上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。
金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。
報告:逾三分之一的亞太區機構計劃將區塊鏈技術納入其反賄賂和貪污項目中:7月6日消息,利用數據、技術和洞察來幫助客戶滿足有關風險、治理和增長方面的復雜需求的供貨商德安華近日發表2022年反賄賂和貪污基準報告。
報告顯示,超過三分之一(35%)的亞太區機構計劃將區塊鏈技術納入其反賄賂和貪污(ABC)計劃。另外,認為與企業無關和對技術缺乏了解則為對ABC卻步的主要原因。(36氪)[2022/7/6 1:55:00]
什么是“中間人攻擊”,攻擊邏輯如何實現?
中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。
愛沙尼亞監管機構:愛沙尼亞的加密貨幣領域對于犯罪活動來說很脆弱:愛沙尼亞監管機構:愛沙尼亞的加密貨幣領域對于犯罪活動來說很脆弱。(金十)[2022/1/6 8:30:30]
圖1:中間人攻擊示意圖
當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。
在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。
報告:機構投資者正在對比特幣失去興趣:金色財經報道,區塊鏈分析公司Glassnode發布報告稱,機構投資者正在對比特幣失去興趣。Glassnode表示,灰度比特幣信托 (GBTC) 目前的交易價格持續低于資產凈值(NAV), 這意味著現在購買灰度比特幣信托基金的份額比購買比特幣本身便宜。Purpose和3iQ的比特幣ETF的比特幣總量已經減少,上個月有8037枚BTC流出這兩個產品。此外,美國最大的加密貨幣交易所Coinbase的代幣余額仍然停滯不前。 由此看出,機構需求似乎仍有些低迷。[2021/6/30 0:15:52]
機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?
數據:機構巨鯨從Coinbase提取11827枚比特幣并置于冷存儲庫中:5月1日消息,CryptoQuant和WhaleAlert提供的數據顯示,在過去13個小時內,一家機構鯨魚在Coinbase購買了11827枚比特幣,并將其放入冷存儲庫中。MoskovskiCapital首席投資官分享了一張CryptoQuant圖表,顯示機構投資者在不斷囤積比特幣,并決心長期持有。
從CoinbasePro提取的11827枚比特幣相當于670995053美元。該交易已被跟蹤大型加密貨幣轉賬的WhaleAlert確認。(U.Today)[2021/5/1 21:16:45]
艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。
圖3:“所見即所簽”交易審核簽名流程
Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。
關于艾貝鏈動
艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。
9月23日消息,美國量化對沖基金CambrianAssetManagement周三宣布將推出一只比特幣信托和一只以太幣信托,為投資者提供可避免巨大波動性的加密敞口.
1900/1/1 0:00:00Twitter將于本周推出比特幣支付功能,這有利于BTC短線走強。但是,BTC上方拋壓嚴重,BTC多空持倉人數比震蕩走低,空頭仍然占據優勢,BTC后市趨于震蕩.
1900/1/1 0:00:00吳說作者|ColinWu本期編輯|ColinWu韓國是全球最大的單一加密貨幣市場之一。對于全球性加密貨幣交易所而言,韓國可能是除大中華地區以外的最大單一散戶市場.
1900/1/1 0:00:00項目簡介: MatrixETF旨在打造鏈上ETF投資平臺,讓用戶可自由創建去中心化、自動化、個性化和多元化的投資組合.
1900/1/1 0:00:009月21日,據thedefiant.io消息,Messari創始人RyanSelkis計劃2024年競選美國參議院.
1900/1/1 0:00:00自Gate.io量化交易中心改版升級后,全新的量化跟單加入了更多的量化策略,獲得許多量化愛好者的好評與喜愛。為幫助用戶學習使用各個量化策略,Gate.io已開展連續四周的信號者訓練營計劃.
1900/1/1 0:00:00