買以太坊 買以太坊
Ctrl+D 買以太坊
ads

區塊鏈:機構錢包私鑰動用的關鍵安全邏輯——端到端“所見即所簽”_數字資產

Author:

Time:1900/1/1 0:00:00

上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。什么是“中間人攻擊”,攻擊邏輯如何實現?

NYDIG預計今年將為機構客戶持有250億美元比特幣:金色財經報道,根據紐約數字投資集團(NYDIG)首席執行官Ross Stevens的說法,NYDIG已經有了足夠的機構購買訂單在排隊,將使其比特幣持倉量在2021年底前超過250億美元。Stevens稱,NYDIG目前為其280個機構客戶管理著60億美元的比特幣,目前有至少96個機構在等待中,NYDIG每月至少可以納入75個。[2021/2/4 18:50:05]

中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。

聲音 | 孫宇晨:比特幣等已經讓金融轉賬的成本大幅降低至零,甚至不需要慈善機構當中間商:孫宇晨剛發微博表示,其實以后做慈善的大趨勢,說不定就是給每個人直接打錢。區塊鏈,比特幣,電子支付已經讓金融轉賬的成本大幅降低至零,甚至不需要慈善機構當中間商。楊安澤推行的UBI已經被很多總統候選人采納,以后社會貧困問題,通過直接給每個需要的成年人打錢,是個好辦法。[2019/12/1]

圖1:中間人攻擊示意圖當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。

動態 | TENUNI與極豆資本、OnFund等機構達成戰略合作:加密資產配置平臺ChainStar正式宣布更名為TENUNI,并與極豆資本、OnFund、九天創合資本等機構達成戰略合作關系。TENUNI立足于新加坡,輻射包括加拿大、美國、日本、中國等多個國家,為Token Fund與合格投資人提供透明、安全、收益穩定的投資平臺。此次與極豆資本、OnFund、九天創合資本等達成戰略合作關系,將實現區塊鏈資源共享,推動全球加密資產投資合規化進程。[2018/9/27]

臺灣金融監管機構對數字貨幣進行有限監管:據bitcoin消息,臺灣“金融監管機構”(FSC)對數字貨幣進行有限監管,表示將主要關注反洗錢政策的實施,同時對加密行業等創新持開放態度。今日臺灣“金融監管機構”(FSC)在其官網上發布公告對ICO再次做出三點說明:

一、ICO系指企業透過發行「虛擬商品」,銷售予投資人的募集資金行為。至于ICO所發行之虛擬商品是否屬證券交易法規范之有價證券,應視個案情況認定;

二、ICO所發行之虛擬商品如屬證券交易法規范之有價證券,若ICO發行人未經金管會同意即在國內對非特定人為公開招募有價證券,可能涉有違反證券交易法第22條第1項規定,而有同法第174條第2項所定刑事責任,前揭責任尚不因ICO發行人自行聲明非屬證券交易法之有價證券,而得排除之。截至目前為止,金管會尚無同意ICO募資依證券交易法規定申報生效之個案;三、社會大眾在投資ICO所發行之虛擬商品前,應充分了解ICO有關的投資安排,并在投資前要審慎評估投資風險。[2018/6/22]

圖2:機構現有在線提幣流程及風險點機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?

艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。

圖3:“所見即所簽”交易審核簽名流程Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。關于艾貝鏈動

艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。

Tags:比特幣DIG區塊鏈數字資產怎么查詢我的比特幣DOGEDIGGER區塊鏈運用的技術中不包括哪一項a共識算法數字資產是未來最大的資產

酷幣交易所
FTT:一文解析FTX的進擊之路:180億美元獨角獸因何崛起?_ALA

加密世界從來不缺少天才與奇跡。2019年5月,加密貨幣交易所FTX在熊市中誕生;2021年8月,FTX宣布以180億美元估值完成9億美元B輪融資,吸引包括軟銀集團,紅杉資本和光速創投在內多達60.

1900/1/1 0:00:00
COI:Filecoin和IPFS的結合如何實現去中心化存儲_electronicmedia

Browsers3000是一個為期五周的黑客松活動,由ProtocolLabs實驗室舉辦,這個活動專注于為Web3未來構建的去中心化解決方案.

1900/1/1 0:00:00
SLOT:詳解信標鏈的替代性方案:基于累計式委員會的最終確定性模型_DecentralizedUnited

來源|ethresear.ch作者|VitalikButerin這是對信標鏈提議的一個替代設計方案,信標鏈可以在比較遠的未來切換到這個模型(替代現在計劃的CBC).

1900/1/1 0:00:00
POL:Polygon 日活躍地址數首次超過以太坊;Axie Infinity 已上線質押功能 | 區塊客周刊_DEF

2021.10.4第86期本期關鍵字Crypto.com推出的稅務申報服務已支持英國用戶使用;Polygon日活躍地址數首次超過以太坊:瑞士加密銀行SEBABank獲得數字資產托管銀行牌照;NE.

1900/1/1 0:00:00
NFT:BTSE BD負責人Clemens:用NFT市場白標解決方案幫助客戶增加收入來源_Hyber Network

9月2-3日,Odaily星球日報聯合36kr、CryptoArt.AI、IdleMystic、網易區塊鏈、AnimocaBrands、DeHorizon、APENFT基金會、Torum等深度合.

1900/1/1 0:00:00
NFT:A16z合伙人Jon Lai:詳解為什么「Play-to-Earn」模式可行_VAULT

來源:Twitter作者:A16z合伙人JonLai當游戲中的真錢交易不頂用時,為什么邊玩邊賺模式卻可行?AxieInfinity、暗黑破壞神3、星戰前夜、反恐精英這些游戲如何能夠相互借鑒?本貼.

1900/1/1 0:00:00
ads