最近,比特幣出現“費用超付攻擊”:攻擊者利用冷錢包簽名交易時無法驗證鏈上交易狀態,攻擊冷錢包的在線端,通過在線端騙取冷錢包的多次簽名,再重組交易,使用戶支付高額礦工費。
這個問題的出現暴露出當前密碼貨幣和區塊鏈發展的一個方向性問題:忽視“用戶可控安全”的重要意義。
密碼貨幣或區塊鏈的重大意義有兩個:
一是通過非對稱密碼實現個人信息安全。人們只知道“非對稱”的技術含義,忽視了非對稱的社會含義:個人用極低成本就能夠通過私鑰,掌控信息安全,攻擊者傾全國之力都難以攻破。
二是通過分布式共識使個人基本權益擺脫中心的控制。這就是所謂“去中心化”的意義。但更多人強調技術上的分布式節點,同樣忽視了用戶可理解、可驗證的去中心化。
“無聊猿”BAYC交易額突破27億美元:金色財經報道,據cryptoslam最新數據顯示,“無聊猿”BAYC交易總額突破27億美元,本文撰寫時達到2,701,383,440美元,交易量35,400筆。[2023/2/16 12:10:46]
如果用戶不懂得非對稱密碼和分布式共識的意義,不會自己掌控私鑰和驗證信息,再高超的技術都不能實現個人的信息安全,都不能避免信息壟斷。
遺憾的是,現在的主流密碼貨幣和區塊鏈的各種應用,為了順應用戶的互聯網應用模式,也就是為了習慣和便利,把非對稱密碼和分布式共識封裝到軟件里。
在這些應用中,用戶還是按照常規的中心化賬號、對稱密碼、短信驗證、郵箱驗證,甚至托管的方式運行所謂的去中心化應用。完全消解了非對稱密碼和分布式共識的重大價值。這也是眾多區塊鏈項目成為圈錢、割韭菜、套補貼的騙局的重要原因。
Upbring使用加密技術幫助德克薩斯州弱勢兒童:金色財經報道,總部位于德克薩斯州奧斯汀的非營利組織Upbring表示,它將使用加密貨幣和區塊鏈技術來幫助孤星州的11,000多名兒童。Upbring提供三項主要服務,教育、安置和寄養。該組織尋求為該地區的貧困兒童提供援助和幫助,并防止他們暴露在危險和不健康的情況下。換句話說,它想讓虐待兒童成為過去。在撰寫本文時,德克薩斯州有75個地點由Upbring托管。[2022/12/4 21:20:31]
要實現密碼貨幣和區塊鏈的真正價值,第一,要讓用戶學會自己掌握私鑰,用私鑰簽名授權。封裝私鑰是錯誤的,用同樣記不住的助記詞代替私鑰是多余的。第二,要讓用戶自己能夠驗證簽名內容,驗證分布式系統中的記錄。
法庭文件披露Zhu Su持有三箭資本離岸基金14億美元股份:7月20日消息,據三箭資本聯合創始人Kyle Davies提交給法庭的一份宣誓書披露,三箭資本聯合創始人Zhu Su持有匯集該公司加密基金資產的離岸基金價值14億美元的股份。此外,Davies還表示三箭資本欠其妻子Chen Kaili Kelly6500萬美元。(Decrypt)[2022/7/20 2:25:03]
做到這兩點并不困難。自由現金在一開始就明白用戶掌握私鑰和驗證信息的重要性,所涉及的第一個基礎錢包就是離線保存私鑰和離線簽名的冷錢包——密簽。
同樣作為冷錢包,密簽完全免費,只需要一個舊的安卓手機即可安裝使用。并且,完全不受“費用超付攻擊”的影響。
多鏈DeFi協議FEG疑似遭受閃電貸攻擊,損失金額約130萬美元:據成都鏈安安全輿情監控數據顯示,Ethereum和BNBChain上FEGtoken項目均遭受閃電貸攻擊。攻擊者通過閃電貸借貸FEG、WBNB以及WETH代幣,利用FEGexPRO合約中swapToSwap函數的path地址可控的漏洞,讓FEGexPRO合約給攻擊者控制的合約授權FEG、fBNB以及fETH代幣,從而利用transferFrom函數將合約中FEG、fBNB以及fETH代幣盜取出來。本次攻擊約損失代幣3280BNB和144ETH,價值$1,293,096.88。[2022/5/16 3:17:56]
密簽沒有采用助記詞模式,而是直接保管私鑰。通過在線端sign.cash網站獲取utxo和解碼廣播交易。整個過程用戶可以驗證每一步,從而避免“費用超付攻擊”:
1)用戶自己選擇utxo。主流冷錢包是軟件處理utxo的選擇和簽名,用戶只輸入金額,并不知道utxo的選擇,因此,攻擊才能夠偽造utxo。密簽用戶是自己在sign.cash中查詢utxo,自己選擇要花費的utxo。
2)用戶簽名時再次驗證utxo。用戶通過二維碼將utxo導入密簽后,將要花費的utxo展示給用戶,用戶確認后再簽名。這是自由現金的核心安全法則:用戶必須知道自己簽名的是什么。而常規冷錢包則封裝了utxo,只告知用戶總額,給攻擊者留下漏洞。
3)關鍵環節可多方驗證。自由現金交易需要的utxo可以從各種瀏覽器或節點工具中獲得。密簽簽名的交易信息也可以在任何提供相關功能的工具中解碼和廣播。除了sign.cash,自由現金的多個瀏覽器能夠查詢utxo、解碼、廣播。用戶在廣播前能清楚地看到將要廣播的內容,并在多個平臺驗證。消除了攻擊者挾持專用的冷錢包在線端,偽造交易的問題。
4)非專業用戶也可驗證。目前,冷錢包主要采用程序開源來解決專用軟硬件的中心化安全風險。但是,真正有能力編譯執行代碼、驗證代碼細節的人很少,更不用說拆解或重建硬件檢驗了。對絕大多數用戶而言,冷錢包的安全性是不可檢驗的。密簽初始學習成本略高,但普通用戶一兩天時間可以學會。自由現金社區已經廣泛使用密簽進行離線簽名交易,并從事更多身份確認和簽名授權活動。
“費用超付攻擊”的實際攻擊價值不大,一方面,這個漏洞只對冷錢包有用,另一方面,偽造的交易并不能轉幣給攻擊者,而只是多付礦工費,所以攻擊動機不強。
但是,比較一般冷錢包和密簽的安全機制,卻能夠從“費用超付攻擊”中看到主流密碼貨幣和區塊鏈的方向性問題。在自由現金解決方向性問題的實踐中,我總結出5個建議:
1)密碼共識才是革新源泉
非對稱密碼讓個人以極低成本獲得可以對抗巨大力量的信息安全。分布式共識讓個人權益擺脫中心控制。所以,密碼共識才是密碼經濟的動力源泉,別再折騰區塊鏈了!
2)用戶必須自己掌控私鑰
私鑰是私人掌握信息和權益的基礎,必須自己掌握。自己做好備份。絕不能托管,也不需要轉化成助記詞。
3)可操作的驗證才夠安全
用戶不是專家,信息社會需要用戶自己可驗證、可操作的安全。這樣才能實現基礎設施和基本權益的去中心化。
4)技術不能解決所有問題
技術只是工具,對只知囤幣的用戶,再多開發者都解決不了他們的所有安全問題。用戶自己具備安全的認知和技能才是關鍵。
5)重大變革需要基礎教育
技術和應用已經有了,急需人的理解和使用。從小學到大學,16年學校教育,拿一周出來傳授密碼共識思想和技能,將會讓中國成為全球密碼經濟的領頭羊。
作者:NEST愛好者_九章天問以太坊實現了鏈上信息完全對稱,即使智能合約可以做到鏈上服務的閉環.
1900/1/1 0:00:00原文?CNET,原文作者:QueenieWong?Odaily星球日報譯者:余順遂Facebook首席執行官馬克?扎克伯格周三解釋了推出新加密貨幣Libra將如何幫助Facebook賺取更多廣告.
1900/1/1 0:00:00根據全球最大的加密資產管理公司灰度的最新報告,在經濟不確定時期,比特幣是投資者可以用來隔離其投資組合的最佳資產之一。事實證明,比特幣是比其他任何資產更好的投資.
1900/1/1 0:00:00來源:Cointelegraph中文 據分析公司DigitalAssetsData的首席執行官兼聯合創始人表示,隨著世界變得越來越數字化,加密貨幣的先驅資產比特幣可能會扮演黃金的價值存儲角色.
1900/1/1 0:00:00撰文:潘致雄,鏈聞研究總監 來源:鏈聞 以去中心化實現比特幣資產跨鏈的方案中,tBTC?是近期最受矚目的項目.
1900/1/1 0:00:00作者:YiranDai 來源:比推Bitpush.news6月7日,交易平臺Coinbase見證了該平臺上最大規模的單日比特幣凈流出,撤資總量高達22000枚比特幣,價值超過2.14億美元.
1900/1/1 0:00:00