您使用的数字资产交平台,今天遭到黑客攻击了吗 ?

如果还没有,那么您真是太幸运了。

据不完全统计,自 BTC 问世以来,黑客从交易平台盗取的数字资产总价值已超千亿人民币。

以太坊创始人 V 神曾一度表示:中心化的交易平台应当即刻被打入十八层地狱。

迄今为止,但凡是中心化的交易平台,都可以轻易操纵甚至挪用用户的资金,并且日常遭受着黑客们的攻击洗礼。至于近来被人们津津乐道的去中心化交易平台呢?目前看来,恐怕暂无一家去中心化交易平台能够找到同时实现安全性和可用性的两全法。

关于数字资产交易业内的前五大攻击事件,世界各地的交易者们想必早已耳熟能详,其中领衔主演的是位于日本东京的 Mt.Gox 交易平台(因其读音类似「门头沟」,所以被称为「门头沟」)。

Mt.Gox

国家 : 美国/日本
创始人:Jed McCaleb/Mark Karpeles
被盗资金 :135 万 BTC (现值 675 亿人民币)

「门头沟」被盗历史:

2011 年首次遭到黑客攻击,约 50 万 BTC 被盗(现值 250 亿人民币)。

2014 年遭到黑客二度攻击,这次损失更加惨重,约 85 万 BTC 被盗(现值 425 亿人民币)。

警察局的调查人员对数字资产行业的精妙原理并不熟悉,135 万 BTC 失窃大案,他们唯一能够确认的只有其中 20 万 BTC 的盗取——黑客先是入侵交易平台审计人员的账户,通过攻击交易平台的数据库,将用户账户中每枚 BTC 的面值改为一美分,最后转移到黑客的私人钱包中。

至于其余 100 多万资产的去向,我们至今不得而知。

经此大劫,曾经如日中天的“门头沟”交易平台元气耗尽,最终于 2014 年 2 月停止运营,并于同年向东京地方法院申请破产保护。

门头沟的被盗风波直接掀起了数字资产行业的三次海啸。

2011 年初次遇盗,BTC 市场价格从 32 美元跌到了几美分;

2014 年二度遭劫,BTC 市场价格从 720 美元跌至 550 美元;

2018 年,在持续下跌的市场上,Mt. Gox 的破产管理人小林信明横空抛售 35,841 枚 BTC。此举进一步加速了 BTC 的价格下跌,也彻底激怒了蒙受欺骗的用户,他们强烈要求:把人民的 BTC 还给人民 !

Bitstamp

国家 : 斯洛文尼亚
创始人:Merlak 兄弟
资金被盗 :1.9 万 BTC (现值约 9.5 亿人民币)

2015 年,被黑客从 Bitstamp 交易平台的热钱包中偷走了 1.9 万个 BTC。令人惊讶的是,黑客使用的竟是一种老掉牙的钓鱼招数——交易平台的员工们声称自己收到过看似单纯友好的电子邮件和消息。

更戏剧性的是,被如此小儿科的把戏 trick 到的,居然是交易平台的系统安全管理员卢卡。他点进了这个「友好」的链接,下载了包含木马的软件到工作的电脑上。交易平台随之便遭到了黑客的攻击。

交易平台虽然第一时间向用户发出了紧急通知,但为时已晚,攻击者早已窃取了资金溜之大吉了。1.9 万个 BTC 便从此蒸发了。当时价值约 3400 万人民币,如今已高达 9.5 亿人民币。

Bitstamp 痛定思痛,后续研发了多重签名防御系统以加强安全机制。然而,用户的后续赔偿事宜并未跟进。

Bitfinex

国家 : 英属维尔京群岛
创始人:Rafael Nicole
资金被盗 :12 万 BTC (现值约 60 亿人民币)

Bitfinex 在 2016 年 8 月遭到黑客攻击。黑客发现并利用了多重签名系统中的一个 bug,采取手段瞒过了系统算法迫使其批准交易,最终从热钱包中提取了 12 万个 BTC。

但黑客究竟是采用什么手段瞒过系统算法的?黑客身份几何?我们至今不得而知。唯一可以确定的是,当今市值 60 亿人民币的 BTC 不知所踪了。

黑客造成的财产损失被摊到了每位用户头上,36% 的数字资产都遭到冻结。

但很快雨过天晴,Bitfinex 推出了自己的平台币 BFX,用户被盗资金得到交易平台币的补偿。这些平台币可以直接兑换美元,也可以兑换成 Bitfinex 的股票(由 Bitfinex 创始人个人捐献)。

正是这一壮士断腕般的决策,帮助 Bitfinex 后来在全球数以万计的交易平台中突出重围,直到今天都名列前茅。

除此之外,

12 年 9 月,BitFloor 被盗价值 12 人民币的 BTC;
18 年 2 月,Coincheck 被盗价值 35 亿人民币的 NEM;
18 年 2 月,BitGrail 被盗价值 11 亿人民币的 XRB;
18 年 6 月,Coinrail 被盗总值 2.7 亿人民币的数字资产;
18 年 6 月,Bithumb 被盗总值 2 亿人民币的数字资产;
18 年 7 月,Bancor 被盗总值 1.5 亿人民币的数字资产;

国外专家破局良策

「铠甲」与「利刃」

随着 BTC 价格的水涨船高,交易平台与黑客的这场攻防战更是到达白热化的阶段。

国外安全专家表示:对交易平台来说,增强防御能力的一个良策是选择靠谱的信息安全审计师。这些审计师需经过专业验证,具备扎实的黑客知识和白帽技能。

此举相当于给审计这一薄弱环节装备坚实的「铠甲」,可以大大降低交易平台资金落入不法分子之手的风险。目前其实已有不少数字资产交易平台采取这样的措施,在审计、DDoS 防御和站点更新方面与专业承包商展开全面合作。

除此之外,金融级别的安全武器也已被投入战场。例如隔离主钱包、提现授权分层和加密借记卡等等。将这些工具妥善应用于支付和登录等环节,无异于给交易平台的「安全之战」再添利刃。

「还原密钥」

康奈尔大学教授埃明 (Emin Gun Sirer) 是世界著名的计算机科学家、黑客研究领域专家。他曾提出过一种「还原密钥」解决方案,让人们在受到黑客攻击时及时收回资金,又不会打破 BTC 转账的不可逆转性。

「还原密钥」的特别之处在于两把钥匙的设计:

一把钥匙是普通密钥,用来开启保险库,转移资金;另一把是还原密钥,原理是当用户发现资金账户遭到黑客入侵并试图转移时,就可以利用还原密钥来启动恢复功能,取回所有资金。但用户只有 24 小时的时间。另外,此方案只针对网络黑客,不能使用此功能欺骗商家并还原真实交易。

教授埃明表示:我可以这样说,这是一个极其巧妙的设计,浑然天成。

当然,该系统的实操性还有待进一步验证。

传统银行的防盗指南

传统银行问世已有几百年,全世界的罪犯们也不厌其烦地攻击了银行数个世纪。但道高一尺魔高一丈,在这几百年的时间里银行从未松懈,一直保持学习防御之道。

只不过到了 21 世纪,银行曾经的「罪犯朋友」们,摇身一变成了各路黑客和网络诈骗犯。不过传统银行也没在怕的,始终贯彻「5.5.7」公式和国际信息安全标准,并辅之以大量内部行为准则和应急方案。这些应急方案包含了一整套的流程,从应急系统和早期预警到反应计划。员工们在遇到紧急情况时,可以立刻按照既定规则有条不紊地行事。

在传统银行业这些安全经验是早已司空见惯,并且其安全系统早已无数次被证明足以有效抵御黑客的攻击。但在对于保障用户资金安全同等重要的数字资产交易平台,传统银行业这些安全经验并未得到妥善应用。

据统计,黑客在攻击数字资产交易平台时,使用的犯罪工具并非什么新奇招数,都是在传统银行反复用滥了的。一项研究分析了 400 次攻击成功的黑客案例,发现专攻交易平台的黑客们百用不厌的木马病毒,如 TrickBot Trojan、 Vawtrak 等等,都只是基于交易平台特性进做了些许微调,程序基础还是传统银行的那一套。

当今的数字资产交易平台有千百种理由借鉴这些经验,然而没有。原因很简单,在如今雨后春笋般冒头的融资团队和交易平台的团队中,暂无一个 IT 专家具有银行信息安全领域的经验。

来源链接:mp.weixin.qq.com