比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Fil > Info

私鑰泄露導致1.6億天價損失,關于私鑰你需要知道這些事_WEB3.0

Author:

Time:1900/1/1 0:00:00

賽博朋克的現代密碼學,可不是敲玻璃「有內鬼,終止交易」那么簡單。

兩天前,加密做市商Wintermute遭到黑客攻擊。由于使用Profanity生成以太坊地址的方式有漏洞,造成了私鑰的泄露,1.6億美元不翼而飛。

早在今年1月份,就有人在GitHub上提出了Profanity生成vanity可能所造成的問題。

此后,也有人證明了通過使用1000個強大的圖形處理單元,所有7位字符的vanity均可以在50天內被暴力破解。

在我們上周的分析文章中,我們也提到了今年9月15日,1inch在Medium上發表了一篇披露Profanity漏洞的文章,并詳細介紹了他們是如何利用vanity為用戶生成私鑰的。

比特幣私鑰生成命令行工具bx seed存在弱隨機性的重大漏洞,現已修復:8月14日消息,milksad.info團隊發文稱,7月21日發現比特幣libbitcoin-explorer(命令行工具bx)中存在一個名為milksad重大漏洞。目前,GitHub頁面顯示該漏洞已于今日修復并將bxseed命令刪除。bx seed工具生成助記詞時,僅使用系統時間作為隨機性來源,因此bx seed只能生成約40億助記詞中的一個,攻擊者很容易重新生成這40億個助記詞。該團隊發現超過2600個基于bxseed熵、活躍度高的比特幣錢包,其中在2018年都有相似的小額存款。Cake Wallet與Trust Wallet也存在類似漏洞,其他錢包沒有受到該漏洞影響。該漏洞于5月3日已被黑客利用,最嚴重的盜竊發生于7月12日,共有29.65枚BTC被盜,價值約87萬美元。該文稱,至少約90萬美元被盜資產已被轉移。同時,不僅是BTC,ETH、XRP、DOGE、SOL、LTC、BCH、ZEC代幣均確認被盜。[2023/8/14 16:25:09]

2022年6月,一位1inch的參與者收到了來自@samczsun的一條奇怪消息,內容涉及其中一個1inch部署錢包以及Synthetix和其他一些錢包的可疑活動。

Chrome瀏覽器已修復可盜取比特幣私鑰等信息的漏洞:4月17日消息,Chrome瀏覽器緊急修復了一個已經發現有在野利用的安全漏洞(CVE編號:CVE-2023-2033),利用該漏洞,受害者只要瀏覽了攻擊者精心構造的惡意頁面,攻擊者即可在受影響的設備上執行任意代碼,所造成的危害包括但不限于盜取比特幣私鑰、盜取通訊錄、相冊等敏感文件等,建議立即升級以避免被攻擊。

如果使用的是諸如Microsoft Edge、獵豹瀏覽器、360安全瀏覽器等等使用了Chrome內核的瀏覽器的話,也需要升級至帶有最新版本。(SecurityOnline)[2023/4/17 14:07:43]

雖然這樣龐大的GPU需要大量資金投入,但許多加密貨幣采礦使用的GPU可達到更高數量,因此1000個GPU并不是完全不可能。

美懷俄明州新法案將從7月1日起禁止法院強制披露私鑰:金色財經報道,美國懷俄明州眾議院通過法案,將禁止該州的法院強迫某人披露其數字資產私鑰,在任何民事、刑事、行政、立法或其他程序中,不得強迫任何人出示私鑰或將私鑰告知任何其他人,不過如果公鑰不可用或無法披露數字資產、數字身份或其他利益或權利的詳細信息,則可例外。該法案將于2023年7月1日正式生效。[2023/2/16 12:10:31]

Web3.0領域的用戶,首先需要了解的就是公鑰和私鑰的原理和功能,及其所帶來的安全風險。

密碼學

密碼學剛出現的時候,軍事及學術界就有了加密版的處理方式——將信息進行編碼,再用一套密語進行解碼。但該設計也有一個缺陷:加密和解密的短語一旦被他人獲知,就可以隨意解讀和發送信息。

將比特幣私鑰嵌入DNA或許會更加安全:據themerkle消息,一家名為Carverr的公司正在研究如何將比特幣錢包鑰匙存儲和備份到自己的DNA中。該公司表示如果將比特幣私鑰嵌入DNA,不僅交易更安全,將財富轉移給后代也更便捷。據統計,有接近30%的比特幣私鑰因某種原因丟失,已有學生完成此實驗,但需要第三方解碼。此前,私鑰DNA化觀點受到關注。[2018/3/30]

早期的加密手法被稱為「對稱加密」,因為編碼和解碼短語相同。

直到20世紀70年代,密碼學家們發明了「非對稱加密」——創建了公鑰和私鑰,將加密過程一分為二。

在這個系統中,私鑰是一個多位的、隨機的質數,可作為ID,加密和解密信息。

這個私鑰再通過被稱為「橢圓曲線乘法」的數學函數生成一個公鑰,橢圓曲線乘法函數是實現加密貨幣的主要技術之一,它是一個基于加法階數難求問題的密碼方案。

以上信息說明了一個重點:公鑰可由私鑰衍生,但不能反過來。

私鑰

私鑰就像信用卡密碼——在加密領域,你甚至都不需要知道卡號,就可以訪問卡內資金并且進行交易。這意味著私鑰=資產,其重要性不言而喻。

私鑰可以選擇自己保存或交由其它機構負責??

1.將資產放置在托管錢包及中心化交易所的用戶是將私鑰的保存責任托付給了這些機構。

2.但對于那些非托管錢包來說,用戶就需要自己好好保存私鑰了。注意,這些私鑰往往以種子短語的形式出現,有點像以前的QQ密保。同時我們需要注意遠離黑客的侵襲,網絡釣魚攻擊甚至可以讓你主動“敞開錢包”。所以有一個原則就是:任何情況下,你都不可以把私鑰或者助記詞透露出去。

NFT。中本聰在設計區塊鏈交易的運作方式時,曾詳細介紹了公鑰和私鑰如何通過數字簽名實現交易。

在白皮書中,中本聰寫道:“每個所有者通過對先前交易的哈希和下一個所有者的公鑰進行數字簽名并將它們添加到代幣的末尾來將代幣轉移至下一個所有者。”

在這一過程中,中本聰描述了如何使用私鑰對交易進行身份驗證,以及如何將電子硬幣定義為數字簽名鏈。

Web3.0安全

Wintermute攻擊事件告訴我們:如果錢包地址是用Profanity工具生成的,那么錢包內的資產將不再安全,請盡快將所有資金轉移。另外,如果用Profanity獲得了一個vanity的智能合約地址,請確保該智能合約的所有者可改變。

對于其他用戶來說,了解私鑰和公鑰,以及了解它們的交互方式是了解Web3.0的基礎。在護持安全時,CertiK安全團隊在此建議:

1.在任何情況下都不要泄露私鑰

2.慎重選擇自行持有私鑰亦或將其托管給相關機構比如錢包或交易所

永遠不要將鑰匙從一個錢包導入另一個錢包

使用硬件錢包

使用提供高級安全功能的軟件錢包

區塊鏈的透明性讓諸如CertiKSkynet天網動態掃描系統以及SkyTrace這樣的區塊鏈分析工具有了用武之地。

這對Web3.0安全至關重要——在攻擊發生時,可幫助我們了解攻擊發生的事件、被盜資金去向及如何減輕損失。

尤其是SkyTrace可通過公鑰來追蹤和可視化錢包之間的資金流動,這又為項目提供了一條追蹤被盜資金的途徑,并有概率借此引出黑客的信息。

Skynet天網動態掃描系統也是一樣,可以通過主動監控鏈上活動,根據項目的流動性、代幣的分布以及任何異常生成實時洞察。

但透明度對我們追蹤相關信息有幫助,也同樣可以幫助黑客選擇目標。正因如此,一些比如Coinbase這樣的平臺會在用戶每次交易時為他們生成一個新地址,這樣第三方就無法僅僅通過區塊鏈瀏覽器來查看用戶們的交易情況了。這也在一定程度上,保障了Web3.0的隱私性。

Tags:比特幣ANISEEWEB3.0大學生玩比特幣賺了上億的人VANITYSEE價格web3.0幣排行榜

Fil
【Token Airdrop Event】CandyDrop launches WAXL on Sep 27, 2022_ENT

DearHuobiGlobalUsers,CandyDropislaunchingWAXLonSep27.

1900/1/1 0:00:00
幣安OTC上線網頁端現貨大宗交易服務_元宇宙

親愛的用戶: 幣安OTC正式在幣安網頁端上線現貨大宗交易服務。該服務將增加目前場外交易用戶的報價溝通渠道並使場外交易能在更加安全和有效的交易平臺完成.

1900/1/1 0:00:00
美聯儲的加息邏輯是什么?_VOL

美聯儲Minneapolis銀行行長NeelKashkari在周二重申美聯儲的緊縮政策。他在主辦的線上活動中說,美聯儲需要收緊貨幣政策,直到確認潛在通脹下降,然后再確定下一步的政策方向.

1900/1/1 0:00:00
國際資金清算系統SWIFT與Chainlink Labs合作開發跨鏈互操作協議_SWIFT

9月29日消息,Chainlink聯合創始人SergeyNazarov周三在紐約市舉行的SmartCon2022會議上宣布.

1900/1/1 0:00:00
比特幣重返2萬美元,聯準會要堅決讓通膨降至2%_比特幣

比特幣在昨日一度跌破1.9萬美元,但今早卻強勢反彈,一舉突破2萬美元大關。不過與此同時,克里夫蘭聯準銀行總裁梅斯特26日表示,聯準會得堅決讓通膨降至2%,為遏制居高不下的通膨,聯準會需要更進一步.

1900/1/1 0:00:00
四大跨鏈項目亮點與解讀_AIN

7月23日,TYPEVDAO和TeleportNetwork合辦了跨鏈主題分享會,邀請了來自IBCLeague、Multichain以及MAPProtocol的嘉賓.

1900/1/1 0:00:00
ads