最近業內最受關注的安全方面的新聞恐怕就是Solana錢包Slope出現了安全漏洞。
據目前的信息,在這次事故中,有大概9000多個錢包受到牽連,這些錢包持有者大概被盜了超過400萬美元的資產。
這次安全事故是怎么發生的呢?其最根本的原因還是在錢包對密鑰的處理上出現了問題。
人們發現當用戶使用Slope錢包的移動版產生地址時,地址對應的私鑰被發送到了Slope的服務器Sentry上,并且是被明文直接發送到服務器的。
Sweat Economy將對25億個非活動SWEAT進行重新分配:金色財經報道,專注于健身的去中心化應用程序 Sweat Economy 將對如何處理用戶賬戶中目前處于非活動狀態的 25 億個 SWEAT (占總供應量 13%)進行治理投票。在去年 9 月這些代幣分配給了用戶,但這些用戶沒有下載錢包,也沒有遵循任何其他要求領取它們的步驟,使他們被遺棄或閑置 。
目前官方博客表示,Sweat 用戶可以投票決定是否收回代幣并將它們轉移到協議的金庫中,以備將來分配。投票還將決定 Sweat 基金會未來將如何處理它們,包括燃燒一定比例,資助運營成本,或支持未來的產品發布;接受或拒絕該提案至少需要 75,000 張選票。投票將持續 7 天,并有可能延長三天,并遵循4 月份上一次投票采用的一人一票的形式。[2023/6/8 21:22:54]
這種做法本身就存在兩大致命問題:
Slack首席執行官Stewart Butterfield宣布將在1月卸任:金色財經報道,在聯合首席執行官Bret Taylor宣布辭職幾天后,Slack首席執行官Stewart Butterfield宣布他將在1月卸任。Salesforce已經通過電子郵件確認了這一消息。[2022/12/6 21:24:20]
第一,敏感信息的通信一般都需要經過加密后才能傳輸。
第二,照理說錢包的私鑰應該只在用戶手里,而不應該被傳送到第三方設備上。
巴西圣保羅足球俱樂部將開始接受加密貨幣作為門票支付方式:金色財經消息,巴西圣保羅足球俱樂部宣布將開始接受加密貨幣作為門票支付方式,支付由Bitso提供協助,Bitso也是圣保羅足球俱樂部的官方贊助商之一。[2022/6/4 4:01:42]
所以當Slope以這樣的方式外泄用戶的錢包密鑰時就為后來的悲劇留下了致命的隱患。
而接下來便是Sentry服務器被黑客攻破,導致服務器上存儲的所有這些用戶的私鑰被全部竊取。這樣黑客便開始挨個盜取用戶錢包中的資產。
在這場重大事故中,目前暫未發現硬件錢包受影響。
在這個事故中,我認為最根本的要害是錢包的私鑰在產生時就被外泄了。
通常,還有一種更為普遍的錢包被盜的方式就是用戶安裝錢包的設備不安全,使得當該設備在聯網時黑客能夠通過互聯網掃描設備上的信息,盜取錢包的私鑰或者助記詞,從而盜取錢包中的資產。
從這些場景中我們發現,無論采取什么方式,設備的聯網是錢包助記詞或者密鑰被盜的一個必備條件。如果設備不聯網,則黑客再有本事,也無法通過盜取私鑰或者助記詞盜取用戶的資產。
而這一點恰恰就是硬件冷錢包保證資產安全的根本。
一個符合標準或者正規廠家生產的硬件冷錢包一定是隔離互聯網的。
一般說來,硬件冷錢包產生錢包地址和密鑰是在斷網的情況下產生。這就保證黑客無法通過網絡聯網到設備直接盜取密鑰。
另外當用戶需要用硬件冷錢包發送資產到其它地址時,硬件冷錢包也是在斷網的情況下用私鑰對交易進行簽名,然后再將簽過名的信息傳送到聯網設備,由聯網設備將交易進行廣播并完成的。在這里,設備在使用私鑰時也是在斷網的情況下完成,這也保證了黑客無法通過網絡竊取私鑰。
縱觀硬件冷錢包的使用過程,我們發現,但凡出現私鑰或者使用私鑰的場景都是在斷網的情況下完成,所以這從根本上斷絕了黑客盜取私鑰的途徑,從而保證了硬件冷錢包的安全。
因此,一般來說,我們可以仔細觀察市面上較為知名的硬件冷錢包廠商。如果某個廠商出品較久,并且一直以來沒有出現過安全事故,那么大概率這個廠商出品的硬件冷錢包就是比較安全和可靠的。
我們就可以比較放心地選擇這個廠商的產品。
這次Slope安全事故對我們普通用戶最大的教訓恐怕還是我曾經反復提及的:那就是我們需要一個硬件冷錢包。我們需要將大部分平時不用來交易的資產存儲到這個冷錢包里。
來源:金色財經
據媒體TheBlock報道,知情人士透露,基于區塊鏈的數據分析初創公司Messari正在計劃融資.
1900/1/1 0:00:00相比以太坊,Layer2更像是一個游樂場,你可以在里面享受它的快速便捷,但你不能獲得100%的安全.
1900/1/1 0:00:002021年,國外的數字藏品可謂是風生水起,吸引了全球的關注。Facebook將公司更名為Meta、著名硅谷頂尖風投公司AndreessenHorowitz加注Web3.0、國外匿名藝術家Pak創.
1900/1/1 0:00:00美國7月CPI數據低于預期,美國通脹現觸頂跡象緩解了美聯儲繼續激進加息的壓力。投資者預期下個月加息50個基點的可能更大,而非75個基點,數據公布后美債收益率暴跌,美元自由落體式下滑,加密市場迎來.
1900/1/1 0:00:00隨著加密技術的日漸成熟,在區塊鏈與各類傳統行業碰撞的落地應用探索中,NFT市場逐漸火熱流行起來,并且催生了無數的數字藝術品、Punk頭像和加密藏品市場的誕生.
1900/1/1 0:00:00美國政府即將推出當月的CPI印刷品,預計將影響股票和加密市場市場變得極度波動,同時一些建議在接下來的幾個小時內遠離任何形式的交易 CPI前預期喜憂參半 比特幣價格為美國通脹數據提供支撐.
1900/1/1 0:00:00