#cryptocurrency

共收录 15 条相关安全情报。

← 返回所有主题
👥 作者: Xigao Li, Anurag Yepuri, Nick Nikiforakis

随着加密货币的普及,用户自行管理资产,攻击者不再仅仅将加密货币用作支付手段,而是开始直接窃取用户的加密资产。本文首次对加密货币赠品诈骗进行了大规模分析。赠品诈骗是一种简单但具有欺骗性的骗局,攻击者搭建网页宣传虚假活动,承诺将用户发送到特定钱包地址的资金翻倍或三倍。为了解这些诈骗在真实世界中的规模,作者设计并实现了CryptoScamTracker,该工具利用证书透明日志来识别可能的赠品诈骗网站。通过为期6个月的实验,CryptoScamTracker共识别出10,079个赠品诈骗网站,这些网站针对所有主流加密货币的用户。除了分析赠品诈骗者的托管和域名偏好外,作者还利用被滥用加密货币的公开区块链,对被盗资金进行了首次定量分析,提取了属于诈骗者的2,266个钱包对应的交易。研究发现,仅在本报告期内发现的诈骗中,攻击者就窃取了相当于数千万美元的资金,并在不同加密货币间组织了大规模活动。最后,作者发现攻击者通过提供资金恢复服务来试图再次伤害受害者,且一些受害者多次向同一诈骗者发送资金。该研究为理解赠品诈骗的运作模式、规模及资金流向提供了全面视角,并为检测和防御此类诈骗提供了数据支持。

💡 推荐理由: 该研究揭示了加密货币赠品诈骗的严重性和运作机制,提供了利用证书透明日志进行大规模检测的方法,为安全从业者防御此类诈骗提供了新思路和可操作的数据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Daniël Reijsbergen, Pawel Szalachowski, Junming Ke, Zengpeng Li 0001, Jianying Zhou 0001

本文提出 LaKSA(Large-scale Known-committee Stakebased Agreement),一种面向加密货币、但不限于此的链式权益证明(Proof-of-Stake)协议。该协议的核心设计目标是在大规模节点环境下降低通信复杂度并简化协议逻辑。LaKSA 通过引入轻量级委员会投票机制,显著减少了节点之间的交互次数,从而在可扩展性、健壮性和简洁性方面优于现有竞争方案。此外,它缓解了此前 PoS 系统中常见的两大缺陷:高奖励方差和长确认时间。LaKSA 在架构上支持大量节点,并提供了概率性的安全保证——客户端可以根据自身维护的区块链视图,计算出某笔交易被最终回滚的概率,并据此做出提交(commit)决策。作者对 LaKSA 进行了全面分析,包括安全性论证、实现细节和性能评估。文中还提出了一种新的安全证明技术,该方法不仅能用于 LaKSA,还可推广到其他 PoS 协议,为同类系统的形式化验证提供了通用工具。本文适合对区块链共识机制、PoS 安全分析以及分布式系统形式化方法感兴趣的研究人员和工程师阅读。

💡 推荐理由: 对于安全运营和风险评估人员,理解新型 PoS 协议的概率安全模型有助于判断依赖此类共识的区块链项目是否满足业务所需的安全阈值;其形式化证明思路也可用于审计其他 PoS 系统。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Elijah Robert Bouma-Sims, Hiba Hassan, Alexandra Nisenoff, Lorrie Faith Cranor, Nicolas Christin

本研究调查了青少年加密货币用户在 Reddit 上的行为、动机与风险感知。作者通过定性分析方法,对 Reddit 论坛上青少年用户(13-19 岁)关于加密货币的讨论帖子进行系统收集与编码,旨在理解这一群体参与加密货币交易的实际经历。研究发现,许多青少年将加密货币投资描述为“赌博”,他们更多受到社交媒体炒作、快速获利故事和“害怕错过”(FOMO)心理的驱动,而非基于对金融风险的理性评估。同时,青少年普遍缺乏对交易费用、波动性、诈骗手段等基本金融知识的了解,也较少使用安全措施(如硬件钱包)。研究者还讨论了青少年在面临亏损、网络诈骗和隐私泄露时的应对方式,以及平台(如 Reddit)在其中扮演的信息传播角色。论文的主要贡献包括:首次系统梳理了青少年加密货币用户的自述经验;识别出青少年特有的风险认知偏差(如将投机视为“技能”);为家长、教育者和监管机构提供了针对这一群体的保护建议;并指出了未来研究的方向,例如如何设计更安全的青少年金融教育工具。该研究适合关注数字金融安全、未成年人网络保护以及人机交互安全的研究者、政策制定者和教育从业者阅读。

💡 推荐理由: 青少年参与加密货币交易日益普遍,但对其风险认知和行为模式缺乏实证研究。本文揭示青少年将高风险投机视为“赌博”的心理,并暴露其金融素养与安全防护不足,为家长、平台和安全教育提供了针对性干预依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Muhammad Saad 0001, David Mohaisen

本文研究了加密货币网络在自治系统(AS)层面共享网络资源所导致的安全问题,提出了一种针对相互依赖的加密货币网络的高效空间分区攻击方法。作者指出,加密货币节点在AS中的分布存在严重偏差,攻击者可通过BGP前缀劫持来隔离目标节点,从而破坏网络的物理拓扑。以往研究主要针对比特币网络,但比特币等网络因采用屏蔽的覆盖层拓扑,使得物理网络异常不易被利用。本文扩展了测量范围,对比特币、以太坊和瑞波币的节点托管模式进行了分析,发现这三个网络均高度中心化,且大量共享相同的AS。特别值得注意的是,瑞波币不屏蔽其覆盖层拓扑,攻击者可以利用这一点来探测物理网络异常,并同时针对所有三种加密货币发起攻击。作者还回顾了近期针对知名AS的BGP攻击事件,强调了应用层缓解措施的必要性,并提出了降低空间分区风险的攻击对策。该研究揭示了网络相互依赖带来的新攻击面,为加密货币网络的安全性评估提供了新视角。

💡 推荐理由: 加密货币网络共享AS基础设施,BGP劫持可同时瘫痪多个主流币种,且攻击成本低、隐蔽性强。防御者需关注网络层拓扑暴露风险,并引入跨链的弹性设计。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Piyush Kumar Sharma, Devashish Gosain, Claudia Díaz

该论文系统性地评估了加密货币生态中使用的各类点对点网络匿名方案的实际匿名性。随着比特币等加密货币的普及,交易层面的匿名技术(如混币、环签名)已得到广泛研究,但底层 P2P 网络层的匿名性保障往往被忽视。论文聚焦于 Dandelion、Dandelion++ 等旨在隐藏交易发起者 IP 地址的网络层协议,通过理论分析与实验模拟,揭示了这些方案在面对全局被动攻击者及局部主动攻击者时存在的匿名漏洞。研究发现,现有网络层匿名方案难以同时兼顾低延迟、高匿名性与对去中心化拓扑的适应性;例如,时序分析、流量关联及 gossip 协议中的信息泄露可被用于概率性地链接交易与节点。论文提出了改进方向,包括更优的扩散策略、动态路径选择及与传输层加密的深度整合。该工作为加密货币开发者提供了匿名性设计的安全边界参考,也为监管机构理解网络层隐私风险提供了理论依据。

💡 推荐理由: 加密货币的匿名性是合规与隐私的博弈焦点。该论文首次系统评估了P2P网络层匿名方案的实际效果,直接关系到用户交易隐私能否真正实现。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Maggie Yongqi Guan, Yaman Yu, Tanusree Sharma, Molly Zhuangtong Huang, Kaihua Qin, Yang Wang 0005, Kanye Ye Wang

该论文聚焦于加密货币生态系统中的稳定币用户安全感知问题。稳定币作为一种与法定货币或其他资产挂钩以维持价格稳定的加密货币,在加密经济中扮演重要角色。然而,以往研究多从技术和理论角度分析稳定币的安全性,较少关注用户在实际操作中的风险感知和安全行为。为填补这一空白,研究者采用了混合方法:首先基于文献构建了稳定币交互框架,然后依据该框架设计访谈协议,进行了21次半结构化访谈,并分析了Reddit上9326条相关帖子。研究发现,用户普遍认为稳定价值(对抗波动)和监管合规性是稳定币相对于其他加密货币的核心安全优势。但同时,用户也表达了对法币抵押型稳定币的中心化风险、加密抵押型稳定币因过度依赖自动执行机制而带来的挑战,以及算法稳定币复杂机制造成的认知混乱。论文建议通过改进用户教育和优化稳定币机制设计来应对这些风险,促进更安全的使用。该研究对理解用户视角的稳定币安全具有重要价值,适合加密货币安全研究人员、产品设计师、监管政策制定者阅读。

💡 推荐理由: 该研究揭示了用户对稳定币安全性的真实感知与痛点,有助于安全团队和产品开发者设计更贴合用户认知的风险缓释措施,提升加密货币生态的整体安全水平。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
推荐 8.5
Conf: 50%
👥 作者: Christian Cachin, David Lehnherr, Juan Villacis, François-Xavier Wicht

本研究聚焦于不可追踪加密货币(如匿名币)的设计对系统同步性能的影响。作者将两种主流设计形式化为线性不可追踪资产转移对象(LUAT)和常量不可追踪资产转移对象(CUAT),并在共识层次中定位它们。LUAT通过保留整个掩码集并添加空值标记来记录已花费账户,导致账本随每次交易增长;其共识数为2,高于标准资产转移的1,且具有无饥饿特性。CUAT则消耗并替换整个掩码集,实现恒定状态,但若两个交易的掩码集相交则不能同时生效。论文通过冲突图形式化该约束,并区分弱不可追踪性和强不可追踪性:弱不可追踪性下,即使单轮协议,共识数也无界;强不可追踪性下,共识数由掩码集大小的二次方精确界定。CUAT不具备无饥饿特性。结论指出,两种设计以不同方式为隐私付出代价:LUAT消耗存储,CUAT消耗同步和公平性。该研究为分布式系统、密码学和区块链领域的学者提供了理论框架,有助于理解隐私与性能之间的根本权衡。

💡 推荐理由: 该研究揭示了匿名加密货币核心设计的根本性能瓶颈,为选择或设计新型隐私协议提供了理论依据,有助于安全工程师理解隐私机制对共识效率的深层影响。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hao Wu, Haijun Wang, Shangwang Li, Yin Wu, Ming Fan, Ting Liu, Xiapu Luo

论文提出AMLGuard,一种面向账户型区块链的语义感知反洗钱(AML)框架。针对DeFi生态中日益频繁的加密货币安全事件,攻击者通常在被盗后迅速通过复杂交易转移资产、隐藏非法资金来源并最终兑换为法定货币。现有AML方法难以处理DeFi交易的语义复杂性:要么依赖低层级代币转移,要么进行与协议无关的资金流分析,无法捕获交易的高层意图。AMLGuard通过语义分析追踪来自已知恶意地址的非法资金流,实现准确、持续的洗钱追踪。对复杂交易,AMLGuard结合静态规则分析与检索增强的大语言模型(LLM)推理,推断隐式DeFi语义,将原始交易数据转化为高层语义表示。对跨链交易(洗钱意图不显式暴露),AMLGuard解析交易参数并进行参数分析以恢复跨链语义,实现跨账本的无缝追踪。基于推断语义,AMLGuard将每笔交易抽象为DeFi语义单元(DSU)。在82个真实洗钱案例(涉及超过10亿美元非法资产)上的评估显示,AMLGuard重构的紧凑资金流拓扑在单一链和跨链数据集上的目的地精确率分别达94.4%和87.6%,地址召回率最高达98.4%和95.8%,目的地召回率最高达94.1%和93.8%。

💡 推荐理由: 填补了现有AML工具缺乏DeFi语义理解的空白,利用LLM自动化解析复杂交易意图,显著提升追踪精度和召回率,对打击加密货币洗钱具有实质性推进作用。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Nikolaos Makriyannis, Oren Yomtov, Arik Galansky

本文研究了领先的多方计算(MPC)钱包(包括Coinbase、Binance、Zengo、BitGo、Fireblocks等)中的实际密钥提取攻击。MPC技术目前被广泛用于保护价值数千亿美元的加密货币钱包,服务于数千家金融机构和数亿终端用户。然而,尽管MPC协议在理论上具有安全保证,但在实际实现中可能存在漏洞,导致攻击者能够提取私钥。论文通过分析主流MPC钱包的实现,展示了攻击者如何利用协议设计中的细微缺陷或实现错误,在不被检测的情况下恢复密钥。这些攻击不需要对协议进行大规模修改,而是利用现有逻辑的薄弱环节。作者提出了针对这些攻击的防御策略,并强调了在部署MPC系统时进行安全审计和形式化验证的重要性。该研究对于依赖MPC钱包的金融机构和普通用户具有重要警示意义。

💡 推荐理由: MPC钱包保护着千亿美元资产,本文揭示的实现级攻击可能影响主流交易所和托管商,促使行业重新审视安全实践。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Poulami Das 0003, Andreas Erwig, Sebastian Faust, Julian Loss, Siavash Riahi 0002

本文首次对BIP32(比特币改进提案32)钱包系统进行了完整的形式化安全分析,无需任何修改。BIP32自2012年引入以来,已成为最常用的比特币钱包之一,但此前缺乏对其具体安全属性的严格证明。该研究基于Das等人(CCS '19)的近期工作,提出了分层确定性钱包系统(如BIP32)的形式化安全模型,并在此模型下,从BIP32使用的ECDSA签名算法的存在性不可伪造性出发,给出了安全性归约。最后,作者给出了BIP32标准实现所能达到的具体安全参数估计,并展示了通过采用替代密钥派生方法,可以在不增加额外成本的情况下将安全强度提升约20比特(从91比特提升至111比特)。该工作为BIP32钱包的安全性提供了坚实的理论基础,并对密钥管理实践具有重要指导意义。

💡 推荐理由: BIP32钱包被数百万比特币用户广泛采用,但缺乏形式化安全证明。本研究首次给出严格的安全性归约和参数估计,为钱包设计和密钥派生方法优化提供理论依据,对加密货币安全从业者至关重要。

🎯 建议动作: 建议钱包开发者及安全评估人员关注本文的归约结果,评估现有实现的安全性,并考虑采用文中提出的替代密钥派生方法以增强安全性。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Donggoo Kim, Rajesh Upadhayaya, Milosz Bator, Tao Le

本文提出了一种名为LPOR(分层准备金证明)的框架,旨在解决当前中心化加密货币交易所准备金证明(PoR)系统在可用性和公开可审计性方面的不足。现有的PoR方法(如基于Merkle树的证明和零知识PoR系统)虽然能验证交易所链上资产是否足以覆盖用户负债,但普通用户在实际中难以验证,导致参与度低和透明度不足。LPOR将验证过程分为两层:轻量级的用户侧检查和审计员级别的密码学验证。非技术用户只需进行简单的包含性验证,并能公开重新计算总负债,从而降低了验证门槛。该方法显著提高了用户参与度,并大幅提升了检测遗漏负债的概率。论文在数百万用户规模下评估了其可扩展性和遗漏可检测性。核心贡献在于提出了一个兼顾安全性与可用性的分层验证框架,使得准备金证明更易于被普通用户和公众审计者采用。

💡 推荐理由: 该框架解决了加密货币交易所准备金证明中用户验证困难的核心痛点,有望提升行业透明度和用户信任,对安全审计和监管合规有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 8.5
Conf: 50%
👥 作者: Rafael Pass

该论文从经济学角度分析了“有用工作量证明”(Proof-of-Useful-Work, PoUW)区块链的均衡特性。传统工作量证明(PoW)如比特币,其计算消耗仅用于维护共识,不产生外部经济价值;而PoUW旨在让同一计算既能保障区块链安全,又能产出有价值的经济输出(例如机器学习推理)。然而,一个常见的批评是:如果工作有用,攻击者可能因攻击而获得报酬,从而削弱安全性。作者建立了一个竞争均衡模型,其中计算资源可分配给三种活动:纯挖矿(mining)、纯有用工作(以机器学习推理为例)、以及同时产生两者的“双用途工作”(duplex work,存在计算开销)。模型通过一个单一经济参数——代币-推理比率(token-inference ratio,衡量代币采用程度相对于推理市场规模)——以及双用途工作开销,完成了均衡分配和价格的闭合式特征刻画。分析揭示了三个均衡体制: (1)“Bitconia”:经济体退化为经典PoW,有用工作无关紧要; (2)“Fortessia”:双用途工作取代纯挖矿,在有用产出不变的情况下提升安全性; (3)“Duplexia”:代币奖励补贴推理服务,降低推理价格并扩大供应。 与常见的稻草人论点相反,PoUW并不会使攻击变得经济上廉价:一旦考虑均衡价格,多数攻击的经济成本仍然与区块奖励挂钩。此外,在Duplexia体制下,区块奖励相当于推理价格的折扣,产生了如果没有区块链就不会出现的社会有用计算——这种扩张随代币采用和技术效率单调增加。本文为理解PoUW的经济安全特性提供了理论框架,适合区块链研究者、密码经济学家和安全分析师阅读。

💡 推荐理由: 澄清了PoUW常见的经济误解,证明有用工作不会降低攻击成本,并为代币激励设计提供理论指导。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 8.5
Conf: 50%
👥 作者: Alex Lynham, Geoffrey Goodell

该论文从隐私角度出发,论证内生代币(如加密资产)不具备货币属性。作者首先对公共、无需许可账本上的代币进行分类,将其与私人发行的稳定币及央行数字货币(CBDC)设计方案进行对比。随后,论文借鉴Kahn等人在《货币即隐私》中对现金与简化信用的分析框架,将其扩展到公共、无需许可账本的场景。研究发现,大多数公共账本采用基于账户的余额抽象,导致默认状态映射到《货币即隐私》中最有害的代理交互模型。核心结论有三:第一,区块链经济体系缺乏类似现金的原语;第二,稳定币本质上无法填补这一角色;第三,网络依赖内生代币提供安全性,将导致即使持有隐私保护资产也面临相同风险——因为该资产依赖与内生代币相同的全局账本状态。论文主要贡献在于澄清了代币分类与货币属性的关系,并指出了当前区块链隐私设计的根本局限。适合区块链安全研究员、隐私保护设计者及金融科技政策制定者阅读。

💡 推荐理由: 该研究从经济学与隐私交叉视角揭示了现有区块链系统的结构性缺陷,提醒安全从业者:依赖内生代币的隐私资产并非真正的现金等效,其安全性受制于底层账本状态,可能引发系统性隐私泄露风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hui Jiang, Zhenrui Zhang, Xiang Li 0108, Yan Li, Anpeng Zhou, Chenghui Wu, Man Hou, Jia Zhang 0004, Zongpeng Li

本文介绍了CtPhishCapture,一个专门检测针对加密货币钱包的凭证盗窃钓鱼诈骗的系统。研究背景是随着加密货币的普及,攻击者通过仿冒钱包登录页面、虚假空投或客服钓鱼等手段窃取用户助记词或私钥。核心问题在于现有反钓鱼方案难以有效识别针对加密货币生态的定制化钓鱼页面。CtPhishCapture的方法结合了视觉相似度分析(网页截图与已知合法钱包UI对比)、URL特征工程(检测域名乱真模式)以及行为分析(检测页面动态加载的凭证提交行为)。系统采用多阶段流水线:首先通过爬虫收集疑似钓鱼URL,然后利用轻量级视觉哈希与OCR提取页面文本,再通过机器学习分类器判断是否具钓鱼特征。实验基于真实钓鱼样本和合法钱包页面数据集,证明系统在低误报率下达到高检测率,尤其能发现隐藏的凭证窃取逻辑。主要贡献包括构建了首个专攻加密货币钱包钓鱼的检测框架、开源了标注数据集,并揭示了攻击者常用的CSS混淆与动态表单注入技术。适合安全研究人员、加密货币交易所防御团队以及关注Web3安全的读者。

💡 推荐理由: 加密货币钱包凭证被盗可导致资产全损,现有防护不足,本研究填补了针对性检测空白。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Pierre Pouliquen, Hadrien Barral, David Naccache, Thibaut Heckmann, Antoine Houssais

本文研究了ASIC加密货币矿机的固件分发生态系统的安全性。矿机是区块链基础设施的核心组件,直接转换算力和能源为货币价值,但其安全性很少被系统评估。作者提出了一种可扩展的方法论,基于收集和静态分析公开分发的固件工件,无需设备访问或运行时交互。他们利用该方法重构并分析了134个固件镜像,覆盖了Bitmain、MicroBT、Canaan、Iceriver等制造商,这些制造商占已部署矿机总量的99%以上。研究发现,仅凭固件工件就足以恢复内部架构、识别安全弱点,并重构出完整的攻击链路,从而实现高影响力的对抗目标。具体而言,分析揭示了导致真实大规模攻击场景的漏洞,包括固件钓鱼和利用仍运行Stratum V1协议的矿机。在两个真实设备上的验证证实,公开分发的工件与已部署软件高度一致,且这些弱点可转化为实际攻击能力。总体而言,研究表明固件分发机制本身构成了主要攻击面,显著降低了ASIC挖矿生态系统的被攻破门槛。该工作为安全社区提供了对矿机供应链安全的新视角,并强调了保护固件分发流程的必要性。

💡 推荐理由: 加密货币矿机的安全直接关系到区块链基础设施和经济价值,而固件分发作为供应链关键环节常被忽视。本文首次系统揭示了ASIC矿机固件分发生态中的重大安全隐患,为蓝队和安全工程师提供了评估和防御此类攻击面(如固件钓鱼、Stratum V1利用)的基础。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)