了解這種攻擊手段 能有效減少黑客對區塊鏈網絡的騷擾

2020-12-23 金色財經區塊鏈

公開、透明、不可篡改,區塊鏈技術自誕生以來仿佛就帶著碾壓一切網際網路技術的光環,被看做未來極具潛力的一項技術,但是區塊鏈技術同樣也存在著不可忽視的安全隱患。比如,上次文章中提及的DDOS攻擊就是對區塊鏈網絡的一大威脅。除此之外,今天要說的「女巫攻擊」則是對區塊鏈網絡的另一大威脅。

什麼是「女巫攻擊」?

所謂「女巫攻擊」,簡而言之就是一個惡意節點偽裝成多個節點進入P2P網絡中,從而達到控制網絡的目的。如果還不能理解「女巫攻擊」的原理,那麼請想像這樣一個場景:某個網絡論壇發起了一個選舉投票,你利用自己的帳號給你看好的人投了一票,但是因為你無法控制其他投票的人會選誰,所以最終結果是無法確定的。

於是,為了確保自己選的人能夠成功當選,一般人會選擇怎麼做?沒錯,刷票!最簡單的刷票方式就是自己去註冊大量論壇帳號,為自己看好的人去投票。這其實就是「女巫攻擊」的原理,儘管每個帳號顯示的信息都不同,但背後對應的控制者都是同一個人,而這個實際控制者就是所謂的「女巫」。

「女巫攻擊」這個名字來源於小說《女巫(Sybil)》改編的同名電影。電影講述的是一個化名Sybil Dorsett的女人心理治療的故事。她被診斷為分離性身份認同障礙,兼具16種人格,高度精分一枚。

如果區塊鏈網絡中也存在一個如此「高度精分」的惡意節點,那麼同一個惡意節點可以通過偽造ID具有多重身份,就如電影裡的女主角可以分裂出16個身份,其實真實的惡意節點遠比電影女主角還能分。於是,原來需要備份到多個節點的數據被欺騙地備份到了同一個惡意節點(該惡意節點偽裝成多重身份),這時候該惡意節點就會影響到整個網絡,數量達到一定程度後甚至可以輕易控制網絡,這就是區塊鏈網絡中的「女巫攻擊」。

在區塊鏈、加密貨幣領域中,女巫攻擊為什麼如此重要?因為有別於一般論壇上的帶帶風向,在區塊鏈中,如果攻擊者創建了足夠數量的假身分,他可以用多數票壓倒其他真實節點,進而控制區塊,阻止其他用戶進入網絡。這時,如果他想要獲取加密貨幣,便可以輕易地更改交易,或防止交易被確認,輕鬆實現「雙花」。

特別是在中心化的聯盟鏈當中,「女巫攻擊」問題更為棘手。因為聯盟鏈為了提高共識效率,將節點數減少在一定範圍內。就相當於把共識機制變簡單了,於是攻擊也變得簡單了。所以,「女巫攻擊」便成了所有區塊鏈項目研究中,最先要解決的問題。

如何防範「女巫攻擊」?

既然「女巫攻擊」的特點是利用一個節點偽造多重身份信息進入網絡,那麼只要提高節點入網的門檻,就能有效避免「女巫攻擊」。

首先,提高節點入網門檻的有效方法之一就是身份驗證。就好像乘坐火車、飛機需要檢票一樣,任何節點都需要進行身份驗證後才能進入網絡。身份驗證又可以分為去中心化的驗證和中心化的驗證,其中去中心化驗證是指當一個節點要進入網絡時,需要網絡當中已經存在較長時間或者信譽較高的多數節點進行共同驗證,並達成共識。中心化的身份驗證就是通過可靠的第三方節點對每一個新加入的節點進行身份驗證,從而保證網絡免受「女巫攻擊」。

另一種防範「女巫攻擊」的方法是提高惡意節點進行「女巫攻擊」的成本。在區塊鏈的世界裡,這種解決方法通常通過各種「共識機制」來實現。常見的工作量證明(PoW)、股權證明(PoS)等共識機制,都是為了解決這樣的問題而產生的。原理上,它是為了增加攻擊的成本,讓攻擊行為變得無利可圖。

舉例來說,比特幣使用的是工作量證明機制(PoW),也就是你必須去計算區塊的加密哈希(HASH),解開謎題才能擁有產生區塊的權力。如果想進行「女巫攻擊」,去計算HASH(也就是挖礦)所花費的電力、設備等成本將會相當高昂。這就在一定程度上防止了「女巫攻擊」。

此外,還可以通過一種叫做「特徵向量」的方法來防範「女巫攻擊」。所謂「特徵向量」的方法就是限制具有某一特徵的IP節點進入網絡的數量。但是,這種方法很有可能造成誤殺,因為並非來自同一個IP段的節點也可能是惡意節點。在P2P網絡中,儘管可以通過這種特徵向量來區分這個節點是不是偽造的節點,但是這種方式只能有效減少攻擊,並不能完全避免攻擊。所以可能還需要一種更加準確的方式去分析一個節點的行為,區分一個節點。

寫在最後

一般「女巫攻擊」都是以低成本獲取高收益,而且通常會結合其他攻擊手段同時進行。儘管以上的各種防禦方法有一定效果,但近年來還是發生了很多次黑客成功發起攻擊的例子,各類專家目前仍非常努力研究著各種機制,但目前還沒有人設計出絕對完善的解決方案。

本文來源: 金色財經 / 作者:TOP區塊鏈

相關焦點

  • 區塊鏈中的日食攻擊
    日食攻擊(Eclipse attack)1.日食攻擊是什麼?日食攻擊是通過其他節點實施的網絡層面攻擊,這種攻擊目的是阻止最新的區塊信息進入到被攻擊的節點,從而隔離節點。2.日食攻擊是怎麼產生的?其攻擊手段為:囤積和霸佔受害者的點對點連接時隙(slot,類似時間間隔的意思),將該節點保留在一個隔離的網絡中,達到隔離節點的目的。3.日食攻擊會影響哪些區塊鏈網絡?目前的比特幣網絡和以太坊網絡已經被證實均受日食攻擊影響。(1)針對比特幣網絡的日食攻擊:攻擊者可以控制足夠數量的IP位址來壟斷所有受害節點之間的有效連接。
  • 如何預防區塊鏈中的日蝕攻擊和DDos攻擊
    日蝕攻擊 日蝕攻擊( Eclipse Attack )是面向對等( P2P )網絡的一種攻擊類型,攻擊者通過攻擊手段使得受害者不能從網絡中的其它部分接收正確的信息,而只能接收由攻擊者操縱的信息,從而控制特定節點對信息的訪問。 看到這段概念不懂?別慌,待大白細細說來。
  • 什麼是區塊鏈中的日蝕攻擊?
    日蝕攻擊的手段不同於我們常見的51%攻擊,其表現為對特定節點或節點集群進行網絡攻擊,讓網絡出現「分區」以此達到雙花等目的。想要理解日蝕攻擊並不難,只要對區塊鏈挖礦、交易和網絡結構有所理解即可。區塊鏈中的惡意攻擊對於區塊鏈的惡意攻擊,相信最為人熟知的便是51%攻擊——在工作量證明中,攻擊者擁有全網50%以上的算力便可通過雙重花費行為進行欺詐,實現對交易數據的「篡改」。
  • 你不得不了解的9種區塊鏈攻擊
    區塊鏈一直以不可篡改、分布式、永久可查驗等特點得到人們的青睞,這些特點使區塊鏈聽起來非常安全,甚至像是個萬無一失的技術。但實際上,針對區塊鏈的攻擊一直都存在,且每次發生,往往會造成巨大的損失。對於區塊鏈的開發者和使用者來說,了解這些攻擊的原理是至關重要的。預防勝於治療,切莫「頭痛醫頭,腳痛醫腳」。
  • 科普:區塊鏈裡常見的攻擊DDOS、女巫攻擊、51%攻擊
    我認為,只要請求(在這種情況下是交易)的唯一目的是減慢網絡速度,它仍然可以被視為垃圾郵件。這是一個強烈的主觀觀點,因為無法確定大量交易背後的動機。Sybil攻擊是通過創建多個虛假身份來嘗試操縱P2P網絡。對於觀察者來說,這些不同的身份看起來像個人用戶,但在幕後,單個實體一次控制所有這些假實體。特別是當您考慮在線投票時,這種類型的攻擊非常重要。
  • 終結區塊鏈圈世界級安全難題「女巫攻擊」的區塊鏈機來了
    我們在電影和小說裡,時常會看到邪惡的女巫發動攻擊。事實上,在這兩年大火的區塊鏈技術圈,也會有「女巫攻擊」存在,而且這已經成了整個區塊鏈圈頭疼的世界級難題。什麼是區塊鏈圈的「女巫攻擊」?也就是說,女巫攻擊能利用少數節點控制多個虛假身份,從而利用這些身份控制或影響網絡的大量正常節點的攻擊方式。這樣說,可能比較專業。打個比方,類似我們現在經常會碰到的同一個手機通過不停換IP來實現惡意刷票、惡意刷排名,是不是比較好理解了呢?
  • 區塊鏈節點的網絡拓撲!成都奧耶爾酒坊
    區塊鏈網絡用戶通過建立唯一標識的、可驗證的數字身份,合理設置對等網絡節點的連結數目、連接時長、地址列表大小、更新頻率、更新機制、連結選擇機制、異常檢測機制等。提供區塊鏈服務的平臺應具備基本的網絡邊界防護、網絡入侵檢測與病毒防禦機制。
  • 八分量阮安邦:區塊鏈構建可信數據基礎設施
    「現在很多人都不了解『可信計算』。其實,『可信計算』相當於十多年前的區塊鏈,就像現在的區塊鏈想做的事——創建可信賴的程序。」 阮安邦解釋說。  從北京大學碩士畢業後,2010 年,阮安邦考入牛津大學攻讀博士。也這個時候,也恰逢雲計算初建,阮安邦圍繞這「可信計算」應用前景繼續研學。2016 年,阮安邦回到國內,「八分量」這個團隊也就此誕生。  為什麼取名為「八分量」?
  • 新加坡推出區塊鏈貿易與連接(BTC)網絡,助力中小企業拓展區塊鏈應用
    新加坡新躍社科大學(SUSS)與Enterprise Singapore(ESG)合作推出了區塊鏈貿易與連接(BTC)網絡——一個一體化的平臺,使區塊鏈和其他技術能夠一起運作。這項計劃得到了國家研究基金會的支持。區塊鏈貿易與連接網絡允許與多模式全球供應鏈公司、數字交易平臺和技術專家進行區塊鏈解決方案的創新和測試。
  • 6.28《區塊鏈每日必知》黑客利用惡意Docker鏡像挖掘Monero
    區塊鏈是具體方式是追蹤記錄有形商品或無形信息的流轉鏈條。通過對每一次流轉的登記,實現追溯產地、防偽鑑證、根據溯源信息優化供應鏈、提供供應鏈金融服務等目標。下面小編分享法國菜區塊鏈每日必知:
  • 【全球區塊鏈早餐】全球區塊鏈行業精選資訊!
    中的圓桌討論環節上,度小滿金融區塊鏈負責人李豐認為,最開始了解到Libra的時候在想,為什麼Facebook會壓到區塊鏈呢?和扎克伯格個人的經歷有關,這些網際網路的CEO只有扎克伯格是比較年輕的,其他的年紀比較大,所以他對區塊鏈和數字貨幣的接受度更強。據猜測,他可能想通過這個東西,為公司找到一個新的增長點,或者是一個新的潛在的發力點。
  • 區塊鏈研習 | 聯盟鏈中的特有安全問題——女巫攻擊
    在拜佔庭容錯算法中(傳送門:區塊鏈研習 | 看懂「拜佔庭容錯」,也就看懂了區塊鏈的核心技術 ),我們知道,PBFT算法能夠抵抗的拜佔庭節點數是N≥3f+1。因此,在具有身份認證的區塊鏈中,節點的數量的比例是非常重要的。而女巫攻擊就是直接針對這種特性——直接在節點的數量上做文章。在絕對去中心化的系統中,是沒有上帝視角的。
  • 火幣區塊鏈科普系列:區塊鏈是什麼?
    核心技術區塊鏈本質上是一串使用密碼學相關聯所產生的數據塊,具體來講,一個隨機哈希算法的結果,區塊鏈唯一做的事情就是獲得一些輸入然後進行計算,並得到一串64位的隨機數字和字母的字符串,每一個數據塊中包含了多次比特幣網絡交易有效確認信息,區塊鏈就是由一連串、不重複、的數據塊組成的。
  • Cosmos、Polkadot、aelf誰最終能使區塊鏈3.0技術成為主流
    在介紹區塊鏈3.0的具體細節之前,我們首先要了解區塊鏈專家對區塊鏈版本升級的想法是什麼?因此,我們必須追溯到2009年中本聰(Satoshi Nakamoto)撰寫比特幣白皮書之時,即區塊鏈1.0出現的時候。那時,人們對比特幣的興奮程度極高。
  • 幣圈投資:區塊鏈安全的九個重要問題
    智能合約在區塊鏈領域會會鎖定很多的資產。但它有個特徵,一旦發布了,就不能去修改。而且它是開源的。所以黑客可以去研究代碼,可以想辦法去尋找漏洞。如果智能合約存在漏洞,且漏洞被黑客找到,資產就沒有了。其實這裡要強調一下,因為智能合約是由人編寫的,所以基本上不存在沒有錯誤,沒有漏洞的智能合約。只是有些智能合約在測試過程中,在第三方審計中就發現了問題並加以修正。
  • 打擊「區塊鏈」傳銷詐騙犯罪 法律和技術手段缺一不可
    近期,區塊鏈技術大熱。一時間,多種數字貨幣價格上漲,資本應聲狂歡。從幕後走到臺前,區塊鏈技術火熱背後,另一場「盛宴」也在暗流湧動:蹭熱點欺騙投資者、炒作數字貨幣「割韭菜」、發行「空氣幣」、打著區塊鏈旗號傳銷、詐騙……借區塊鏈之名的招搖撞騙行為大有抬頭之勢。
  • 萬向區塊鏈王允臻:分布式加持:區塊鏈賦能工業物聯網
    萬向區塊鏈執行總裁王允臻受邀出席論壇,並發表了題為《分布式加持:區塊鏈賦能工業物聯網》的演講。王允臻著重梳理了數位化時代工業網際網路領域的變化趨勢,並提出融合隱私計算、知識圖譜及區塊鏈三大技術賦能傳統製造業,以應對數位化時代的新趨勢,創造新價值。
  • 華山論劍·2020網絡安全大會暨區塊鏈安全與應用創新論壇圓滿落幕
    ▲西北狼網際網路生態協會會長傅樺發表致接著,西北狼網際網路生態協會會長傅樺發表致辭,他希望通過此次論壇能進一步加強大家對區塊鏈的認知,探索區塊鏈應用的廣泛性,也希望更多年輕人能參與到這個行業中來數據安全的威脅有:硬體損壞、操作失誤、黑客攻擊、病毒、信息竊取、自然災害等。數據安全的措施有:傳輸安全、存儲安全。因此大數據保存也在當今至關重要,未來我們可以把這樣的存儲工作交給首雲冰山可信存儲,保證數據存儲的安全性。在鄭義先生的主題演講後,本次大會迎來了數字資產研究院分院授牌儀式,螞蟻聯盟鏈與零時科技達成戰略合作。
  • 區塊鏈治理與 Polkadot 的鏈上治理實踐
    因此治理的意義大概是:對區塊鏈系統一套規則的改變,使其有利於 stakeholder 更有效地開展經濟活動,提升整個網絡的價值。 與國家治理和公司治理不同,去中心化的區塊鏈的治理,其參與者來自全球,而怎樣從全球的參與者參與決策和協調的過程中抽象出一套合理治理過程,仍處於探索階段。
  • 區塊鏈與物聯網融合發展的機遇與挑戰
    1、區塊鏈賦能的邊緣智能與物聯網 在無人駕駛等高動態、超低延時、資源受限、數據與計算解耦的邊緣智能與物聯網的應用場景下,區塊鏈技術可以有效加速邊緣人工智慧與物聯網計算的落地,其具有的安全可信、隱私保護、細粒度激勵等特點則為邊緣人工智慧與物聯網帶來了新的機遇。