DataTokenization,XMLEncryption等等。

數字貨幣早班車7:00:根據Bitfinex、HuobiPro交易平臺數據顯示:

BTC全球均價95,574.64元,24小時漲幅0.77%,24小時成交量5.80萬;

BCH全球均價19,165.67元,24小時漲幅10.00%;24小時成交量1.46萬;

ETH全球均價8,055.48元,24小時跌幅8.41%;24小時成交量38.44萬;

ETC全球均價238.71元,24小時跌幅5.21%;24小時成交量152.11萬;

LTC全球均價1,595.64元,24小時跌幅1.68%;24小時成交量28.38萬。[2018/1/11]

URI中的數據

如果API密鑰作為URI的一部分進行傳輸,則可能會受到黑客攻擊。當URI詳細信息出現在瀏覽器或系統日志中時,攻擊者可能會訪問包括API密鑰和用戶的敏感數據。最佳實踐是將API密鑰作為消息授權標頭發送,因為這樣做可以避免網關進行日志記錄。

APIToken和APISecret沒有保護好

如果黑客能夠獲得客戶甚至超級用戶的APIToken和APISecret,資金的安全就成為問題。

沒有對于API的使用進行有效的檢測,黑客可能利用API進行多賬戶、多筆的轉賬。API的實時安全檢測如果不能判斷這種攻擊,就會有損失。

5?假充值問題

風險描述

假充值是指鏈上邏輯錯誤或交易所鏈上鏈下對接的時候,對交易的檢驗不夠嚴謹導致的錯誤入賬的問題

6?交易所熱錢包存儲過多資金,成為黑客目標

風險描述

交易所熱錢包存儲過多資金,成為黑客目標,這個風險與交易所熱錢包有關的IT系統的漏洞、采用不安全的存儲方式對私鑰進行存儲、安全意識較低有關。黑客采用包括但不限于以下的方式進行攻擊:

惡意鏈接釣魚收集用戶信息。黑客投放惡意鏈接引導用戶點擊,借此收集用戶的登陸憑據。

數據庫被攻擊導致私鑰泄露。交易所數據庫中存放其熱錢包私鑰,黑客對數據庫進行攻擊,獲取到數據庫數據后通過數據庫存放的私鑰進行轉賬。

IT系統漏洞。交易所自身系統存在漏洞,黑客通過其自由漏洞獲取IT系統控制權后,直接通過IT系統進行轉賬。

員工監守自盜。前雇員在離職后通過在職時留下的后門進行資產轉移。

7?51%攻擊

風險描述

51%攻擊,又被稱為Majorityattack。這種攻擊是通過控制網絡算力實現雙花。如果攻擊者控制了網絡中50%以上的算力,那么在他控制算力的這段時間,他可以將區塊逆轉,進行反向交易,實現雙花。對同一筆交易進行雙重花費甚至回滾以往的歷史交易。

8?不安全的文件處理

風險描述

這種風險與文件的不安全處理有關系。包括下載外部電子郵件的鏈接或者附件,也就是傳統意義上的釣魚攻擊;也包括對于交易所用戶上載的KYC文件沒有經過安全處理。惡意代碼隱藏圖像中,這種方式也稱呼為隱寫術(Steganography),攻擊者將惡意代碼與指令隱藏在看似無害的圖像之中伺機執行,這種風險與APT風險有一定的關系。一般來說,單單一封郵件無法對你實施攻擊,一定要以郵件為基礎,在此之上產生別的交互才可以,比如說點擊鏈接后輸入內容,運行/打開文件,當需要以上動作時,便存在風險。

9?DNS域名劫持?

風險描述

DNS服務是互聯網的基礎服務,在DNS查詢中,需要有多個服務器之間交互,所有的交互的過程依賴于服務器得到正確的信息,在這個過程中可能導致訪問需求被劫持。

劫持訪問需求有多種方式:

利用路由協議漏洞,在網絡上進行DNS域名劫持。如BGP協議漏洞,將受害者的流量截獲,并返回錯誤的DNS地址和證書。

劫持者控制域名的一臺或多臺權威服務器,并返回錯誤信息。

遞歸服務器緩存投,將大量有數據注入遞歸服務器,導致域名對應信息被篡改。

入侵域名注冊系統,篡改域名數據,誤導用戶的訪問。

上述的攻擊行為都會將用戶的訪問重定向至劫持者控制的一個地址。使用一個假冒的證書讓不明真相的用戶登陸,如果用戶無視瀏覽器的證書無效風險警告,繼續開始交易,就會導致錢包里的資金被盜。

10?第三方安全

風險描述

使用第三方服務的時候:

因為交易所使用第三方服務自行配置錯誤導致被黑;

因為第三方服務自身漏洞導致交易所被黑;

因為第三方服務被利用來釣魚投投馬導致交易所被黑;

因為第三方服務被黑導致交易所被黑。

鄧永凱、黃連金、譚曉生、葉振強、余曉光、余弦

陳大宏、趙勇

Tags:API數字貨幣DOSDNSHAPI價格數字貨幣交易員工作咋樣DOS NetworkDNS幣

XLM
智能鏈:虎符關于暫停HOO/USDT交易、充提的公告

尊敬的虎符用戶, 虎符留意今日HOO/USDT存在異常充值,并且市場價格異常。為保證正常持幣用戶的權益,虎符已暫停HOO在幣幣以及Swap的交易,對于異常交易以及充值將會做回滾處理.

1900/1/1 0:00:00
區塊鏈:未來漲跌的關鍵點位在這里! 院長說幣行情分析(1/29)

本公眾號的文章只做研究、學習和交流使用,不具有任何的操作指導意義!幣圈唯一每天堅持視頻分析行情的公眾號! 今天又雙沒視頻! 昨天院長分析說超短線看反彈,也給了大家止盈的點位.

1900/1/1 0:00:00
NFT:NFT 數字藝術收藏品 Hashmasks 已銷售 1.3 萬枚 NFT,獨立持有人為 2280

鏈聞消息,NFT數字藝術收藏品項目Hashmasks總共已銷售1.3萬枚NFT,目前還剩余3,216枚NFT,獨立持有人為2,280.

1900/1/1 0:00:00
DFL:1.31 比特幣33500多單止盈提醒

19:28給出大餅晚間簡評,建議回調低位接多。給出的操作建議,回調33500附近多單入場,目標34000-34500,止損33000,20:30大餅最高反彈至34265.23一線,多單完美斬獲5.

1900/1/1 0:00:00
HOO:Robinhood等美國券商為啥“拔網線”?

周三以Robinhood為代表的一些券商“拔網線”,停止了散戶新開倉位的交易權限。這個行為引來了巨大的爭議,包括各種陰謀論和議員要求調查和開聽證會.

1900/1/1 0:00:00
OIN:幣虎已暫停DOGE充提幣業務

尊敬的用戶: 因DOGE節點維護升級,幣虎即刻起暫停DOGE充提幣服務,升級期間不影響正常交易。恢復時間另行通知.

1900/1/1 0:00:00
ads