<acronym id="s8ci2"><small id="s8ci2"></small></acronym>
<rt id="s8ci2"></rt><rt id="s8ci2"><optgroup id="s8ci2"></optgroup></rt>
<acronym id="s8ci2"></acronym>
<acronym id="s8ci2"><center id="s8ci2"></center></acronym>
0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

區塊鏈的安全應該如何保證?連WIFI賬號會不會被盜

Wildesbeast ? 來源:今日頭條 ? 作者:新一代信息技術研 ? 2020-01-25 11:57 ? 次閱讀

在移動互聯網時代,我們在使用與區塊鏈、數字資產相關的服務時,常常使用移動客戶端。比如通過一個交易所App,或者錢包App進行數字資產的交易、轉賬,當然,期間必然要經過網絡,而正是這個過程中存在這不可忽視的安全問題。

連接WIFI竟然會“丟幣”?

那么,當你要做聯網操作的時候,你的第一個動作是什么?或許不少人的選擇是找一個WIFI連上,除了家里和公司,就是在機場、咖啡館、餐館等公共場合,相關WIFI接入已經非常方便,你需要做的只是通過手機做個驗證碼的確認。

而對于一家公司來說,WIFI更是標配,但是,如果你是一家提供數字資產服務的公司,你可曾留意公司WIFI布置上的門道?如果一個客戶前來拜訪等待的時候,向前臺詢問連接WIFI,是不是也會配合幫助客戶連上?

事實上,在上述場景中,都可能將用戶、公司的數字資產安全置于一種危險的境地,特別基于當前很多區塊鏈行業App本身的安全缺陷更放大了這種危險。北京鏈安的安全工程師們在日常App安全滲透測試和安全審計過程中發現經常會有交易所和錢包App在網絡傳輸與服務器交互時存在安全隱患,包括使用不安全的 HTTP 協議傳輸數據和使用 HTTPS 協議時客戶端未校驗證書的正確性導致黑客可通過中間人攻擊監聽客戶端 App 的傳輸數據并對其進行解密,從而造成敏感信息泄露的隱患,如果這些信息包括密碼、密鑰,后果將非常嚴重。

這是怎么回事呢?為何連接一下WIFI還可能“丟幣”,接下來,就為大家介紹這里面的門道。

什么是“中間人攻擊”?

造成這種威脅的攻擊手段即中間人攻擊,中間人攻擊(Man-in-the-middle Attack 縮寫:MITM)在密碼學和計算機安全領域中是指攻擊者與通訊的兩端分別創建獨立的聯系,并交換其所收到的數據,使通訊的兩端認為他們正在通過一個私密的連接與對方直接對話,但事實上整個會話都被攻擊者完全控制。

在中間人攻擊中,攻擊者可以攔截通訊雙方的通話并插入新的內容,也就是說你以為正通過正常的網絡與諸如交易所App的服務器進行通訊,結果其實中間已經有人放了個“漁網”,中途會攔截你傳輸的報文,他可能只是看看里面的內容讓其正常通訊,甚至可能直接干涉這個過程。

為了成為中間人,攻擊者不但要能同時和服務器與客戶端通信,還要介入到服務器和客戶端的通信鏈路之中,將服務器的數據轉發給客戶端,將客戶端的數據轉發給服務器。實現這樣目的的手段有很多種,比較常見的有 DNS 劫持和局域網 ARP 欺騙。

上面我們提及的WIFI連接場景就可能被黑客通過局域網 ARP 欺騙造成中間人攻擊。

所謂APR欺騙即攻擊者首先連上WIFI,將自己置于與受害者設備同樣的局域網絡中,然后通過一些黑客工具使得其它設備將攻擊者當做網關從而前來連接,這樣受害者設備的任何網絡通訊流量都將經過攻擊者,被其截獲。

以上圖片就是我們的測試,一款交易所App遭到中間人攻擊,其報文信息被攻擊者截獲,其中甚至包括用戶的密碼信息。

“中間人攻擊”的危害有哪些?

在以上過程中,如果這些App本身做了一定的安全防護,比如數據的高強度加密,那么還能提高攻擊者進一步作惡的成本。但是,正如我們此前介紹的,區塊鏈領域的App在這方面的安全工作做的還很不夠,弱加密,甚至就不加密明文傳輸的情況時有發生,而在涉及敏感信息的操作上,依然有一些區塊鏈App沒有采用安全度更高的HTTPS協議。

那么,作為一家涉及數字貨幣服務的公司,中間人攻擊又可能造成怎樣的危害呢?如上所述,如果你的局域網沒有進行相應的安全配置,沒有將辦公網絡與訪客網絡進行隔離,那么黑客就可能通過你的WIFI入侵,進行中間人攻擊,獲取你內網環境下涉及業務的一系列敏感信息,進而不斷提升攻擊者在內網的權限,甚至可能直接接觸你存儲的數字資產并將其竊取。

是的,以上過程其實就是所謂的APT攻擊,APT攻擊的一大特點就是目標針對性很強,攻擊者往往會做一些前期準備工作,擬定了攻擊目標,并通過技術,甚至社會工程學手段侵入內部系統。而侵入內部系統的手段也不一定需要“內鬼”里應外合,向客服發一封誤導其點開附件運行木馬代碼的郵件就是常用套路,而通過辦公環境網絡漏洞進入被攻擊目標內網也是一個重要的切入點。

總結一下,中間人攻擊就是一種攻擊者欺騙網絡使用者將其當作網絡連接通道,進而截獲受害者通訊信息的操作,而一旦獲得了這些信息,攻擊者可以進一步解析和破解,進而可能獲得用戶的密碼、密鑰,甚至干涉后續過程,試想一下如果攻擊者將一個客戶端向服務器發起的比特幣轉賬申請截獲,進而修改接收地址,將會給受害者帶來多么直接的經濟損失?

“中間人攻擊”怎么防?

那么,對于中間人攻擊,該如何防范呢?在這里,對三類角色提出了防范建議。

1. 區塊鏈App的用戶:執行一些敏感操作的時候,請謹慎連接公共WIFI網絡。

2. 區塊鏈App的開發者:請在客戶端應使用HTTPS協議傳輸網絡數據,并在客戶端中校驗SSL證書的正確性,防止信任偽造證書。

3. 區塊鏈業務涉及的公司機構:做好內網安全防御,為訪客設立 Guest 賬號和權限,或進行訪客網絡隔離來避免APT攻擊。對于辦公環境的WIFI設置強類型密碼,同時禁用 WIFI WPS 功能。

以上例子中,我們主要提及的是數字資產這樣的經濟價值更容易直接衡量的場景,事實上,隨著區塊鏈技術應用到更多行業,更多敏感數據上鏈并在一些業務中與App通訊,而在諸如企業的私有鏈、聯盟鏈場景中,更是會大量涉及基于內網環境的敏感信息傳輸,在這樣的情況下,中間人攻擊將是破壞區塊鏈價值的重大隱患,需要我們在進行相關系統的開發和部署中重點防范。

責任編輯 LK

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • WIFI
    +關注

    關注

    81

    文章

    5196

    瀏覽量

    200246
  • 區塊鏈
    +關注

    關注

    110

    文章

    15557

    瀏覽量

    104881
  • 比特幣
    +關注

    關注

    57

    文章

    7000

    瀏覽量

    139423
收藏 人收藏

    評論

    相關推薦

    什么是區塊 區塊有什么用

    與存儲數據、利用分布式節點共識算法來生成和更新數據、利用密碼學的方式保證數據傳輸和訪問的安全、利用由自動化腳本代碼組成的智能合約來編程和操作數據的一種全新的分布式基礎架構與計算范式?!『唵蔚卣f,區塊
    發表于 03-26 11:31

    SHA在區塊中的應用

    出現兩條一樣的數據,而SHA256極低的碰撞概率正好能夠保證這一點。每個區塊的Hash之都是唯一的正好可以用來標識該區塊。其次,區塊
    發表于 03-30 22:20

    區塊不是泡沫 馬云或將創造新的神話

    安全問題時,阿里巴巴就做研究,我們有最多區塊技術的專利。我們有幾萬億交易額,沒有安全保證是要死人的。
    發表于 05-18 18:10

    區塊行業發展,金融領域應用方向?

    的分布式賬本。廣義來講,區塊技術是利用塊鏈式數據結構來驗證存儲數據、利用密碼學的方式保證數據傳輸和訪問的安全、區塊
    發表于 08-06 17:34

    區塊將改革供應

    保證。1) 用戶身份數據上:用戶將自己的數據加密上傳到區塊上,通過索引進行查看2) 唯一數據私鑰:用戶將自己的數據加密上傳到區塊
    發表于 08-08 11:11

    看好區塊的原因

    重要的特質(分布式賬本、智能合約、非中心化)是改變這些最大的因素,保護我們的信息不會被篡改,信息與價值減緩的時候同步,大大提高了人們的安全感,確保價值無損。區塊技術將會使我們傳遞價值
    發表于 08-31 10:03

    區塊技術開發公司談區塊賺錢滿足人哪些需求

    在日常生活中需要什么?  第一,利益保護需求  我們知道的區塊是賺錢的,它所使用的整個系統是非常安全的。因為每個人都會建立自己的制度來最大化自己的利益。當我們在區塊
    發表于 11-19 17:14

    區塊軟件開發公司談未來區塊的主要應用方向

    `  廣義地說,區塊應用技術采用區塊數據結構來驗證存儲的數據,采用分布式節點一致性算法來生成和更新數據,獨特的區塊
    發表于 11-22 16:54

    區塊對我們的生活有什么影響

    。交易是不受控制的,對公眾的關注是開放的,保證了從租賃協議到國家選舉的一切都是公平和公正的。醫療保健區塊有可能改善醫療服務的獲取和效率。通過允許醫療保健提供者之間安全地共享病人記錄,
    發表于 07-10 04:20

    物聯網安全技術提高區塊應用數據的可信度

    支持企業級區塊(HyperLedger Fabric和Enterprise Ethereum)賬號和密鑰在IoT設備本地安全模塊(Link TEE等)中的全生命周期管理以及
    發表于 11-07 16:34

    區塊分成兩部分, 一個是區塊,一個是

    按照時間順序串聯起來的事件,它使用協議規定的密碼機制進行了認證,保證不會被篡改和偽造。1.區塊結構區塊是使用密碼學方法產生的數據塊,數據以
    發表于 03-20 08:55

    區塊——創新顛覆銀行業

    ,所有交易記錄、歷史數據等都分布式存儲并透明可查,以密碼加密協議的方式保障其不會被非法篡改,保證了一切數據的遺失和改動。第三,區塊分布式記賬方法可以建立強力的信任關系,為中小企業提供
    發表于 03-20 14:06

    請問區塊是如何保證機器人不說臟話的?

    請問區塊是如何保證機器人不說臟話的?
    發表于 06-15 08:18

    什么是區塊?區塊都有哪些應用?

    什么是區塊?區塊未來的應用前景怎樣?
    發表于 06-28 09:20

    基于區塊的物聯網

    ,未來如何打造差異化競爭之路?利用物聯網終端設備安全可信執行環境,可以將物聯網設備可信上,從而解決物聯網終端身份確認與數據確權的問題,保證上數據與應用場景深度綁定。
    發表于 07-22 06:25
    亚洲欧美日韩精品久久_久久精品AⅤ无码中文_日本中文字幕有码在线播放_亚洲视频高清不卡在线观看
    <acronym id="s8ci2"><small id="s8ci2"></small></acronym>
    <rt id="s8ci2"></rt><rt id="s8ci2"><optgroup id="s8ci2"></optgroup></rt>
    <acronym id="s8ci2"></acronym>
    <acronym id="s8ci2"><center id="s8ci2"></center></acronym>