来自 Web 3 的网络攻击

web3系列——重入攻击(solidity) 使用模式:先进行检查,修改合约状态,再与外部合约交互。使用:通过在合约中引入状态标志,防止重入调用。 阅读详情

区块链技术逐渐成熟,成为互联网一个全新的去中心化时代,Web2逐渐开始向着 Web3进行演变。在 Web3网络中,区块链技术成为许多人青睐的对象。

但这安全性并非是绝对的,近年来,Web3的高价值性让它成为了许多黑客的攻击目标,各种针对 Web3的网络攻击不时发生。现在,我们来了解一下关于 Web3网络常见的一些威胁,提高我们的警惕和安全防护意识。

APT

APT 是高级长期威胁的简称,又称之为高级持续性威胁。正如它的名字一样,它是互联网中一个长期性的威胁,是一种隐匿而持久的电脑入侵过程。

通常是一些人或组织,出于商业或政治目的,针对互联网进行攻击,并要求长时间内保持高隐蔽性。不同的 APT 有着不同的操作方式,但他们的目的往往都是破坏公司或机构的网络层以实现最终目标。

著名的一些 APT 有 APT-32(海莲花黑客组织)、TA505等。另外,也有一些黑客组织已经盯上了 Web3,Lazarus 便是其中十分出名的一个。这些黑客组织往往有着充足的资金和高技术黑客成员,他们会为了利益而长期活跃在互联网当中。
在这里插入图片描述

网络钓鱼

这是一种在互联网中十分泛滥的诈骗、攻击方式,在 Wev3中同样十分常见。虽然在 Web3网络内部有着极高的安全与隐私保护功能,但在网络之外,却也一样十分脆弱。

钓鱼者通常会向目标发送诱饵信息,渠道包括且不限于短信、电子邮件、即时通讯软件等。当目标忍不住诱惑进入钓鱼者发送的陷阱之后,便会成为网中的猎物,用户个人的个人资料、账户密码等隐私信息将会被暴露。

值得一提的是,网络钓鱼并不需要钓鱼者掌握很专业的知识,也不需要具体的技术专长,这是一种“低成本”的攻击方式。这在由新型技术而诞生的 Web3网络中,可以说是一些犯罪组织最重要的方法。
在这里插入图片描述

治理攻击

在 Web3网络中,有一个很独特的特点,那就是依靠共识而形成的一种去中心化治理模式。这种治理模式是依靠节点进行共识投票而形成的,通常来说,这是一种比较公正,也比较安全的治理方式。但这也为一些攻击者打开了一扇后门。

之所以会产生治理攻击的威胁,其实也与区块链中的共识投票机制的缺陷有着很大关系。当前区块链中常用的共识机前者现制主要有工作量证明(POW)、权益证明(POS)和其衍生品,在被广泛认为是一种高能耗的共识证明,从而逐渐被更优秀的 POS 所取代。但是 POS 也存在弊端,那就是比较容易形成财富聚集,进而掌控治理权。

治理攻击便是通过一些特殊的方式,掌控了网络中的领导权,从而从中掠夺财富。比如在前不久发生在去中心化金融(DeFi)项目 Beanstalk 上的那次资金盗用事件,便是通过大规模“闪电贷”来影响了投票。
在这里插入图片描述

破坏供应链

前面我们说过,区块链作为 Web3的核心,拥有很高的安全性。但对于 Web3而言,它并非只有区块链,还包括了其他完整的供应链体系。而其他地方的安全性则很可能会出现一些漏洞,从而被攻击者趁虚而入。软件系统的相互依赖性和复杂性也高,供应链的漏洞可能也会更多,让黑客拥有更多攻击的机会。

网络攻击概述 (本文为笔者学习《网络攻防技术》所做总结,侵删) 网络安全威胁 重大网络安全威胁事件 网络安全威胁的成因 阅读详情

相关推荐

Web3: 解构闪电贷攻击,DeFi世界的“五分钟”银行大劫案

闪电贷是DeFi乐高积木中强大而中立的一块。它本身无罪,罪在于那些脆弱、懒惰、将安全寄希望于“无人发现”的协议设计。

十年运维开发经验的王义杰在此分享自己的知识和经验 1752

智能合约漏洞,2023Web3 中最常见的 10 个漏洞

浮点运算和舍入误差处理不当可能会导致财务差异或合约逻辑被利用。精确处理数值运算,在适用的情况下使用定点算术,对于避免此类漏洞至关重要。通常,这些漏洞可能出现在无需许可的兑换协议中,其中非标准小数位数(decimal)值可能会带来不可预见的后果。重入攻击在以太坊中有着悠久的历史,是造成 The DAO Hack 的漏洞类别,DAO Hack 是 2016 年早期以太坊网络上最大的攻击之一。重入允许攻击者在上一次调用完成之前重复调用易受攻击的合约,从而导致意外的情况发生。状态变化和未经授权的资金转移。

1351

网络安全——常见的几种WEB攻击

  1.XSS攻击:指的是跨脚本攻击,指的是攻击者在网页中嵌套,恶意脚本程序,当用户打开网页时,程序开始在浏览器上启动,盗取用户的cooks,从而盗取密码等信息,下载执行木马程序。 解决方法:XSS之所以会发生,是因为用户输入的数据变成了代码。因此,我们需要对用户输入的数据进行HTML转义处理,将其中的“尖括号”、“单引号”、“引号” 之类的特殊字符进行转义编码。   2.CSRF攻击:C...

cosmos033的博客 1万+

web 攻击案例及解决方法

案例1 现象:网站除动态页面,图片文件外在客户端访问时在文件尾均被加上了恶意代码(js script) 可以直接访问调用的js文件及网站文件另存到本地可以看到末尾加的代码, 检查服务器本身这些文件没有被改, 初步分析是在输出到客户端是加上的, 1 http流被截获加上代码后再输出到客户端, 2 web 服务器iis在输出客户端时加上的,解决办法: 后经查此次中招系第二种方法所为, ii

胡杰的专栏 1764

网络攻击在2023年从Web3造成损失18.4亿美元

研究人员表示,这凸显了Web3用户安全私钥管理的重要性,建议采取以下措施,分别是利用多重签名钱包将控制权分配给多方。定义严格的访问控制策略。然而,遭受的损失之间存在巨大差异,仅10起最昂贵的攻击就造成了11.1亿美元的损失。成本最高的是第三季度,183起黑客攻击造成了6.865亿美元的损失。攻击发生后,欧拉悬赏100万美元,希望提供能逮捕攻击者的信息,并要求归还被盗资金。BNB连锁店经历了最多的安全事件,达到387起,造成1.34亿美元的损失。紧随其后的是以太坊,发生了224起事件,损失6.869亿美元。

kafankeji的博客 147

朝鲜APT组织使用Nim语言恶意软件对macOS发起隐秘Web3与加密货币攻击

朝鲜APT用NimDoor恶意软件攻击macOS,窃取Web3与加密货币数据,手段罕见且隐蔽。

FreeBuf_的博客 1094

web3-DeFi暗礁:安全、隐私与研究开放性考验

Web3与DeFi面临三大核心挑战:安全性风险包括51%攻击、智能合约漏洞、闪贷攻击等各类技术漏洞;隐私性不足,所有交易和余额在区块链上完全透明可查;开放性研究问题涵盖可扩展性、跨学科协作及监管合规。这些问题凸显了去中心化金融在技术实现、隐私保护与法律适应方面的多重困境,需要通过技术创新和跨领域合作来解决。

m0_46421522的博客 490

Web3/DApp/链游频繁被打崩?区块链项目网络攻击风险与零代码防护方案

黑产、灰产团队会24小时全网扫描Web3域名、RPC节点、DApp后台,只要防护薄弱,直接定向长期打压、薅资产。我已经帮你标题、标签、SEO、开篇收录全部优化完毕,这篇发出去专门吃Web3、链游、DApp精准客户搜索流量。DApp钱包连接失败、RPC节点同步中断、链游频繁炸服,90%都是CC脚本攻击、节点扫段、同行流量打压导致。Web3前端、DApp、RPC节点、官网基本不能、也不适合接入SDK,会影响钱包交互、合约调用、节点稳定性。钱包连接接口、授权接口、质押接口、提现接口、节点同步接口、行情请求接口。

2301_81753509的博客 442

Web3钱包的区别 -- 作为普通人怎么保障自己的web3资产

这边文章会系统的给大家介绍 Web3 钱包的类型、安全评估,以及普通用户有哪些实用策略可以用来保障资产安全。

2504_93408817的博客 1065

对抗网络攻击的方法和手段,如果你维护一个:1)OS;2)Web网站;3)exe;4)app;5)数据库或很多数据文件...

维护一个OS:使用强大的防病毒软件和安全补丁,确保系统安全;维护Web网站:使用Web安全软件,定期监测网站安全,及时更新系统;维护exe文件:使用反病毒软件对程序进行安全检查,确保程序的安全;维护app:使用安全的移动安全软件,及时更新app;维护数据库或很多数据文件:使用安全的数据库管理系统,定期备份数据,并定期检查数据安全。 ...

weixin_42589700的博客 113

压力工具介绍与使用

P79-80

qq_45616828的博客 451

结合指纹防护技术,释放Web3去中心化的潜力

Web3是一个基于区块链技术的下一代互联网,它强调去中心化、安全性和用户主权。与传统的Web2相比,Web3不再依赖于中心化的服务器和平台,而是通过分布式账本技术实现数据的存储和处理。这使得用户能够直接控制自己的数据,而无需依赖第三方。

dd8989089的博客 557

机遇还是隐忧?CertiK首席安全官剖析AI在Web3.0中的两面性

近日,区块链媒体CCN刊登了CertiK首席安全官Wang Tielei博士的文章,深入剖析了AI在Web3.0安全体系中的双面性。文章指出,AI在威胁检测和智能合约审计中表现出色,能显著增强区块链网络的安全性;然而,若过度依赖或整合不当,不仅可能与Web3.0的去中心化原则相悖,还可能为黑客打开可乘之机。Wang博士强调,AI并非替代人类判断的“万能药”,而是协同人类智慧的重要工具。AI需与人类监督结合,并通过透明、可审计的方式应用,以平衡安全与去中心化的需求。

weixin_58310340的博客 1095

Web安全:企业如何抵御常见的网络攻击

针对网站的攻击有多种形式,攻击者既可以是业余黑客,也会是协同作战的职业黑客团伙。最关键的一条建议,就是在创建或运营网站时不要跳过安全功能,因为跳过安全设置可能会造成严重后果。虽然不可能完全消除网站攻击风险,但你至少可以缓解遭攻击的可能性和攻击后果的严重性。遭受攻击后,不仅需要及时的响应处置还需要避免同类事件的发生,因此事后的复盘分析尤为重要,做好安全防护才是最高效的网络攻击解决方案。

m0_66326520的博客 1365

深度解析 | Web3.0面临的网络安全风险和挑战

互联网发展的下一篇章是高度去中心化的架构,但除了Web2.0的常见风险外,Web3.0也带来了许多新的挑战和威胁。因此,在广泛需求的推动下,就要求Web开发人员和用户必须在上下文中考虑Web 3.0,包括其安全功能和风险。

安胜ANSCEN的博客 776

CertiK联创顾荣辉做客纽交所,剖析Bybit与Coinbase事件暴露的Web3安全新挑战

5月21日,CertiK联合创始人顾荣辉教授做客纽约证券交易所接受专访,围绕区块链安全领域的热点问题展开深入探讨。

weixin_58310340的博客 967

黑客对网络攻击的流程与手法(15类),如何防护各种网络攻击,你知道吗?

黑客的网络攻击阶段可以根据不同的模型和描述有所差异,但通常都包括侦查与信息收集、扫描与漏洞发现、攻击与权限获取、维持与后门植入以及痕迹清除与隐匿等关键步骤。黑客隐藏自己会使用代理服务器、VPN、Tor网络、匿名操作系统(Tails和whonix)、或社会工程学欺骗、诱导目标从事某些行为。匿名代表多层加密和多级代理。01。

2401_84215240的博客 1494
上一篇: 带你详细了解什么是可拆分 NFT
下一篇: 区块链中的 Gas 费是什么?我一定要交么?
区块链星际社
博客等级 码龄5年 481粉丝 · 400原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值