【区块链之技术进阶】Attention please!区块链技术的风险!

不知不觉咱们在【区块链之技术进阶】部分已经分享了七篇文章了,通过之前的七篇文章大家对于区块链技术的理解是不是上升了一个高度呢?这七篇文章,告诉我们区块链是互联网时代的通往第二纪元——信任纪元的革命,这场技术海啸必将彻底地颠覆未来金融的发展方向,大家也了解了区块链未来可以在那些方面创新,当然区块链可以用来记账,但是其作用却不局限于记账,读完前面的文章大家想必会有这样的认识吧。咱们也更加深入地从金融和技术层面理解区块链技术原理并且了解了区块链技术的共识算法。是吧,这样一回顾,咱们学到的东西可是真的不少呢!前几篇文章大多谈及了区块链对于技术和金额的变革和未来的发展,但是所有技术的最终都是哲学,区块链也是一样,任何的科技都是一把双刃剑,有光明的一面,必将有黑暗的一面,有机遇,但是更会充满挑战。新技术的发展都必将面对风险,区块链也是一样。

本文是【区块链之技术进阶】的第八篇文章,也是本部分的收官之作。本文不同于之前文章,将从技术双刃剑的另一个角度谈起,聊一聊区块链的安全隐患、技术风险以及发展的瓶颈与陷入的困境。只要拥有“51%”的算力就可以进行协议攻击?性能问题将会极大限制区块链的应用场景?智能合约是潘多拉魔盒,它的出现只是噩梦的开始?本文好似一盆冷水,但是却也是让我们更加冷静而理性地思考区块链技术。



本文技术要点:




本文转载自 搜狐财经  作者: 程显峰  原文链接

一、安全隐患

包含三点:

  • 私钥丢失;
  • 错误的实现;
  • 协议被攻击。

                                                      

秘钥安全:区块链技术一大特点就是不可逆,不可伪造,但前提是私钥是安全的。秘钥安全问题看似老生常谈,其实在区块链世界里还有特别的意义。
与以往任何体系不同的是,私钥是每个用户自己生成并且自己负责保管的,理论上没有第三方的参与,所以私钥一旦丢失,便无法对账户的资产做任何操作。多重签名某种程度上能解决一部分问题,但实施起来非常复杂,而且要设计与之相配套的非常复杂的秘钥管理和使用体系。

对于普通大众用户,或者没有太多技术经验的企业用户,天然会觉得补私钥可能和补身份证或者营业执照差不多,但事实上这根本就不可能,所以私钥的安全非常重要。但遗憾的是国际通用的多因素认证体系实施得并不好。

多因素体系最常见的维度包括:

  • 知识,知识指的是密码这类能被记忆的知识。
  • 资产,资产包括门禁卡,令牌,手机,密码键盘,智能卡等。
  • 本征,本征包括指纹,虹膜,DNA,声纹等。

使用一种维度因素的认证方式叫单因素认证,使用两种的叫做双因素认证

目前单因素认证早已经被业界认为是不安全的,所以国内基本和支付相关的应用除了密码以外,至少也得发一个验证码给手机,这就是对手机这一资产的因素验证。但进行大部分资产的因素验证并不具有理论上要求的可信环境,或者称之为终端安全,这就大大提高了私钥暴露的风险。比如,严格的说大部分手机都不算可信的计算环境,但是因为太方便了,所以大家做了很多妥协。这在保护低价资产的时候还可以忍受,但往往大家用区块链都是些重要价值的业务。

那么本征因素怎么样呢?是不是三因素认证就会解决这个问题呢?

很遗憾,安全业界对使用本征因素存在非常多的争议,主要的反对理由就是,本征类别的特征,大部分是生物特征,一旦泄露将很难更改。试想一旦我们的指纹落入不法分子手里,我们将一生都会受到其困扰,从以往的经验上来看,这种事情的大规模发生只是早晚的问题。

小结两点:

  1. 私钥的补发与管理和区块链的分布式是冲突的;
  2. 私钥的认证需要可信的计算环境在很大程度上是缺失的。

错误的实现:即便是理论上很完备的算法,也会有各种实现上的错误。由于区块链大量应用了各种密码学技术,属于算法高度密集工程,出现错误也是在所难免。

历史上这类事情有很多,比如NSA对RSA算法实现埋入缺陷,使其能够轻松破解别人的加密信息。一旦爆发这种级别的漏洞,可以说区块链整个大厦的基础将轰然倒塌,不会有一个幸存者。即便我们乐观一点,假设没有人或者机构存心搞鬼,也存在工程实现上的非主观缺陷。比如OpenSSL的心脏滴血漏洞,相信有金融网站的人都经历过这个事情的这是世界上最优秀的算法工程师做的被最广泛应用的加密算法库。

我们如何能相信未来区块链使用这么多加密算法后还能独善其身呢?

假设基础类库和服务都没有问题,能将其正确地整合到应用的中技术人员也是凤毛麟角。比如blockchain.info被爆没有正确生成随机数,导致严重的安全问题;以太坊DAO合约漏洞致使业务还没有开展的时候,准备的钱已经不见了。更加可怕的事实是,技术风险已经超过业务风险成为区块链的主要风险。以往金融机构也是涉及业务风险和技术风险,虽然也重视技术风险,但是整个体系的建设还是围绕着防范业务风险展开。但是从区块链现在最成熟的应用比特币来说,目前比特币交易所遭遇的最大的危机都来自于技术风险而不是业务风险。

曾经世界上最大的交易所Mt.Gox倒闭就是因为黑客攻击导致巨额资产损失。就在最近,世界知名交易所Bitfinex也因为多重签名缺陷导致12万个比特币(6800万美元)的损失。所以我们有理由相信,未来在区块链上这种技术风险的防范一定是流程中的重中之重。

协议被攻击:比特币成功与它强大的算力基础分不开。

                                                      

目前其它的区块链应用的算力都还与比特币无法相比(目前1,600,000,000 Hash/s),其他区块链应用难以有足够的算力来保证系统的稳定性,理论上也越容易收到比如51%算力攻击这样的在基础协议层面的攻击。Krypton平台最近就遭到这种攻击,而且这种攻击方法被认为是一个有效的攻击以太坊的手段。这种事情并不是偶发,而是接连发生,如果“51%算力攻击”蔓延下去,那么区块链所标榜的“不可篡改”将不复存在,任何基于区块链的信任应用都将土崩瓦解。除了这种已知的攻击方法,我们预测攻击协议的其他手段也会层出不穷。由于区块链本身的分布式特性导致其进行整体升级非常困难,所以一旦发现有效的攻击手段,可能在很长的一段时间内,对区块链系统都会造成持续不断负面影响,那是一种难以彻底清除的梦魇。

二、生态圈不成熟

区块链技术不能独立于其他关联技术而独立发展,这和云计算类似。亚马逊的云计算大规模商用的时候已经有了数十个服务,区块链目前还没有完整的生态社区。虽然目前有很多非常强大的公司联盟、开原组织的支持,但是生态体系的建设不是一朝一夕的事情。

电动汽车再好也得有充电桩,区块链再好也得有一系列为其服务的基础设施,比如适用于区块链的数据库和存储方案,为区块链加速的网络服务,提高安全性的硬件密钥的广泛应用等等。互联网70年代产生,90年代Email作为其第一个成功的应用被广泛使用,期间经历的时间比大部分人预想的都要长。构筑完善的生态系统,不但要求技术上的各种突破,也需要人们改变一些思维定式,并不是那么容易的。

目前的区块链应用,基本上一张A4纸就能写下所有的名字,当然会有很多大家还在酝酿当中搜索不到的项目,但是也不妨碍说明这个生态还很小。尝试是当然可行,但是想要形成具有规模的生产力还不太现实。妄图单点突破不切合工业社会后的社会分工协作的基本发展趋势。当然我们也看到有少数进展比较快的项目,比如IPFS,BigChainDB等等。这些项目还处于非常早期的阶段,能够达到商用至少需要两年以上的时间。

三、性能瓶颈

原来大家讲区块链是可以低成本快速转账,但从比特币的实际应用来看性能是困扰其发展的最大瓶颈。现在的比特币交易只能达到每秒7笔交易,相对于VISA公布的每秒44万笔交易相差实在太多。虽然也有些新的区块链技术号称能够做到每秒几万笔交易,但是基本上都是基于实验室环境或者不能进行大规模应用。

                                                      

性能会极大地制约区块链的应用场景

纽交所核心系统要求在每秒百万级别,上证深证在每秒几十万笔级别,物联网要求在每秒几千上万级别,这也就是为什么现在国外的区块链创新都围绕在一些鉴定、存证等要求处理速度不高的场景。目前市面充斥着各种性能评测报告,但多数都没有具体测试方法和实验参数导致很难验证,不得不说这是一个非常遗憾的事实。目前比特币的交易网络有大量交易需要等待5-6小时才能被确认,对于提升其性能的方法也存在很大的争议。其根本原因就是在分布式、一致性保证的前提下,性能被牺牲掉。“多快好”的方案是不存在的,我们选择了“多”(分布式)和“好”(一致性),就必须放弃“快”(性能)。由于性能瓶颈,导致了比特币转账费用持续攀升,不知道其他区块链应用如何来应对这种问题。

四、智能合约困境

智能合约就是潘多拉魔盒,它的出现只是噩梦的开始。

                                                      

现在的智能合约是图灵完备的,也就是理论上它的计算能力和我们用的计算机是完全等价的,所以它会带来非常大的好处,是区块链质的飞跃,但同时也会带来与之相对应的灾难。比如计算机出现后出现了计算机病毒,智能合约理论上一样存在智能合约病毒。这种病毒通过感染修改其他合约的方式来实现合约作者意图之外的功用。(这不是科幻小说,相信这一天不久就会到来,其影响一定会远远超过计算机病毒。)

另外智能合约很难与人的真实意图完美对应,理论上也不存在这样的系统。智能合约的编写需要专门的技术,相信短时间内这方面的人才会非常短缺。由于智能合约在编写上的困难性,会导致一批衍生机会,比如智能合约律师,负责验证智能合约与法律的衔接问题,智能合约保险,一旦智能合约不能表达产权人的真实目的可以获得一定的赔偿。

正确性验证与证明(validation and verfication),某种程度上能解决问题,但其缺点是不成熟,实施成本巨大,所以也有待新的技术突破。

现阶段的智能合约有非常大的限制,就是升级非常困难。一旦发现合约漏洞,将很难通过升级的方式来解决问题。以太坊因为DAO事件,无奈采取硬分叉策略是大家都不愿意看到的。

现实的合同基本上都有一条“未尽事宜协商解决”,那么智能合约的协商解决如何定义,如何同步就是问题了,目前开来智能合约在这方面还有很多值得研究和探讨的问题。随着这些问题的深入解决,预计智能合约也会变得非常复杂,甚至一般的程序员都很难理解。



下期预

 区块链少侠,当你读到这里时,你对于区块链的理解程度已经上升了一个层次啦!此时的你已经可以拔出“区块链”之剑行走江湖了!但是,有一点还要提醒你,你现在学习的都还是“剑法”理论知识,江湖很深,变化莫测,还是要到实践中去学习呀!好的,下次的文章分享,将开启全新的部分章节,你是不是已经非常期待了呢?Come on!



【区块链之技术进阶】系列文章:

区块链:通往互联网第二纪元的革命

金融的未来,区块链将用于何方?

让这篇技术贴告诉你区块链是怎么运行的

扒一扒某乎上面对于区块链的理解(一)

扒一扒某乎上面对于区块链的理解(二)

从技术现实理解区块链:基于SQL模型创建BQL

掰一掰区块链共识机制与分布式一致性算法

Attention please!区块链技术的风险!

其他部分首篇文章:

【区块链之菜鸟入门】亲,你淘的区块链到了!

【区块链之技术实战】群雄激辩区块链

【区块链与未来】区块链只与互联网+金融有关?让法律人和你聊聊

时间: 2024-10-28 15:47:36

【区块链之技术进阶】Attention please!区块链技术的风险!的相关文章

【区块链之技术进阶】让这篇技术贴告诉你区块链是怎么运行的

相信大家阅读了上一篇的文章以后,对于区块链未来在互联网金融方面的具体应用场景有所了解,面对互联网金融技术创新的洪流,大家是不是已经心潮澎湃,准备在区块链技术创新上大展手脚了呢?少侠,莫慌,暂时压一压内心的洪荒之力吧,耐着性子,我们要学习的事情还有很多,特别是从技术层面,你知道区块链是怎么运行的不?你看,不知道吧.所以还是且看我接着为大家分享吧. 本文是[区块链之技术进阶]部分的第三篇文章,这篇文章将会从技术的角度,为大家分享区块链到底是怎么运行的.当然还有公有链.私有链.侧链这些都是啥,什么是公

【区块链之技术进阶】区块链:通往互联网第二纪元的革命

嘿!小伙伴们,你们还好么?通过了之前"区块链之菜鸟入门"四篇文章的分享,我相信大家对于区块链技术在认知层面有了一个大致的了解,可以说是揭开了区块链技术的神秘面纱,相比大家通过之前的学习,已经能和小伙伴们或者妹子们聊一聊区块链了,其实区块链技术最核心的就是解决信任成本的问题,去中心化去中介是区块链技术的核心概念,它和比特币有着紧密的联系,但是又不完全依赖于比特币...看到这里大家是不是都有印象呢?哈哈,congratulations!前面学习的不错啦,你已经进阶了,区块链少侠!在接下来,

【区块链之技术进阶】掰一掰区块链共识机制与分布式一致性算法

咱们在之前的很多篇文章里简单地提起了"共识算法"以及"共识攻击",大家应该对于我们之前提到的"共识攻击"印象还比较深刻吧,对的,就是我们所说的这和公司占有股份一个道理,当你占有整个公司"51%"的股份时,那就是控股了,岂不是可以为所欲为了呢?在区块链技术这也一样,咱们都知道区块链记账以后是不可以篡改的,就算是合理交易写错地址了也不行!but!当你能说服整个区块链上51%的结点同意你的请求时就能够修改记账信息,当这一方法用到不好

【区块链之技术进阶】扒一扒某乎上面对于区块链的理解(二)

在前面的一篇文章里,咱们通过镁铝COO妹纸的(据说萌萌哒)从金融的角度(当然也带了有些技术角度)为大家分享了对于区块链的理解,人家妹纸写的文章自带卖萌属性,以故事开头,并且以故事结尾,加上那张关于"看上去屌炸了の工作原理"的大图(这张图上基本涵盖了区块链技术的所有技术要点,不知道大家有木有仔细看)介绍了创始块,区块,挖矿数学以及目标数,随机数等等这些概念,当然妹纸也以区块链行业从业者的角度告诉我们,区块链的研究目前还在瓶颈区,还有很多东西需要探索. 本文是[区块链之技术进阶]的第五篇文

【区块链之技术进阶】从技术现实理解区块链:基于SQL模型创建BQL

在前面的两篇文章里,咱们看到了知乎上的两位妹纸关于区块链的理解,一位从金融角度切入同时兼顾了技术概况,另一位呢则偏重于技术层面(一言不合就放代码).通过两位妹子(萌萌哒)的叙述,想必大家对于区块链有了更深的理解,并且巧合的是两位妹子都不约而同提到了创世区块链,这在咱们之前的文章中很少提到的.(是不是妹纸写文章更细心,这我就不知道了...)读完上一篇文章中的妹子画的图大家是不是对于"区块分叉"还有"共识攻击"的技术原理更加理解了呢?毕竟图中有妹子的自拍... 本文是[

【区块链之技术进阶】金融的未来,区块链将用于何方?

上一篇文章"区块链:通往互联网第二纪元的革命 "可以说是一篇技术哲学文章,其实它的思想源自于 William Mougayar 的著作<商业区块链:下一代互联网技术的展望.实践及应用>,的确,区块链技术将会是一场革命,通往互联网信用纪元的革命.这场技术海啸目前或许还停留在爆发前的沉默期,而当区块链技术正真走向成熟时,其所蕴含的能量或许将变革千百年来的金融秩序,彻底摧毁由权威中心构建的信任机制而形成由无数个平等个体组成新的信任体系,而在新的信任体系中,你我也是其中的一环.不得

【区块链之技术实战】有了区块链做公益,再也不用担心我的捐款啦

在[区块链之技术实战]之前的部分内容里,咱们首先分享了来自银行业,金融证券业以及互联网金融业的"大佬"对于区块链实践场景的观点,之后的两篇文章分别分享了关于区块链技术在银行业.金融证券业的应用场景,让大家对于区块链的广泛的应用实践场景有了一定了了解和认识,而且在上一篇文章中咱们也为写代码的攻城狮和程序媛妹子们分享了比较不错的开源的区块链技术的相关项目,想必是码农们最爱的技术干货资源.而今天的这篇文章是[区块链之技术实战]部分的最后一篇,在这篇文章里,咱们来分享一个目前看来在区块链技术上

【区块链之菜鸟入门】区块链——颠覆式创新技术

区块链技术可以说在近期获得了大量的关注,小川行长公开表示央行要研究区块链技术:2015年区块链成为了美国创投中获得融资最高的板块:26 岁少年Vitalik创建的开源区块链平台以太坊,2015 年 7 月上线后市值飙升至 10亿美元,成为新晋独角兽.区块链在金融.共享经济.物联网等方面存在很高的应用价值,吸引了高盛.花旗.纳斯 达克.德勤.Airbnb 等巨头的积极布局. 这篇文章是区块链学习进阶的第一部分:[区块链之菜鸟入门]的第四篇文章,通过前几篇文章的分享,想必大家对于区块链技术的基础知识

【区块链之技术实战】在金融领域,区块链该咋用呢?

在上篇文章中,咱们聊到了区块链技术在银行业的应用,我们知道区块链技术在未来很可能颠覆银行业的基础架构,实现去中心化的价值安全性转移,改变金融体系核心准则.这样的改变可以称得上是一场银行业的"革命",因为原来处于交易的"中心"和"中介"位置的银行业将发生改变,甚至改变几百年甚至几千年(那时候,在中国叫啥...忘了)来的银行的本质.当然我们并不知道银行业的未来将走向何方?区块链的发展也并不能完全脱离中心化(因为需要监管),其实一切都在发生着变化,无论