作者:蒋长浩,Cobo联合创始人兼CTO
随着FTX倒闭后对中心化机构信任的崩塌,CZ在Twitter上呼吁交易所采用MerkleTree的储备证明方法来证明他们没有挪用用户资产。随后多家交易所开始响应并积极准备储备金证明,以向客户保证他们的资金是安全的。然而MerkleTree储备证明方法存在一些基本缺陷。具体来说,中心化机构很容易通过一些路径绕过这种储备证明方法希望实现的无挪用检查。
下文中,我将阐述现有MerkleTree储备证明方法的两个基本缺陷,并就如何改进提出一些想法。
现有储备证明方法的工作原理
为了缓解用户和中心化机构之间的信息不对称,现有的储备证明通常采用传统的审计方法,即由受各方信任的第三方审计公司出具审计报告,证明中心化机构链上持有的资产数量与用户资产余额总和相匹配。
怀俄明州银行专员担任Fortress Trust Company CEO:金色财经报道,Fortress Blockchain Technologies今天透露,怀俄明州银行部门的州银行专员AlbertForkner已经加入Fortress信托公司,担任首席执行官(CEO)。他领导着为Fortress Web3 B2B基础设施生态系统供电的监管实体。Fortress提供了一套api驱动的B2B金融、监管和技术解决方案,用于NFT和加密技术创新者。由于Web3的倡议,这些开拓者正在改变世界,他们迫切需要一个可信的基础来建立他们的业务。Forkner拥有超过20年的银行监管经验,并大量参与了特殊目的存款机构(SPDI)银行章程,这是首个针对数字资产的此类框架。(cryptonews)[2022/6/8 4:09:42]
对于负债证明,中心化机构需要生成包含用户帐户信息和资产余额的MerkleTree。MerkleTree本质上建立了用户账户资产余额的匿名化且不可篡改的快照。每个用户可以独立计算其账户的哈希值,并确定他们的账户是否包含在MerkleTree中。
动态 | 加密货币数据和研究公司Brave New Coin推出新比特币指标:据The Block 1月21日消息,新西兰加密货币数据和研究公司Brave New Coin推出新比特币指标“Twitter情绪”,该指标每周将分析超过3400万条与比特币相关的推文。[2020/1/21]
对于储备证明,中心化机构需要提供其持有的链上地址,并对其进行验证和审计。一种常见的做法是要求中心化机构提供数字签名以证明其对链上地址的所有权。
在MerkleTree的快照和链上地址所有权确认完成后,审计机构对负债和储备两端各自的资产总量进行核对,进而判断中心化机构是否挪用了用户资金。
现有储备证明方法的缺陷
1.使用借贷资金通过审计的可能性
储备证明方法存在的一个问题是,审计只是基于某一个特定的时间点并且通常每隔几个月甚至几年才进行一次。也就是说,中心化交易所仍然有机会挪用用户资金并轻易通过借贷的方式在审计期间填补空缺。
动态 | CoinGeek现控制BSV网络46%算力:据thenextweb报道,Calvin Ayre的CoinGeek已成为BSV的主要矿池。数据显示,目前该矿池控制着BSV网络总算力的46%。 CoinGeek过去一天也挖掘了52%的BSV区块。CoinGeek控制的算力已在6月内两次超过51%。据悉,当一个实体(单独或作为共谋组合的一部分)控制区块链算力的51%以上时,他们将单独决定网络接受(和拒绝)哪些事务。[2019/4/27]
2.与外部资金方进行合谋通过审计的可能性
提供相关数字签名并不同于对于相应地址上资产的所有权。中心化机构可以与外部资金方合谋提供链上资产证明。外部资金方甚至可以使用同一笔资金为多家机构同时提供资产证明。目前的审计方法很难对这种欺诈行为进行识别。
关于改进证明方法的一些想法
分析 | Coindesk分析:若BTC突破6698美元 则有望涨至7400美元:Coindesk分析认为,周线上看,尽管突破价位已经降低至6424美元的价格低点(周线的最低价位),BTC依然在10日均线上方扩大涨幅上失败。在周K线上,如果BTC在10日均线上方突破6698美元,那么这将是9月份从6100美元到7400美元回升趋势的延续。[2018/10/10]
一个理想的储备证明系统应该向审计者和最终用户提供对负债和储备进行实时检查的能力。但是,它也会随之带来高昂的成本和/或用户帐户信息的泄露。在获得足够数据的情况下,第三方审计公司甚至可以根据匿名数据推断出用户的仓位信息。
为了防止审计期间储备证明被伪造的可能性且不以泄露用户信息为代价,我在此提出以下两个主要想法:
1.抽查式随机审计
以不可预测的时间间隔进行随机审计将使中心化机构很难操纵账户余额和链上资产。这种方法还可以通过对被随机性审计抓包的忌惮来威慑不当行为。
如何实践:审计请求可以由受信任的第三方审计机构随机发送至中心化机构。在收到指令后,中心化机构需要生成MerkleTree,其中包含在该特定时间点即按照区块高度编号标记的用户账户余额。
2.用MPC-TSS方案来加速储备证明
在随机审计期间,中心化机构需要在很短的时间内提供储备证明。这对于为用户管理大量链上地址的中心化机构来说是一个很大的挑战。即使中心化机构可以将其大部分资产存储在几个固定的地址上,存储在大量链上地址中的资金总量仍然很大。在审计期间将所有这些地址中的资金归集到少数的公开地址上是一项非常耗时的工作。这样的时间差也给了挪用行为足够的空间可以去寻求借贷或资金帮助来填补空缺。
中心化机构是否有可能直接在其真正持有资产的地址上证明储备,而无需将链上资产整合到少数地址上?一种可能的方法是利用MPC阈值签名方案(MPC-TSS)技术。
概括来说,MPC-TSS是一种先进的加密技术,它将私钥分成两个或多个私钥分片,并在加密后由多方持有。这些私钥分片的持有者可以在无需交换各自的私钥分片或合并私钥的情况下共同合作签署交易。这个MPC-TSS托管技术也是Cobo最近已经推出的一个产品。
在这个解决方案下,第三方审计机构可以持有一份私钥分片,而中心化机构持有剩余的私钥分片。只要将“阈值”设置为大于一的数字,所有资产仍将处于中心化机构的控制之下。同时要指出的是,为了让中心化机构能够生成大量由审计方共管的地址,MPC-TSS共管方案需要支持BIP32协议。由于拥有一把私钥分片,审计机构可以确定的知道中心化机构链上的地址集合,并且统计出在指定区块高度中心化机构的资产规模。
致谢
感谢包括DiscusFish、LilyKing、Jeanette、Tavia、Linfeng、Ellaine在内的Cobo同事们在撰写本文期间所提出的所有宝贵讨论和建设性建议。
如您对CoboMPCWaaS感兴趣,欢迎与我们的客户成功部门联系。我们非常乐意与您探讨关于Web3资产托管和安全布局DeFi的解决方案。
与Cobo取得联系
Cobo是一家全球领先的数字资产托管和区块链技术提供商,总部位于新加坡。作为一家以科技驱动为核心的创新公司,Cobo专注于构建可扩展的基础设施,推动Web3.0领域的发展。
自2017年成立,Cobo始终致力于打造专业、一站式的安全数字金融技术服务平台,服务全球机构客户超过500家,得到其持续的信任。目前,Cobo提供的产品服务包括:CoboMPCWaaS、CoboArgus以及CoboCustody。同时,Cobo针对特定的机构与赛道,推出WaaS与NaaS,满足机构对于资产托管的全方位需求。
Cobo在合规方面,已获得SOC2TypeI认证、迪拜虚拟资产监管局的原则性批准信,并持有美国、香港和立陶宛的牌照。
标签:COBTREEOINCOINKing of CobraTreeSwapLive Swap CoinLoser Coin
FTX新任CEOJohnRayIII定于周二在美国众议院金融服务委员会作证。在提前公开的证词中,Ray再次谴责FTX的前任领导层缺乏经验,表示“从未见过在记录保存和资产管理上这样失败的公司”,FTX的“很大一部分”资产仍然“丢失、被盗.
1900/1/1 0:00:00整理:饼干,ChainCatcher?“过去24小时都发生了哪些重要事件”?1、Gate.io回应以太坊钱包资产仅有4.79亿美元和2018年遭受黑客攻击的质疑链上分析师Lookonchain在社交媒体上称.
1900/1/1 0:00:00撰文:陈茂波,香港财政司司长原文链接:香港财政司官网特区政府在上月底发表了《有关虚拟资产在港发展的政策宣言》,阐明了我们对虚拟资产行业、相关创新技术与应用,和其生态系统发展的愿景和方针.
1900/1/1 0:00:00据Cointelegraph报道,现已解散的云挖矿公司Hashflare两名创始人在爱沙尼亚被捕,被指控涉嫌参与加密货币欺诈和,涉案金额达5.75亿美元.
1900/1/1 0:00:00去中心化多链衍生品交易平台ApeXPro于今日正式上线主网,并开启交易挖矿。交易挖矿期间,用户可通过交易赚取奖励代币BANA。据悉,BANA由总计2500万枚APEX铸造。50%的ApeXPro平台手续费将用于回购销毁BANA.
1900/1/1 0:00:00BSC生态Stablecoin项目HelioProtocol在其社交平台表示,用户所有质押的BNB安全,正在与Ankr团队密切沟通,商讨aBNBc的重启方案,并尽快对外公布。为确保安全,将暂停Helio所有功能.
1900/1/1 0:00:00