0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

50亿加密货币 IOTA 漏洞事件再掀波澜

半导体动态 2018-03-06 18:59 次阅读

据外媒Motherboard 近日报道,去年闹得轰轰烈烈的加密货币 IOTA 漏洞事件再掀波澜。去年 7 月,DCI 指证IOTA 这一价值高达 50 亿美元的加密货币所使用的散列算法 curl 存在着严重的安全漏洞,然而后者一直不愿正面承认,直至近日,双方团队间长达 124 页的电子邮件内容被公开,才将这段持续数月的隔空对战摆到了公众面前,同时,也引发了公众关于数字货币安全性的深入辩论。

图片来源:Coincentral

IOTA 是一种基于 DAG 的分布式账本方案,社区有人称之为区块链 3.0 (相对比特币和以太坊),其特点是不需要传统的“挖矿”,而是帮助验证其他交易来得到奖励,另外其设计目标是针对大规模的物联网设备,以牺牲部分去中心化为代价大幅度地提升了性能。DCI 则是麻省理工学院的学生、开发者和研究人员组成的一个数字货币计划团体。

近日,IOTA 去年漏洞事件中的邮件被泄露。据悉,此次邮件泄露并不是 DCI 或 IOTA 双方中的任何一方有意而为,更有可能是 DCI 被黑客攻击导致的邮件泄露。

从泄漏邮件来看,麻省理工学院数字货币计划附属的波士顿大学研究员Ethan Heilman 和 MIT 媒体实验室的密码研究人员Neha Narula于 2017 年 7 月 15 日向 IOTA 开发团队通报表示,其使用的散列算法 curl 存在严重的漏洞,包括低成本的散列碰撞以及随机数缺陷等。

这些漏洞完全打破了 EU-CMA 标准,IOTA 的开发者们在一开始也并不愿意承认他们设计的 curl 有违反密码工程原则——即严禁自己设计算法。但在 Ethan 和 MIT 媒体实验室的详细解释后,IOTA 最终于 2017 年 8 月 8 日将 curl 替换成了基于 Keccak(SHA-3)的 kerl。

但其后,对密码研究者团队公开的报告(当时还没有公开)十分不满的IOTA 团队仍致力于想让公众确信 IOTA 的安全性是有保证的。不过密码研究者团队仍坚持应该按照事实编写报告,之后遭到了 IOTA 团队的人身攻击——直至2017 年 9 月 8 日,密码研究团队将漏洞报告公布在 MIT DCI 的代码 github 仓库上。

之后,2018 年 1 月 7 日,关注事件发展的用户应该知晓,IOTA 发布了 IOTA 针对 MIT DCI 漏洞报告的官方技术回应(共4篇)。针对此次 MIT DCI 电子邮件的泄露情况,IOTA 随后也在其官方声明中表示,这些信息只是相关方之间的私人往来,其公布并未获得各方的许可。不过后续,比较令人玩味的是,DCI 却没有对于这两次事件回应过一个字。

此外据外媒Coincentral 分析指出,MIT DCI 似乎是受到某个数字货币组织的资金支持的,而 DCI 的 Neha Narula 正在支持比特币开发闪电网络,同时 Ethan 也在构建自己的基于 DAG 的协议,很容易怀疑此番事件又是一次利益间的冲突导致的。因为更有趣的是,DCI 的 IOTA 漏洞报告发布至今已有半年的时间,期间却没有任何人能够成功的利用 DCI 所谓的漏洞来对 IOTA 发动攻击,也没有任何用户因为此漏洞而发生资金被盗的情况。

只能说,仁者见仁了。

来源:CSDN

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Iota
    +关注

    关注

    0

    文章

    21

    浏览量

    8305
收藏 人收藏

    评论

    相关推荐

    PSOC 6、PSOC Creator 4.4和PDL 3.1.7加密导致CM4挂起怎么解决?

    MCWDT 初始化然后 cm4 立即挂起(崩溃?)。 如果我将加密货币转移到cm0p,则没有问题。 如果必须的话,我可以随时通过IPC从cm0p请求一个随机数,但是由于我需要cm4上的随机值,所以我想在那里运行加密
    发表于 01-23 07:42

    应用方案:实时数据加密

    方案使用了MCU的以太网MAC部分,以及CPLD部分,帮助客户实现了图像传输的实时加密。在以太网图像传输上的应用,CPLD截取MAC传输的数据,加上了自定义的CRC值,通过MAC传输出去,相当于对实时
    发表于 01-15 08:57

    Freqtrade:简单的加密货币自动交易机器人

    Freqtrade 是一个用 Python 编写的免费开源加密货币交易机器人。它旨在支持所有主要交易所并通过 Telegram 或 webUI 进行控制。功能包含回测、绘图和资金管理工具以及通过机器
    的头像 发表于 10-30 10:45 1379次阅读

    网站常见漏洞checklist介绍

    在做网站渗透之前除了关注一些通用漏洞,这些漏洞通常能很容易的利用扫描器扫出,被WAF所防护,然而有一些逻辑漏洞WAF和扫描器就无法发现了,就需要人工来测试。
    的头像 发表于 10-16 09:10 457次阅读
    网站常见<b class='flag-5'>漏洞</b>checklist介绍

    用于缓解高速缓存推测漏洞的固件接口

    CVE-2017-5715,也称为Spectre Variant 2,是某些ARM CPU设计中的漏洞,允许攻击者控制受害者执行上下文中的推测执行流,并泄露攻击者在体系结构上无法访问的数据。 在
    发表于 08-25 07:36

    物联网安全教程:加密固件分析

    在前面的小节中,我们学习了许多IOT漏洞挖掘方面的知识。在漏洞挖掘过程中,想要对二进制程序改进分析,我们就需要获取目标设备的文件系统,这样才能更好的逆向分析设备程序的运行逻辑,从而发现其中的漏洞
    的头像 发表于 08-19 11:28 2527次阅读
    物联网安全教程:<b class='flag-5'>加密</b>固件分析

    肯尼亚暂停眼球扫描加密货币项目Worldcoin

    肯尼亚正在对OpenAI创始人Sam Altman发起的眼球扫描加密货币项目Worldcoin踩刹车。据路透社早些时候报道(https://www.reuters.com/world/africa
    的头像 发表于 08-11 10:19 462次阅读

    常见的漏洞扫描工具

    漏洞扫描工具是现代企业开展渗透测试服务中必不可少的工具之一,可以帮助渗透测试工程师快速发现被测应用程序、操作系统、计算设备和网络系统中存在的安全风险与漏洞,并根据这些漏洞的危害提出修复建议。常见
    的头像 发表于 06-28 09:42 1097次阅读
    常见的<b class='flag-5'>漏洞</b>扫描工具

    新唐M0下载程序后能单独加密吗?

    在Keil里下载好程序后,修改配置字安全加密项,芯片是加密了,但程序似乎被擦除了,在ICP工具里单独下载配置项也是一样,请问如何在下载好程序后进行加密,或者说在Keil里如何下载程序
    发表于 06-26 07:38

    使用物联网和IOTA的分布式健康记录

    电子发烧友网站提供《使用物联网和IOTA的分布式健康记录.zip》资料免费下载
    发表于 06-19 11:06 0次下载
    使用物联网和<b class='flag-5'>IOTA</b>的分布式健康记录

    AKITA的IOTA机器支付模块

    电子发烧友网站提供《AKITA的IOTA机器支付模块.zip》资料免费下载
    发表于 06-19 10:21 0次下载
    AKITA的<b class='flag-5'>IOTA</b>机器支付模块

    已知的HAB漏洞是否会影响i.MX6ULL版本1.1?

    我有一个 NXP iMX6ULL rev 1.1,发现i.MX6ULL 的 HAB 机制中存在两个已知漏洞。但是,我所指的文档并未指定芯片版本。因此,我不确定这些漏洞是否会影响我的设备。你能帮我澄清一下吗?
    发表于 06-02 09:07

    数字货币加密货币(2)#网络空间安全

    网络安全通信网络
    学习硬声知识
    发布于 :2023年05月30日 19:23:17

    数字货币加密货币(1)#网络空间安全

    网络安全通信网络
    学习硬声知识
    发布于 :2023年05月30日 19:22:36

    NPATCH漏洞无效化解决方案

    NPATCH漏洞无效化解决方案 防御恶意漏洞探测 防御恶意漏洞攻击 防御利用漏洞扩散 安全挑战 未修复的漏洞如同敞开的大门,可任由黑客恶意窥
    的头像 发表于 05-25 14:46 1059次阅读
    NPATCH<b class='flag-5'>漏洞</b>无效化解决方案