• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

区块链安全:区块链如何保护数据及其仍存在的漏洞

2026-10-10 01:21:34
收藏
区块链是历史上最难篡改的数据库之一,但据Chainalysis统计,2025年攻击者窃取了约34亿美元的加密货币。这两个事实并存的原因在于,区块链安全机制建立在两个独立的层级之上。由密码学、共识规则以及成千上万个独立节点保护的核心账本,在大型网络中表现稳健;而资金损失主要发生在系统的边缘:包括私钥被盗、签名者被攻破、智能合约存在缺陷以及跨链桥被利用。了解每次重大事故中具体是哪个层级失效,是评估真实风险的最快方式。因此,本指南将解释区块链安全的工作原理、哪些攻击真正得手了,以及用户可以采取什么措施来应对。 ### 核心要点 * **区块链安全基于四个层级**:密码学哈希、数字签名、共识规则,以及一个验证完整账本的独立节点网络。 * **重写历史成本高昂**:在比特币和以太坊等大型网络上,重写历史记录的成本高得令人望而却步。成功的51%攻击仅针对小型工作量证明(PoW)链,如比特币黄金(Bitcoin Gold)和以太坊经典(Ethereum Classic)。 * **大部分资金损失发生在系统边缘**:Chainalysis追踪到2025年约有34亿美元被盗,其中Bybit事件 alone 就造成了约15亿美元的损失。 * **交易具有不可逆性**:交易在设计上就是最终的,因此被盗或错误签名的交易通常无法撤销。 * **量子计算是长期风险**:量子计算对当前签名方案的威胁是长期的,而非当下的现实。美国国家标准与技术研究院(NIST)于2024年8月 finalized 了其首批后量子标准。 ### 什么是区块链安全? 区块链安全是密码学、共识规则、网络设计和操作习惯的结合体,旨在确保分布式账本的准确性、防篡改性及可用性。它回答了两个不同的问题:有人能篡改账本本身吗?有人能窃取记录在其上的资产吗?前者是一个协议层面的问题,后者主要关乎密钥、软件和人员。如需了解底层技术的基础知识,请参阅《什么是区块链?》。 ### 区块链安全如何运作:四大保护层 #### 1. 密码学哈希 每个区块都存储着前一个区块的哈希值——一种固定长度的数字指纹。如果更改旧交易中哪怕一个字符,其哈希值就会改变,从而导致后续所有区块失效。比特币使用SHA-256哈希函数,以太坊使用Keccak-256。由于篡改后的历史记录不再与其他节点持有的副本匹配,这种篡改变得显而易见。 #### 2. 数字签名 花费硬币需要拥有者持有的私钥生成的签名。比特币和以太坊都依赖椭圆曲线密码学,自2021年11月Taproot升级以来,比特币还支持Schnorr签名。节点在接受交易之前会检查每一个签名,因此没有密钥就无法移动资金。 #### 3. 共识 共识规则决定哪个版本的历史记录有效。在工作量证明(PoW)机制下(如比特币),矿工消耗真实的能量来产生区块,因此重写过去意味着要重新完成那些工作,且速度需超过整个网络的总和。《比特币白皮书》明确阐述了这一假设:“只要诚实节点 collectively 控制的CPU算力超过任何合作攻击者节点的群组,该系统就是安全的。”我们的《 Nakamoto共识详解》更深入地介绍了其机制。 以太坊于2022年9月转向权益证明(PoS),用质押抵押品取代了能源消耗。根据ethereum.org的信息,持有超过一半已质押ETH的攻击者可以主导分叉选择、审查交易并导致短期的重组,但这需要获取巨额数量的ETH。试图最终确定两个冲突版本的链的攻击者,可能会面临其大部分质押被削减(Slashing)的风险,这意味着协议将销毁攻击者自己的资金。 #### 4. 去中心化 数千个独立节点存储并验证完整的账本,因此不存在可被攻破的中心化数据库。即使区块是由矿工或验证者产生的,任何破坏规则的区块都会被节点拒绝。这种冗余性使得单个服务器故障或单个不诚实的操作员无法篡改记录。 ### 区块链能被黑客攻击吗? 是的,以特定方式。以下是主要的区块链安全问题,每个问题都有 documented 的案例: | 攻击类型 | 目标 | 已记录案例 | 今日风险 | | :--- | :--- | :--- | :--- | | **51% 攻击** | 小型PoW链的共识 | 比特币黄金,2018年5月:交易所发生超过1800万美元的双花事件 | 对小型链真实可行,对比特币不切实际 | | **协议漏洞** | 基础层软件 | 比特币,2010年8月:价值溢出漏洞创建了1840亿BTC,补丁客户端在约五小时内跟进 | 罕见,通过节点协调修复 | | **智能合约漏洞** | 链顶部的应用代码 | The DAO,2016年6月:移走了约360万ETH,占筹集资金的三分之一 | 在DeFi中持续存在 | | **跨链桥密钥泄露** | 跨链桥 | Ronin Network,2022年3月:约6.25亿美元 | 高风险 | | **私钥盗窃与签名者被攻破** | 人员与签名基础设施 | Bybit,2025年2月:约15亿美元,FBI归因于朝鲜 | 造成最大金额的损失 | 小型工作量证明链通常是51%攻击的受害者,因为其总挖矿功率足够小,可以被一方压倒。以太坊经典在2020年的一次重组攻击中损失了超过500万美元,这是当年发生的多次此类攻击之一。比特币唯一严重的协议缺陷是2010年的溢出漏洞,这是一个软件错误,而非密码学的突破。 智能合约漏洞和桥梁黑客攻击针对的是构建在链之上的代码和密钥。在The DAO案件中,攻击者利用项目代码中的漏洞移走了约360万ETH,据SEC对该事件的报告所述。在Ronin案中,获得验证者私钥的攻击者伪造了提款请求,美国当局将此盗窃归因于朝鲜的Lazarus Group。我们的《区块链桥与跨链安全问题指南》详细介绍了这一风险,《智能合约术语表条目》解释了涉及的代码。 Bybit的泄露展示了现代模式。2025年2月,攻击者从交易所抽走了约150亿美元,FBI在一份公开公告中将其归因于朝鲜的TraderTraitor组织。根据Safe的法医审查,攻击者入侵了一台Safe{Wallet}开发人员的机器,并在Bybit签名者使用的Web应用中注入了恶意代码,将恶意交易伪装成常规交易。以太坊执行了授权签名者批准的内容。妥协发生在他们信任的界面中。 ### 资金实际上是在哪里丢失的? 最新数据指向同一方向。Chainalysis统计2025年约有34亿美元被盗,与朝鲜有关联的组织至少负责20.2亿美元,创下纪录,该公司称这是“攻击次数更少但回报远高于以往”的情况。它还警告称,集中式服务因私钥基础设施和签名流程遭受攻击而面临日益增长的损失。个人用户也受到了影响:大约158,000个个人钱包被攻破,影响了至少80,000名受害者,盗取金额为7.13亿美元。 这一趋势在2026年仍在继续。Blockaid称上半年为有史以来事件数量最多的半年,损失超过10亿美元,并表示四起最大的事件中,有两起始于社会工程攻击,导致多重签名签名者被攻破。共同点是攻击者针对的是人和权限,而不是账本。 ### 量子计算会对区块链安全构成威胁吗? 尚未,但这个问题已不再是纯学术性的。比特币和以太坊的签名依赖于椭圆曲线数学,理论上,运行Shor算法的大型容错量子计算机可以破解它,让攻击者从暴露的公钥中推导出私钥。目前没有任何接近该规模的机器存在。像SHA-256这样的哈希函数被认为受到的威胁较小,因为已知的量子攻击仅能提供二次方的加速。 2024年8月,美国国家标准与技术研究院(NIST) finalized 了其首批三项后量子标准,指出一些专家预测能够在十年内出现能够破解当前加密的设备。在比特币上,已经在其链上公开公钥的地址中存放的硬币(包括旧的pay-to-public-key输出和重用地址)将最容易受到攻击,这也是避免地址重用的另一个原因。 ### 用户区块链安全最佳实践 由于大部分损失发生在边缘,个人安全习惯比协议本身更重要。 * **保持密钥离线**:将大额余额保存在硬件钱包中,并将恢复助记词离线存储。我们的《冷钱包与热钱包对比》和《冷存储》指南解释了其中的权衡。 * **核实你要签署的内容**:在硬件设备自身的屏幕上阅读完整的交易细节,而不仅仅是在浏览器或应用程序中。Bybit的签名者信任了一个已被篡改的界面。 * **将代币授权视为敞开的门户**:定期审查并撤销未使用的智能合约权限,尤其是在尝试新的DeFi应用之后。 * **使用抗钓鱼的双重身份认证**:硬件安全密钥或Passkeys比交换账户上的短信验证码更安全。 * **对未经 solicit 的联系保持怀疑**:虚假招聘人员、支持代理和紧急直接消息是导致签名者和钱包被攻破的常见途径。 * **根据代码调整风险规模**:桥接和未经审计的DeFi协议携带智能合约风险,审计可以减少但不能消除这些风险。我们的《加密风险管理指南》展示了如何相应地调整头寸。 ### 结论 那么,区块链安全吗?账本通常是安全的,而其周围的系统往往不是。哈希、签名和共识在最大的网络上已经保持了多年的稳定,而密钥、界面、合约和桥接不断造成最大的损失。根据项目或平台风险实际所在的层级来判断,而不是仅仅根据其是否被称为“区块链”,是加密货币用户可以建立的最有用的安全习惯。 ### 常见问题 (FAQ) **区块链是100%安全的吗?** 不。比特币和以太坊等大型网络的账本极难篡改,但其周围没有任何东西是无风险的。私钥可能被钓鱼或被盗,智能合约可能包含漏洞,桥接可能被利用,确认的交易通常无法撤销。Chainalysis追踪到2025年约有34亿美元被盗,这表明风险在于资产的持有和使用方式,而非链本身的数学原理。 **区块链能被黑客攻击吗?** 是的,以特定方式。比特币黄金和以太坊经典等小型工作量证明链曾遭受成功的51%攻击,软件漏洞也曾偶尔出现,例如比特币2010年的溢出缺陷,开发者在几小时内就进行了修补。重写比特币或以太坊的历史需要压倒数千个节点,这从未发生过。然而,交易所、桥接和个人钱包经常被黑客攻击,因为它们依赖于协议之外的密钥和代码。 **区块链安全中最大的问题是什么?** 私钥泄露和社会工程导致了最大的损失。Chainalysis强调了针对集中式服务的私钥基础设施和签名流程的攻击,Blockaid表示2026年上半年四起最大的事件中,有两起始于攻击者攻破多重签名签名者。其次是智能合约漏洞和跨链桥,个人钱包被攻破在2025年影响了至少80,000名受害者。 **什么是51%攻击?** 当一方控制网络多数挖矿功率或质押代币时,就会发生51%攻击。拥有这种控制权后,攻击者可以重组最近的区块并审查交易,在工作量证明链上还可以双花自己的硬币。它不能伪造签名或从其他钱包窃取硬币。这种攻击主要在小网络上现实可行,如2018年的比特币黄金,当时在交易所发生了超过1800万美元的双花事件。 **哪种加密货币从未被黑客攻击过?** 没有加密货币是防黑客攻击的,但没有攻击者成功重写比特币或以太坊的确认历史。比特币唯一严重的协议缺陷(2010年的溢出漏洞)在几小时内就被修补了。硬币仍然不断从交易所、桥接和个人钱包中被盗,因此一个记录干净的协议并不能使你自己的持仓安全。你如何存储和签名比你持有哪种硬币更重要。 **我如何保护我的加密货币免受黑客侵害?** 将大额余额保存在硬件钱包中,并将恢复助记词离线存储。在签署之前在设备自身的屏幕上确认每笔交易,撤销不再使用的代币授权,并使用硬件安全密钥或Passkeys而非短信验证码来保护交换账户。忽略提供工作、支持或投资的未经 solicited 的消息,并限制对桥接和未经审计的DeFi应用的接触。 **量子计算机能破解区块链安全吗?** 今天还不能。理论上,大型容错量子计算机可以破解比特币和以太坊使用的椭圆曲线签名,但目前没有任何接近该规模的机器存在。像SHA-256这样的哈希函数面临的威胁要小得多。NIST于2024年8月 finalized 了其首批后量子标准,为开发人员提供了经过测试的迁移替代方案,在此期间最好避免重用比特币地址。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%