最新發布的比特幣核心代碼可以抵禦國家規模的攻擊

2020-12-23 耳朵財經Pro

來源:

Coindesk

作者:William Foxley

耳朵財經編譯團隊Shirly

● 周三,支持比特幣區塊鏈的開源軟體,即比特幣核心(Bitcoin Core)發布了20.0版本。

● 實驗軟體「Asmap」被用來抵禦理論上的 "Erebus "攻擊。

● Erebus攻擊允許國家和/或大型網際網路供應商(如Amazon Web Services) 對比特幣交易進行監視、雙花或審查。

● 該補丁將有助於防止攻擊,但不是最終解決方案。

耳朵財經2020年6月4日消息,周三,比特幣核心發布了一個新的軟體更新,即比特幣核心0.20.0。值得注意的是,此次發布的版本中包含一個實驗性軟體,用以防範會嚴重破壞比特幣網絡的國家攻擊。

這種新配置被稱為「Asmap」,通過將連接映射到第1級或更大的第2級自治系統(AS) ——網際網路運營商能將多個網絡和Amazon Web Services或國家等定義路徑計劃連接——然後 「限制與任何一個[AS]的連接」,從而保護比特幣節點的點對點體系。

本質上,所謂的「Erebus」攻擊允許AS通過限制和欺騙點對點(P2P)連接,以此審查大範圍比特幣網絡區塊。如果不能解決這一缺陷,比特幣可能會面臨非常不利的後果,比如一個主要的礦池或交易所與網絡其他部分的聯繫會被切斷。

新加坡國立大學(NUS)的研究人員——Muoi Tran、Inho Choi、Gi Jun Moon、Anh V. Vu和Min Suk Kang——2019年共同編寫的論文,其中詳細介紹此次攻擊,並首次提出Erebus 攻擊的假設,

最關鍵的是?被發現時已經太遲了。

攻擊體系

Erebus屬於運用比特幣P2P特性的一般「中間人」攻擊計劃。Erebus在希臘語中意為「影子」,它本身是2015年首次提出的「Eclipse」攻擊的衍生詞。

正如理論上所說,攻擊者將嘗試儘可能多地連接攻擊者想要隔離的節點(例如交易所的節點)周圍的節點。惡意節點可以通過與它的對等節點連接來影響受害者節點。最終目標是使受害節點的八個外部連接都通過惡意方。

一旦完成,受害節點會與網絡的其他部分隔離。惡意行為者可以控制向受害節點發送哪類事務和信息;這類信息可能與網絡的其他部分不盡相同,甚至可能導致鏈分裂或引發審查。

「我們的攻擊之所以可行,並非比特幣核心運行中任何新發現的漏洞,而是作為網絡對手的基本優勢,」 在2019年的論文中,新加坡國立大學的學者寫道,「也就是說,我們EREBUS的對手AS,作為穩定的中間人網絡,可以在較長時間內恰當地利用大量的網絡地址。此外,AS可以針對諸如礦池或加密貨幣交易所等特定節點。」

如果交易所或礦池的節點被影子攻擊, AS可以有效切斷該實體與網絡之間的連接。鑑於比特幣挖礦業的中心仍在礦池,Erebus模式的攻擊將更具破壞性。

就比特幣而言,目前有一萬個節點容易受到攻擊,學者們估計,需要5至6周的攻擊時間來成功完成這個攻擊。比特幣核心貢獻者Luke Dashjr表示,比特幣的下限是1.1萬個監聽節點,上限是10萬個非監聽或「私有」節點。

截至本周三,比特幣的第20版代碼中已加入一個針對此次攻擊的方案,這加強了加密貨幣體系的抗審查性。

Erebus和網際網路

Erebus攻擊絕非比特幣的匿名創造者中本聰(Satoshi Nakamoto)的錯。這只是網際網路的發展方式。

Chaincode Labs研究員、比特幣核心貢獻者Gleb Naumenko說:「我們目前解決的並非網際網路供應商的問題,但一些網際網路供應商在坑騙你,那更危險。」

與中樞和輻條模式類似,國家和大型ISP控制著網際網路的訪問。網絡進一步分為單個IP位址,比如在讀取這篇文章的手機。

除非通過Tor或其他混淆方法隱藏,比特幣節點會以同樣的方式運行,每個節點都有各自的IP位址。一旦某個節點要通過該惡意節點,AS則可以通過控制該節點連接到網絡其餘部分的方式來完成該類特定連接。

當一個比特幣節點連接到網絡時,它通常會進行8個出站連接,這意味著它將向其他8個比特幣節點廣播一個交易。如果交易有效,比特幣網絡中的每個節點會確認並記錄另一個節點進行的交易。在Erebus中,如果AS成功獲取了該節點的8個外部連接,則該節點將遵從AS的指示。

這次攻擊分為兩部分:搜索和執行。

首先,AS映射出網絡節點的IP位址,標記它們的位置和同其連接的對等點。然後,AS逐步開始影響它所調查的對等點。換言之,惡意行為者正在儘可能多地接受其社區中節點的連接。

連接的數量取決於攻擊者的動機:審查單個交易、阻止鏈外交易(如在閃電網絡上)的發生、自行挖掘網絡的分叉鏈,以獲得更大比例的區塊獎勵,甚至發起51%的攻擊以實現雙花。

惡意攻擊者自行控制的節點越多,對網絡造成的破壞就越大。NUS團隊表示,實際上,只要有足夠多的連接,他們就可以通過大範圍控制比特幣網絡來有效關閉比特幣(交易)。

「強大的對手,比如國家規模的攻擊者,甚至可能以大範圍破壞加密貨幣底層點對點網絡為目標。在小範圍內,對手可以任意審查受害者的交易。」學者們在論文中寫道。

隱形模式

與Eclipse攻擊不同,Erebus是隱形的。

「因此區別在於它們的所作所為無法被監測。這看似是正常行為。」Naumenko稱, AS煽動了此次攻擊。

網際網路是由不同的數據層次組成的。有些層次顯示信息,有些層次不顯示信息,還有一些層次因為包含太多信息而無法顯示。

在Eclipse中,攻擊者利用來自internet協議層的信息,而Erebus運用比特幣協議層的信息。學者們說,Eclipse的路徑「即刻顯示」攻擊者的身份。而Erebus則不會,因此無法探測到未開始的攻擊。

只要當前的internet堆棧存在,威脅就會存在,當然仍有一些方法可以阻止潛在的攻擊者。周三的更新由Blockstream的聯合創始人和工程師Pieter Wuille以及Chaincode的Naumenko領導。

解決方案?一個類似Zelda的微型地圖可以顯示不同的國家和ISP典型的網際網路路由路徑。然後,節點可以根據地圖顯示選擇對等連接到多個主體而非一個AS。

比特幣核心團隊的解決方案將節點與網絡的其他部分隔離從而阻礙攻擊發生,但團隊恐無法提供永久性的解決方案。

周三,比特幣核心貢獻者Wladimir J. van der Laan在一名開發者的電子郵件中表示: 「 這個方法是實驗性的,在未來的版本中會被刪除或徹底修改。」

Naumenko說,由於它對網絡有明顯的威脅,因此他們決定處理這個問題。這次攻擊也很新奇,激發了他的個人興趣。

然而,不僅是比特幣。正如Naumenko所指出的,幾乎所有加密貨幣都受到Erebus攻擊的威脅。新加坡國家大學(NUS)的論文引用dash (DASH), litecoin (LTC)和zcash (ZEC)等貨幣作為其他遭受類似攻擊風險的例子。

「它是一個基本的問題,且協議十分相似。它也是系統性的問題,而並非你忘記更新變量的漏洞,」Chaincode的Naumenko說。「它是點對點體系,也是所有系統的(一部分)。

相關焦點

  • 比特幣技術周報丨Bitcoin Core 0.20.0正式發布,可防止Erebus攻擊
    寫在前面:本周的比特幣技術周報,我們重點關注下新發布的Bitcoin Core 0.20.0客戶端的重要更新內容,據悉這次更新納入了一個名為「Asmap」的實驗組成部分,目的是防止理論上的「Erebus」攻擊,這加強了比特幣貨幣體系的抗審查性。
  • 比特幣勒索軟體還能這樣攻擊佳能相機
    首頁 > 見聞 > 關鍵詞 > 比特幣最新資訊 > 正文 還有這種操作!比特幣勒索軟體還能這樣攻擊佳能相機 站長之家(ChinaZ.com) 8月13日 消息:比特幣勒索軟體經常想方設法攻擊某一系統或者設備,那麼最新潛在的受害者會是誰呢?你可能想不到——是數碼單眼相機。
  • 攻擊富士康,索要1804枚比特幣的勒索病毒,到底什麼來頭?
    網絡攻擊千千萬,勒索病毒佔一半。近日,富士康母公司鴻海集團的墨西哥工廠伺服器遭黑客攻擊,並要求支付1804枚比特幣,按照市價估算,約為3420萬美元,合計人民幣2.3億元。勒索病毒隨著企業信息化的提升,以及虛擬貨幣(比特幣)市場價格的不斷攀升,且交易不被跟蹤的特性,近幾年,黑客也頻繁通過比特幣勒索病毒來攻擊大型企業謀利。
  • 微軟解釋安全核心如何幫助Windows PC抵禦Thunderspy等攻擊
    近日,有研究人員展示了一種被稱作「Thunderspy」的硬體攻擊,其危險之處在於速度極快、且無法被常規安全措施給檢測到。據悉,該攻擊可輕鬆繞過英特爾的雷電(Thunderbolt)安全防護特性,允許攻擊者從鎖定並加密的 PC 上複製內存信息。
  • 黑客攻擊美國名流推特帳號,盜走十多萬美元比特幣
    (原標題:推特史上最大漏洞:黑客攻擊美國名流帳號盜走十多萬美元比特幣)
  • 雷電接口存缺陷,微軟:Win10 安全核心 PC 不受攻擊
    IT之家5月14日消息 最近,研究人員展示了一種名為Thunderspy的無法檢測到的快速硬體攻擊,該攻擊可以輕鬆繞過英特爾的Thunderbolt雷電安全功能,並允許攻擊者從鎖定和加密的PC複製內存。
  • 雷電接口存缺陷,微軟:Win10 安全核心 PC 不受 Thunderspy 攻擊
    IT之家5月14日消息 最近,研究人員展示了一種名為Thunderspy的無法檢測到的快速硬體攻擊,該攻擊可以輕鬆繞過英特爾的Thunderbolt雷電安全功能,並允許攻擊者從鎖定和加密的PC複製內存。微軟今天解釋稱,安全核心(Secured-core)PC不受Thunderspy攻擊的影響。
  • 重要情報|千億對衝基金入市比特幣期貨;區塊鏈服務網全球商用
    在市場基本面和市場規模層面,比特幣和以太坊、泰達幣的市場數據有較大的增幅,越來越多的機構投資者正在入場;在數字貨幣層面,我國的央行數字貨幣、Facebook的Libra等項目有了新的進展和更新,在區塊鏈應用層面,我國的基礎設施平臺BSN在穩妥地推進,即將投入商用,DeFi平臺則因為再次被黑客攻擊而被高度關注。
  • 內部黑客講述:Twitter史上最大規模攻擊事件始末!
    但有媒體採訪到了四名參與這次攻擊的人員,他們分享了周二和周三的大量日誌與屏幕截圖,證明他們在黑客攻擊發生前與發生後均有參與。採訪顯示,攻擊跟單一國家或一群高水平的黑客無關。相反,攻擊背後是一群年輕人。其中一人說,他和母親住在一起。
  • 一串代碼一萬美金,比特幣價格波動的原因是什麼?
    比特幣,投資市場最炙手可熱的虛擬貨幣,上市僅11年,價格從不到0.01美元翻升到10000美元,漲幅高達1000000倍!市值超過1800億美元!一串代碼一萬美金可謂 「活久見」!影響比特幣價格波動的原因是什麼?比特幣的本質是一串代碼通俗來講,比特幣是一串基於密碼學和P2P技術,利用複雜算法所產生的隨機代碼組合。它通過「挖礦」(利用計算機破解暗碼難題)產生,在計算機硬碟或存儲設備中存儲,目前主要應用於投資和黑市交易。
  • 黑客目標確定,你的電子比特幣錢包還好麼?
    最近,黑客們盯上了Electrum比特幣錢包。從2018年12月21日起,通過創建一個虛假版本的錢包套取用戶的密碼信息,黑客們的口袋裡已經累計了250枚比特幣,目前的市場價格約為100萬美元。Electrum被歸類為輕量級比特幣錢包,即用戶無需下載完整的區塊鏈就可完成交易,但仍需要伺服器遠程向用戶提供區塊鏈,以便他們可以通過錢包訪問區塊鏈。
  • 比特幣創18年1月以來新高;比特幣減半效應疊加ETH Staking | 區塊客周刊
    2020.11.2    第 42 期波卡平行鏈代碼即將上線、Uniswap閃電貸攻擊、灰度比特幣投資報告全文、Conflux上線主網、
  • 比特幣是什麼意思?比特幣最新價格多少了?
    比特幣(Bitcoin)的概念最初由中本聰在2008年11月1日提出,並於2009年1月3日正式誕生。  根據中本聰的思路設計發布的開源軟體以及建構其上的P2P網絡。比特幣是一種P2P形式的虛擬的加密數字貨幣。點對點的傳輸意味著一個去中心化的支付系統。
  • ...舉辦;任天堂遭史上最大規模黑客攻擊;Inkscape 1.0 發布|極客頭條
    攜程回應存在隱私不合規:已在最新發布的隱私政策中予以優化近期,國家計算機病毒應急處理中心通報了「淨網2020」專項行動的監測結果。微軟否認 Windows 份額下降:使用率同比增長 75%統計調查機構 Netmarketshare 發布了 2020 年 4 月的最新的市場份額。
  • 比特幣沉浮錄_詳細解讀_最新資訊_熱點事件_36氪
    曾經做過比特幣核心開發成員 Laszlo Hanyecz 說,「我和自稱松本智的傢伙通過幾封郵件,總認為他不是真實存在的人,我大概每兩周收到一次回覆郵件,對方好像偶爾檢查郵箱一樣。比特幣的設計非常棒,不像是靠一個人就能完成的。」 中本聰很少透露自己的信息,他在網上談論的話題只限於原始碼技術討論。
  • 過去二十年最危險的數字供應鏈攻擊
    2015年9月14日,國家網際網路應急中心CNCERT發布預警通告,目前最流行的蘋果應用程式編譯器XCODE被植入了惡意代碼(XcodeGhost)。超過一億部iOS移動終端受到影響,包括網易雲音樂、微信等頭部APP悉數中招。
  • 富士康北美遭黑客攻擊!盜走100G文件、勒索2.25億比特幣
    12月9日消息,據外媒報導,鴻海集團昨日在一份聲明中證實,該公司在美國使用的一個信息系統於11月29日遭到黑客攻擊。該系統用於支持在其美洲的部分業務。11月7日,外媒BleepingComputer報導稱,鴻海在墨西哥的一間工廠遭到DoppelPaymer勒索軟體的攻擊,並被黑客偷走了未加密檔案。據悉此次遭駭的鴻海墨西哥華雷斯城(Ciudad Juarez)廠設立於2005年,為一電子設備組裝廠。在遭黑客攻擊後,已導致部分檔案被竊、毀壞,鴻海墨西哥華雷斯城廠的官網內容也被下架而無法瀏覽。
  • 市場要聞|比特幣礦場再現繁榮,數字貨幣概念股水漲船高
    周三,比特幣價格突破了18000美元。根據Coin Gecko的數據,其市值創下了3360億美元的新紀錄。這也是比特幣價格自2017年底以來首次突破18000美元。儘管不久即跌落這一關口,但仍處在歷史高位,截至發稿,比特幣最新報價為17996.5美元。根據德意志銀行分析師的說法,比特幣在歷史上僅有五個交易日收於17000美元上方。自十月初以來,比特幣漲勢迅猛,價格已上漲了約70%。而這一輪比特幣的火爆行情,也帶動了數字貨幣概念股水漲船高。
  • 誰是比特幣開發者幕後「金主」?一文看懂比特幣開發資助歷史
    OpenSSL是一個很受歡迎的密碼代碼庫,可以安全地傳輸密碼和信用卡信息等敏感內容。全世界超過66%的伺服器都在使用它。「Heartbleed」漏洞讓攻擊者可以通過OpenSSL竊取信息。不久之後,基於UNIX的命令行工具Bash中的Shellshock漏洞可以讓攻擊者遠程訪問並在受害者的計算機上執行任意代碼。這些多年未被發現並在許多場合被利用的漏洞給科技行業敲響了警鐘。
  • Aeternity(AE)昨日遭51%攻擊 損失超過3900萬枚AE代幣 韭菜幣圈...
    根據合眾國際社的管理機構印度國家支付公司(NPCI)發布的數據,谷歌支付佔了合眾國際社交易量的45%,而手機在11月份的交易額中僅略高於41%,位居第二。UPI由NPCI開發,由印度中央銀行(印度儲備銀行)管理,支持數字支付和銀行間點對點轉帳。自2016年上線以來,該網絡上月的交易額也從2019年11月的12億筆增長到了20億筆。根據印度央行的數據,本財年印度數字支付的交易總額超過了340億美元。