宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > PEPE > 正文

机构钱包私钥动用的关键安全逻辑——端到端“所见即所签”

作者:

时间:1900/1/1 0:00:00

上一期结合8月Liquid和Bilaxy两个交易所热钱包被攻击事件,艾贝链动CTONeilson主要分析了金融级安全芯片软硬件设计如何保护机构钱包私钥的全生命周期安全。本期艾贝链动CTONeilson将继续介绍机构钱包私钥高频使用的安全逻辑,解读机构经营过程中如何实现频繁操作的安全性和易用性。金融级安全芯片,实现了对私钥从产生、存储到签名运算的安全性保护。但这对于机构用户,特别是围绕数字资产开展金融服务的经营性机构,还是不够的。机构对数字资产的动用需求,通常在不同角色的多人、多地、多系统之间流转。这个过程中,还会面临其他维度的安全威胁,比如,黑客通过提前注入的木马程序“篡改”关键交易信息,将资金悄悄转入自己的目标地址;或者通过获取内部管理人员权限,向数据库中插入一笔“伪造”的授权交易。对交易的伪造或者篡改,都属于“中间人攻击”的范畴。什么是“中间人攻击”,攻击逻辑如何实现?

Binance.US与Voyager的交易可能会受到美国联邦机构的审查:金色财经报道,法庭文件显示,Binance.US与破产的加密借贷平台Voyager Digital之间的协议可能需要接受美国外国投资委员会(CFIUS)的审查,审查结果“可能影响各方完成交易的能力、完成时间或相关条款”。法庭文件称,在此类问题上,破产法院在确定投标人的资格时会考虑CFIUS的审查以及其他潜在的国家安全问题。

此前消息,Binance.US击败了rossTower、Wave Financial和INX等其他竞标者,寻求与Voyager达成交易,以迅速恢复其客户对锁定资金的访问权限。[2022/12/31 22:18:00]

中间人攻击是一种网络攻击类型,当数据离开一个端点前往另一个端点时,传输过程的时间便是对数据失去控制的时候。当一个攻击者将自己置于两个端点并试图截获或阻碍数据传输时,便称为中间人攻击。通信的两方认为他们是在与对方交谈,但是实际上他们是在与黑客交流。类似于我们通俗理解的信息被“窃听”。

委内瑞拉加密货币监管机构撤销Criptomundo和Cave Blockchain的交易许可证:金色财经报道,委内瑞拉加密货币监管机构Sunacrip已于1月26日宣布撤销两个交易平台的交易许可证。该组织负责人 Joselit Ramirez称:通知所有用户,交易所 Criptomundo 和 Cave Blockchain 的运营许可证已被吊销,因其不遵守 Sunacrip 制定的运营规则。

虽然Ramirez没有透露这些许可证被吊销的具体原因,但他确实提到了仍被Sunacrip授权在该国开展交易所业务的所有交易所。其中包括Criptoactivos Amberes Coin、Asesoría Financiera IO、Criptoex、Criptoven Trade、Digital Factoring、Venecrip,以及由政府运营的Patria平台。(news.bitcoin)[2022/1/28 9:18:59]

纽约金融服务部主管Linda Lacewell将于8月24日离开金融监管机构:金色财经报道,纽约金融服务部主管Linda Lacewell周五宣布,将于 8 月 24 日离开金融监管机构。在她任职期间,Lacewell修改了NYDFS的加密监管许可,简化了该州虚拟货币公司许可的工作,并使企业更容易上架不同的代币进行交易。

Lacewell在一份公开报告中表示,我们对虚拟货币业务许可和加密货币发行的方法进行了现代化改造,我们欢迎包括全球金融机构在内的众多新进入者。负责任的创新是更好重建的关键,监管机构有责任提供监管护栏和必要的指导,以保护新兴行业和消费者。(CoinDesk)[2021/8/14 1:54:28]

图1:中间人攻击示意图当下黑客以获取经济利益为目的时,中间人攻击就会成为对加密货币交易最有威胁并且最具破坏性的一种攻击方式。在一个数字资产机构的经营活动中,对于数字资产的动账请求通常涉及到不同权限级别的多人审核,并且这些人可能处于不同的地域、使用不同的客户端环境。从动账请求的审核授权到动用私钥签名,信息也会在机构内的多个系统之间流转。如果我们把交易的审核授权看做“会话”的一端,交易的签名执行看作“会话”的另一端,那么在这个交易的“会话”中,就存在着多种被实施“中间人攻击”的可能性。比如,黑客或内部作恶人员直接在后台数据库中插入一条伪造的审核授权交易请求,或者篡改交易的关键信息,如目标地址。让审核人员看到的交易信息与实际签名的交易信息不一致。

动态 | 美国政府机构招募博士后研究员,研究内容包含加密货币:美国国家情报局局长办公室(ODNI)正在进行一项“博士后计划”,希望赞助一名博士后研究员,研究美元失去世界储备货币地位后会发生什么。据悉,官方招募名单引用了“加密货币狂热者”的预测,即全球加密货币或国家数字货币可能会损害美元,并提到了中国和印度不断增长的经济。(CoinDesk)[2020/2/14]

图2:机构现有在线提币流程及风险点机构钱包的端到端“所见即所签”功能如何防止中间人攻击?

艾贝链动创造性的将基于安全硬件的端到端“所见即所签”的能力引入到从交易审核到交易签名的环节当中。通过为审核人员配发专有的安全硬件设备签章盾,并在设备上对关键的交易信息如币种,目标地址,金额等进行指纹或按键等物理方式的确认,后由签章盾对经过确认的交易信息进行签名,发送给保管私钥的加密机设备进行签名,确保这个链路中无论经过多少环节多少系统流转,待签名的交易信息一定是经过审核人员“人为意志”的授权,且未被篡改的,从而杜绝任何一种形式的“中间人攻击”对交易进行伪造或篡改。

图3:“所见即所签”交易审核签名流程Neilson提到,艾贝链动基于硬件的端到端“所见即所签”功能,支持多人多级分布式授权管理,不仅能够大大提升机构内部私钥动用的安全性,还能够用于跨机构之间,比如,托管平台与客户之间。最后,Neilson再次强调,无论是通过金融级软硬件设计保护私钥,还是通过端到端的“所见即所签”功能保护交易过程的安全,都只是安全环节技术层。机构资产安全是一套系统工程,我们需要依据整体安全框架来统筹考虑,机构“资产”有何“脆弱性”,面临什么“威胁”导致了“风险”,采用何种安全“机制”消除或减少“风险”,最终保护资机构产安全。关于艾贝链动

艾贝链动是一家区块链领域安全产品与技术服务公司,以技术创新为驱动力,通过在金融、政企等领域的区块链安全技术研究和应用落地,致力于打造数字社会的信任基石,持续赋能数字化浪潮下的个人及企业。艾贝链动现已推出机构数字资产自托管解决方案“犀铠”、涉案虚拟货币取证提控系统“犀识”、反与资产追踪服务“犀溯”、区块链智能合约安全诊断服务“犀晓”等,并在多家企业和政府领域实现部署应用。

标签:加密货币ANCIPTNAN加密货币局女人FryWorld FinanceBiokripttunasfinance

PEPE热门资讯
?圆桌对话:第一轮卡槽过后,Kusama生态如何获取新增量?

9月10日,Centrifuge联合Odaily星球日报和PolkaWorld举办「星际巡航——与Centrifuge一起探索波卡DeFi新范式,暨Altair平行链竞拍发布会」,以竞拍一线项目方的视角.

1900/1/1 0:00:00
一文速览公链格局现状:Solana掀公链热潮,通用和跨链为新趋势

自2017年开始规模化涌现埋伏,于时代的车轮中不断优胜劣汰,直至今年,公链迎来了集体爆发,以热捧BSC、Hero的交易公链,到聚焦插槽拍卖的跨链网络Polkadot.

1900/1/1 0:00:00
星际巡航 | Tinlake组件:打通DeFi和现实隔膜的融资工具

9月10日,Centrifuge联合Odaily星球日报和PolkaWorld举办「星际巡航——与Centrifuge一起探索波卡DeFi新范式,暨Altair平行链竞拍发布会」,以竞拍一线项目方的视角.

1900/1/1 0:00:00
星球日报 | 乌克兰议会通过虚拟资产法案;Kusama正式开启第七次插槽拍卖(9月9日)

头条 乌克兰议会通过虚拟资产法案,公民可以合法持有并交易加密货币等虚拟资产乌克兰最高拉达通过了虚拟资产法案,加密货币等虚拟资产在该国正式合法化。该法案对虚拟资产的定义包括比特币等加密货币,也包含了代币化资产.

1900/1/1 0:00:00
Celer cBridge 2.0主网上线:无缝桥接跨链和跨层流动性

自cBridge1.0版本上线以来,我们的跨链资金总量持续每周成倍增长,在上线第一个月,我们只处理了$10M的跨链转账金额,而在接下来的一个月中,cBridge跨链资金总量上涨到了$170M,每日跨链资金也稳定突破$10M关口.

1900/1/1 0:00:00
深度解析 Calamari 技术优势及代币模型

作者AdamSteeber,加密货币资深人士,Kusama验证节点运行者,波卡生态深度参与者,致力于普及加密货币知识.

1900/1/1 0:00:00