比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

機構錢包私鑰動用的關鍵安全邏輯——端到端“所見即所簽”_TER

Author:

Time:1900/1/1 0:00:00

上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。什么是“中間人攻擊”,攻擊邏輯如何實現?

Chainalysis:2022年已有370億美元流入NFT,但機構投資驟降:5月5日消息,根據區塊鏈分析公司Chainalysis最新發布的Web3報告顯示,NFT在2021年出現了爆炸性增長,但在進入2022年之后市場趨于平穩,1月份保持了增長態度,但2月陷入低迷隨后在4月中旬開始復蘇。截至5月1日,有超過370億美元的資金注入NFT市場。自2021年3月以來,OpenSea上活躍的NFT集合數量也在持續增長,目前已超過4000個。

不過,機構投資者的增長并未持續。在2021年11月下旬至2022年2月中旬期間,機構投資者的NFT購買量每周都在增長,但之后突然下降,目前機構NFT活動尚未達到2021年冬季的水平。[2022/5/5 2:52:55]

中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。

DeBank將推出面向機構與專業用戶的投資分析平臺Chyshen:9月27日消息,DeBank宣布將推出面向機構與專業用戶的投資分析平臺Chyshen,Chyshen是一款付費的投資分析平臺,基于對鏈上 DeFi 協議的數據分析為機構與專業用戶提供投資分析服務。目前該平臺已開啟內測名額預約。[2021/9/27 17:10:02]

圖1:中間人攻擊示意圖當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。

動態 | 區塊鏈投資機構Pantera去年資產管理規模增長23% 共投資16筆:區塊鏈投資機構Pantera Capital發布報告總結了2019年在投資領域的相關數據。在收到超過1100份項目建議書之后,Pantera Capital最終進行了14個新項目投資和2個跟進投資。公司整體資產管理規模在2019年期間增長23%,風險投資基金也在2019年實現了6個項目的退出。在去年3月推出LP (有限合伙人)聯合投資計劃之后,總共為LP提供了25個聯合投資機會。據該報告介紹,目前Pantera Capital擁有比特幣被動管理基金、數字資產基金、ICO基金、長期 ICO 基金以及三個風險投資基金。[2020/2/2]

聲音 | 多名投資機構內部人士表示 現在沒有統一的會計準則規定數字貨幣的記賬方式:多名投資機構內部人士表示,現在并沒有統一的會計準則規定數字貨幣的記賬方式。第一季度期間比特幣價格已經開始大跌,但這部分虧損并未反映在比特大陸公布的財務數據中,因為比特大陸的數字資產是以成本價計入資產。如果按市場價格計算,其數字資產應該損失了68%;但按成本價計算,其數字資產的波動才不過6%的下跌。同理,礦機的大幅貶值屬于庫存貶值,很可能在財報中記為半成品變化額。這部分同樣有計價辦法在財報中不產生虧損。[2018/8/16]

圖2:機構現有在線提幣流程及風險點機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?

艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。

圖3:“所見即所簽”交易審核簽名流程Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。關于艾貝鏈動

艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。

Tags:數字資產區塊鏈NFTTER數字資產合法嗎有人靠區塊鏈4天就掙了30萬嗎NFTN幣Scatter

幣安下載
星球日報 | a16z高管計劃本周與美國高層會面,推動Web3立法;DeFi協議鎖倉量破2000億美元(10月14日)_加密貨幣

頭條 a16z高管計劃本周與美國國會及白宮官員會面,以推動Web3相關立法a16z高管計劃本周與美國國會及白宮官員會面討論Web3的監管問題.

1900/1/1 0:00:00
全景式看NFT狂熱潮:從炒作到新范式,有哪些挑戰和期待?_CRYPT

本文編譯自FinematicsNFT顯然是目前加密領域最熱門的話題之一。CryptoPunks、Autoglyphs、BoredApes、PudgyPenguins等,其中一些售價高達數十萬甚至.

1900/1/1 0:00:00
“跨鏈雙雄”Polkadot和Cosmos重回大眾視線,Paradigm如何看跨鏈橋的發展?_OSM

Hasu:眾所周知,Paradigm是以太坊的大力支持者,總的來說,除了比特幣之外,以太坊是你們曾唯一支持的「其它」區塊鏈.

1900/1/1 0:00:00
支付寶、騰訊入局數字藝術品市場,國產數字藝術品平臺未來會走向何方?_數字藝術

9月24日中午,名為“街舞怪才”的用戶在淘寶阿里拍賣平臺拍賣編號為NO.1的杭州亞運會數字火炬數字藝術品。有用戶出價至大約315萬人民幣.

1900/1/1 0:00:00
斯諾登眼中的CBDC、加密貨幣和銀行業的未來_CBD

作者:愛德華—斯諾登;文章翻譯:Blockunicorn本周關于美國財政部的能力意愿“新聞”,或者只是試探性的氣球巨魔建議鑄造1萬億美元鉑金幣以延長該國的債務限額.

1900/1/1 0:00:00
比特幣價格波動,但衍生品數據仍然看漲_穩定幣

自9月7日比特幣的價格僅用兩小時從52952美元的高點跌至42800美元低點以來,比特幣正在經歷著劇烈的波動期.

1900/1/1 0:00:00
ads