宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Filecoin > 正文

机构钱包私钥动用的关键安全逻辑——端到端“所见即所签”

作者:

时间:1900/1/1 0:00:00

上一期结合8月Liquid和Bilaxy两个交易所热钱包被攻击事件,艾贝链动CTONeilson主要分析了金融级安全芯片软硬件设计如何保护机构钱包私钥的全生命周期安全。本期艾贝链动CTONeilson将继续介绍机构钱包私钥高频使用的安全逻辑,解读机构经营过程中如何实现频繁操作的安全性和易用性。

金融级安全芯片,实现了对私钥从产生、存储到签名运算的安全性保护。但这对于机构用户,特别是围绕数字资产开展金融服务的经营性机构,还是不够的。机构对数字资产的动用需求,通常在不同角色的多人、多地、多系统之间流转。这个过程中,还会面临其他维度的安全威胁,比如,黑客通过提前注入的木马程序“篡改”关键交易信息,将资金悄悄转入自己的目标地址;或者通过获取内部管理人员权限,向数据库中插入一笔“伪造”的授权交易。对交易的伪造或者篡改,都属于“中间人攻击”的范畴。

Matrixport报告:美国机构占比特币购买量的85%:1月28日消息,Matrixport的最新报告援引比特币今年上涨了40% ,其中35%的回报发生在美国交易时段,这意味着“85%的贡献”与美国投资者相关,表明美国机构目前是比特币的买家。该报告的结论是,随着机构采用的继续,这“对比特币来说应该是一个非常积极的信号”。

Matrixport的研究和战略主管Markus Thielen表示,数据表明,机构没有“放弃加密货币”,这是一个迹象,表明我们可能正在进入一个新的“加密货币牛市”。Thielen补充说,之前的数据显示,机构通常在投资其他加密货币之前首先开始购买比特币。(Cointelegraph)[2023/1/28 11:34:04]

什么是“中间人攻击”,攻击逻辑如何实现?

摩根溪创始人:未来两年很多加密公司估值将超过传统金融机构:摩根溪创始人Anthony Pompliano表示:在未来24个月内,许多比特币和加密公司的估值将超过传统金融机构。您将看到华尔街巨头在构建开放源代码、去中心化软件的技术人员手中逐渐衰退。[2021/2/21 17:36:22]

中间人攻击是一种网络攻击类型,当数据离开一个端点前往另一个端点时,传输过程的时间便是对数据失去控制的时候。当一个攻击者将自己置于两个端点并试图截获或阻碍数据传输时,便称为中间人攻击。通信的两方认为他们是在与对方交谈,但是实际上他们是在与黑客交流。类似于我们通俗理解的信息被“窃听”。

八维资本入选中国区块链投资机构风云榜:八维资本从68家专业投资机构中脱颖而出,成功入选由36氪评选的中国区块链投资机构风云榜。八维资本专注于全球区块链项目的价值投资和产业上中下游的股权投资,总资金规模超过三千五百万美金,旗下有两家控股公司和一支控股基金。[2018/3/28]

图1:中间人攻击示意图

当下黑客以获取经济利益为目的时,中间人攻击就会成为对加密货币交易最有威胁并且最具破坏性的一种攻击方式。

在一个数字资产机构的经营活动中,对于数字资产的动账请求通常涉及到不同权限级别的多人审核,并且这些人可能处于不同的地域、使用不同的客户端环境。从动账请求的审核授权到动用私钥签名,信息也会在机构内的多个系统之间流转。如果我们把交易的审核授权看做“会话”的一端,交易的签名执行看作“会话”的另一端,那么在这个交易的“会话”中,就存在着多种被实施“中间人攻击”的可能性。比如,黑客或内部作恶人员直接在后台数据库中插入一条伪造的审核授权交易请求,或者篡改交易的关键信息,如目标地址。让审核人员看到的交易信息与实际签名的交易信息不一致。

以色列监管机构:加密货币用于消费并不安全:据外媒消息,近日以色列安全局(ISA)宣布,当加密货币仅用于消费时,还不符合安全标准,这意味着加密货币并没有作为支付工具的权利。据了解,去年8月ISA成立了跨部门的委员会,以对ICO的监管进行审查。[2018/3/23]

机构钱包的端到端“所见即所签”功能如何防止中间人攻击?

艾贝链动创造性的将基于安全硬件的端到端“所见即所签”的能力引入到从交易审核到交易签名的环节当中。通过为审核人员配发专有的安全硬件设备签章盾,并在设备上对关键的交易信息如币种,目标地址,金额等进行指纹或按键等物理方式的确认,后由签章盾对经过确认的交易信息进行签名,发送给保管私钥的加密机设备进行签名,确保这个链路中无论经过多少环节多少系统流转,待签名的交易信息一定是经过审核人员“人为意志”的授权,且未被篡改的,从而杜绝任何一种形式的“中间人攻击”对交易进行伪造或篡改。

图3:“所见即所签”交易审核签名流程

Neilson提到,艾贝链动基于硬件的端到端“所见即所签”功能,支持多人多级分布式授权管理,不仅能够大大提升机构内部私钥动用的安全性,还能够用于跨机构之间,比如,托管平台与客户之间。最后,Neilson再次强调,无论是通过金融级软硬件设计保护私钥,还是通过端到端的“所见即所签”功能保护交易过程的安全,都只是安全环节技术层。机构资产安全是一套系统工程,我们需要依据整体安全框架来统筹考虑,机构“资产”有何“脆弱性”,面临什么“威胁”导致了“风险”,采用何种安全“机制”消除或减少“风险”,最终保护资机构产安全。

关于艾贝链动

艾贝链动是一家区块链领域安全产品与技术服务公司,以技术创新为驱动力,通过在金融、政企等领域的区块链安全技术研究和应用落地,致力于打造数字社会的信任基石,持续赋能数字化浪潮下的个人及企业。艾贝链动现已推出机构数字资产自托管解决方案“犀铠”、涉案虚拟货币取证提控系统“犀识”、反与资产追踪服务“犀溯”、区块链智能合约安全诊断服务“犀晓”等,并在多家企业和政府领域实现部署应用。

标签:加密货币比特币区块链数字资产加密货币和数字货币的区别比特币多少钱一个最新价格区块链存证的特征有数字资产管理

Filecoin热门资讯
KuCoin上线Opulous (OPUL)!全球首发!

亲爱的KuCoin用户:我们很高兴的宣布,KuCoin将上线Opulous(OPUL)项目并支持交易对OPUL/USDT.

1900/1/1 0:00:00
Gate.io Startup项目Port Finance (PORT)空投结果及上线交易公告

1.关于项目PortFinance(PORT)空投结果Gate.ioStartup项目PortFinance代币PORT于2021年09月22日12:00开始下单,22小时内下单同等对待,总共有10,405人下单,下单总价值超过1.

1900/1/1 0:00:00
Gate.io Startup项目X World Games (XWG)空投结果及上线交易公告

1.关于首发项目XWorldGames(XWG)空投结果Gate.ioStartup首发项目XWorldGames代币XWG于2021年09月20日09:00开始下单,24小时内下单同等对待,总共有11,200人下单.

1900/1/1 0:00:00
Huobi Global将于16:00开放SPA充值业务(2021/09/18)

尊敬的用户: HuobiGlobal将于新加坡时间9月18日16:00开放SPA(Sperax)的充值业务,SPA?(Sperax)原上线计划详情,点击查看>>>风险提示:数字货币交易存在巨大风险,请您谨慎购买.

1900/1/1 0:00:00
Avalanche 雪崩大火,OpenOcean 联合推出海洋竞赛活动以及双 Mining 活动,奖励丰富,等你来拿!

Avalanche雪崩大火,OpenOcean联合推出海洋竞赛活动以及双Mining活动,奖励丰富,等你来拿!1.在OpenOceanFarm进行USDT.e-OOE流动性Mining,享PNG&OOE双奖励.

1900/1/1 0:00:00
BTRST(Braintrust)

项目简介: Braintrust的使命是构建世界上最具影响力的人才网络——一个用户所有、激励一致、并为人才和组织重新分配价值的网络.

1900/1/1 0:00:00