(網(wǎng)經(jīng)社訊)ICO Rating最近發(fā)布了一份加密貨幣交易所研究報告,其中發(fā)現(xiàn)只有46%的交易所的安全參數(shù)指標(biāo)符合要求,其余54%的加密貨幣交易所都沒有執(zhí)行標(biāo)準(zhǔn)的安全措施。換句話說,至少有數(shù)十萬加密貨幣交易者和投資者面臨安全風(fēng)險。
ICO Rating對100家加密貨幣交易所進(jìn)行了評估分析,所有這些交易所的24小時交易額均超過了100萬美元。事實上,自2010年以來,由于黑客入侵導(dǎo)致加密貨幣交易所資金被盜的損失金額已經(jīng)高達(dá)13億美元,但即便如此,似乎仍然有很多加密貨幣交易所沒有認(rèn)真對待安全問題。
ICO Rating上周發(fā)布了最新的加密貨幣交易所安全報告,其中從四個角度對交易所進(jìn)行了評估,分別是:
1、控制臺錯誤
2、用戶賬號安全
3、注冊管理和域名安全
4、Web協(xié)議安全
下面,就讓我們從這四個方面來看看目前業(yè)內(nèi)加密貨幣交易所存在哪些安全隱患吧。
控制臺錯誤
過去,加密貨幣交易所遭遇控制臺錯誤總會導(dǎo)致數(shù)據(jù)丟失,但其實這個問題并不是黑客惡意攻擊造成的,而是由于開發(fā)人員的編程漏洞。根據(jù)ICO Rating的調(diào)研分析報告披露的數(shù)據(jù),目前32%的加密貨幣交易所存在導(dǎo)致運營故障的編程錯誤。
用戶賬號安全
為了評估各家加密貨幣交易所用戶賬號安全,研究人員在每家交易所創(chuàng)建了一個獨立賬號,以此檢查交易平臺對密碼安全性的要求,以及是否需要電子郵件和雙因素認(rèn)證(2FA)驗證。結(jié)果發(fā)現(xiàn):
1、41%的加密貨幣交易所允許創(chuàng)建長度小于8個字符的密碼,因此被認(rèn)為安全性較低;
2、37%的加密貨幣交易所允許用戶僅使用數(shù)字、或是僅使用字母創(chuàng)建密碼,而不需要必須使用字母和數(shù)字組合進(jìn)行密碼設(shè)置,這也被認(rèn)為是一種安全漏洞;
3、5%的加密貨幣加密貨幣竟然允許用戶在無需電子郵件驗證的情況下創(chuàng)建賬戶;
4、3%的加密貨幣交易所缺少雙因素身份驗證(2FA)措施,用戶僅需通過單獨設(shè)備即可確認(rèn)登陸,也被認(rèn)為是資金保護(hù)不利的一個方面。
注冊管理和域名安全
研究人員使用了Cloundflare工具來識別域名和注冊管理安全漏洞,同時還考慮了很多其他因素,比如加密貨幣交易所是否采取注冊表鎖定措施,防止任何使用注冊表進(jìn)行外部通訊的惡意用戶更改域名;或者,加密貨幣交易所是否通過加強(qiáng)安全措施(比如在進(jìn)行域名訪問的時候不僅僅需要一個授權(quán)代碼)來防止發(fā)生域名劫持問題;以及是否使用了角色賬戶來保護(hù)敏感域名信息不被泄露。
研究人員建議可以給域名有效期設(shè)定一個六個月的時間限制,這樣可以解決域名所有權(quán)并發(fā)問題。不僅如此,研究人員還建議使用DNS安全擴(kuò)展(DNSSEC)對所有使用加密簽名的DNS查詢進(jìn)行身份驗證,防止緩存中毒。DNS安全擴(kuò)展是由IETF提供的一系列DNS安全認(rèn)證的機(jī)制,它提供了一種來源鑒定和數(shù)據(jù)完整性的擴(kuò)展,但不去保障可用性、加密性、或是證實域名不存在。
研究人員發(fā)現(xiàn),雖然沒有加密貨幣交易所完全忽略實施注冊管理和域名安全措施,但是:
1、只有4%的加密貨幣交易所滿足全部注冊管理和域名安全保護(hù)措施要求;
2、只有2%的加密貨幣交易所采取了注冊表鎖定措施;
3、只有10%的加密貨幣交易所使用了DNS安全擴(kuò)展。
Web協(xié)議安全
ICO Rating研究人員使用了HT Bridge的WebSec工具來檢查加密貨幣交易所Web協(xié)議的安全級別,并且監(jiān)測了URL中的HTTPS標(biāo)頭、X-SXX保護(hù)標(biāo)頭、內(nèi)容安全策略標(biāo)頭、x-frame-options標(biāo)頭和x-content-type標(biāo)頭。
結(jié)果發(fā)現(xiàn):
1、只有10%的加密貨幣交易所網(wǎng)站使用了全部五個Web協(xié)議標(biāo)頭;
2、只有17%的加密貨幣交易所網(wǎng)站使用了內(nèi)容安全策略標(biāo)頭;
3、只有29%的加密貨幣交易所網(wǎng)站使用了上述提及的一種Web協(xié)議標(biāo)頭。
總結(jié)
ICO Rating按照安全級別順序?qū)?00家加密貨幣交易所進(jìn)行了排名,其中最安全的加密貨幣交易所是Coinbase Pro,Kraken緊隨其后,前五名中的另外三家加密貨幣交易所分別是BitMEX、GOPAX和CDPAX。
另外,一些知名加密貨幣交易所的排名包括:幣安位列第17位,OKEx位列第42位,火幣位列第47位,BTCC位列第51位,Bitfinex位列第54位,雙子星交易所位列第55位,OKCoin排名墊底。
(來源:Odaily星球日報 編選:電子商務(wù)研究中心)