賽博朋克的現代密碼學,可不是敲玻璃「有內鬼,終止交易」那么簡單。
兩天前,加密做市商Wintermute遭到黑客攻擊。由于使用Profanity生成以太坊地址的方式有漏洞,造成了私鑰的泄露,1.6億美元不翼而飛。
早在今年1月份,就有人在GitHub上提出了Profanity生成vanity可能所造成的問題。
此后,也有人證明了通過使用1000個強大的圖形處理單元,所有7位字符的vanity均可以在50天內被暴力破解。
在我們上周的分析文章中,我們也提到了今年9月15日,1inch在Medium上發表了一篇披露Profanity漏洞的文章,并詳細介紹了他們是如何利用vanity為用戶生成私鑰的。
騰訊已申請使用私鑰進行加密聊天的相關專利:7月19日消息,天眼查顯示,騰訊科技(深圳)有限公司申請的“聊天消息的顯示方法、發送方法、裝置、電子設備及介質”專利公布。
它提供了一種聊天消息的顯示方法、發送方法、裝置、電子設備及介質,涉及計算機技術領域。其中該聊天消息的顯示方法包括:在會話界面中顯示發送端發送的加密聊天消息;獲取第一用戶的私鑰;根據第一用戶的私鑰對加密聊天消息進行解密,得到解密聊天消息;將解密聊天消息顯示在會話界面中。本申請實施例解決了現有技術中聊天消息仍存在泄漏高風險的問題。[2022/7/19 2:23:08]
2022年6月,一位1inch的參與者收到了來自@samczsun的一條奇怪消息,內容涉及其中一個1inch部署錢包以及Synthetix和其他一些錢包的可疑活動。
Mixin聯合節點發布聲明:SS團隊丟失私鑰,1萬枚XIN和挖礦收益無法取出:李笑來創建的及時聊天應用程序Mixin網絡的兩個節點Fox.ONE、Exin昨晚發布聲明稱其聯合節點SS私鑰丟失,導致聯合節點中的原始資產10000 XIN和自2020年3月21日以后的所有收益均無法取出。 在本事件中,SS團隊負有全部責任,但Fox.ONE和Exin表示會對各自的用戶負責,具體措施如下:
1. 要求SS團隊先期向用戶賠付1000 XIN,這部分XIN直接按比例分給聯合節點的所有用戶。
2. Fox.ONE和Exin團隊承諾對聯合節點中各自的節點用戶按照持有的節點份額進行賠付,該賠付的最遲期限為2024年3月27日。
3. Fox.ONE和Exin團隊建立新的聯合節點。
4. 現有節點服務暫停。
5. Fox.ONE和Exin團隊會聯合Mixin團隊、Google Cloud等支持團隊,繼續基于現有保留的存證尋找可能的技術解決方案,繼續嘗試恢復聯合節點的10000 XIN;
6. Fox.ONE、Exin團隊作為本次事件的受害方,會積極收集存證,持續推動法律途徑進行維權。[2020/3/28]
雖然這樣龐大的GPU需要大量資金投入,但許多加密貨幣采礦使用的GPU可達到更高數量,因此1000個GPU并不是完全不可能。
幣信CEO星空:幣信硬件錢包解決了私鑰單點故障的不安全性:在3月21日16點的幣信圈內人第三期“穿越十年牛熊,和你聊聊心里話”中,幣信CEO星空表示:“大多數被偷幣的情況都是把私鑰記在本子上或者開放環境中,而幣信的硬件錢包是完全中心化的,重點是不存助記詞。很多比特幣管理方式的安全性的弊端是助記詞容易丟失,這屬于單點故障,幣信的硬件錢包就是為了解決這個問題。”王純表示,我的私鑰是記在腦子里的,轉幣時使用自有服務器。而且有自己獨特的一套轉幣方式:“bitcoin createrawtransaction bitcoin signrawtransaction bitcoin sendrawtransaction”。[2020/3/21]
Web3.0領域的用戶,首先需要了解的就是公鑰和私鑰的原理和功能,及其所帶來的安全風險。
聲音 | 百慕大總理:如果交易所在百慕大而非加拿大注冊 QuadrigaCX的私鑰永遠不會丟失:據Cointelegragh報道,3月25日,百慕大總理大衛·伯特(David Burt)接受采訪,QuadrigaCX創始人Gerald Cotten去年12月突然去世并且交易所隨后遇到財務困難。QuadrigaCX一直無法訪問其冷錢包它保持其大部分資產,因為Cotten全權負責錢包和相應的秘鑰。Burt認為,由于百慕大現有的加密貨幣立法,在百慕大不可能出現類似QuadrigaCX的情況,如果交易所設立在百慕大而不是加拿大,QuadrigaCX的私鑰永遠不會丟失。[2019/3/26]
密碼學
密碼學剛出現的時候,軍事及學術界就有了加密版的處理方式——將信息進行編碼,再用一套密語進行解碼。但該設計也有一個缺陷:加密和解密的短語一旦被他人獲知,就可以隨意解讀和發送信息。
早期的加密手法被稱為「對稱加密」,因為編碼和解碼短語相同。
直到20世紀70年代,密碼學家們發明了「非對稱加密」——創建了公鑰和私鑰,將加密過程一分為二。
在這個系統中,私鑰是一個多位的、隨機的質數,可作為ID,加密和解密信息。
這個私鑰再通過被稱為「橢圓曲線乘法」的數學函數生成一個公鑰,橢圓曲線乘法函數是實現加密貨幣的主要技術之一,它是一個基于加法階數難求問題的密碼方案。
以上信息說明了一個重點:公鑰可由私鑰衍生,但不能反過來。
私鑰
私鑰就像信用卡密碼——在加密領域,你甚至都不需要知道卡號,就可以訪問卡內資金并且進行交易。這意味著私鑰=資產,其重要性不言而喻。
私鑰可以選擇自己保存或交由其它機構負責??
1.將資產放置在托管錢包及中心化交易所的用戶是將私鑰的保存責任托付給了這些機構。
2.但對于那些非托管錢包來說,用戶就需要自己好好保存私鑰了。注意,這些私鑰往往以種子短語的形式出現,有點像以前的QQ密保。同時我們需要注意遠離黑客的侵襲,網絡釣魚攻擊甚至可以讓你主動“敞開錢包”。所以有一個原則就是:任何情況下,你都不可以把私鑰或者助記詞透露出去。
NFT。中本聰在設計區塊鏈交易的運作方式時,曾詳細介紹了公鑰和私鑰如何通過數字簽名實現交易。
在白皮書中,中本聰寫道:“每個所有者通過對先前交易的哈希和下一個所有者的公鑰進行數字簽名并將它們添加到代幣的末尾來將代幣轉移至下一個所有者。”
在這一過程中,中本聰描述了如何使用私鑰對交易進行身份驗證,以及如何將電子硬幣定義為數字簽名鏈。
Web3.0安全
Wintermute攻擊事件告訴我們:如果錢包地址是用Profanity工具生成的,那么錢包內的資產將不再安全,請盡快將所有資金轉移。另外,如果用Profanity獲得了一個vanity的智能合約地址,請確保該智能合約的所有者可改變。
對于其他用戶來說,了解私鑰和公鑰,以及了解它們的交互方式是了解Web3.0的基礎。在護持安全時,CertiK安全團隊在此建議:
1.在任何情況下都不要泄露私鑰
2.慎重選擇自行持有私鑰亦或將其托管給相關機構比如錢包或交易所
永遠不要將鑰匙從一個錢包導入另一個錢包
使用硬件錢包
使用提供高級安全功能的軟件錢包
區塊鏈的透明性讓諸如CertiKSkynet天網動態掃描系統以及SkyTrace這樣的區塊鏈分析工具有了用武之地。
這對Web3.0安全至關重要——在攻擊發生時,可幫助我們了解攻擊發生的事件、被盜資金去向及如何減輕損失。
尤其是SkyTrace可通過公鑰來追蹤和可視化錢包之間的資金流動,這又為項目提供了一條追蹤被盜資金的途徑,并有概率借此引出黑客的信息。
Skynet天網動態掃描系統也是一樣,可以通過主動監控鏈上活動,根據項目的流動性、代幣的分布以及任何異常生成實時洞察。
但透明度對我們追蹤相關信息有幫助,也同樣可以幫助黑客選擇目標。正因如此,一些比如Coinbase這樣的平臺會在用戶每次交易時為他們生成一個新地址,這樣第三方就無法僅僅通過區塊鏈瀏覽器來查看用戶們的交易情況了。這也在一定程度上,保障了Web3.0的隱私性。
本文來自Coindesk?,原文作者:JeanheeKim,由Odaily星球日報譯者Loopy編譯。近期市場持續疲軟,不少加密從業者又進入到了無所適從的階段.
1900/1/1 0:00:00DearValuedUsers,HuobiGlobalwillbeopening?DFX(DFXFinance)spottrading(DFX/USDT)andspotGridtrading(D.
1900/1/1 0:00:002022年9月28日的比特幣價格分析,基于市值的第一大加密貨幣比特幣自2021年11月以來處于下跌趨勢。本周第三天,似乎壓力試圖在買家和賣家之間取得平衡,基于每周HeikinAshi燭臺.
1900/1/1 0:00:00加密貨幣市場處于不斷變化的狀態。熊市讓許多投資者感到難過,而另一些人則在等待合適的時機再投資。然而,最近的低迷也讓位于新的解決方案,這些解決方案可以幫助使加密更容易獲得和穩定.
1900/1/1 0:00:00頭條 Pantera計劃為其第二支基金募集12.5億美元資金Odaily星球日報訊PanteraCapital創始人DanMorehead在接受彭博社采訪時表示.
1900/1/1 0:00:00親愛的大幣網(Dcoin)用戶:以太坊工作量證明網絡成功部署之后,Dcoin已完成向符合條件的ETH和WETH持有者分發以太坊工作量證明代幣.
1900/1/1 0:00:00