Skip to Content Facebook Feature Image

網絡攻擊與日俱增 港Web3企業引獨角獸外援增強抵禦力

博客文章

網絡攻擊與日俱增 港Web3企業引獨角獸外援增強抵禦力
博客文章

博客文章

網絡攻擊與日俱增 港Web3企業引獨角獸外援增強抵禦力

2024年03月22日 14:47 最後更新:03月28日 11:20

在經濟學上,有所謂帕雷托法則(Pareto Principle),亦即八二法則,意味著少數的原因,往往會導致大多數的後果。

在Web3及區塊鏈安全公司CertiK 於年初發表的Hack3d安全報告中,八二法則同樣適用:於2023年期間,僅是47宗的密鑰泄露(private key compromise)事件(佔總事故數目6.3%),就造成區塊鏈產業總損失近一半,達8.8億美元,同年十大損失最嚴重的事故,六宗與私鑰洩漏有關,反映相同類型的錯誤可以造成的嚴重後果,更見加強網絡安全及用家意識的迫切性近在眉睫。

CertiK首席安全官李康認為,與Web2 平台相比,Web3 平台傾向於託管更多用家的虛擬資產,如加密貨幣,由於其去中心化的特性,被盜後難以追回,在犯罪角度相當「誘人」,導致Web3 平台容易成為黑客攻擊目標,對業務性質與Web3相關企業來說,網絡安全可謂不容有失。

Web3及區塊鏈安全公司CertiK於2023年8月落戶數碼港,成為數碼港第七家獨角獸公司。

Web3及區塊鏈安全公司CertiK於2023年8月落戶數碼港,成為數碼港第七家獨角獸公司。

 

CertiK 在香港的其中一個合作對象,是為以元宇宙實境遊戲Yuliverse 揚名的開發公司Metalabs。在Yuliverse 中,類似於Pokémon GO,玩家透過步行與擴增實境(AR)進行互動,結合尋寶和卡片遊戲的元素玩法,累積虛擬資產,因此,如何保障玩家的數據及資產顯得額外重要。Metalabs採用智能合約(smart contract),以保障玩家可以安全持有代幣及 NFT 形式的數字資產,其聯合創辦人暨行政總裁Chris Fung 表示, Web3世界技術迭代日新月異,新協議可能存在安全風險,CertiK 可以幫助項目方審查是否存在安全漏洞和進行風險提示。Yuliverse 最初採用 ERC721 和 ERC20 等代幣標準,經過CertiK 的專業審計及全面檢查過後,Metalabs認為ERC404 的標準更為適合,實用性和組合性亦會更強。Metalobs即將推出的新系列Yuliverse OG404將採取新標準 DN404,務求在安全性上做得更為穩妥,讓用家安心。

由Metalabs 開發的元宇宙實境遊戲Yuliverse。

由Metalabs 開發的元宇宙實境遊戲Yuliverse。

 除了採用更嚴謹的標準外,李康強調,基於網絡安全對Web3 項目的重要,最理想的情況是在整個開發的生命周期中,就有專業人士參與在安全建構的過程中,以進行威脅模型分析(threat modeling)及採取風險緩解機制(risk mitigation mechanisms)等措施。不過,他亦不諱言,現實是大多數 Web3 項目往往只有小型開發團隊,難有專責的內部網絡安全隊伍,往往需要外部援助,卻又會因而牽涉額外開支。Chris 認為,由於初創企業往往資源有限,儘管想加強網絡安全亦會礙於預算限制而力有不逮,故孵化器如數碼港介紹的網絡安全合作伙伴及相應財務支援,對初創而言意義甚鉅。作為數碼港培育初創,Chris 自己亦時時參加不少由數碼港舉辦的網絡安全相關活動,直言受益匪淺,皆因主辦方會邀請業界專家分享市場上最新動態和案例,讓初創企業得以掌握最前沿資訊。

Chris 時時參加不少由數碼港舉辦的網絡安全相關活動,直言受益匪淺。

Chris 時時參加不少由數碼港舉辦的網絡安全相關活動,直言受益匪淺。

數碼港在初創企業的培育過程中加入「安全設計」(secure by design)的要求,李康認為舉措直接鼓勵 Web3 項目在早期設計階段就將安全風險納入考慮,值得支持,而將網絡安全公司和 Web3 項目企業聚集在同一創科社區,更有助提高業界的網絡安全意識,改善企業對網絡威脅的集體應對力,在建立消費者信任方面亦發揮重要作用。

在網絡安全這個領域,用家自身扮演關鍵角色,李康及Chris Fung 兩人均同意,Web3 社群及其應用無疑在迅速發展,但亦有不法份待機而動,潛伏在網絡之中,等待機會進行攻擊,Web3 用家需無時無刻提高警覺,了解風險,與此同時,亦須做好防範措施,培養及保持良好的網絡安全習慣,確保軟件更新,保持謹慎,在不肯定時,勿貿然行動,宜尋求安全專家協助。




歐陽熙

** 博客文章文責自負,不代表本公司立場 **

往下看更多文章

引入新穎方案 對付猖獗駭客

 

根據雲端安全解決方案供應商Barracuda 的報告,由於生成式人工智能的進步、地緣政治變化、攻擊者策略轉變等因素,2024 年可能會出現新網絡安全威脅,駭客情況有惡化趨勢。這不是危言聳聽,近日羅馬尼亞就有21間醫院遭到勒索軟件攻擊,使其運作幾近癱瘓,比較埋身的就有香港大學教育學院的伺服器遭駭客入侵,估計7400人資料外洩。網絡安全威脅,可謂無日無之。

面對日益嚴峻的網路安全議題,世界各國急切尋找應對之道。歐盟於上月就推出了新的《網路安全條例》(Cybersecurity Regulation),要求所有歐盟機構建立網路安全管治和風險管理框架,並進行定期成熟度評估;美國亦計劃推出名為「網路安全信任標誌」的資安防護認證產品標章,以提高大眾在使用各種連網裝置時的安全性。香港作為國際金融中心,自然會被各路駭客盯上,面對全新的網路安全挑戰,是否完全無險可守呢?非也,近日讀到有香港網絡安全企業與初創的合作,就彰顯出垂範作用。

報導提及的網路安全公司 Cyberbay,是香港首個群眾外包(crowdsourcing)網路安全漏洞賞金平台,其創辦人簡培欽曾任層四大會計師樓之一,負責為企業建立網路安全防線,但近年意識到駭客活動模式大幅進化,目標甚至擴散到中小企業和市民大眾,傳統的網路安全防線逐漸落伍,遂成立獎金獵人平台,主張網絡安全普及化,以賞金制度召集不同網路安全高手,持續為企業進行安全評估並找出問題。除了靈活的商業模式外,Cyberbay亦因時制宜,建立內部的人工智能,一方面協助專家找到漏洞和撰寫評核報告,另一方面透過持續學習和迭代,讓AI發展成為強力的網絡安全輔助,以AI對付AI。

至於其合作對象,是同為初創企業的TechJobAsia,這是本地資訊科技職業配對平台,資料庫中有諸多企業與僱員的數據,自然引來駭客的關注,但純粹靠內部團隊(In-house)處理網絡安全,皮費既重,應對日益嚴重的駭客活動亦成效不彰,像Cyberbay這類平台的加入,就相當於引來一支強力援軍,業術有專攻,既全面提升企業的網絡安全實力,亦可將人才資源集中到核心開發當中,真正把資源和人才用在對的位置。

面對不斷變種的病毒攻擊,初創企業有否在開發產品過程中加入安全設計(security by design),就至關重要。據筆者了解,兩家企業均為數碼港初創培育計劃成員,TechJobAsia就是在Cyberbay 的協助、數碼港的協調下,進行網絡安全檢測,實踐安全設計。這種「病向淺中醫」的做法,讓開發人員得以在設計過程中懂得測試安全問題,並訂立週期,透過逐層的測試,完善設計,而越早發現問題,解決的成本就越低,因而能夠大大強化產品的迭代流程。

上述的例子僅是近日在媒體報導所見,相信科技業界亦有不少人在默默耕耘,透過不同創新方式,應對網絡安全問題。賞金獵人制度也好,security by design也好,當愈來愈多企業參考這些做法,提高網絡安全意識,取易不取難的駭客,相信亦很快會「被迫休業」了。