比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > KuCoin > Info

機構錢包私鑰動用的關鍵安全邏輯——端到端“所見即所簽”_加密貨幣

Author:

Time:1900/1/1 0:00:00

上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。

金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。

Bitgert宣布已準備成立Web3風投機構Bitgert Ventures:金色財經報道,由原生區塊鏈驅動的主流加密貨幣生態系統Bitgert宣布正在準備啟動Web3風投機構Bitgert Ventures,該實體將參與pre-seed、種子輪、私募輪、以及其他融資輪的去中心化產品和項目投資。此外,Bitgert Ventures還將協助頭部風險投資家將資金投資于處于不同發展階段的選定產品和做市策略,以推動各個Web3垂直領域的下一代加密貨幣產品。(U.today)[2023/4/16 14:06:58]

什么是“中間人攻擊”,攻擊邏輯如何實現?

Robinhood因未恰當披露如何應對高頻交易機構而遭到調查:金色財經報道,股票與加密貨幣投資平臺Robinhood因未能恰當地披露如何將客戶訂單發送給高頻交易機構而受到民事欺詐調查。根據報告,這項由美國證券交易委員會(SEC)進行的調查已進入“高級階段”,可能導致其遭到1000萬美元的罰款。[2020/9/3]

中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。

聲音 | 全國政協委員:利用區塊鏈等技術為藝術文博機構及藝術家提供數據托管等服務:據中國新聞出版廣電報報道,全國政協委員、雅昌文化(集團)有限公司董事長萬捷認為,運用新技術助力提升博物館數字化標準和水平非常重要。建議加速推進國家級文物和藝術品數據庫大平臺建設,利用大數據、云計算、區塊鏈等前沿科技手段,為藝術文博機構及藝術家提供數據托管、IP數字版權交易和鑒證備案等服務。[2019/3/14]

圖1:中間人攻擊示意圖

當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。

政策 | 澳大利亞監管機構正在制定法律以有效監管加密貨幣:據coingape消息,澳大利亞監管機構正在制定一套嚴厲的法律,以有效監管地區內的加密貨幣或數字資產。澳大利亞稅務局(ATO)也向參與加密貨幣交易的投資者發出警告,要求他們公開從加密貨幣中獲得的年度回報。澳大利亞同意將比特幣和加密貨幣視為一種財產,而不是貨幣。他們認為這是納稅人的財產,他們有責任為2017年7月以后出售的盈利數字資產支付資本利得稅。[2018/12/18]

在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。

機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?

艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。

圖3:“所見即所簽”交易審核簽名流程

Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。

關于艾貝鏈動

艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。

Tags:加密貨幣數字資產區塊鏈ERT加密貨幣軟件數字資產和數字貨幣的區別有人拉你做區塊鏈qwertycoin

KuCoin
Gate.io NFT魔盒官方認證「原創作品集」招募_Gate.io

NFT魔盒上線以來,一直深受用戶的喜愛。隨著APP端NFT魔盒功能的推出,社區用戶可以更加便捷的參與NFT的創作與交易.

1900/1/1 0:00:00
數字足球NFT收藏平臺Sorare完成6.8億美元B輪融資,軟銀領投_SOR

本文來自The?Block,原文作者:RyanWeeksOdaily星球日報譯者?|念銀思唐 摘要: -此次融資對這家總部位于巴黎的NFT初創公司的估值為43億美元.

1900/1/1 0:00:00
安永全球區塊鏈負責人:一些主要銀行將在未來三個月內開始提供“精選DeFi服務”_ODY

據MarketWatch9月22日報道,安永全球區塊鏈負責人PaulBrody預測,一些主要銀行將在未來三個月內開始提供“精選DeFi服務”.

1900/1/1 0:00:00
Gate.io “理財寶”上線ZLW鎖倉理財第2期,年化幣收益100%_GATE

“Gate.io理財寶”將于2021年9月22日16:00開啟《ZLW鎖倉理財第2期》,鎖倉14天,幣年化收益率為100%。后續將上線更多理財產品,敬請期待.

1900/1/1 0:00:00
韓國10家加密交易所已向提交韓國金融情報局(KFIU)注冊申請_區塊鏈

據韓聯社報道,9月24日,韓國金融服務委員會金融信息分析院表示,現有經營者若想繼續開展虛擬貨幣業務,必須在當天前提交報告.

1900/1/1 0:00:00
HAKA定期鎖倉活動上線,最高可享55%福利!_OIN

親愛的Pool-X用戶,Pool-X平臺將聯合TribeOne項目方于2021年09月23日18:00:00(UTC8)上線HAKA定期鎖倉活動,本次上線產品,“HAKA-60D”享40%福利.

1900/1/1 0:00:00
ads