(網(wǎng)經(jīng)社訊)ICO Rating最近發(fā)布了一份加密貨幣交易所研究報(bào)告,其中發(fā)現(xiàn)只有46%的交易所的安全參數(shù)指標(biāo)符合要求,其余54%的加密貨幣交易所都沒(méi)有執(zhí)行標(biāo)準(zhǔn)的安全措施。換句話說(shuō),至少有數(shù)十萬(wàn)加密貨幣交易者和投資者面臨安全風(fēng)險(xiǎn)。
ICO Rating對(duì)100家加密貨幣交易所進(jìn)行了評(píng)估分析,所有這些交易所的24小時(shí)交易額均超過(guò)了100萬(wàn)美元。事實(shí)上,自2010年以來(lái),由于黑客入侵導(dǎo)致加密貨幣交易所資金被盜的損失金額已經(jīng)高達(dá)13億美元,但即便如此,似乎仍然有很多加密貨幣交易所沒(méi)有認(rèn)真對(duì)待安全問(wèn)題。
ICO Rating上周發(fā)布了最新的加密貨幣交易所安全報(bào)告,其中從四個(gè)角度對(duì)交易所進(jìn)行了評(píng)估,分別是:
1、控制臺(tái)錯(cuò)誤
2、用戶賬號(hào)安全
3、注冊(cè)管理和域名安全
4、Web協(xié)議安全
下面,就讓我們從這四個(gè)方面來(lái)看看目前業(yè)內(nèi)加密貨幣交易所存在哪些安全隱患吧。
控制臺(tái)錯(cuò)誤
過(guò)去,加密貨幣交易所遭遇控制臺(tái)錯(cuò)誤總會(huì)導(dǎo)致數(shù)據(jù)丟失,但其實(shí)這個(gè)問(wèn)題并不是黑客惡意攻擊造成的,而是由于開發(fā)人員的編程漏洞。根據(jù)ICO Rating的調(diào)研分析報(bào)告披露的數(shù)據(jù),目前32%的加密貨幣交易所存在導(dǎo)致運(yùn)營(yíng)故障的編程錯(cuò)誤。
用戶賬號(hào)安全
為了評(píng)估各家加密貨幣交易所用戶賬號(hào)安全,研究人員在每家交易所創(chuàng)建了一個(gè)獨(dú)立賬號(hào),以此檢查交易平臺(tái)對(duì)密碼安全性的要求,以及是否需要電子郵件和雙因素認(rèn)證(2FA)驗(yàn)證。結(jié)果發(fā)現(xiàn):
1、41%的加密貨幣交易所允許創(chuàng)建長(zhǎng)度小于8個(gè)字符的密碼,因此被認(rèn)為安全性較低;
2、37%的加密貨幣交易所允許用戶僅使用數(shù)字、或是僅使用字母創(chuàng)建密碼,而不需要必須使用字母和數(shù)字組合進(jìn)行密碼設(shè)置,這也被認(rèn)為是一種安全漏洞;
3、5%的加密貨幣加密貨幣竟然允許用戶在無(wú)需電子郵件驗(yàn)證的情況下創(chuàng)建賬戶;
4、3%的加密貨幣交易所缺少雙因素身份驗(yàn)證(2FA)措施,用戶僅需通過(guò)單獨(dú)設(shè)備即可確認(rèn)登陸,也被認(rèn)為是資金保護(hù)不利的一個(gè)方面。
注冊(cè)管理和域名安全
研究人員使用了Cloundflare工具來(lái)識(shí)別域名和注冊(cè)管理安全漏洞,同時(shí)還考慮了很多其他因素,比如加密貨幣交易所是否采取注冊(cè)表鎖定措施,防止任何使用注冊(cè)表進(jìn)行外部通訊的惡意用戶更改域名;或者,加密貨幣交易所是否通過(guò)加強(qiáng)安全措施(比如在進(jìn)行域名訪問(wèn)的時(shí)候不僅僅需要一個(gè)授權(quán)代碼)來(lái)防止發(fā)生域名劫持問(wèn)題;以及是否使用了角色賬戶來(lái)保護(hù)敏感域名信息不被泄露。
研究人員建議可以給域名有效期設(shè)定一個(gè)六個(gè)月的時(shí)間限制,這樣可以解決域名所有權(quán)并發(fā)問(wèn)題。不僅如此,研究人員還建議使用DNS安全擴(kuò)展(DNSSEC)對(duì)所有使用加密簽名的DNS查詢進(jìn)行身份驗(yàn)證,防止緩存中毒。DNS安全擴(kuò)展是由IETF提供的一系列DNS安全認(rèn)證的機(jī)制,它提供了一種來(lái)源鑒定和數(shù)據(jù)完整性的擴(kuò)展,但不去保障可用性、加密性、或是證實(shí)域名不存在。
研究人員發(fā)現(xiàn),雖然沒(méi)有加密貨幣交易所完全忽略實(shí)施注冊(cè)管理和域名安全措施,但是:
1、只有4%的加密貨幣交易所滿足全部注冊(cè)管理和域名安全保護(hù)措施要求;
2、只有2%的加密貨幣交易所采取了注冊(cè)表鎖定措施;
3、只有10%的加密貨幣交易所使用了DNS安全擴(kuò)展。
Web協(xié)議安全
ICO Rating研究人員使用了HT Bridge的WebSec工具來(lái)檢查加密貨幣交易所Web協(xié)議的安全級(jí)別,并且監(jiān)測(cè)了URL中的HTTPS標(biāo)頭、X-SXX保護(hù)標(biāo)頭、內(nèi)容安全策略標(biāo)頭、x-frame-options標(biāo)頭和x-content-type標(biāo)頭。
結(jié)果發(fā)現(xiàn):
1、只有10%的加密貨幣交易所網(wǎng)站使用了全部五個(gè)Web協(xié)議標(biāo)頭;
2、只有17%的加密貨幣交易所網(wǎng)站使用了內(nèi)容安全策略標(biāo)頭;
3、只有29%的加密貨幣交易所網(wǎng)站使用了上述提及的一種Web協(xié)議標(biāo)頭。
總結(jié)
ICO Rating按照安全級(jí)別順序?qū)?00家加密貨幣交易所進(jìn)行了排名,其中最安全的加密貨幣交易所是Coinbase Pro,Kraken緊隨其后,前五名中的另外三家加密貨幣交易所分別是BitMEX、GOPAX和CDPAX。
另外,一些知名加密貨幣交易所的排名包括:幣安位列第17位,OKEx位列第42位,火幣位列第47位,BTCC位列第51位,Bitfinex位列第54位,雙子星交易所位列第55位,OKCoin排名墊底。
(來(lái)源:Odaily星球日?qǐng)?bào) 編選:電子商務(wù)研究中心)