比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

觀點 | 硬件錢包的開源并不代表錢包升級,而是一次重大的安全妥協_INU

Author:

Time:1900/1/1 0:00:00

來源:Medium_Cobo官博

編譯:頭等倉

編者注:原標題為《觀點:硬件錢包應該開源嗎?》

作為開源軟件的熱情倡導者,我們非常尊重那些將他們的工作分享給全世界的先驅開發者,毫無疑問,我們身處加密貨幣領域要感謝區塊鏈技術的創始人。正是因為中本聰和其他偉大的開拓者將他們的工作開源,我們才得以收獲Linux、比特幣和蓬勃發展的加密貨幣市場等令人驚嘆的創新所帶來的收益。

但是,當涉及到使源代碼可用對硬件錢包的安全性是否有利時,我們進入了一個全新的討論。本文解釋了我們為什么認為開放源代碼的本質并不代表硬件錢包的升級,而是一次重大的安全性妥協。

觀點:在認定BTC參與洗錢之前,希望看到加密貨幣大規模洗錢證據:1月14日,針對此前歐洲央行行長拉加德指責比特幣是一種參與洗錢活動的高度投機資產的表態,Galaxy Digital創始人兼首席執行官Mike Novogratz發推表示:“在過去的十年里,銀行已經因洗錢和其他不軌行為支付了數十億美元的罰款。我敢肯定超過1000億美元。在我們得到這樣的評論之前,我希望看到加密貨幣大規模洗錢的證據。”[2021/1/14 16:10:28]

了解開源的好處

在傳統的計算領域中,開源支持者一直強調一個觀點——開源是更安全的,因為它使公眾能夠檢查源代碼并通過幫助修復潛在漏洞來提高安全性。Linus定律,通過統計數據清楚地顯示了:對閉源的Safari瀏覽器的零日攻擊平均需要9天才能修復,而對開源的Firefox瀏覽器的零日攻擊平均只需要1天就能修復。

觀點:CME比特幣期貨持倉數量猛增 機構投資者興趣正在上升:芝加哥商品交易所(CME)的比特幣期貨持倉數量猛增,已成為按未平倉合約數量計算的第三大比特幣期貨交易所。截至周四,CME未平倉頭寸為8億美元,較7月份3.65億美元的低點上漲了近120%。CME周四在全球52.2億美元未平倉頭寸中占15%,在主要衍生品交易所中排名第三。業內專家表示,CME活動的增加表明,機構投資者對這種加密貨幣的興趣正在上升。(Coindesk)[2020/8/14]

但是,必須在特定情境中理解Linus定律,即傳統的計算機領域。在討論開源軟件在硬件錢包方面的優勢時,我們必須謹記的事實是,與硬件錢包開發相比,傳統的計算機開發社區規模巨大。

GitHub是全球最大的源代碼托管者,它表明最大的硬件錢包品牌Trezor的開源代碼只有大約180個貢獻者。這一統計數據與RaspberryPi等其他硬件產品的社區形成了鮮明的對比,樹莓派的開源固件貢獻者大約有9500人。

觀點:監管機構有可能會嚴厲打擊違反法律的DeFi公司:SEC和CFTC宣布已向加密貨幣公司Abra處以罰款。對此,從事加密貨幣監管的律師事務所Ketsal的合伙人Josh Garcia表示,“隨著市場力量將DeFi排除在相對模糊之外,監管機構將注意到并采取嚴厲行動打擊違反法律的公司,這實際上就是他們的職位描述。”(Decrypt)[2020/7/15]

無論項目多大,都無法完全避免暴露其代碼的潛在危險。以LinuxMint為例,它在2016年被黑客入侵。盡管該后門問題在一天內得到解決,但其快速響應時間在很大程度上是由于Linux開源社區的規模。

在我們的開發社區相對較小的情況下,我們需要特別注意以下事實:共享源代碼是一把雙刃劍。不幸的是,對于硬件錢包而言,發布源代碼可使黑客更容易檢測到漏洞并進行攻擊。開源代碼甚至可以為網絡犯罪分子敞開大門,制造能夠欺騙消費者的假冒硬件錢包——Trezor已經成為其受害者。

觀點:黃金供應問題將很快得到解決,比特幣不是避險資產:據此前報道,Coinbase發布報告表示,BTC相比黃金具有明顯的優勢,因為它不依賴實體供應鏈。同樣作為稀缺、全球可獲取的價值單位,比特幣和黃金在本質上是類似的,但由于新冠病大流行的影響,黃金最近供應緊張,突顯了比特幣優越的全球可獲取性。對此,英國杜倫大學金融與經濟教授KevinDowd表示,“我想這些實物交付問題很快就會得到解決。我們最近買了一些黃金,交貨延遲了,但只有三個星期。我不認為這種延遲與比特幣有多大關系。”Dowd還表示,“我非常確信,隨著比特幣開采量接近極限,它將在未來遇到挖礦問題。當礦業耗盡時會發生什么?我們真的認為補償礦工的價格會變得越來越高得離譜嗎?還是你認為他們最終會被迫出局?”杜克大學國際商務教授CampbellHarvey表示不擔心所謂的短期擠壓。此外,黃金的年化波動率約為15%,這與股市差不多,但是“加密貨幣的波動性是巨大的,是黃金波動性的四五倍。這不是我所說的避險資產。”不過他也承認,純粹的數字資產不需要實物裝運,套利要簡單得多,這是一個明顯的優勢。(Cointelegraph)[2020/5/10]

聲音 | 律師觀點:章魚娛樂本質上來看是一個集資行為,可能涉嫌 ICO:章魚娛樂團隊此前多次稱自己將打造全球首款“區塊鏈+社交+游戲”。事實是,章魚娛樂團隊的“ 398 元入門費”、“分享下級囤幣利益”“拉人頭獎勵”等玩法正游走于法律邊緣。近日,反金融欺詐普惠 APP 菲凡烽火臺發布調查簡報稱,章魚娛樂的運用模式已經涉嫌傳銷。律師郭亞濤認為,當前章魚娛樂的運作模式,從本質上來看是一個集資行為,可能涉嫌 ICO :“游戲幣不能和人民幣進行雙向兌換,用游戲幣換人民幣,是在變相地讓游戲幣和人民幣掛鉤,實際上還是一個集資行為。”(星球日報)[2019/1/31]

零日攻擊的風險增加

安全硬件錢包所有者需要注意的一個安全問題就是零日攻擊。在零日攻擊中,從暴露或宣布先前未知的漏洞到修復漏洞之間的時間段為黑客提供了進行攻擊的絕佳機會。由于硬件錢包中的漏洞通常是通過固件升級來解決的,所以通常需要一段時間,在正式的安全補丁發布后,用戶才能真正安裝并修復問題。有些用戶在設置好硬件錢包后,幾個月甚至幾年都不打開它,這大大增加了零日攻擊的風險。對于具有開放源代碼軟件開發經驗的人來說,也許覺得有悖常理,黑盒子或帶有閉源代碼的設備比帶有開源代碼的白盒子更安全。

硬件錢包用戶在更新固件之前,無法免受零日攻擊。

心理安慰還是實際利益?

雖然我們很容易將比特幣作為開源代碼提供安全性的一個主要實例,但是假設所有區塊鏈項目都應效仿并成為開源代碼是一個合理的。比特幣從其開源開發社區獲得的安全性是其社區規模參與的直接結果。無論是源代碼還是挖礦能力,比特幣社區都參與了項目的維護和保護,涉及到很多的安全功能。然而,由于目前涉及硬件錢包安全性的開發人員相對較少,因此我們無法對共享源代碼帶來的好處做出任何假設。

除了大量增加檢查代碼的審閱者之外,傳統計算領域中開源代碼開發的另一個好處是,任何人都可以自己下載,安裝,刻錄,調試甚至刪除源代碼的某些方面。

這種程度的自治所帶來的安全性依賴于特定技術的基礎。然而,即使有堅實的技術基礎,安全措施仍有被超越的潛力。那些在計算機領域工作的人應該很熟悉KenThompsonHack(KTH)是如何在C編譯器中創建后門的,它可以監視或控制世界上任何軟件程序。您必須使用二進制代碼編寫自己的編譯器,或者使用在安裝KTH之前已編譯的工具,才能克服這種安全隱患。KTH證明,從源代碼編譯的任何系統總是容易受到攻擊。

像KenThompson這樣的專業人士告訴我們,除非您能夠自己編寫編譯器,否則您將不得不信任第三方。除了不得不編譯自己的編譯器之外,大多數硬件錢包用戶甚至都不會費力刻錄或調試源代碼。對于這一類用戶來說,知道他們的硬件錢包是開源的,更多的是一種心理安慰,而不是實際上可以使他們的錢包的安全性得到顯著改善。

二維碼簽名輸出的“可審查性”

在傳統的計算領域,它有助于將開源軟件帶來的安全性視為對源代碼的一種“審查”。雖然這種情況還不適用于冷庫加密貨幣安全,但有什么可以替代硬件錢包作為可靠的“審計”來源呢?

幸運的是,經過簽名的交易輸出并不像其他類型的軟件輸出那樣復雜。如果提供源代碼不是審計硬件錢包的最安全選擇,我們可以考慮仔細檢查其交易簽名輸出。

人們購買硬件錢包是因為他們知道存儲私鑰的最安全方法是將其離線放入冷存儲器中。所有硬件錢包服務都需要一種在離線存儲和在線終端之間進行通信的方式。冷端負責存儲私鑰和簽署交易,而熱端則需要從區塊鏈獲取數據,為冷庫端構建簽名交易并將簽名的交易廣播到區塊鏈

在傳輸簽名輸出時,大多數冷存儲硬件都使用數據線,藍牙甚至NFC。由于其數據傳輸的不透明性,這些方法使簽名輸出極難審核。冷庫硬件通信的一種被忽略的方法是二維碼,這是一種“所見即所得”的解決方案。我們認為二維碼是在冷端和熱端之間傳輸數據的理想方法,因為二維碼輸出的數據是透明的。這使用戶可以輕松地確保傳輸到冷存儲設備的每個未簽名交易都是有效的,并確保來自冷端的簽名輸出不會以任何方式泄露私鑰或敏感信息。

結論

我們認為開源對于增強硬件錢包的安全性沒有多大意義,只是開源可以使用戶能夠看到隨機數是由真隨機數生成器(TRNG)生成的,還是由偽隨機數生成器生成的。

轉載請保留版權信息。

Tags:比特幣加密貨幣LINUINU13年如果買了5萬比特幣會怎樣加密貨幣f行情BLINU價格Shinjiru Inu

歐易交易所app下載
干貨 | 從三個瓶頸出發解決區塊鏈可拓展性問題_INE

作者:IttaiAbraham翻譯&校對:ViloaH&阿劍 來源:以太坊愛好者 如果有人很直接地問你:怎樣才能拓展狀態機復制系統呢?你應該反問:你系統遇到的瓶頸是什么?數據?共.

1900/1/1 0:00:00
觀點 | DeFi 的支柱:去中心化流動性_SWAP

加密貨幣最近最有趣的發展之一是去中心化流動性池的出現。以太坊的Uniswap等基于算法的智能合約流動性池正是引領這一潮流的例子。流入/流出的流動性對于金融市場的創建和增長至關重要.

1900/1/1 0:00:00
分析:推特創始人Jack Dorsey 為什么要開發協議而不要平臺?_TER

作者:王廣忠 編者注:原標題為《要協議不要平臺》2019年12月11日,Twitter創始人JackDorsey發推宣布,要出資成立一個獨立的開放標準研發團隊,開發一套社交應用的協議.

1900/1/1 0:00:00
經紀巨頭TD Ameritrade支持,ErisX將于今晚10點開啟比特幣期貨交易_ERO

經紀巨頭TDAmeritrade支持的加密貨幣衍生品交易平臺ErisX計劃于今日推出比特幣期貨交易。這家總部位于紐約的公司向投資者和交易員發出了公告,告知他們有關發行此次期貨的消息.

1900/1/1 0:00:00
4000萬會員醫療數據將得到保護,美國第二大健康保險巨頭Anthem這樣使用區塊鏈_ANT

美國第二大健康保險公司Anthem計劃在未來三年內使用區塊鏈技術保護所有4000萬會員的醫療數據.

1900/1/1 0:00:00
融資 3000 萬的「去中心化騙局」,創始人竟能輕易可拿走一半?_HEX

作者:0x66 來源:區塊律動BlockBeats最近,一個名為HEX的加密貨幣項目正在海外火熱推廣,自稱「比特幣思想領袖」的RichardHeart在推特上大肆為該項目站臺宣傳.

1900/1/1 0:00:00
ads