您的位置:首頁 >綜合 > 市場 >

360發(fā)現(xiàn)EOS系列高危安全漏洞 EOS引領眾多虛擬幣幣價大跌

5月29日,360安全衛(wèi)士公眾號發(fā)表文章,稱360公司Vulcan(伏爾甘)團隊發(fā)現(xiàn)了區(qū)塊鏈平臺EOS的一系列高危安全漏洞。經(jīng)驗證,其中部分漏洞可以在EOS節(jié)點上遠程執(zhí)行任意代碼,即可以通過遠程攻擊,直接控制和接管EOS上運行的所有節(jié)點。29日凌晨,360第一時間將該類漏洞上報EOS官方,并協(xié)助其修復安全隱患。EOS網(wǎng)絡負責人表示,在修復這些問題之前,不會將EOS網(wǎng)絡正式上線。

據(jù)悉,EOS是被稱為“區(qū)塊鏈3.0”的新型區(qū)塊鏈平臺,目前其代幣市值高達690億人民幣,在全球市值排名第五。

“這個漏洞的危險挺大,屬于EOS底層的惡意智能合約類的程序漏洞。”歐鏈科技首席科學家、聯(lián)合創(chuàng)始人譚智勇對記者分析稱,“不過應用程序出現(xiàn)漏洞修復漏洞是非常正常的事情。目前360這樣巨大體量的安全公司開始以公益性的方式介入到EOS等公鏈項目,正標志著傳統(tǒng)互聯(lián)網(wǎng)的安全技術公司開始重視并介入到區(qū)塊鏈領域。這對于EOS這樣的公鏈項目,長期來看是個利好。”

漏洞或導致虛擬貨幣

交易被完全控制

360表示,在攻擊中,攻擊者會構造并發(fā)布包含惡意代碼的智能合約,EOS超級節(jié)點將會執(zhí)行這個惡意合約,并觸發(fā)其中的安全漏洞。攻擊者再利用超級節(jié)點將惡意合約打包進新的區(qū)塊,進而導致網(wǎng)絡中所有全節(jié)點(備選超級節(jié)點、交易所充值提現(xiàn)節(jié)點、數(shù)字貨幣錢包服務器節(jié)點等)被遠程控制。

由于已經(jīng)完全控制了節(jié)點的系統(tǒng),攻擊者可以“為所欲為”,如竊取EOS超級節(jié)點的密鑰,控制EOS網(wǎng)絡的虛擬貨幣交易;獲取EOS網(wǎng)絡參與節(jié)點系統(tǒng)中的其他金融和隱私數(shù)據(jù),例如交易所中的數(shù)字貨幣、保存在錢包中的用戶密鑰、關鍵的用戶資料和隱私數(shù)據(jù)等等。

更有甚者,攻擊者可以將EOS網(wǎng)絡中的節(jié)點變?yōu)榻┦W(wǎng)絡中的一員,發(fā)動網(wǎng)絡攻擊或變成免費“礦工”,挖取其他數(shù)字貨幣。

在區(qū)塊鏈網(wǎng)絡和數(shù)字貨幣體系中,節(jié)點、錢包、礦池、交易所、智能合約等都存在很多的攻擊面,360安全團隊此前已經(jīng)發(fā)現(xiàn)和揭露了多個針對數(shù)字貨幣節(jié)點、錢包、礦池和智能合約的嚴重安全漏洞。

此次360安全團隊在EOS平臺的智能合約虛擬機中發(fā)現(xiàn)的一系列新型安全漏洞,是一系列前所未有的安全風險,此前尚未有安全研究人員發(fā)現(xiàn)這類問題。這類型的安全問題不僅僅影響EOS,也可能影響其他類型的區(qū)塊鏈平臺與虛擬貨幣應用。

360表示,希望通過這一漏洞的發(fā)現(xiàn)和披露,引起區(qū)塊鏈業(yè)界和安全同行在這類問題的安全性上更多的重視和關注,共同增強區(qū)塊鏈網(wǎng)絡的安全。

眾多虛擬幣投資者

現(xiàn)恐慌性拋售

消息一出,眾多虛擬幣投資者現(xiàn)恐慌性拋售,受此影響,EOS幣價應聲大跌,一度觸底。截至發(fā)稿時,據(jù)金色財經(jīng)行情數(shù)據(jù),EOS幣最低報于70.14元,當日下跌約10%,后又拉升至76.37元,跌幅收窄至2.05%。

由于前幾年虛擬貨幣呈幾何倍數(shù)暴漲,也吸引了不少散戶投資者入市。EOS幣的午盤大跌,使不少虛擬幣投資者恐慌性拋售,“由于虛擬幣上游圈子閉塞,信息流動性差,由于接觸不到項目的真正進度,消息面的解讀成為散戶投資的重要參考”,某不愿意具名的虛擬貨幣投資者認為,這也導致大部分虛擬幣投資散戶帶有盲從性、投機性,傾向于跟著投資大戶“抱團取暖”。

而相對于散戶而言,熟知區(qū)塊鏈技術的圈內(nèi)大咖則表現(xiàn)得更為理性。

歐鏈科技首席科學家、聯(lián)合創(chuàng)始人譚智勇對記者分析稱,“不過應用程序出現(xiàn)漏洞,修復漏洞是非常正常的事情。目前360這樣巨大體量的安全公司開始以公益性的方式介入到EOS等公鏈項目,正標志著傳統(tǒng)互聯(lián)網(wǎng)的安全技術公司開始重視并介入到區(qū)塊鏈領域。這對于EOS這樣的公鏈項目,長期來看是個利好。”

EOS Beijing聯(lián)合創(chuàng)始人李想也認為EOS上線前發(fā)現(xiàn)漏洞屬于正?,F(xiàn)象。“主網(wǎng)還沒上線,現(xiàn)在就是發(fā)現(xiàn)漏洞并修復的階段”,他對本報記者解釋道。

EOS一直重視修復漏洞,幾天前曾宣布拿出現(xiàn)金獎勵漏洞發(fā)現(xiàn)者。據(jù)有關媒體報道,EOS創(chuàng)始人5月27日在EOS開發(fā)者群發(fā)布消息稱,將會獎勵發(fā)現(xiàn)并提交Bug的人。這些漏洞主要特點包括:通過P2P插件或RPC接口使節(jié)點系統(tǒng)崩潰;使智能合約陷入死循環(huán);使智能合約占用大量內(nèi)存(大于64MB);利用智能合約使節(jié)點系統(tǒng)崩潰;對賬戶進行未授權的操作;使智能合約運行時間超過規(guī)定時間10ms以上。BM還提到,提供有價值的漏洞會獲得10000美元的報酬,BM團隊負責評估漏洞的價值,這項獎勵措施會隨時停止。

值得注意的是,歐鏈科技宣布已與360達成戰(zhàn)略合作,共同打造超級節(jié)點安全解決方案。歐鏈科技將與360合作,利用360安全大腦,共同打造EOS超級節(jié)點安全解決方案,合作內(nèi)容包括360安全大腦向歐鏈科技提供區(qū)塊鏈安全技術,以及提供區(qū)塊鏈安全服務等。

EOS是一個在全球所有節(jié)點運行的公鏈系統(tǒng),EOS的安全也是一個涉及多方面的系統(tǒng)性問題,譚智勇對記者表示,“超級節(jié)點作為EOS網(wǎng)絡最重要的部分,安全一直都是大家最關心的。歐鏈和360合作推出的EOS超級節(jié)點安全解決方案,直接面對超級節(jié)點的安全訴求。”

關鍵詞: 安全漏洞
最新動態(tài)
相關文章
天天快播:FTX破產(chǎn)后續(xù):Genesis暫停提...
天天速讀:北京17日新增本土“100+366”...
全球速遞!V觀財報|聞泰科技子公司被英...
成都樓市“雙松綁”:建筑面積200平方米...
禍不單行!馬斯克兩公司被起訴
當前快報:中小實體企業(yè)數(shù)實融合新趨勢:...