2024加密资产交易所安全指南.docx
《2024加密资产交易所安全指南.docx》由会员分享,可在线阅读,更多相关《2024加密资产交易所安全指南.docx(74页珍藏版)》请在优知文库上搜索。
1、加密资产交易所安全指南目录1 .加密资产交易所威胁建模61.1 交易所威胁模型62 .加密资产交易所安全参考架构73 .加密资产交易所最佳安全实践123.1 交易所用户视角的最佳安全实践123.2 交易所运营商视角的最佳安全实践173.3 审计者视角的最佳安全实践284 .加密资产交易所行政管理和物理安全324.1 行政管理控制334.2 加密资产交易所运行的法律方面404.3 交易所投保:对内和对外434.4 交易所安全事件联盟494.5 风险管理流程504.6 指定的安全责任524.7 策略和规程564.8 信息访问管理614.9 安全意识和培训634.10 安全事件管理规程644.11
2、674.12 评估684.13 物理控制措施691 .加密资产交易所威胁建模作者tDaveJevans“对重点攻击加密币资产的威胁的建模框架(ABGAsset-BasedCryptocurrency-focusedthreatmodelingframework)能够识别这类风险。ABC的一大关键创新是使用了共谋矩阵(collusionmatrices)共谋矩阵用一个威胁模型覆盖大量威胁案例,同时对整个流程实施管理以防止它变得过于复杂。我们通过展示现实世界用例和开展用户研究证明ABC是行之有效的。用户研究表明,约有71%使用ABC的人能够识别金融安全威胁,而在使用流行框架STRIDE的参与者中,
3、只有13%的人能够做到这一点。这个模型可用于分析针对加密币本身的攻击以及分析针对通过智能合约控制匆的去集中化(分散式)交易所(DEX)的攻击。不过,若要对针对托管钱包(如基于涌勺交换、场外交易平台、加密币交换服务等)的攻击建模,或许还需要用一种聚焦点更突出的方法。下面,我们将列出至十对交易所的十大威胁。1.1 交易所威胁模型我们见过的针对交易所的攻击可分为以下几类:1用户凭证钓鱼,旨在访问加密币账户并转移资金。这些攻击手段有时会与SMS劫持结合使用,以获取目标用户的基于SMS的身份验证码。2车十对交易所的技术攻击,旨在渗透内部系统。a.创建或访问账户后发起SQL注入攻击。b.利用交易所运行的软
4、件存在的漏洞。c.利用交易所未打补丁的软件。3对交易所员工实施鱼叉式网络钓鱼攻击,旨在打破提款控制。4对交易所员工实施鱼叉式网络钓鱼攻击,旨在植入恶意软件(特别是远程访问木马),使攻击者得以访问内部系统并在基础设施之间来回跳转。5攻击者一旦进入内部系统,往往会利用内部APl或内部访问控制不充分的系统,从而实现跨系统移动。攻击者经常利用保存在内部计算机上的凭证来访问其他系统。6用于保存私钥的冷钱包(离线钱包)存储与用于日常操作的热钱包(在线钱包)密钥存储的不当或错误使用。交易所应该把90%的加密币保存在不与互联网连接的冷钱包里。需要有一个协议完全离线初始化冷钱包,从而在热钱包与冷钱包之间传递传输
5、请求(通常要求有一个带签名指令的USB驱动器)。交易所应该考虑为访问冷钱包设置多重签名,必须有两名员工为交易签字,资金才能从冷钱包转移到热钱包。7在交易所,员工可以访问热钱包密钥并可复制密钥、拥有冷钱包密钥访问权并可复制密钥,或者可以在内部系统中植入恶意软件或远程访问木马以便将来访问这些密钥进而偷窃加密资产,因此内部人员威胁普遍存在。8反编译交易所app(iOS或AndrOid)并找出嵌在app里的秘密云API密钥,然后用这些密钥访问内部API,进而通过这些APl访问热钱包或用户凭证。9复制钱包恢复密钥。交易所需要用比保护热钱包或冷钱包更大的力度保护钱包恢复密钥。攻击者如果拿到恢复密钥的拷贝,
6、将能清空交易所的全部资产,冷数字钱包也不例外。因此切记千万不要把恢复密钥保存在电子介质上。而是应该把它们写在纸上保存到物理保险柜里。此外比纸张防火性更好的金属物理装置也可使用。3D利用交易所执行方案存在的漏洞对特定加密币实施攻击。例如,许多XRP(瑞波币)的执行方案存在着一个会被人恶意利用的分批支付漏洞。交易所与XRPLedger系统集成时,会假设付款金额字段始终是全额交付。在这种情况下,恶意行为者会利用这一假设从机构窃取资金。只要这些机构的软件没有正确处理分批支付,这个漏洞就可以被人用来攻击网关、交易所或商家(详情请见:https:XrH.org/cartial-payments.html#
7、Partial-PaVmentS-exploit)。2020年9月的头9天,有3家交易所的XRP持有量被完全抹去。2 .加密资产交易所安全参考架构作者:AbdulwahabZ随着加密资产行业不断发展,加密资产交易所(CaE)以越来越大的力度覆盖这个几十年来一直被金融服务机构视为私人游乐场的领域一一这在分布式账本技术(DLT)(如果采用得当)可以通过提供大量服务引领企业走向未来的企业环境/商业生态系统中,表现得尤为突出。加密资产交易所有若干种存在形式;由于实体身份的缘故,这些形式之间呈两极分化的态势。中心化(集中式)交易所(CentralizedExchange,CEX)由已知且可识别身份的实体
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2024 加密 资产 交易所 安全 指南
