Blockchain Security Risks - 1/5 - Introduction to Blockchain Security Risks
三句話摘要
介紹區塊鏈安全的基礎概念、密碼學原理、多層威脅模型與防護策略。 區塊鏈安全是多層防禦體系,密碼學與去中心化提供核心優勢,但應用層漏洞和人為錯誤才是造成實際損失的主要原因。 密碼學與共識是信任基礎:區塊鏈透過碰撞抵抗的哈希函數(SHA-256、Keccak-256)連接資料塊,改變任一塊就會使其後續全部失效。哈希具雪崩效應——改動一個輸入位會完全改變輸出。ECDSA/EDDSA數位簽章證明私鑰所有權而不外洩。Merkle 樹與簡化支付驗證(SPV)使輕用戶端無需下載完整鏈。
重點整理
重點- 1
密碼學與共識是信任基礎:區塊鏈透過碰撞抵抗的哈希函數(SHA-256、Keccak-256)連接資料塊,改變任一塊就會使其後續全部失效。哈希具雪崩效應——改動一個輸入位會完全改變輸出。ECDSA/EDDSA數位簽章證明私鑰所有權而不外洩。Merkle 樹與簡化支付驗證(SPV)使輕用戶端無需下載完整鏈。
- 2
去中心化的雙面性:分散驗證消除單點故障、提供抗審查性、降低對手風險,但同時帶來治理爭議導致分叉、漏洞補修緩慢、事件應急協調困難、節點安全不一致等挑戰。
- 3
攻擊面廣泛且多層:用戶層有釣魚、私鑰盜竊、SIM卡互換;網路層有日食攻擊、DDoS、BGP劫持、女巫攻擊;應用層有重入、整數溢出、預言機操縱、訪問控制缺陷、前置交易(MEV);跨鏈有橋接漏洞。智能合約「程式即法律」,交易不可逆,放大了盜竊密鑰的影響。
- 4
實際損失源於應用端:最多已記錄攻擊針對錢包應用、加密交易所、用戶密鑰管理,而非底層協議。2022年3月Ronin Network因5個驗證器密鑰被盜造成超6億美元損失。
實用技巧與重點
乾貨- 密碼學工具
- 哈希函數:SHA-256、Keccak-256
- 簽名算法:ECDSA、EDDSA
- 標準:BIP39(種子短語生成)
- 驗證方法:Merkle樹、簡化支付驗證(SPV)
- 攻擊類型清單
- 用戶層:釣魚、私鑰盜竊、SIM卡互換、社交工程、供應鏈攻擊、中間人攻擊
- 網路層:日食攻擊(Eclipse Attack)、DDoS、BGP劫持、女巫攻擊(Sybil Attack)
- 應用層:重入(Re-entrancy)、整數溢出、預言機操縱、訪問控制缺陷、前置交易/MEV、灰塵攻擊(Dust Attack)
- 跨鏈:橋接漏洞
- 實際案例
- Ronin Network:2022年3月,9個驗證器中5個密鑰被盜,損失超6億美元
- 交易模型
- 帳戶模型:單一帳本追蹤餘額
- UTXO模型:消費和創建離散加密貨幣單位
- 權限鏈風險
- 不當配置的訪問控制清單(ACL)
- 中心化證書頒發機構依賴
- 集中式身份管理機制
結論
結論“區塊鏈安全是多層防禦體系,密碼學與去中心化提供核心優勢,但應用層漏洞和人為錯誤才是造成實際損失的主要原因。”
完整解析
詳細區塊鏈安全涵蓋保護分散式帳本的完整性、機密性和可用性的所有措施。課程設計目標是建立對區塊鏈基礎安全原理的理解、識別生態中的關鍵威脅與漏洞、提供安全互動的最佳實踐,以及提高對新興威脅的認識。
區塊鏈的信任基礎建立在密碼學與共識機制上。資料塊透過碰撞抵抗的哈希函數連接,若改動任一塊就會使其後續所有塊失效。哈希函數(如SHA-256和Keccak-256)將任意大小的資料轉換為固定的256位十六進制值,具備雪崩效應——改變哪怕一個輸入位都會完全改變輸出。非對稱密碼學中,ECDSA或EDDSA數位簽章透過證明私鑰所有權(而無需洩露)來保證交易真實性和不可否認性。公鑰基礎設施採用由BIP39標準生成的公地址和私鑰對。Merkle樹的使用使輕客戶端能透過簡化支付驗證(SPV)驗證交易,無需下載整個區塊鏈。去中心化透過分散驗證消除單點故障、提供抗審查性、降低對手風險,並提高透明度和可審計性。
儘管核心協議可能安全,其周邊仍存在漏洞。區塊鏈安全跨越使用者、應用、節點、共識機制和協議等多個邏輯層,每一層都可能成為攻擊目標。使用者層威脅包括釣魚、私鑰盜竊、SIM卡互換、社交工程和供應鏈攻擊。網路層面臨日食攻擊(惡意行為者控制節點的所有網路連接並發送虛假資料)、DDoS(人工流量淹沒節點導致過載)、BGP劫持(攔截到節點的流量)和女巫攻擊(建立眾多假身份)。應用層存在重入漏洞、整數溢出、預言機操縱、訪問控制缺陷、前置交易(MEV)和跨鏈橋接漏洞。MEV前置交易是指機器人看到待處理交易、支付更高燃氣費以首先被納入區塊,從價格變動中獲利,通常損害其他交易者。
2022年3月,Web3遊戲區塊鏈Ronin Network因5個驗證器密鑰被盜而被入侵,造成超6億美元損失。實踐中,大多數已記錄攻擊針對錢包應用、加密交易所和使用者密鑰管理,而非底層協議。比特幣透過工作量證明和龐大網路使51%攻擊幾乎不可能,並採用非圖靈完備的指令語言以減少攻擊面。不同架構面臨不同威脅:帳戶模型如單一帳本追蹤餘額,UTXO模型則透過消費和創建離散單位處理交易。權限鏈是訪問控制網路,其主要風險來自不當配置的訪問控制清單(ACL)和對中心化證書頒發機構的依賴。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

