推動區塊鏈安全有序的建議
⑴ 區塊鏈《指導意見》提出哪些保障措施下一步如何推動落實
區塊鏈《指導意見》提出積極推進應用試點、加大政策支持力度、引導地方加快探索、構建公共服務體系、加強產業人才培養、深化國際交流合作六項保障措施,為地方主管部門提供工作手段和抓手。
下一步,將調動各方積極性,加快推動《指導意見》落實。
(一)組織宣貫培訓。面向地方工業和信息化主管部門、區塊鏈技術和服務提供企業、用戶企業等,詳細解讀和宣貫《指導意見》內容,舉辦相關培訓班和座談會。
(二)建立工作機制。建立協同工作機制,與各地工業和信息化主管部門做好對接,加強協同配合,確保重點任務落實到位。
(三)任務分解落實。制定形成可落地、可執行的重點任務分工表和時間路線圖,明確推進責任。加強與地方主管部門的溝通交流,及時總結形成經驗,形成示範帶動。
鏈喬教育在線旗下學碩創新區塊鏈技術工作站是中國教育部學校規劃建設發展中心開展的「智慧學習工場2020-學碩創新工作站 」唯一獲準的「區塊鏈技術專業」試點工作站。專業站立足為學生提供多樣化成長路徑,推進專業學位研究生產學研結合培養模式改革,構建應用型、復合型人才培養體系。
⑵ 如何看待國家加快推動區塊鏈技術
1)首先,明確了區塊鏈的技術價值和定位,就像我最開始說的,給區塊鏈的定位要把區塊鏈作為核心技術、自主創新的重要突破口。
2)要把區塊鏈和互聯網、人工智慧作為同一高度的技術,區塊鏈要正式進入我們一個硬科技發展的范疇。
3)指明了我們區塊鏈的發展和應用方向,包括這次講話中講到區塊鏈的技術已經延伸到數字金融、物聯網、智能製造、供應鏈管理、數字資產交易等等多個領域,在應用方面,應用過程中肯定不免產生一些監管或者是法律問題,這方面的講話中是怎麼指示的呢?他提到要把依法治網落實到區塊鏈的管理中,推動區塊鏈安全有序的發展。
4)在應用和發展比較重要的點,提到區塊鏈脫虛向實、賦能實體、改善民生、取得產業優勢,更好服務整個產業經濟的發展。其實通過對區塊鏈技術的學習,從一個側面或者是釋放的信號表示對區塊鏈的創新和領跑的態度,希望在區塊鏈這塊發展我們能夠首先擁有自己的核心技術,而且要在國際競爭激烈的今天處於領跑者的地位。
5)就是提升整個區塊鏈行業的市場信心,尤其是對整個在區塊鏈技術的應用和發展,有很大的市場信心的提升,勢必在接下來一段時間內會吸引更多的,包括資本市場和比如說更多的人才、研究應用都會進入這個領域。更多的資本、更多的人力、更多其他社會相關方麵包括在法治、立法方面,多方面的關注,才會正向來更好的促進整個區塊鏈技術的應用和落地這是我對區塊鏈技術學習的四點觀點或者是總結。
如果大家關注區塊鏈比較久的話,其實從國家層面,包括從「十三五」規劃,其中已經把區塊鏈技術寫入到「十三五」規劃,作為跟人工智慧、大數據、雲計算作為一項並列技術去發展的,包括從2018年下半年出台了,網信辦出台對區塊鏈應用服務的備案,從各個方面其實都是對整個區塊鏈的發展都做一個正向的指導或者是保護的作用。
當然,談到區塊鏈可能大家以往的認識裡面可能也會說,區塊鏈是不是都會想到一些炒幣之類的,數字貨幣這一塊其實只是區塊鏈領域比較窄的領域,我們現在包括從現代社會的主流或者是國家層面的支持,更多支持在區塊鏈技術應用在實體行業,賦能實體產業經濟的發展
區塊鏈技術的核心優勢是去中心化,能夠通過運用數據加密、時間戳、分布式共識和經濟激勵等手段,在節點無需互相信任的分布式系統中實現基於去中心化信用的點對點交易、協調與協作,從而為解決中心化機構普遍存在的高成本、低效率和數據存儲不安全等問題提供了解決方案。
區塊鏈的應用領域有數字貨幣、通證、金融、防偽溯源、隱私保護、供應鏈、娛樂等等,區塊鏈、比特幣的火爆,不少相關的top域名都被注冊,對域名行業產生了比較大的影響。
⑶ 有序發展區塊鏈,中國需要做些什麼
區塊鏈是比特幣的底層技術,比特幣是區塊鏈技術的第一個應用。從區塊鏈技術的應用角度來看,區塊鏈技術可以劃為三個階段:第一階段是比特幣,即一套賬本體系和貨幣發行機制,不支持其他應用開發;第二階段是以太坊,以太坊在改進比特幣區塊的基礎上加入了智能合約機制,每個人都可以在上面開發應用;第三階段是類似以太坊的擴展階段,區塊鏈將完成價值的交換。
區塊鏈有著去中心化、點對點傳輸、透明、可追蹤、不可篡改、數據安全等特點,可以用來解決現有業務的一些痛點,實現業務模式的創新。區塊鏈本質上是一種健壯和安全的分布式狀態機,典型的技術構成包括共識演算法、P2P通訊、密碼學、資料庫技術和虛擬機,而其必不可少的5項核心能力分別為存儲數據、共有數據、分布式、防篡改與保護隱私以及數字化合約。
中國區塊鏈項目成立數量從2013年開始逐年走高,2017年受到政策監管等原因數量出現縮減,但獲投數量和平均融合額逐漸走高。
⑷ 如何保證區塊鏈交易的安全性呢
對於一個交易所來說,最重要的就是信息交易的安全性,沃特量子社區以區塊鏈4.0技術版本為基礎,提供去中心化的數字貨幣交易所聯盟,以全球通鏈模式,實現跨交易所交易,提高眾交易所抗風險能力,為用戶提供更加安全、便捷的數字貨幣兌換服務。
⑸ 未來中國將如何推進區塊鏈行業發展
區塊鏈行業到了應用爆發前夜
區塊鏈作為底層技術的一種,在政策風向的支持下,正吸引越來越多應用落地的探索。在近日舉行的2019未來商業生態鏈接大會上,國家信息中心中經網管理中心黨總支副書記朱幼平就指出,區塊鏈經過11年的試錯,技術基本已經可以商用,行業現在到了應用爆發的前夜。
眾安科技區塊鏈開發高級專家吳小川則向21世紀經濟報道記者表示,當前區塊鏈落地產業最大的難點是,物理世界和區塊鏈世界如何一一映射,這需要多學科共同嘗試解決。物聯網技術是其中重要的一環,隨著5G、雲計算等技術的加持,未來將對區塊鏈技術的落地應用帶來更多補足和扶持。
據分析機構Tractica預測,到2025年全球企業區塊鏈市場規模將達到203億美元。
技術和標准推進關鍵節點
相比於其他底層技術來說,區塊鏈也歷經了相對曲折的發展歷程,在與多元技術融合以及自身標准落定等方面仍有一段路要走。
華為區塊鏈負責人張小軍在前述大會演講時就指出,今天的區塊鏈技術,更像互聯網在2002-2003年的發展階段。假如2020年區塊鏈相關標准能成熟,包括跨鏈標准、存儲標准以及標準的數據格式存儲都能達成,2021年會加速大面積商用。
我國區塊鏈行業尚處於起步階段,但隨著國家政策的不斷支持,行業技術的不斷進步以及下游應用領域需求的不斷加大,我國區塊鏈產業有望繼續保持高速增長。2011年,我國區塊鏈行業市場規模不足600萬元,而到了2018年,區塊鏈行業市場規模已經增長至0.67億元,始終保持80%以上的速度飛速增長。預計2022年,在政策支持和下游需求的推動下,我國區塊鏈行業市場規模有望突破4.5億元。
2015-2022年中國區塊鏈行業市場規模統計及增長情況預測
數據來源:前瞻產業研究院整理
「區塊鏈最大的優勢是安全,連對安全要求很高的金融交易都可以在這里完成,但最大的毛病是效率低。」朱幼平向21世紀經濟報道記者指出,在5G甚至未來量子計算的技術加持下,這些弱勢將被快速補足。
更多數據來源及分析請參考於前瞻產業研究院發布的《中國區塊鏈行業商業模式創新與投資機會深度分析報告》,同時前瞻產業研究院還提供產業大數據、產業規劃、產業申報、產業園區規劃、產業招商引資等解決方案。
⑹ 如何將推動區塊鏈產業健康有序發展
我國區塊鏈產業生態初步形成,企業數量快速增加。工信部信息中心此前發布的《2018中國區塊鏈產業白皮書》顯示,截至2018年3月底,我國以區塊鏈業務為主營業務的區塊鏈公司數量已超過450家,產業初步形成規模。
工信部提出,區塊鏈產業仍處在初期階段,技術的正向價值逐步顯現,但發展過程中仍伴隨不可忽視的風險,比如可能對現行制度規范產生挑戰,存在技術層面的漏洞等。工信部提出,將加快推動區塊鏈技術創新應用,特別是加強計算能力、存儲能力以及融合滲透能力提升,構建良好的產業生態,推動區塊鏈產業健康發展。
⑺ 區塊鏈如何提高安全性和數據共享
針對現有區塊鏈技術的安全特性和缺點,需要圍繞物理、數據、應用系統、加密、風控等方面構建安全體系,整體提升區塊鏈系統的安全性能。
1、物理安全
運行區塊鏈系統的網路和主機應處於受保護的環境,其保護措施根據具體業務的監管要求不同,可採用不限於VPN專網、防火牆、物理隔離等方法,對物理網路和主機進行保護。
2、數據安全
區塊鏈的節點和節點之間的數據交換,原則上不應明文傳輸,例如可採用非對稱加密協商密鑰,用對稱加密演算法進行數據的加密和解密。數據提供方也應嚴格評估數據的敏感程度、安全級別,決定數據是否發送到區塊鏈,是否進行數據脫敏,並採用嚴格的訪問許可權控制措施。
3、應用系統安全
應用系統的安全需要從身份認證、許可權體系、交易規則、防欺詐策
略等方面著手,參與應用運行的相關人員、交易節點、交易數據應事前受控、事後可審計。以金融區塊鏈為例,可採用容錯能力更強、抗欺詐性和性能更高的共識演算法,避免部分節點聯合造假。
4、密鑰安全
對區塊鏈節點之間的通信數據加密,以及對區塊鏈節點上存儲數據加密的密鑰,不應明文存在同一個節點上,應通過加密機將私鑰妥善保存。在密鑰遺失或泄漏時,系統可識別原密鑰的相關記錄,如帳號控制、通信加密、數據存儲加密等,並實施響應措施使原密鑰失效。密鑰還應進行嚴格的生命周期管理,不應為永久有效,到達一定的時間周期後需進行更換。
5、風控機制
對系統的網路層、主機操作、應用系統的數據訪問、交易頻度等維度,應有周密的檢測措施,對任何可疑的操作,應進行告警、記錄、核查,如發現非法操作,應進行損失評估,在技術和業務層面進行補救,加固安全措施,並追查非法操作的來源,杜絕再次攻擊。
文章來源:中國區塊鏈技術和應用發展白皮書
⑻ 區塊鏈有哪些安全軟肋
區塊鏈有哪些安全軟肋
區塊鏈是比特幣中的核心技術,在無法建立信任關系的互聯網上,區塊鏈技術依靠密碼學和巧妙的分布式演算法,無需藉助任何第三方中心機構的介入,用數學的方法使參與者達成共識,保證交易記錄的存在性、合約的有效性以及身份的不可抵賴性。
區塊鏈技術常被人們提及的特性是去中心化、共識機制等,由區塊鏈引申出來的虛擬數字貨幣是目前全球最火爆的項目之一,正在成就出新的一批億萬級富豪。像幣安交易平台,成立短短幾個月,就被國際知名機構評級市值達400億美金,成為了最富有的一批數字貨幣創業先驅者。但是自從有數字貨幣交易所至今,交易所被攻擊、資金被盜事件層出不窮,且部分數字貨幣交易所被黑客攻擊損失慘重,甚至倒閉。
一、 令人震驚的數字貨幣交易所被攻擊事件
從最早的比特幣,到後來的萊特幣、以太幣,目前已有幾百種數字貨幣。隨著價格的攀升,各種數字貨幣系統被攻擊、數字貨幣被盜事件不斷增加,被盜金額也是一路飆升。讓我們來回顧一下令人震驚的數字貨幣被攻擊、被盜事件。
2014年2月24日,當時世界最大的比特幣交易所運營商Mt.Gox宣布其交易平台的85萬個比特幣已經被盜一空,承擔著超過80%的比特幣交易所的Mt.Gox由於無法彌補客戶損失而申請破產保護。
經分析,原因大致為Mt.Gox存在單點故障結構這種嚴重的錯誤,被黑客用於發起DDoS攻擊:
比特幣提現環節的簽名被黑客篡改並先於正常的請求進入比特幣網路,結果偽造的請求可以提現成功,而正常的提現請求在交易平台中出現異常並顯示為失敗,此時黑客實際上已經拿到提現的比特幣了,但是他繼續在Mt.Gox平台請求重復提現,Mt.Gox在沒有進行事務一致性校驗(對賬)的情況下,重復支付了等額的比特幣,導致交易平台的比特幣被竊取。
2016年8月4日,最大的美元比特幣交易平台Bitfinex發布公告稱,網站發現安全漏洞,導致近12萬枚比特幣被盜,總價值約為7500萬美元。
2018年1月26日,日本的一家大型數字貨幣交易平台Coincheck系統遭遇黑客攻擊,導致時價580億日元、約合5.3億美元的數字貨幣「新經幣」被盜,這是史上最大的數字貨幣盜竊案。
2018年3月7日,世界第二大數字貨幣交易所幣安(Binance)被黑客攻擊的消息讓幣圈徹夜難眠,黑客竟然玩起了經濟學,買空賣空「炒幣」割韭菜。根據幣安公告,黑客的攻擊過程包括:
1) 在長時間里,利用第三方釣魚網站偷盜用戶的賬號登錄信息。黑客通過使用Unicode字元冒充正規Binance網址域名里的部分字母對用戶實施網頁釣魚攻擊。
2) 黑客獲得賬號後,自動創建交易API,之後便靜默潛伏。
3) 3月7日黑客通過盜取的API Key,利用買空賣空的方式,將VIA幣值直接拉暴100多倍,比特幣大跌10%,以全球總計1700萬個比特幣計算,比特幣一夜丟了170億美元。
二、黑客攻擊為什麼能屢屢得手
基於區塊鏈的數字貨幣其火熱行情讓黑客們垂涎不已,被盜金額不斷刷新紀錄,盜竊事件的發生也引發了人們對數字貨幣安全的擔憂,人們不禁要問:區塊鏈技術安全嗎?
隨著人們對區塊鏈技術的研究與應用,區塊鏈系統除了其所屬信息系統會面臨病毒、木馬等惡意程序威脅及大規模DDoS攻擊外,還將由於其特性而面臨獨有的安全挑戰。
1. 演算法實現安全
由於區塊鏈大量應用了各種密碼學技術,屬於演算法高度密集工程,在實現上比較容易出現問題。歷史上有過此類先例,比如NSA對RSA演算法實現埋入缺陷,使其能夠輕松破解別人的加密信息。一旦爆發這種級別的漏洞,可以說構成區塊鏈整個大廈的地基將不再安全,後果極其可怕。之前就發生過由於比特幣隨機數產生器出現問題所導致的比特幣被盜事件,理論上,在簽名過程中兩次使用同一個隨機數,就能推導出私鑰。
2. 共識機制安全
當前的區塊鏈技術中已經出現了多種共識演算法機制,最常見的有PoW、PoS、DPos。但這些共識機制是否能實現並保障真正的安全,需要更嚴格的證明和時間的考驗。
3. 區塊鏈使用安全
區塊鏈技術一大特點就是不可逆、不可偽造,但前提是私鑰是安全的。私鑰是用戶生成並保管的,理論上沒有第三方參與。私鑰一旦丟失,便無法對賬戶的資產做任何操作。一旦被黑客拿到,就能轉移數字貨幣。
4. 系統設計安全
像Mt.Gox平台由於在業務設計上存在單點故障,所以其系統容易遭受DoS攻擊。目前區塊鏈是去中心化的,而交易所是中心化的。中心化的交易所,除了要防止技術盜竊外,還得管理好人,防止人為盜竊。
總體來說,從安全性分析的角度,區塊鏈面臨著演算法實現、共識機制、使用及設計上挑戰,同時黑客通過利用系統安全漏洞、業務設計缺陷也可達成攻擊目的。目前,黑客攻擊已經在對區塊鏈系統安全性造成越來越大的影響。
三、如何保證區塊鏈的安全
為了保證區塊鏈系統安全,建議參照NIST的網路安全框架,從戰略層面、一個企業或者組織的網路安全風險管理的整個生命周期的角度出發構建識別、保護、檢測、響應和恢復5個核心組成部分,來感知、阻斷區塊鏈風險和威脅。
除此之外,根據區塊鏈技術自身特點重點關注演算法、共識機制、使用及設計上的安全。
針對演算法實現安全性:一方面選擇採用新的、本身經得起考驗的密碼技術,如國密公鑰演算法SM2等。另一方面對核心演算法代碼進行嚴格、完整測試的同時進行源碼混淆,增加黑客逆向攻擊的難度和成本。
針對共識演算法安全性:PoW中使用防ASIC雜湊函數,使用更有效的共識演算法和策略。
針對使用安全性:對私鑰的生成、存儲進行保護,敏感數據加密存儲。
針對設計安全性:一方面要保證設計的功能盡量完善,如採用私鑰白盒簽名技術,防止病毒、木馬在系統運行過程中提取私鑰;設計私鑰泄露追蹤功能,盡可能減少私鑰泄露後的損失。另一方面,應對某些關鍵業務設計去中心化,防止單點故障攻擊。
⑼ 區塊鏈如何保證使用安全
區塊鏈項目(尤其是公有鏈)的一個特點是開源。通過開放源代碼,來提高項目的可信性,也使更多的人可以參與進來。但源代碼的開放也使得攻擊者對於區塊鏈系統的攻擊變得更加容易。近兩年就發生多起黑客攻擊事件,近日就有匿名幣Verge(XVG)再次遭到攻擊,攻擊者鎖定了XVG代碼中的某個漏洞,該漏洞允許惡意礦工在區塊上添加虛假的時間戳,隨後快速挖出新塊,短短的幾個小時內謀取了近價值175萬美元的數字貨幣。雖然隨後攻擊就被成功制止,然而沒人能夠保證未來攻擊者是否會再次出擊。
當然,區塊鏈開發者們也可以採取一些措施
一是使用專業的代碼審計服務,
二是了解安全編碼規范,防患於未然。
密碼演算法的安全性
隨著量子計算機的發展將會給現在使用的密碼體系帶來重大的安全威脅。區塊鏈主要依賴橢圓曲線公鑰加密演算法生成數字簽名來安全地交易,目前最常用的ECDSA、RSA、DSA 等在理論上都不能承受量子攻擊,將會存在較大的風險,越來越多的研究人員開始關注能夠抵抗量子攻擊的密碼演算法。
當然,除了改變演算法,還有一個方法可以提升一定的安全性:
參考比特幣對於公鑰地址的處理方式,降低公鑰泄露所帶來的潛在的風險。作為用戶,尤其是比特幣用戶,每次交易後的余額都採用新的地址進行存儲,確保有比特幣資金存儲的地址的公鑰不外泄。
共識機制的安全性
當前的共識機制有工作量證明(Proof of Work,PoW)、權益證明(Proof of Stake,PoS)、授權權益證明(Delegated Proof of Stake,DPoS)、實用拜占庭容錯(Practical Byzantine Fault Tolerance,PBFT)等。
PoW 面臨51%攻擊問題。由於PoW 依賴於算力,當攻擊者具備算力優勢時,找到新的區塊的概率將會大於其他節點,這時其具備了撤銷已經發生的交易的能力。需要說明的是,即便在這種情況下,攻擊者也只能修改自己的交易而不能修改其他用戶的交易(攻擊者沒有其他用戶的私鑰)。
在PoS 中,攻擊者在持有超過51%的Token 量時才能夠攻擊成功,這相對於PoW 中的51%算力來說,更加困難。
在PBFT 中,惡意節點小於總節點的1/3 時系統是安全的。總的來說,任何共識機制都有其成立的條件,作為攻擊者,還需要考慮的是,一旦攻擊成功,將會造成該系統的價值歸零,這時攻擊者除了破壞之外,並沒有得到其他有價值的回報。
對於區塊鏈項目的設計者而言,應該了解清楚各個共識機制的優劣,從而選擇出合適的共識機制或者根據場景需要,設計新的共識機制。
智能合約的安全性
智能合約具備運行成本低、人為干預風險小等優勢,但如果智能合約的設計存在問題,將有可能帶來較大的損失。2016 年6 月,以太坊最大眾籌項目The DAO 被攻擊,黑客獲得超過350 萬個以太幣,後來導致以太坊分叉為ETH 和ETC。
對此提出的措施有兩個方面:
一是對智能合約進行安全審計,
二是遵循智能合約安全開發原則。
智能合約的安全開發原則有:對可能的錯誤有所准備,確保代碼能夠正確的處理出現的bug 和漏洞;謹慎發布智能合約,做好功能測試與安全測試,充分考慮邊界;保持智能合約的簡潔;關注區塊鏈威脅情報,並及時檢查更新;清楚區塊鏈的特性,如謹慎調用外部合約等。
數字錢包的安全性
數字錢包主要存在三方面的安全隱患:第一,設計缺陷。2014 年底,某簽報因一個嚴重的隨機數問題(R 值重復)造成用戶丟失數百枚數字資產。第二,數字錢包中包含惡意代碼。第三,電腦、手機丟失或損壞導致的丟失資產。
應對措施主要有四個方面:
一是確保私鑰的隨機性;
二是在軟體安裝前進行散列值校驗,確保數字錢包軟體沒有被篡改過;
三是使用冷錢包;
四是對私鑰進行備份。
⑽ 「鏈上天眼」是徐明星為區塊鏈安全的建議嗎
「鏈上天眼」作為徐明星在區塊鏈產業的重要版圖,通過對鏈上數據的深度解析,為用戶提供交易圖譜、地址分析和鏈上監管等功能。「鏈上天眼」可基於鏈上地址的追蹤,獲取加密資產在區塊鏈上的流動,向所有用戶免費開放鏈上數據監測工具。