#consensus-security

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Victor Kebande

本文针对 Proof-of-Work (PoW) 区块链中长期存在的 51% 攻击风险提出一套双层防御方案。研究背景是:随着矿池与算力向少数实体集中,攻击者一旦掌握超过半数的算力,就具备实施恶意多数控制并触发链重组(chain reorganization)的能力,从而可能回滚已确认交易、实施双花。作者指出,仅靠事后响应不足,需要在攻击真正达到临界点之前就获得可操作的预警,并配合能够限制重组破坏范围的机制。为此,论文设计了两个互补层:第一层是算力集中度监控与早期预警,持续观测挖矿算力向单一主体聚合的程度,在接近但尚未达到多数控制临界阈值时提前发出告警,为运维方争取响应时间;第二层是基于检查点(checkpoint)的缓解措施,通过设定可接受的链重组深度上限,使超过该深度的重组尝试被拒绝或不予承认,进而压缩攻击者可实现的回滚幅度。为验证效果,作者采用蒙特卡洛(Monte Carlo)仿真,在不同攻击场景下对两层机制进行 1000 次重复实验。结果显示:当预警阈值设定为 45%(临界阈值建模为 50%)时,从发出预警到触及临界值的平均领先时间为 10.531 分钟,说明早期监测确实能提供一段可利用的缓冲窗口;当检查点深度取 N = 6 时,约 63.68% 的模拟重组尝试被拒绝,重组深度均值由 7.948 个区块降至 1.634 个区块,降幅约 79.4%。作者据此得出结论:早期检测与基于检查点的缓解构成互补机制,在所评估的条件下能够显著降低 51% 攻击的潜在影响。论文的定位偏向机制设计与仿真评估,属于防御侧方案研究,适合区块链协议开发者、共识安全研究者、交易所与托管机构的链上风控团队阅读。需要注意,结果基于仿真模型与特定参数(45% 阈值、N=6),真实网络中的算力波动、矿工行为与最终一致性规则可能带来差异,实际部署前仍需结合主网数据进行校准。

💡 推荐理由: 51% 攻击直接威胁 PoW 链的最终性与交易安全,本文给出了可量化的预警提前量与重组抑制比例,为交易所、矿池和链上风控团队提供了可参考的检测阈值与检查点参数思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Huibo Wang, Guoxing Chen, Yinqian Zhang, Zhiqiang Lin 0001

本文研究基于可信执行环境(TEE)的区块链共识协议——消逝时间证明(Proof-of-Elapsed-Time, POET)的安全性。POET 要求每个参与节点在每轮区块领导者选举前等待一段随机指定的时间,并依赖 Intel SGX 等可信硬件来保证公平性与安全性。该协议已被 Hyperledger Sawtooth 实现并部署于多个真实场景。作者系统分析了 Sawtooth 中 POET 设计与实现的安全问题,重点关注公平性保证,发现了一类新的攻击类别,命名为“多证书攻击(Multi-Certificate Attacks)”。在该攻击中,恶意节点可以在每轮选举中不公平地生成多个证书,并从中选择对自己最有利的一个来最大化赢得区块领导者的概率,从而破坏共识的随机性与公平性。论文深入剖析了攻击产生的根本原因,并协助 Sawtooth 社区修复了最新版本 POET 中的多个漏洞。为进一步缓解剩余威胁,作者提出了一种新的 POET 设计,称为 POETA,旨在解决已发现但尚未修复的漏洞。研究者实现了 POETA 并对其安全性和性能进行了评估。该论文的主要贡献包括:首次提出并系统化多证书攻击这一新攻击类别;揭示了 Sawtooth POET 实现中的具体漏洞;提出并验证了改进方案 POETA。适合区块链安全研究者、共识协议设计者以及使用 Hyperledger Sawtooth 的开发者阅读。

💡 推荐理由: POET 是依赖 SGX 的主流共识协议,多证书攻击直接破坏区块链公平性,影响 Sawtooth 等生产系统的可信度。了解该攻击及其缓解方案有助于加固 TEE 区块链节点,并提示共识设计需关注证书生成逻辑的验证。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ábel Nagy, János Tapolcai, István András Seres, Bence Ladóczki

该论文针对以太坊中的分布式随机数信标 RANDAO 协议进行了安全性分析,提出了"分叉 RANDAO"(Forking the RANDAO)攻击概念。RANDAO 是以太坊协议中用于产生不可预测随机数的机制,其安全性依赖于多个参与者提交随机数混淆值并最终揭露的流程,然而该机制存在潜在的操纵窗口。研究者深入探讨了 RANDAO 在设计上的缺陷,分析了攻击者如何利用以太坊网络分叉、延迟揭露、重排交易等方式影响最终随机输出,从而获利(例如在预言机、抽奖、区块提议者选举等随机性依赖场景中)。论文构建了形式化模型来描述攻击面,并通过模拟和实证数据评估了攻击的可行性与影响程度,展示了在特定条件下攻击者能够以显著概率偏置随机数生成结果。该研究不仅揭示了以太坊现有随机数机制的脆弱性,还讨论了可能的缓解方案,如 VDF(可验证延迟函数)的使用、协议改进或链下随机信标的替代方案。对于区块链安全研究者、以太坊核心开发者以及依赖链上随机性的 DApp 开发者而言,这篇论文提供了重要的理论参考和风险评估依据。

💡 推荐理由: RANDAO 被广泛用于以太坊区块提议者选举及其他随机性应用,此次研究揭示的操纵风险可能影响区块链共识安全与链上随机性服务的可信度,需引起蓝队对智能合约随机源依赖的重视。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)