[논문 리뷰] BAD: Blockchain Anomaly Detection
BAD는 악성 거래 해시의 분산, 변조 방지, 비공개 로깅을 통해 이클립스 공격과 같은 반복 공격을 탐지하고 방지하는 블록체인 전용 이상 탐지 프레임워크이다. 블록체인 메타데이터를 활용해 공유 위협 데이터베이스를 구축함으로써 오류 경고를 줄이고 실시간 탐지가 가능하며, 거래당 오버헤드가 O(k)로, k는 알려진 공격 시퀀스의 수이다.
Anomaly detection tools play a role of paramount importance in protecting networks and systems from unforeseen attacks, usually by automatically recognizing and filtering out anomalous activities. Over the years, different approaches have been designed, all focused on lowering the false positive rate. However, no proposal has addressed attacks targeting blockchain-based systems. In this paper we present BAD: the first Blockchain Anomaly Detection solution. BAD leverages blockchain meta-data, named forks, in order to collect potentially malicious activities in the network/system. BAD enjoys the following features: (i) it is distributed (thus avoiding any central point of failure), (ii) it is tamper-proof (making not possible for a malicious software to remove or to alter its own traces), (iii) it is trusted (any behavioral data is collected and verified by the majority of the network) and (iv) it is private (avoiding any third party to collect/analyze/store sensitive information). Our proposal is validated via both experimental results and theoretical complexity analysis, that highlight the quality and viability of our Blockchain Anomaly Detection solution.
연구 동기 및 목표
- 블록체인 기반 시스템에 특화된 이상 탐지 솔루션의 부족, 특히 제로데이 및 재생 공격에 대응하기 위해.
- 단일 장애 지점이 없고, 합의를 통해 신뢰를 확보하는 분산, 변조 방지, 프라이버시 보장 시스템을 설계하기 위해.
- 공유된 블록체인 기반 위협 데이터베이스를 통해 이전에 관측된 공격 패tern을 재사용하여 이클립스 공격과 같은 악성 활동을 탐지할 수 있도록 하기 위해.
- 테스트 블록체인 네트워크에서 프로토타입 구현과 실험적 평가를 통해 접근 방식의 실현 가능성과 효율성을 검증하기 위해.
- 이클립스 공격을 초과하는 새로운 종류의 블록체인 전용 위협을 탐지할 수 있도록 사용자 정의 및 확장 가능한 프레임워크를 제공하기 위해.
제안 방법
- BAD는 블록체인 메타데이터를 신뢰 기반으로 사용하여 분산, 추가 전용 로그에 악성 거래의 해시를 수집하고 저장한다.
- 각 노드는 알려진 공격 시퀀스의 접두어를 나타내는 부분 시퀀스 집합(PS_i, j)을 유지하며, 여기서 j는 시퀀스의 현재 길이다.
- 새로운 거래 t가 처리될 때, BAD는 H(t)가 기존의 부분 시퀀스(PS_i, j)를 (PS_i, j+1)로 연장하는지, 또는 H(t)가 새로운 시퀀스를 시작하는지 확인한다.
- 완전한 공격 시퀀스(PS_i, ℓ_i)가 재구성되면, 거래 t는 악성 행동의 확산을 방지하기 위해 기각된다.
- 암호 해시와 합의를 사용하여 위협 데이터베이스의 무결성을 확보하고 변조를 방지한다.
- 확장성을 관리하기 위해, 오래되거나 빈번하지 않은 공격 패턴을 새로운 것으로 교체하기 위해 정리 기법을 적용하여, 거래당 계산 오버헤드를 O(k)로 제한한다. 여기서 k는 알려진 공격 시퀀스의 수이다.
실험 결과
연구 질문
- RQ1이상 탐지는 어떻게 효과적으로 블록체인 시스템에 적응시킬 수 있으며, 특히 피어 투 피어 네트워크를 대상으로 한 재생 및 제로데이 공격을 탐지하고 방지할 수 있는가?
- RQ2네이티브 블록체인 특성을 활용해 분산, 변조 방지, 프라이버시 보장 위협 데이터베이스를 구축할 수 있는가? 이는 악성 거래 패턴을 탐지할 수 있는가?
- RQ3블록체인 네트워크에서 공유된 분산 이상 탐지 시스템을 유지하고 쿼리하는 데에 드는 계산 및 통신 오버헤드는 어느 정도인가?
- RQ4BAD는 이전에 관측된 악성 포크 패턴을 재사용함으로써 이클립스 공격을 어느 정도 탐지하고 방지할 수 있는가?
- RQ5알려진 공격 시퀀스의 수가 시간이 지남에 따라 증가함에 따라 시스템은 효율성과 확장성을 어떻게 유지하는가?
주요 결과
- BAD는 부분 시퀀스 매칭을 통해 알려진 공격 시퀀스를 인식함으로써 악성 거래를 탐지하고 차단하여 재생 공격에 실시간으로 대응할 수 있다.
- 거래당 계산 오버헤드는 k(알려진 공격 시퀀스의 수)에 비례하는 O(k)로 제한되며, 공격 시퀀스의 길이가 유한할 경우 효율성을 유지한다.
- 프로토타입 구현은 테스트 블록체인 네트워크에서 이클립스 공격을 탐지할 수 있음을 보여주었으며, 이는 이전에 관측된 공격 패턴을 기반으로 악성 블록을 식별하고 기각함으로써 이루어졌다.
- 모든 위협 데이터가 분산된 합의 보호 블록체인에 저장되어 있어 시스템은 변조에 강건하며, 어떤 노드도 로그를 수정하거나 삭제할 수 없다.
- 정리 전략은 위협 데이터베이스의 크기를 효과적으로 관리하여 오래된 또는 빈번하지 않은 공격 패턴을 기각함으로써 시스템의 확장성을 가능하게 한다.
- 모든 탐지는 해시된 거래 데이터만을 사용하여 로컬이고 공동으로 수행되므로, 제3자가 민감한 행동 데이터를 수집하거나 분석하지 않아 프라이버시 보장이 이루어진다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.