2018年全球區塊鏈生態安全研究.pdf

編號:95547 PDF 29頁 1.55MB 下載積分:VIP專享
下載報告請您先登錄!

2018年全球區塊鏈生態安全研究.pdf

1、全球區塊鏈生態安全研究目錄一、關于我們二、區塊鏈架構與攻擊面三、智能合約安全四、數字貨幣錢包安全五、交易所安全六、EOS虛擬機區塊鏈架構與攻擊面區塊鏈架構與攻擊面應用層合約層激勵層共識層網絡層數據層交易所、礦機、礦池、錢包等業務攻擊風險智能合約漏洞、合約虛擬機漏洞等算力下降導致攻擊成本降低等共識協議攻擊(51%攻擊)等ddos攻擊、日食攻擊等惡意區塊信息、密鑰泄漏等區塊鏈安全研究區塊鏈安全交易所智能合約公鏈EOS數字錢包礦池智能合約安全研究智能合約概述已公開智能合約攻擊21次,造成超過10億美元損失。智能合約概述內部團隊發現漏洞合約160多個,包括多個公開與未公開的合約漏洞CVE-2018-1

2、4591CVE-2018-14433CVE-2018-12959CVE-2018-11561.視頻演示整數溢出漏洞真實案例:https:/ 42 個高危漏洞29個,占比69%可直接影響用戶賬戶安全越權19%邏輯漏洞15%SQL注入38%弱口令8%未授權8%信息泄露8%遠程命令執行4%越權邏輯漏洞SQL注入弱口令未授權信息泄露遠程命令執行公鏈安全公鏈安全內部團隊對公鏈的測試有豐富的經驗(EOS、ETH、TRON等知名公鏈的攻擊測試),并編寫公鏈滲透測試白皮書。白皮書分析安全事件、安全趨勢,并主要以區塊鏈上的攻擊面為切入點,深入解讀區塊鏈攻擊手法,最終提出安全防御建議,防范危險于萌芽之中。測試示例

3、通過我們的代碼審計后發現此處遍歷數組將xKey.ID直接拼接到keyStore的路徑中,然后將json數據寫入該路徑中??梢酝ㄟ^./的方式跨目錄任意寫入文件。通過控制id參數將文件路徑指向系統文件/etc/bash.bashrc環境變量文件,每個系統用戶在登錄的時候都會觸發這個文件。在覆蓋寫入環境變量文件之后,我們模擬用戶登錄,最終遠程觸發poc命令touch/tmp/test,最終成功創建/tmp/test文件EOS虛擬機漏洞EOS虛擬機漏洞Generate wasm fileValidate and generate native codeExecute Remote DOS or RCE如何讓nodeos DOS?除過內存錯誤導致崩潰之外,還可以通過讓nodeos執行abort函數導致DOS如何讓nodeos DOS?漏洞重現條件:校驗操作數類型,校驗失敗拋出異常構造特殊ResultType,導致調用Errors:unreachable()可以在git commit 10e5e11和之前的提交重現Poc:https:/ 謝!

友情提示

1、下載報告失敗解決辦法
2、PDF文件下載后,可能會被瀏覽器默認打開,此種情況可以點擊瀏覽器菜單,保存網頁到桌面,就可以正常下載了。
3、本站不支持迅雷下載,請使用電腦自帶的IE瀏覽器,或者360瀏覽器、谷歌瀏覽器下載即可。
4、本站報告下載后的文檔和圖紙-無水印,預覽文檔經過壓縮,下載后原文更清晰。

本文(2018年全球區塊鏈生態安全研究.pdf)為本站 (云閑) 主動上傳,三個皮匠報告文庫僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對上載內容本身不做任何修改或編輯。 若此文所含內容侵犯了您的版權或隱私,請立即通知三個皮匠報告文庫(點擊聯系客服),我們立即給予刪除!

溫馨提示:如果因為網速或其他原因下載失敗請重新下載,重復下載不扣分。
客服
商務合作
小程序
服務號
折疊
午夜网日韩中文字幕,日韩Av中文字幕久久,亚洲中文字幕在线一区二区,最新中文字幕在线视频网站