Bitcoin ทะลุ $23,000 กระเป๋าเงินของคุณปลอดภัยหรือไม่?
ในเดือนที่ผ่านมา มูลค่าของ Bitcoin เพิ่มขึ้นจาก 18,000 ดอลลาร์เป็น 20,000 ดอลลาร์ มีข่าวในแวดวงสกุลเงิน: ก่อนวันคริสต์มาส Bitcoin จะเพิ่มขึ้นอย่างรวดเร็ว
เมื่อคืนที่ผ่านมา BTC พุ่งไปที่ระดับสูงถึง 23,000 อย่างแข่งขันได้
นำโดยการเพิ่มขึ้นของ Bitcoin วงการสกุลเงินตกอยู่ในความคลั่งไคล้และตลาดดิจิทัลที่เข้ารหัสก็ร้อนแรง Cryptocurrencies เช่น Ethereum, Ripple และ Litecoin ก็กำลังเพิ่มขึ้นเช่นกัน
ตั้งแต่เย็นวานจนถึงวันนี้ แวดวงสกุลเงินได้จัดแสดงฉาก "กลิ่นหอมที่แท้จริง" ขนาดใหญ่ และนักลงทุนที่กระตือรือร้นในตลาดได้เข้าสู่ "การต่อสู้" ทีละคน
เมื่อเทียบกับความคลั่งไคล้ bitcoin ในปี 2560 การชุมนุมนี้ดูจะมีเสถียรภาพมากกว่า
ปี 2020 เป็นปีที่พิเศษสำหรับทุกๆ คน โรคระบาดเกิดขึ้นและวงจรสกุลเงินก็ตกอยู่ในความสับสนวุ่นวาย การเกิดขึ้นและการพัฒนาอย่างรวดเร็วของ DeFi การเงินแบบกระจายศูนย์ทำให้บล็อกเชนเริ่มดึงดูดความสนใจของผู้คนอีกครั้ง
ชื่อเรื่องรอง
Bitcoin กำลังทะยาน กระเป๋าสตางค์ของคุณยังปลอดภัยอยู่หรือไม่?
ในช่วงไม่กี่ปีที่ผ่านมา เหตุการณ์ด้านความปลอดภัยกระเป๋าเงินดิจิตอลเกิดขึ้นบ่อยครั้ง
เมื่อวันที่ 19 พฤศจิกายนปีที่แล้ว Ars Technica รายงานว่าข้อมูลกระเป๋าสตางค์ cryptocurrency สองรายการรั่วไหล และข้อมูลบัญชี 2.2 ล้านบัญชีถูกขโมย นักวิจัยด้านความปลอดภัย Troy Hunt ยืนยันว่าข้อมูลที่ถูกขโมยมาจากบัญชีของ GateHub และผู้ให้บริการบอท RuneScape EpicBot
นี่ไม่ใช่ครั้งแรกที่ Gatehub ประสบกับการละเมิดข้อมูล ในเดือนมิถุนายนปีที่แล้ว มีรายงานว่าแฮ็กเกอร์เจาะกระเป๋าเงิน XRP Ledger ประมาณ 100 กระเป๋า ส่งผลให้ขโมยเงินไปเกือบ 10 ล้านดอลลาร์
ชื่อเรื่องรอง
รายการตรวจสอบการตรวจสอบพื้นฐานของ Crypto Wallet
- แอปพลิเคชันสร้างรหัสส่วนตัวได้อย่างไร
- แอปพลิเคชันเก็บข้อมูลดิบและคีย์ส่วนตัวอย่างไรและที่ไหน
- กระเป๋าเงินเชื่อมต่อกับโหนด blockchain ที่น่าเชื่อถือหรือไม่?
- แอปพลิเคชันอนุญาตให้ผู้ใช้กำหนดค่าโหนด blockchain แบบกำหนดเองหรือไม่ หากอนุญาต โหนดบล็อกเชนที่เป็นอันตรายจะส่งผลต่อแอปพลิเคชันอย่างไร
- แอปพลิเคชันเชื่อมต่อกับเซิร์ฟเวอร์ส่วนกลางหรือไม่ ถ้าใช่ ไคลเอนต์แอ็พพลิเคชันส่งข้อมูลใดไปยังเซิร์ฟเวอร์
- แอปพลิเคชันกำหนดให้ผู้ใช้ตั้งรหัสผ่านที่รัดกุมหรือไม่
- แอปพลิเคชันต้องการการตรวจสอบสิทธิ์แบบสองปัจจัยเมื่อผู้ใช้พยายามเข้าถึงข้อมูลที่ละเอียดอ่อนหรือโอนเงินหรือไม่
- แอปพลิเคชันใช้ไลบรารีของบุคคลที่สามที่มีช่องโหว่ซึ่งสามารถถูกโจมตีได้หรือไม่
- มีความลับ (เช่น: คีย์ API, ข้อมูลรับรอง AWS) รั่วไหลในที่เก็บซอร์สโค้ดหรือไม่
- มีการใช้งานโค้ดที่ไม่ถูกต้องอย่างชัดเจน (เช่น ความเข้าใจผิดในการเข้ารหัส) ปรากฏในซอร์สโค้ดของโปรแกรมหรือไม่
- ชื่อเรื่องรอง
กระเป๋าเงินมือถือ
อุปกรณ์เคลื่อนที่ เช่น โทรศัพท์มือถือมีแนวโน้มที่จะสูญหายหรือถูกขโมยมากกว่าแล็ปท็อป
- แอปเตือนผู้ใช้ไม่ให้ถ่ายภาพหน้าจอของข้อมูลที่ละเอียดอ่อนหรือไม่ - แอป Android ป้องกันไม่ให้ผู้ใช้ถ่ายภาพหน้าจอเมื่อแสดงข้อมูลที่ละเอียดอ่อนหรือไม่ แอป iOS เตือนผู้ใช้ไม่ให้จับภาพหน้าจอของข้อมูลที่ละเอียดอ่อนหรือไม่
- แอปรั่วไหลข้อมูลที่ละเอียดอ่อนในภาพหน้าจอพื้นหลังหรือไม่
- แอปตรวจพบว่าอุปกรณ์ถูกเจลเบรค/รูทหรือไม่
- แอปพลิเคชันล็อกใบรับรองของเซิร์ฟเวอร์เบื้องหลังหรือไม่
- แอปพลิเคชันบันทึกข้อมูลที่ละเอียดอ่อนไว้ในบันทึกของโปรแกรมหรือไม่
- แอปพลิเคชันมี Deep Link และ Intent ที่กำหนดค่าไม่ถูกต้อง และสามารถนำไปใช้ประโยชน์ได้หรือไม่
- ชุดแอปพลิเคชันทำให้โค้ดสับสนหรือไม่
- แอปพลิเคชันใช้ฟังก์ชันต่อต้านการดีบักหรือไม่
- แอปพลิเคชันตรวจสอบการบรรจุแอปพลิเคชันใหม่หรือไม่
- (iOS) ข้อมูลที่จัดเก็บไว้ในพวงกุญแจ iOS มีคุณสมบัติด้านความปลอดภัยเพียงพอหรือไม่
- แอปพลิเคชันได้รับผลกระทบจากการคงอยู่ของข้อมูลพวงกุญแจหรือไม่
- แอปพลิเคชันปิดใช้งานแป้นพิมพ์แบบกำหนดเองเมื่อผู้ใช้ป้อนข้อมูลที่ละเอียดอ่อนหรือไม่
- ชื่อเรื่องรอง
กระเป๋าเงินเว็บ
- แอปพลิเคชันมีความเสี่ยงต่อการเขียนสคริปต์ข้ามไซต์ (XSS) หรือไม่
- แอปพลิเคชันเสี่ยงต่อการถูกคลิกแจ็กหรือไม่?
- แอปพลิเคชันมีนโยบายความปลอดภัยของเนื้อหาที่ถูกต้องหรือไม่
- แอปพลิเคชันมีช่องโหว่ในการเปลี่ยนเส้นทางแบบเปิดหรือไม่
- แอปพลิเคชันเสี่ยงต่อการแทรก HTML หรือไม่
ทุกวันนี้ เว็บวอลเล็ตใช้คุกกี้ได้ยาก แต่ถ้าใช้ คุณควรตรวจสอบ:
- แอปมีฟีเจอร์อื่นนอกเหนือจากฟังก์ชันกระเป๋าเงินพื้นฐานหรือไม่ มีช่องโหว่ในฟีเจอร์เหล่านี้ที่สามารถถูกโจมตีได้หรือไม่
- ชื่อเรื่องรอง
กระเป๋าเงินขยาย
ส่วนขยายขอสิทธิ์อะไร
แอปส่วนขยายตัดสินใจว่าเว็บไซต์ใดบ้างที่ได้รับอนุญาตให้สื่อสารกับกระเป๋าเงินส่วนขยาย
กระเป๋าเงินส่วนขยายโต้ตอบกับหน้าเว็บอย่างไร
เว็บไซต์ที่เป็นอันตรายสามารถใช้ช่องโหว่ในส่วนขยายเพื่อโจมตีส่วนขยายเองหรือหน้าอื่นๆ ในเบราว์เซอร์ได้หรือไม่
เว็บไซต์ที่เป็นอันตรายสามารถอ่านหรือแก้ไขข้อมูลที่เป็นของส่วนขยายโดยไม่ได้รับความยินยอมจากผู้ใช้ได้หรือไม่
กระเป๋าเงินส่วนขยายมีความเสี่ยงที่จะถูกคลิกแจ็กหรือไม่?
กระเป๋าเงินส่วนขยาย (โดยปกติจะเป็นสคริปต์พื้นหลัง) ตรวจสอบที่มาของข้อความก่อนดำเนินการหรือไม่
ชื่อเรื่องรอง
กระเป๋าเงินตั้งโต๊ะอิเล็คตรอน
ในบรรดาเดสก์ท็อปวอลเล็ทที่ทดสอบในอดีตนั้น ประมาณ 80% ของวอลเล็ตเดสก์ท็อปใช้เฟรมเวิร์คของอิเล็กตรอน เมื่อทดสอบแอปพลิเคชันบนเดสก์ท็อปที่ใช้ Electron ไม่เพียงแต่มองหาช่องโหว่ที่เป็นไปได้ในเว็บแอปพลิเคชันเท่านั้น แต่ยังต้องตรวจสอบว่าการกำหนดค่า Electron นั้นปลอดภัยหรือไม่
CertiK ได้กำหนดเป้าหมายช่องโหว่แอปพลิเคชันบนเดสก์ท็อปของ Electronบทวิเคราะห์ คุณสามารถคลิกเพื่อเยี่ยมชมบทความนี้เพื่อเรียนรู้เพิ่มเติม
ต่อไปนี้คือหมวดหมู่การตรวจสอบที่ต้องตรวจสอบเมื่อประเมินกระเป๋าเงินเดสก์ท็อปที่ใช้อิเล็กตรอน:
แอปพลิเคชันใช้ Electron เวอร์ชันใด
แอปพลิเคชันโหลดเนื้อหาระยะไกลหรือไม่
แอปพลิเคชันปิดใช้งาน "nodeIntegration" และ "enableRemoteModule" หรือไม่
แอปพลิเคชันเปิดใช้งานตัวเลือก "contextisolation", "sandbox" และ "webSecurity" หรือไม่
แอปพลิเคชันอนุญาตให้ผู้ใช้ข้ามจากหน้ากระเป๋าเงินปัจจุบันไปยังหน้าภายนอกในหน้าต่างเดียวกันหรือไม่
แอปพลิเคชันใช้นโยบายความปลอดภัยของเนื้อหาที่มีประสิทธิภาพหรือไม่
สคริปต์โหลดล่วงหน้ามีโค้ดที่อาจถูกนำไปใช้ในทางที่ผิดหรือไม่
แอปพลิเคชันส่งผ่านอินพุตของผู้ใช้โดยตรงไปยังฟังก์ชันที่เป็นอันตราย (เช่น "openExternal") หรือไม่
ชื่อเรื่องรอง
รายการตรวจสอบช่องโหว่ฝั่งเซิร์ฟเวอร์
มากกว่าครึ่งหนึ่งของแอปกระเป๋าเงินดิจิทัลที่เราทดสอบไม่มีเซิร์ฟเวอร์ส่วนกลาง แอปเหล่านั้นเชื่อมต่อโดยตรงกับโหนดบล็อกเชน
ทีมงานด้านเทคนิคของ CertiK มองว่านี่เป็นวิธีลดพื้นผิวการโจมตีและปกป้องความเป็นส่วนตัวของผู้ใช้
อย่างไรก็ตาม หากแอปพลิเคชันต้องการให้ฟังก์ชันการทำงานแก่ลูกค้ามากกว่าการจัดการบัญชีและการโอนโทเค็น แอปพลิเคชันอาจต้องการเซิร์ฟเวอร์ส่วนกลางที่มีฐานข้อมูลและรหัสฝั่งเซิร์ฟเวอร์
- การรับรองความถูกต้องและการอนุญาต
- KYC และความถูกต้อง
- สภาพการแข่งขัน
- ข้อผิดพลาดในการกำหนดค่าเซิร์ฟเวอร์คลาวด์
- การกำหนดค่าเว็บเซิร์ฟเวอร์ผิดพลาด
- การอ้างอิงวัตถุทางตรงที่ไม่ปลอดภัย (IDOR)
- การปลอมแปลงคำขอฝั่งเซิร์ฟเวอร์ (SSRF)
- การอัพโหลดไฟล์ที่ไม่ปลอดภัย
- ช่องโหว่ประเภทการฉีดใด ๆ (SQL, คำสั่ง, เทมเพลต)
- อ่าน/เขียนไฟล์โดยพลการ
- ข้อผิดพลาดตรรกะทางธุรกิจ
- ขีด จำกัด อัตรา
- การปฏิเสธการให้บริการ
สรุป
สรุป
ยินดีต้อนรับสู่การค้นหา WeChat [certikchina] และติดตามบัญชีสาธารณะ WeChat อย่างเป็นทางการของ CertiK คลิกที่กล่องโต้ตอบที่ด้านล่างของบัญชีสาธารณะ ฝากข้อความเพื่อรับคำปรึกษาและใบเสนอราคาฟรี!


