區(qū)塊鏈可信指數(shù)模型分析

區(qū)塊鏈推廣工作中遇到很多人誤認(rèn)為區(qū)塊鏈?zhǔn)怯脕?lái)解決安全問(wèn)題的芝囤;還有些安全測(cè)試機(jī)構(gòu)掃描一些區(qū)塊鏈項(xiàng)目后發(fā)布的區(qū)塊鏈安全問(wèn)題報(bào)告袒哥,但報(bào)告內(nèi)容只是集中在一些代碼實(shí)現(xiàn)缺陷和傳統(tǒng)IT系統(tǒng)攻防問(wèn)題上男窟、雖然不能說(shuō)這種評(píng)測(cè)結(jié)果有問(wèn)題但又感覺(jué)哪里不太對(duì)。區(qū)塊鏈的安全模型和傳統(tǒng)信息系統(tǒng)的有什么區(qū)別霉祸?又應(yīng)該怎樣來(lái)分類處理呢轻姿?本文想探討一下這個(gè)問(wèn)題犁珠。

首先區(qū)塊鏈不是專門用來(lái)給某個(gè)信息系統(tǒng)做安全保護(hù)的逻炊,也做不到給某個(gè)信息系統(tǒng)提供全面的安全保護(hù)。區(qū)塊鏈只是以它的不可篡改的特質(zhì)和使用到的一些密碼學(xué)的方法犁享,為某些信息提供了一定的防篡改保護(hù)而已余素。

針對(duì)區(qū)塊鏈安全模型,《中國(guó)區(qū)塊鏈應(yīng)用發(fā)展報(bào)告2019》中《區(qū)塊鏈技術(shù)與應(yīng)用安全分析報(bào)告》中將區(qū)塊鏈安全模型自下而上分為七層:基礎(chǔ)設(shè)施層饼疙、密碼算法層溺森、節(jié)點(diǎn)通信層、共識(shí)協(xié)議層窑眯、運(yùn)行平臺(tái)層屏积、智能合約層和系統(tǒng)應(yīng)用層。其中基礎(chǔ)設(shè)施層針對(duì)節(jié)點(diǎn)服務(wù)器的木馬植入磅甩,竊聽(tīng)網(wǎng)絡(luò)通信等傳統(tǒng)信息系統(tǒng)的安全漏洞炊林;系統(tǒng)應(yīng)用層中針對(duì)交易平臺(tái)的賬戶撞庫(kù)窮舉、web注入卷要、釣魚網(wǎng)頁(yè)渣聚,針對(duì)密鑰錢包的私鑰竊取、硬破解僧叉、APP內(nèi)存篡改奕枝、中間人攻擊、側(cè)通道攻擊瓶堕、彩虹攻擊等隘道,系統(tǒng)應(yīng)用層的大部分安全問(wèn)題本質(zhì)上都是上層應(yīng)用自身存在的安全管理漏洞導(dǎo)致的,并不涉及底層的區(qū)塊鏈技術(shù)郎笆;和區(qū)塊鏈實(shí)際緊密相關(guān)的實(shí)際是剩下的5層谭梗。剩下的5層,可被分為兩類:智能合約類安全相關(guān)的智能合約層和運(yùn)行平臺(tái)層宛蚓,區(qū)塊鏈基礎(chǔ)設(shè)計(jì)類安全相關(guān)的密碼算法層激捏、節(jié)點(diǎn)通信層和共識(shí)協(xié)議層。

智能合約作為以以太坊為代表的二代區(qū)塊鏈平臺(tái)(BTC只支持非圖靈完備的簡(jiǎn)單腳本)的主要?jiǎng)?chuàng)新拓展之處凄吏,其圖靈完備性在為智能合約帶來(lái)強(qiáng)大功能潛力的同時(shí)远舅,也與生具來(lái)的帶來(lái)巨多的安全問(wèn)題,區(qū)塊鏈相關(guān)的安全問(wèn)題80%以上聚集在智能合約類安全上痕钢。智能合約類安全是指運(yùn)行平臺(tái)(即智能合約運(yùn)行虛擬機(jī))的設(shè)計(jì)實(shí)現(xiàn)中的安全問(wèn)題图柏,和智能合約(尤其是應(yīng)用級(jí)智能合約)的代碼實(shí)現(xiàn)漏洞和合約邏輯設(shè)計(jì)漏洞。安全的智能合約虛擬機(jī)是提供一個(gè)安全隔離沙盒運(yùn)行環(huán)境盖喷。智能合約虛擬機(jī)的主要攻擊方式有逃逸漏洞攻擊、邏輯漏洞攻擊难咕、堆棧溢出漏洞攻擊课梳、資源濫用漏洞攻擊等距辆。

2018年360安全衛(wèi)士發(fā)現(xiàn)了EOS的虛擬機(jī)逃逸漏洞,可能造成所有超級(jí)節(jié)點(diǎn)被竊取控制權(quán)暮刃。每個(gè)節(jié)點(diǎn)上運(yùn)行的只能合約虛擬機(jī)完全相同跨算,存在的漏洞也完全相同,同樣運(yùn)行包含惡意代碼的相同合約時(shí)诸蚕,無(wú)論有多少個(gè)節(jié)點(diǎn)參與,其實(shí)本質(zhì)上和一個(gè)節(jié)點(diǎn)參與沒(méi)有區(qū)別。針對(duì)這類問(wèn)題:(1)目前幾乎所有的區(qū)塊鏈網(wǎng)絡(luò)結(jié)構(gòu)采用同質(zhì)化的節(jié)點(diǎn)端,容易造成相同漏洞的泛濫,區(qū)塊鏈網(wǎng)絡(luò)是建立在協(xié)議組之上的瞧毙,未來(lái)可能存在相同協(xié)議下的異質(zhì)節(jié)點(diǎn)瘸爽。(2)目前一般區(qū)塊鏈系統(tǒng)和智能合約虛擬機(jī)是緊密綁定關(guān)系灵汪,智能合約的安全問(wèn)題會(huì)牽連到區(qū)塊鏈系統(tǒng)的運(yùn)行,或許智能合約虛擬機(jī)和區(qū)塊鏈的解綁以及各自運(yùn)行環(huán)境的隔離,以及各節(jié)點(diǎn)智能合約虛擬機(jī)的異質(zhì)化將是一種有效的安全解決方案命锄。

區(qū)塊鏈系統(tǒng)鏈上數(shù)據(jù)不可篡改一部分來(lái)自于去中心化節(jié)點(diǎn)間的相互備份侦讨,去中心化程度的加劇會(huì)導(dǎo)致區(qū)塊鏈整體性能上限的驟降(比如比特幣),去中性化程度的降低雖然會(huì)提升區(qū)塊鏈整體性能的上限拍鲤,但會(huì)削弱數(shù)據(jù)的不可篡改程度擅这,并且區(qū)塊鏈性能上限和去中心化帶來(lái)的不可篡改可信性之間的矛盾是不可調(diào)和的。當(dāng)然去中心化只是達(dá)成區(qū)塊鏈不可篡改可信性的諸多維度之一景鼠,但其代表的卻是目前區(qū)塊鏈系統(tǒng)在架構(gòu)時(shí)以性能提升為目標(biāo)仲翎,反而不惜削弱區(qū)塊鏈的價(jià)值根本點(diǎn):不可篡改可信性、的一種有著誤導(dǎo)性的趨勢(shì)铛漓。我們提出區(qū)塊鏈可信指數(shù)指某個(gè)區(qū)塊鏈系統(tǒng)中承載的數(shù)據(jù)不可篡改可信性的強(qiáng)度溯香,也就是數(shù)據(jù)篡改難度指數(shù)在不考慮區(qū)塊鏈可信指數(shù)浓恶,只談區(qū)塊鏈性能提升玫坛,很明顯是種耍流氓行為

我們將區(qū)塊鏈可信指數(shù)模型分為:第〇級(jí)別(即使控制了大部分節(jié)點(diǎn)包晰,乃至全部節(jié)點(diǎn)也無(wú)法實(shí)施數(shù)據(jù)篡改)湿镀,第一級(jí)別(需控制大部分節(jié)點(diǎn)【大于1/3】才可能實(shí)施篡改),第二級(jí)別(需控制少數(shù)節(jié)點(diǎn)【1/3≤且>1】即可實(shí)施篡改),第三級(jí)別(控制任一節(jié)點(diǎn)伐憾,即可實(shí)施篡改)勉痴,第四級(jí)別(無(wú)需控制節(jié)點(diǎn),即可實(shí)施篡改)树肃。備注:(1)不考慮密鑰保存不善導(dǎo)致的盜用等鏈外安全問(wèn)題蒸矛。(2)這里的節(jié)點(diǎn)是指區(qū)塊鏈中的全部節(jié)點(diǎn),像DPOS等使用了代理機(jī)制的系統(tǒng)中,區(qū)分了共識(shí)節(jié)點(diǎn)和非共識(shí)節(jié)點(diǎn)雏掠,上述等級(jí)中的節(jié)點(diǎn)是指共識(shí)節(jié)點(diǎn)和非共識(shí)節(jié)點(diǎn)的相加和廓脆。舉例說(shuō)明:2018年360安全衛(wèi)士發(fā)現(xiàn)了EOS的虛擬機(jī)逃逸漏洞問(wèn)題來(lái)看EOS的可信指數(shù)屬于第三級(jí),即控制任一節(jié)點(diǎn)即可實(shí)施篡改磁玉。

目前很多使用了代理共識(shí)(類DPOS和BFT)共識(shí)的區(qū)塊鏈系統(tǒng)(最高到可信指數(shù)第二級(jí)別)號(hào)稱可達(dá)到每秒十萬(wàn)TPS以上,并以此來(lái)證明其系統(tǒng)的技術(shù)超越BTC網(wǎng)絡(luò)(最高到可信指數(shù)第一級(jí)別)驾讲,但實(shí)際這樣的比較是無(wú)意義的蚊伞,因?yàn)閮烧咛幱诓煌目尚胖笖?shù)級(jí)別中,本身不具有可比性吮铭。

另外需要指出的是去中心化程度只是影響區(qū)塊鏈安全指數(shù)評(píng)級(jí)的一項(xiàng)因素时迫,其他向區(qū)塊鏈技術(shù)架構(gòu)、共識(shí)機(jī)制選擇谓晌、密碼學(xué)算法使用甚至區(qū)塊鏈的部署方式等都屬于影響區(qū)塊鏈安全指數(shù)評(píng)級(jí)的一項(xiàng)因素掠拳。并不是不存在在去中心化程度低,甚至中心化的區(qū)塊鏈系統(tǒng)獲得高的安全指數(shù)評(píng)級(jí)纸肉。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末溺欧,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子柏肪,更是在濱河造成了極大的恐慌姐刁,老刑警劉巖,帶你破解...
    沈念sama閱讀 221,430評(píng)論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件烦味,死亡現(xiàn)場(chǎng)離奇詭異聂使,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)谬俄,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,406評(píng)論 3 398
  • 文/潘曉璐 我一進(jìn)店門柏靶,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人溃论,你說(shuō)我怎么就攤上這事屎蜓。” “怎么了蔬芥?”我有些...
    開封第一講書人閱讀 167,834評(píng)論 0 360
  • 文/不壞的土叔 我叫張陵梆靖,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我笔诵,道長(zhǎng)返吻,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,543評(píng)論 1 296
  • 正文 為了忘掉前任乎婿,我火速辦了婚禮测僵,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己捍靠,他們只是感情好沐旨,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,547評(píng)論 6 397
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著榨婆,像睡著了一般磁携。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上良风,一...
    開封第一講書人閱讀 52,196評(píng)論 1 308
  • 那天谊迄,我揣著相機(jī)與錄音,去河邊找鬼烟央。 笑死统诺,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的疑俭。 我是一名探鬼主播粮呢,決...
    沈念sama閱讀 40,776評(píng)論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼钞艇!你這毒婦竟也來(lái)了啄寡?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,671評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤哩照,失蹤者是張志新(化名)和其女友劉穎这难,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體葡秒,經(jīng)...
    沈念sama閱讀 46,221評(píng)論 1 320
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡姻乓,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,303評(píng)論 3 340
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了眯牧。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蹋岩。...
    茶點(diǎn)故事閱讀 40,444評(píng)論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖学少,靈堂內(nèi)的尸體忽然破棺而出剪个,到底是詐尸還是另有隱情,我是刑警寧澤版确,帶...
    沈念sama閱讀 36,134評(píng)論 5 350
  • 正文 年R本政府宣布扣囊,位于F島的核電站,受9級(jí)特大地震影響绒疗,放射性物質(zhì)發(fā)生泄漏侵歇。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,810評(píng)論 3 333
  • 文/蒙蒙 一吓蘑、第九天 我趴在偏房一處隱蔽的房頂上張望惕虑。 院中可真熱鬧坟冲,春花似錦、人聲如沸溃蔫。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,285評(píng)論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)伟叛。三九已至私痹,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間统刮,已是汗流浹背侄榴。 一陣腳步聲響...
    開封第一講書人閱讀 33,399評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留网沾,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,837評(píng)論 3 376
  • 正文 我出身青樓蕊爵,卻偏偏與公主長(zhǎng)得像辉哥,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子攒射,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,455評(píng)論 2 359

推薦閱讀更多精彩內(nèi)容

  • 合約即合同会放,自動(dòng)售貨機(jī)更是大家熟悉的東西饲齐,通過(guò)自動(dòng)售貨機(jī)你可以非常方便的買到水或飲料。它在我們生活中無(wú)處不在咧最,你去...
    ROW供享社閱讀 2,089評(píng)論 0 4
  • 剛才我和媽媽一直在看抖音捂人,盡管抖音一看就讓人們著迷,但他依然有許多感人的畫面矢沿。 我們看到好多小視頻滥搭,...
    45cbff51831c閱讀 252評(píng)論 1 4
  • 這個(gè)季節(jié),有淡淡的桂花香氣彌漫在空氣里捣鲸,和著徐徐劃過(guò)臉龐的微風(fēng)瑟匆,還有散落在風(fēng)中的雨滴。我喜歡這樣的季節(jié)栽惶,安靜而美好...
    楓葉凡閱讀 220評(píng)論 0 2
  • 1.安心做好目標(biāo)具體小計(jì)劃 2.學(xué)習(xí)英語(yǔ)背單詞愁溜,看數(shù)學(xué)視頻,看駕照題 3.寫隨筆一篇外厂,可以靜下心來(lái)
    親愛(ài)的小玩子閱讀 157評(píng)論 0 0
  • 每一個(gè)春節(jié)冕象,蘇州的大街小巷都突然一下安安靜靜,沒(méi)有先奏汁蝶,沒(méi)有中間過(guò)程交惯,突然一下就安安靜靜,蘇州人于是...
    柏舟之洲閱讀 513評(píng)論 0 4