上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。
金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。
SBF:加密貨幣行業與聯邦監管機構的溝通并不是很好:金色財經報道,FTX首席執行官SBF在華盛頓特區兩黨政策中心交談加密貨幣,SBF表示,加密貨幣行業與聯邦監管機構的溝通并不總是很好,但SBF對數字資產的新規則持贊同態度。SBF稱,我們完全支持監管。它必須發生。它是健康的。這是正確的事情。我們愿意以任何方式提供幫助,我認為我們的行業在說這句話方面并不總是做得很好。有時,也許這就是我們的意圖,但它的結果更像是一句臟話,這不是一種建設性的參與方式。[2022/10/13 10:33:02]
什么是“中間人攻擊”,攻擊邏輯如何實現?
動態 | 韓國總統府委員會建議允許金融機構推出比特幣衍生品等加密貨幣相關產品:韓國總統府第四次產業革命委員會建議,韓國政府允許金融機構推出比特幣衍生品等加密貨幣相關產品,作為加密貨幣制度化的中長期戰略。由于數字金融正在成為金融業、區塊鏈和加密貨幣行業的一個重要關鍵詞,該委員會建議韓國政府允許金融公司發布基于比特幣價格的期貨產品,就像美國金融當局所做的那樣。此外,委員會建議金融部門制訂和采用一個韓國托管解決方案,以避免在處理加密資產的過程中完全依賴外國托管者。第四次產業革命委員會發布了一份包含政策建議的文件,包括將加密貨幣和虛擬貨幣等不同的術語統一到加密資產中,將比特幣直接在韓國交易所(KRX)上市,以及推出比特幣衍生品。(Business Korea)[2020/1/6]
中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。
以色列監管機構:加密貨幣用于消費并不安全:據外媒消息,近日以色列安全局(ISA)宣布,當加密貨幣僅用于消費時,還不符合安全標準,這意味著加密貨幣并沒有作為支付工具的權利。據了解,去年8月ISA成立了跨部門的委員會,以對ICO的監管進行審查。[2018/3/23]
圖1:中間人攻擊示意圖
當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。
在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。
英國GCHQ間諜機構密切監控比特幣:據Bitcoin網站報道,與英國國家安全局(NSA)等同的GCHQ正在密切監視關于比特幣的政府命令。GCHQ是以第二次世界大戰的Enigma機器破譯德國通訊而聞名的密碼破解機構,現在面臨著新的威脅。像世界各地的其他許多政府機構一樣,它對比特幣產生了濃厚的興趣。[2017/12/11]
機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?
艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。
圖3:“所見即所簽”交易審核簽名流程
Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。
關于艾貝鏈動
艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。
尊敬的用戶: 為滿足用戶的多樣化交易需求,MEXC已開啟杠桿交易、API交易及持倉PoS服務。具體詳情如下:MEXC現已開通ILV/USDTAPI交易功能,邀您體驗!上線時間:2021年9月22.
1900/1/1 0:00:00親愛的BitMart用戶:BitMart將于2021年9月30日上線代幣Xfinite(XET)。屆時將開通XET/USDT交易對.
1900/1/1 0:00:00第九次波卡插槽拍賣正在火熱進行中。目前Altair以131,224.0216KSM的質押量排名第一,截至2021年9月24日14:00,Gate.ioAIR鎖倉理財已鎖381.078402KSM.
1900/1/1 0:00:00自Gate.io量化交易中心改版升級以來,全新的量化跟單加入了更多的量化策略,獲得許多量化愛好者的好評與喜愛。為幫助用戶學習使用各個量化策略,Gate.io已開展連續四周的信號者訓練營計劃.
1900/1/1 0:00:00頭條 DapperLabs完成Coatue領投的2.5億美元融資,估值或達76億美元NBATopShot開發公司DapperLabs完成2.5億美元融資,Coatue領投.
1900/1/1 0:00:00鏈聞消息,據韓聯社報道,韓國金融情報部門表示,現有經營者若想繼續開展虛擬貨幣業務,必須在當天前提交報告.
1900/1/1 0:00:00