最近几天,区块链平台EOS智能合约漏洞事件再次把区块链安全推上了风口浪尖。攻击者可以通过发布包含恶意代码的“智能合约”,经过一系列的操作之后,控制区块链网络中的所有节点,从而为所欲为。从The DAO到BEC,SocialChain,Hexagon,到这几天的EOS漏洞,“智能合约”已经成为区块链安全的重灾区。那么什么是智能合约,智能合约的漏洞究竟给安全带来了什么样的新挑战,我们应该如何应对? 以下内容360代码卫士团队的安全专家将从这几个方面进行深入解读。

一、什么是智能合约?

智能合约(smart contract) 这个术语是在1994 年由Nick Szabo 提出的,后来经过几次在不同环境下的重新定义。我们现在通常所说的区块链智能合约以以太坊为代表,以太坊的作者Vitalik Buterin 意识到,在区块链系统中,交易逻辑是可以和底层系统机制分离的。底层系统负责交易块的创建和验证,记账者的共识达成等基础功能,而交易本身到底做什么事情是可以通过二次编程的方式来定义的。因此他设计了一种交易代码执行的虚拟环境EVM,使用者可以开发自定义的交易逻辑,发布到链上,当交易进行时,链上所有的节点都执行相同的代码,从而同步改变链上数据的状态。他为这种代码使用了“智能合约”这个名字,这是我们目前通常所说的智能合约的内涵。

二、智能合约漏洞,左右为难 !

智能合约本质是一段运行在区块链网络中的代码,它完成用户所赋予的业务逻辑。以以太坊体系的代币为例,其业务逻辑是代币发币和交易。以太坊在设计之初,将智能合约设计成了一旦部署就不能修改的模式。这种设计有可能是为了提高智能合约的可信性。 但是我们知道,只要是由人编写的程序,就一定会出现错误和缺陷。以太坊这种设计本身就违背了程序设计的一般规律,在智能合约出现漏洞的时候可能会造成无法弥补的损失。 我们可以看到,近期出现的以太坊体系智能合约的漏洞,造成了巨大的影响,有的代币也因此毁灭。

目前以太坊体系区块链智能合约的机制设计,加之漏洞可能带来的毁灭性影响,使得已上线智能合约的漏洞的报告和处理变得非常棘手。 360代码卫士团队在近期的研究中发现了以太坊体系下多个已上市交易的代币的智能合约安全漏洞,并已第一时间报告厂商,但到目前为止厂商尚未作出任何回应。对于厂商来说,由于智能合约不可修改的特性,要对上线后发现的漏洞进行有效修复,只能选择重新部署新的合约,这将付出巨大的代价,因此有的厂商可能会选择不响应,不处理。而对于安全研究者来说,也面临尴尬的境地,左右为难。在厂商修补漏洞前公开漏洞细节对于厂商不利,有悖漏洞披露的一般原则,但如果厂商迟迟不修补漏洞,公众对于漏洞的存在不知情,风险会随着时间的增长迅速膨胀,漏洞一旦爆发可能会造成更大的危害,波及更大的人群,可能会造成很多人的投资瞬间化为乌有。接下来360代码卫士团队还将与厂商保持积极的联系和沟通,以期帮助其修复漏洞。

三、智能合约漏洞,如何应对?

在一些联盟链中,智能合约的设计是可以在部署之后更新的,当然这种更新需要一定的线下协商流程。要应对区块链智能合约的安全漏洞问题,未来需要普遍考虑设计相应的智能合约协商更新机制,降低漏洞修复的成本。

但现在,我们需要面对现实, 做出几乎唯一可行的、切实有效的努力 —— 在智能合约上线之前,对其进行全面深入的代码安全审计,尽可能的消除漏洞,降低安全风险 。

360代码卫士团队安全专家表示,当前区块链智能合约中可能出现的漏洞至少有20余种。以下列举一些常见的区块链智能合约的漏洞类型及其可能造成的风险,这些漏洞在智能合约上线之前,都应该进行详细的排查。

整数溢出

智能合约中危险的数值操作

可能导致合约失效、无限发币等风险

越权访问

智能合约中对访问控制处理不当

可能导致越权发币风险

信息泄露

硬编码地址等

可能导致重要信息的泄露

逻辑错误

代理转账函数缺失必要校验

可能导致基于重入漏洞的恶意转账等风险

拒绝服务

循环语句、递归函数、外部合约调用等处理不当

可能导致无限循环、递归栈耗尽等拒绝服务风险

函数误用

伪随机函数调用和接口函数实现问题

可能导致可预测随机数、接口函数返回异常等风险

关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯

查看心情排行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2019-07-16 16:12:42
区块链 区块链可以使互联网更安全的方式有哪些
互联网的独特之处在于它没有中央控制、管理或权威。它给每个人提供了一个平台来表达自己的观点,并支持与他人即时交流想法。但近年来,越来越多的大型科技公司提供搜索引擎 <详情>
2019-07-16 15:59:37
区块链 区块链将在2020年实现的重大改变
科技界的每家公司都已经拥有区块链战略。如果他们现在没有,他们就有可能错过了这个时代的一个机会。在过去几年中,许多企业已经对整体采用区块链技术的好处和相关风险进行 <详情>
2019-07-16 09:54:37
区块链 广州金融业上线首个区块链电子发票服务平台
区块链技术应用加速落地。继腾讯上线区块链电子发票后,近日兴业银行(18.260, -0.03, -0.16%)广州分行为广州市摩登百货股份有限公司开出区块链电子发票,标志着广东省税务局 <详情>
2019-07-15 16:03:48
区块链 区块链可以使互联网更安全的方式有哪些
互联网的独特之处在于它没有中央控制、管理或权威。它给每个人提供了一个平台来表达自己的观点,并支持与他人即时交流想法。但近年来,越来越多的大型科技公司提供搜索引擎 <详情>
2019-07-15 10:04:34
区块链 华为云正式携手TGIC-全球指数链进军区块链行业
7月12日,华为云正式与TGIC-全球指数链达成合作协议,携手进军区块链行业,并在华为云官网刊登了TGIC-全球指数链入驻的相关信息。此次合作,华为云将为TGIC提供ECS、DDOS、 <详情>