查看原文
其他

CertiK安全工程师将亮相DEFCON极客大会,探讨加密钱包漏洞利用与分析

CertiK CertiK 2021-02-05

DEF CON极客大会是世界规模最大、历史最悠久的网络安全顶级会议,由全球最具影响力、形象最正面的极客Jeff Moss创办。它被誉为网络安全界 “奥斯卡”,自1993年创办以来,已有27年历史。

大会共设议题演讲,CTF、HACK VILLAGE、WORKSHOPS等板块。每年夏天,来自全球各地逾30000名安全专家和科技爱好者,还有全球许多大公司的代表以及美国国防部、联邦调查局、国家安全局等政府机构的官员齐聚美国拉斯维加斯,集中展示全球安全领域最前沿的技术研究成果。
2020是DEF CON 第28届大会,由于Covid-19 疫情影响,大会将于2020年8月6日以线上形式式开幕!
CertiK的安全工程师王沛宇(Peiyu Wang)与何敏之(Minzhi He)将会在今年的DEF CON的区块链安全大会上发表主题报告。
此次演讲主题为:Exploit Insecure Crypto Wallet(加密钱包漏洞利用与分析)。

你的钱包安全吗
区块链技术的迅速发展,使得加密资产逐渐成为大众的投资方式之一。全球加密资产规模的高速增长使得钱包成为每一个加密资产拥有者不可或缺的资产管理工具。
在这个领域,钱包更是失去了它装钱的功能,成为了密钥(包含私钥和公钥)的管理容器。通俗点来讲,就是装了一把保险箱的钥匙,而保险箱里锁着的,是你的加密资产。
近年来,数字钱包安全事件频发。
2019年3月29日,Bithumb失窃事件闹得沸沸扬扬。据猜测,这次事件起因为Bithumb拥有的g4ydomrxhege帐户的私钥被黑客盗取。
随即,黑客将窃取的资金分散到各个交易所,包括火币,HitBTC,WB和EXmo。根据非官方数据和用户估计,Bithumb遭受的损失高达300万个EOS币(约1300万美元)和2000万个XRP币(约600万美元)以上。
因此不妨问问自己,你能保证你的数字货币钱包安全吗?

演讲嘉宾介绍
王沛宇 (Peiyu Wang)

CertiK安全工程师。于乔治亚理工大学电子系获得学士学位,于约翰霍普金斯大学获得信息安全硕士学位。

王沛宇在网页应用,移动端应用以及网络渗透测试有着丰富经验。在以往的客户项目以及参与的Bug Bounty Program中发现众多高危漏洞,并提出有效的修复方案,避免了漏洞被恶意黑客利用。

在加入CertiK之前,他曾在Harbor Labs以及NCC Group担任安全工程师,参与软件开发,安全测试以及医疗设备相关的安全研究。现持有OSWE(Offensive Security Web Expert)以及 OSCP(Offensive Security Certified Professional)安全证书。


何敏之(Minzhi He) 
CertiK安全工程师。于南开大学获得学士学位,于约翰霍普金斯大学获得信息安全硕士学位。
拥有丰富的渗透测试和应用测试的经验,于2019年获得了OSCP(Offensive Security Certified Professional)证书。曾参与众多渗透测试项目,并曾在客户的项目中发现重大的安全漏洞。

演讲内容预告

CertiK的两位安全工程师,对现在市场中多达45个加密钱包进行了深入分析,并对他们进行了安全测试。测试的对象为网页钱包和桌面钱包。

对于网页钱包,他们将钱包中存在的问题根据OWASP TOP 10 进行了分类,阐明了钱包中普遍存在的安全配置错误。在会上,他们还将对其中的攻击进行详细的分析,讲述了攻击者如何通过漏洞来盗取用户的数字货币钱包账户。对于桌面钱包,他们不仅对传统的桌面钱包应用中存在的问题进行了介绍,还对使用Electron框架编写的钱包的安全性进行了研究,深入分析了某知名桌面钱包中存在的远程代码执行漏洞。

此外,报告还会包括如何去修复这些漏洞以及对于开发者来说,如何在开发的过程中避免此类漏洞的出现。


保卫你的钱包
观看方式
由于数字货币的匿名性及去中心化,导致被盗资产在一定程度上难以追回。因此,钱包的安全性至关重要。
现阶段,许多开发团队对于安全的问题重视程度远远低于对于业务的重视程度,对自身的钱包产品并未做到足够的安全防护。
CertiK专业的检测过程,为钱包提供的全方位安全保护将会对包括系统架构以及所有可能被攻击的环节进行逐一排查和测试,让那即便只剩下0.00000000001%被攻击的可能性都不复存在。
本次演讲将于美国东部时间8月9日3:00 PM - 3:40 PM举行。

登录DEFCON BlockChain Village官方网站了解更多大会详情及时间表 :https://www.blockchainvillage.net/schedule2020/

演讲将在twitch上进行直播:
https://www.twitch.tv/blockchainvillage

往期回顾

CertiK已完成对原力协议旗下产品ForTube的审计

今天一起来细数历史名将 你一定要知道最后这位(来自非标题党的诚邀)

区块链浏览器可以逃离DoS的九阴白骨爪吗?

来自火星的天问一号“拍了拍”你

CTK安全激励:神荼游戏正式上线

黑你之后还整倒计时?750万美元不按时交,赎金加倍!
CTK安全激励:神荼游戏正式上线“336枚BTC去哪儿”后续追踪,Cashaa交易所钱包被盗事件进一步分析Staking业务新型节点运营产品:NoOps正式上线神荼激励测试网正式启动,是时候撒点CTK了!
请点击“阅读原文”访问CertiK官方网站

    您可能也对以下帖子感兴趣

    文章有问题?点此查看未经处理的缓存