宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > UNI > 正文

昌用:从“费用超付攻击”看用户可控安全的意义

作者:

时间:1900/1/1 0:00:00

编者按:本文来自昌用,作者:昌用,星球日报经授权发布。最近,比特币出现“费用超付攻击”:攻击者利用冷钱包签名交易时无法验证链上交易状态,攻击冷钱包的在线端,通过在线端取冷钱包的多次签名,再重组交易,使用户支付高额矿工费。这个问题的出现暴露出当前密码货币和区块链发展的一个方向性问题:忽视“用户可控安全”的重要意义。密码货币或区块链的重大意义有两个:一是通过非对称密码实现个人信息安全。人们只知道“非对称”的技术含义,忽视了非对称的社会含义:个人用极低成本就能够通过私钥,掌控信息安全,攻击者倾全国之力都难以攻破。二是通过分布式共识使个人基本权益摆脱中心的控制。这就是所谓“去中心化”的意义。但更多人强调技术上的分布式节点,同样忽视了用户可理解、可验证的去中心化。如果用户不懂得非对称密码和分布式共识的意义,不会自己掌控私钥和验证信息,再高超的技术都不能实现个人的信息安全,都不能避免信息垄断。遗憾的是,现在的主流密码货币和区块链的各种应用,为了顺应用户的互联网应用模式,也就是为了习惯和便利,把非对称密码和分布式共识封装到软件里。在这些应用中,用户还是按照常规的中心化账号、对称密码、短信验证、邮箱验证,甚至托管的方式运行所谓的去中心化应用。完全消解了非对称密码和分布式共识的重大价值。这也是众多区块链项目成为圈钱、割韭菜、套补贴的局的重要原因。要实现密码货币和区块链的真正价值,第一,要让用户学会自己掌握私钥,用私钥签名授权。封装私钥是错误的,用同样记不住的助记词代替私钥是多余的。第二,要让用户自己能够验证签名内容,验证分布式系统中的记录。做到这两点并不困难。自由现金在一开始就明白用户掌握私钥和验证信息的重要性,所涉及的第一个基础钱包就是离线保存私钥和离线签名的冷钱包——密签。同样作为冷钱包,密签完全免费,只需要一个旧的安卓手机即可安装使用。并且,完全不受“费用超付攻击”的影响。密签没有采用助记词模式,而是直接保管私钥。通过在线端sign.cash网站获取utxo和解码广播交易。整个过程用户可以验证每一步,从而避免“费用超付攻击”:1)用户自己选择utxo。主流冷钱包是软件处理utxo的选择和签名,用户只输入金额,并不知道utxo的选择,因此,攻击才能够伪造utxo。密签用户是自己在sign.cash中查询utxo,自己选择要花费的utxo。2)用户签名时再次验证utxo。用户通过二维码将utxo导入密签后,将要花费的utxo展示给用户,用户确认后再签名。这是自由现金的核心安全法则:用户必须知道自己签名的是什么。而常规冷钱包则封装了utxo,只告知用户总额,给攻击者留下漏洞。3)关键环节可多方验证。自由现金交易需要的utxo可以从各种浏览器或节点工具中获得。密签签名的交易信息也可以在任何提供相关功能的工具中解码和广播。除了sign.cash,自由现金的多个浏览器能够查询utxo、解码、广播。用户在广播前能清楚地看到将要广播的内容,并在多个平台验证。消除了攻击者挟持专用的冷钱包在线端,伪造交易的问题。4)非专业用户也可验证。目前,冷钱包主要采用程序开源来解决专用软硬件的中心化安全风险。但是,真正有能力编译执行代码、验证代码细节的人很少,更不用说拆解或重建硬件检验了。对绝大多数用户而言,冷钱包的安全性是不可检验的。密签初始学习成本略高,但普通用户一两天时间可以学会。自由现金社区已经广泛使用密签进行离线签名交易,并从事更多身份确认和签名授权活动。“费用超付攻击”的实际攻击价值不大,一方面,这个漏洞只对冷钱包有用,另一方面,伪造的交易并不能转币给攻击者,而只是多付矿工费,所以攻击动机不强。但是,比较一般冷钱包和密签的安全机制,却能够从“费用超付攻击”中看到主流密码货币和区块链的方向性问题。在自由现金解决方向性问题的实践中,我总结出5个建议:1)密码共识才是革新源泉非对称密码让个人以极低成本获得可以对抗巨大力量的信息安全。分布式共识让个人权益摆脱中心控制。所以,密码共识才是密码经济的动力源泉,别再折腾区块链了!2)用户必须自己掌控私钥私钥是私人掌握信息和权益的基础,必须自己掌握。自己做好备份。绝不能托管,也不需要转化成助记词。3)可操作的验证才够安全用户不是专家,信息社会需要用户自己可验证、可操作的安全。这样才能实现基础设施和基本权益的去中心化。4)技术不能解决所有问题技术只是工具,对只知囤币的用户,再多开发者都解决不了他们的所有安全问题。用户自己具备安全的认知和技能才是关键。5)重大变革需要基础教育技术和应用已经有了,急需人的理解和使用。从小学到大学,16年学校教育,拿一周出来传授密码共识思想和技能,将会让中国成为全球密码经济的领头羊。

刘昌用:比特币白皮书是密码货币问题导向的,而非理想导向:密码经济倡导者刘昌用博士在直播分享中表示,中本聪认为,第三方信用货币存在两个大的问题,中介增加成本排斥小额交易,并且交易可逆不适合信息商品。这是中本聪撰写比特币白皮书时想解决的问题,解决法币通胀的问题是后来衍生出来的。对于这两个问题,物理现金可以解决,基于密码学而非信用构建的电子现金也可以发挥物理现金的作用。昌用认为,比特币的白皮书是密码货币问题导向的,而非经济学专业思维和语言导向,非理想导向。不要把中本聪神圣化。(巴比特)[2020/7/30]

刘昌用:踏实在POW基础上改进发展才是正道:北京大学经济学博士、知密大学创始人刘昌用刚刚发微博评论Steem事件称,资本主义早期就是按钱投票的,普选制经过几百年的努力才逐渐实现。玩的POS和DPOS还有很长的斗争之路要走。老老实实在POW基础上,改进发展,用密码(加密)改变世界,才是正道。[2020/3/5]

声音 | 刘昌用:现在Tether是否用储备金给bitfenix填坑还不知道,bitfenix只是承认有资金被冻结:知密大学发起人、重庆工商大学区块链经济研究中心主任刘昌用在微博上发文《USDT事件不会导致稳定币消亡》表示,现在Tether是否用储备金给bitfenix填坑还不知道,bitfenix只是承认有资金被冻结。Tether目前流通市值28亿美元,如果挪用8.6亿,而剩余储备资产流动性较好,能够保证兑付,那也不是致命影响。他们需要担心的是此事引起对其储备资产的进一步调查和冻结。某个国家货币的崩溃,不代表全世界法币都要崩溃。同样,一个稳定币出现问题,不代表稳定币就不成立。稳定币跟任何其他货币一样,都有不稳定性和风险。除非把一种货币当做信仰,否则,我们必须在便利、稳定、保值、风险之间对各种货币做出权衡。稳定币是法币到密码货币的过渡形态,具有法币的稳定性和密码货币的自由度。但是,相应比法币风险更大,比密码货币更依赖个人信用,也带来风险。即使是合规稳定币,也只是接受了主权监管,并不能保证其跟法币同等的偿付能力。就跟雷曼公司合规,却不能保证其不倒闭一样。稳定币是密码货币发展过程中,市场催生的产物,凭借其稳定性和流通于密码网络体系的优势,存在广泛的市场需求。[2019/4/27]

刘昌用:95%的区块链项目没前途,1%会是未来驱动力,一刀切只是暂时措施:北京大学经济学博士、区块链领域资深科普学者刘昌用最近在接受采访时表示,区块链作为一种全球化的技术,尽管目前可能有95%以上的项目是没前途的,但其中还有5%的项目是有前途的,有1%的项目甚至未来能成为全球经济发展的驱动力。这1%是所有的国家都会争先恐后去发展的。我们国家现在也在大力宣传区块链,应该说监管很快会跟上,而一刀切也只是暂时的措施。[2018/3/12]

标签:区块链稳定币自由现金比特币区块链技术通俗讲解稳定币和比特币的区别是什么比特币市场规模多大

UNI热门资讯
DeFi币都疯了,两个月总市值翻倍突破24亿美金,不关注它将错过牛市?

编者按:本文来自风火轮社区,作者:佩佩,Odaily星球日报经授权转载。在近期这一波山寨小浪潮中,有一块的热度是不能忽略的,那就是——defi币.

1900/1/1 0:00:00
CCC跑路牵出香港「庄家」军团

编者按:本文来自蜂巢财经News,作者:JXkin,Odaily星球日报经授权转载。数字资产管理平台ClipperCoinCapital已经2个月无法提币,6月,创始人刘震失联了.

1900/1/1 0:00:00
DAO:我们正在迎来一个赚钱的新机遇

“它包括确切的百分比数额,是被强制编入核心合约的。它可以被一个在UniswapV2开始后的去中心化治理过程来开启和执行.

1900/1/1 0:00:00
比特大陆昨天发生了什么?

仅仅过了一周,比特大陆两份声明再次摆在大众面前,比特大陆究竟又发生了什么?原因其实都是詹克团拿回北京法人后的陆续发难。先是比特大陆发表声明,老调重弹:北京比特大陆属于香港比特大陆100%控股,詹克团涉嫌伪造公章,将追究其法律责任.

1900/1/1 0:00:00
星球前线 | 摩根大通:危机中得以幸存的比特币具备持久性

Odaily星球日报译者|念银思唐如果比特币是一名学生,考虑到它的年龄,你可以把它想象成已经上了中学。或许,比特币刚刚进行了第一次测试,根据摩根大通的说法,测试结果“大多是积极的”.

1900/1/1 0:00:00
坚挺的以太坊

这两天的币圈颇不平静:刚刚冲上一万美元大关的比特币却突然在一夜之间暴跌到一万美元之下。在前面的文章中我写过:现在看来一万美元成了比特币一个分水岭,近一段时间以来,但凡它价格站上一万美元,就在大家兴高采烈准备迎接牛市起点时,它的价格马上.

1900/1/1 0:00:00