加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

機構錢包私鑰動用的關鍵安全邏輯——端到端“所見即所簽”_DEVE:EVER

Author:

Time:1900/1/1 0:00:00

上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。什么是“中間人攻擊”,攻擊邏輯如何實現?

某鯨魚/機構地址在3小時前將3.7萬枚ETH轉入幣安:金色財經報道,據推特用戶余燼監測,某鯨魚/機構地址在3小時前將3.7萬枚ETH(6863萬美元)轉入幣安。該地址曾在2021年12月-2022年3月期間從OKX和Huobi提出9.8萬枚ETH,均價3693美元,去年9月轉移至0xBf7開頭地址。目前該地址仍持有60301枚ETH(1.11億美元)。[2023/7/26 16:00:10]

中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。

邱寒:PayPal進入中國后和本土支付機構沒有直接競爭:4月18日,在博鰲亞洲論壇2021年會“數字支付與數字貨幣”分論壇上,貝寶全球高級副總裁、中國區首席執行官邱寒表示,在很多人認為PayPal進入中國后,會和阿里、騰訊等國內支付機構產生直接競爭,但是實際上我們不會和本土個公司直接競爭,我們未來主要集中在跨境業務上,價值在海外。在海外,PayPal有超過3億的個人客戶,我們要做的是牽線搭橋,不但和本土公司沒有競爭,反而很多合作的潛力,現在已和一些本土支付機構在合作。[2021/4/18 20:33:33]

數據:24個機構投資者持有超46萬BTC:2月14日消息,機構投資者正在迅速吞噬比特幣,數據顯示,有24個實體積累了超過460,500 BTC,按比特幣當前價格計相當于220億美元,當前的機構持有者名單包括MtGox KK,其擁有近141,690 BTC,還包括Block.one、MicroStrategy等。根據Michael Novogratz的說法,考慮到永久損失的300萬BTC,如果機構繼續保持當前的購買狂潮,不久就會出現供應短缺。(CoinTelegraph)[2021/2/14 19:44:15]

圖1:中間人攻擊示意圖當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。

DeversiFi發言人:DeversiFi 2.0上線后受到大量機構關注:DeversiFi一位發言人表示,在其新軟件DeversiFi 2.0上線后,該公司已經有大量機構有意與交易所整合。盡管沒有透露具體細節,該發言人表示,“有70只基金和大型交易商表示感興趣,有18只基金準備在DeversiFi 2.0上線時或上線前后進行交易。”這些基金中最小的一只擁有約100萬美元資產管理規模(AUM),而一些較大的客戶擁有的AUM超過數千萬美元。一位發言人稱,一些機構客戶認為DeversiFi 2.0“是從集中式交易空間過渡到去中心化交易空間的關鍵橋梁”。

據悉,DeversiFi團隊總部設在倫敦,最初名為Ethfinex,2017年由Bitfinex孵化。它在2019年8月推出并更名。DeversiFi是非托管的,允許用戶保持對其資金的控制。

據此前報道,6月3日,DeversiFi去中心化交易所重新推出DeversiFi 2.0版本,整合了Starkware的zkSTARK第二層擴展技術。(CoinDesk)[2020/6/6]

圖2:機構現有在線提幣流程及風險點機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?

艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。

圖3:“所見即所簽”交易審核簽名流程Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。關于艾貝鏈動

艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。

Tags:DEVEVERSEVERVERWeb 3 DevelopmentMoney Versumeverdome幣私募Universal Gold

幣安app下載
研究 DeFi 流動性忠誠度問題:忠誠的流動性是可能的,但需要權衡_EFI:DEX

總價值鎖定(TVL)是DeFi中最流行和最容易被誤解的指標。總資本分配(TCA)也許是更準確的說法。TVL暗示價值被“鎖定”在協議中,忠誠而堅定。不幸的是,對于許多項目來說,情況并非如此.

1900/1/1 0:00:00
以太坊通縮后閃崩,燃燒的EIP -1559_以太坊:NFT

昨天,加密市場經歷了一次嚴重的杠桿清算。根據Skew數據,交易所報告的清算金額超過21億美元,實際數字可能更高。BTC和ETH價格在過去24小時內下降了超20%.

1900/1/1 0:00:00
Glassnode鏈上周報:市場由HODLers和交易員主導,新進入者和散戶投機者參與較少_比特幣:snowswap幣前景

來源:Glassnode編譯:AmyLiu上周比特幣市場經歷了震蕩的下行價格走勢,周一開盤報47,328美元,并跌至39,876美元的低點.

1900/1/1 0:00:00
深度分析:去中心化衍生品爆發,解析用戶體驗、未來發展與不足_AMM:KEN

吳說作者|吳卓鋮本期編輯|ColinWu1、訂單簿vs.AMM 上圖就是典型的訂單簿,CEX均采用訂單簿機制來決定資產公允價格.

1900/1/1 0:00:00
從DeFi轉向NFT和游戲:數據分析鏈上價值流結構性改變_EFI:NFT

Odaily星球日報譯者|Moni 本文將分析近期DeFi領域所呈現的價值主張,以及NFT和游戲的激增對鏈上價值流產生了怎樣的影響,另外還將專注于分析以太坊和BSC的DeFi格局.

1900/1/1 0:00:00
從三個維度分析 MetaMask Swaps 的市場表現:用戶數、盈利能力與交易來源_SWAP:metamask官方下載手機版

ultrasound.money是一個記錄EIP1559升級后,以太坊網絡銷毀ETH數量的網站。其數據顯示,當前燃燒ETH最瘋狂的網站是OpenSea,銷毀量達7.5萬枚ETH.

1900/1/1 0:00:00
ads