買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 波場 > Info

區塊鏈:機構錢包私鑰動用的關鍵安全邏輯——端到端“所見即所簽”_區塊鏈的三個基本特征

Author:

Time:1900/1/1 0:00:00

上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。什么是“中間人攻擊”,攻擊邏輯如何實現?

美佛羅里達州立法機構投票批準CBDC禁令:金色財經報道,美國佛羅里達州響應州長 Ron DeSantis 的呼吁,禁止在全州范圍內使用 CBDC。該法案稱為 HB 7049,修改了統一商法典 (UCC),以包含CBDC的定義,該法案實際上禁止 CBDC 在全州用作貨幣,預計將在州長 Ron DeSantis 批準印章后于 7 月 1 日生效。[2023/5/5 14:43:31]

中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。

全國文化大數據交易中心:機構進場不能從事NFT及數字藏品業務:金色財經報道,深圳文化產權交易所公眾號發布《全國文化大數據交易中心中介服務機構準入標準(暫行)》。標準規定,全國文化大數據交易中心的中介服務機構進場不能從事NFT及數字藏品業務,或進場后承諾不再從事NFT及數字藏品業務。(東方財富網)[2022/6/15 4:29:09]

圖1:中間人攻擊示意圖當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。

美國財政部將指控數家金融機構使用加密貨幣洗錢:有市場消息稱,美國財政部將指控數家金融機構使用加密貨幣洗錢。(金十)[2021/4/18 20:32:46]

圖2:機構現有在線提幣流程及風險點機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?

艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。

安全審計機構Armors宣布成為Heco生態合作伙伴:3月25日,區塊鏈安全機構Armors宣布已成為Heco生態合作伙伴,將為Heco鏈上項目提供專業的安全審計服務。

Armors成立于2017年,是國內最早的專業區塊鏈安全機構之一,Armors已為超過600家區塊鏈平臺、交易所、錢包、智能合約等提供安全審計、滲透測試、跨鏈遷移、平臺安全等全方面保障及服務。自2017年至今,Armors已為客戶挽回超過20000個BTC的資產損失。

Heco是完全兼容EVM(虛擬機)的去中心化高效節能公鏈,可為開發人員提供高效且低成本的鏈上環境,以運行去中心化智能合約應用程序(DApps)和存儲數字資產。?[2021/3/25 19:16:32]

圖3:“所見即所簽”交易審核簽名流程Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。關于艾貝鏈動

艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。

Tags:區塊鏈數字資產MORORS區塊鏈的三個基本特征數字資產和數字貨幣的區別B4 Flash MemoryIndorse Token

波場
DEF:中歐、北歐和西歐成為全球加密貨幣經濟的樞紐,是什么推動了他們的增長?_DEFIDO

區塊鏈分析公司Chainalysis發表文章稱,中歐、北歐和西歐(CNWE)成為世界上最大的加密貨幣經濟體,去年接收了價值超過1萬億美元的加密貨幣,占全球活動的25%.

1900/1/1 0:00:00
區塊鏈:Web3.0 時代背景下,探討 DID 的想象空間_門羅幣是什么區塊鏈

作者|Hebao出品|白話區塊鏈10月4日晚上,Facebook、Instagram和WhatsApp出現大規模宕機,據傳超過15億Facebook用戶的數據正在一個流行的黑客相關論壇上出售.

1900/1/1 0:00:00
WEB3.0:A16z合伙人Chris Dixon:探討Web3.0的重要性_web3域名注冊官網

作者:全球知名風投機構A16z合伙人ChrisDixon原地址:A16zWeb1.0是關于去中心化和社區管理的開放協議。大部分價值都歸于網絡的邊緣——用戶和建設者.

1900/1/1 0:00:00
DANK:三分鐘讀懂「算法固定利率」借貸協議 Dank Protocol_ANK

撰文:Groot 雖然對于傳統金融市場從業者來說,固定利率看似是一種并不「好」的利率選擇,畢竟對于金融產品來說,固定的利率意味著該產品對于市場環境以及系統風險缺乏靈活的應變能力.

1900/1/1 0:00:00
ETH:Messari投資觀察:Crypto 也存在晝夜規律_加密貨幣

文章來源:AinsleyTo&Messari文章翻譯:Blockunicorn傳統市場中一個有趣的異常現象是交易時段的回報與隔夜累積的回報之間的差異.

1900/1/1 0:00:00
NFT:NFT加速生態聚合,盤點NFT細分賽道表現_AND

也就一年時間,DeFi形成了DEX、借貸、穩定幣、預言機、衍生品、跨鏈橋等一攬子完整生態,并在流量的基礎上不斷走向能量聚合.

1900/1/1 0:00:00
ads