以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > XMR > Info

昌用:從“費用超付攻擊”看用戶可控安全的意義_區塊鏈

Author:

Time:1900/1/1 0:00:00

編者按:本文來自昌用,作者:昌用,星球日報經授權發布。最近,比特幣出現“費用超付攻擊”:攻擊者利用冷錢包簽名交易時無法驗證鏈上交易狀態,攻擊冷錢包的在線端,通過在線端騙取冷錢包的多次簽名,再重組交易,使用戶支付高額礦工費。這個問題的出現暴露出當前密碼貨幣和區塊鏈發展的一個方向性問題:忽視“用戶可控安全”的重要意義。密碼貨幣或區塊鏈的重大意義有兩個:一是通過非對稱密碼實現個人信息安全。人們只知道“非對稱”的技術含義,忽視了非對稱的社會含義:個人用極低成本就能夠通過私鑰,掌控信息安全,攻擊者傾全國之力都難以攻破。二是通過分布式共識使個人基本權益擺脫中心的控制。這就是所謂“去中心化”的意義。但更多人強調技術上的分布式節點,同樣忽視了用戶可理解、可驗證的去中心化。如果用戶不懂得非對稱密碼和分布式共識的意義,不會自己掌控私鑰和驗證信息,再高超的技術都不能實現個人的信息安全,都不能避免信息壟斷。遺憾的是,現在的主流密碼貨幣和區塊鏈的各種應用,為了順應用戶的互聯網應用模式,也就是為了習慣和便利,把非對稱密碼和分布式共識封裝到軟件里。在這些應用中,用戶還是按照常規的中心化賬號、對稱密碼、短信驗證、郵箱驗證,甚至托管的方式運行所謂的去中心化應用。完全消解了非對稱密碼和分布式共識的重大價值。這也是眾多區塊鏈項目成為圈錢、割韭菜、套補貼的騙局的重要原因。要實現密碼貨幣和區塊鏈的真正價值,第一,要讓用戶學會自己掌握私鑰,用私鑰簽名授權。封裝私鑰是錯誤的,用同樣記不住的助記詞代替私鑰是多余的。第二,要讓用戶自己能夠驗證簽名內容,驗證分布式系統中的記錄。做到這兩點并不困難。自由現金在一開始就明白用戶掌握私鑰和驗證信息的重要性,所涉及的第一個基礎錢包就是離線保存私鑰和離線簽名的冷錢包——密簽。同樣作為冷錢包,密簽完全免費,只需要一個舊的安卓手機即可安裝使用。并且,完全不受“費用超付攻擊”的影響。密簽沒有采用助記詞模式,而是直接保管私鑰。通過在線端sign.cash網站獲取utxo和解碼廣播交易。整個過程用戶可以驗證每一步,從而避免“費用超付攻擊”:1)用戶自己選擇utxo。主流冷錢包是軟件處理utxo的選擇和簽名,用戶只輸入金額,并不知道utxo的選擇,因此,攻擊才能夠偽造utxo。密簽用戶是自己在sign.cash中查詢utxo,自己選擇要花費的utxo。2)用戶簽名時再次驗證utxo。用戶通過二維碼將utxo導入密簽后,將要花費的utxo展示給用戶,用戶確認后再簽名。這是自由現金的核心安全法則:用戶必須知道自己簽名的是什么。而常規冷錢包則封裝了utxo,只告知用戶總額,給攻擊者留下漏洞。3)關鍵環節可多方驗證。自由現金交易需要的utxo可以從各種瀏覽器或節點工具中獲得。密簽簽名的交易信息也可以在任何提供相關功能的工具中解碼和廣播。除了sign.cash,自由現金的多個瀏覽器能夠查詢utxo、解碼、廣播。用戶在廣播前能清楚地看到將要廣播的內容,并在多個平臺驗證。消除了攻擊者挾持專用的冷錢包在線端,偽造交易的問題。4)非專業用戶也可驗證。目前,冷錢包主要采用程序開源來解決專用軟硬件的中心化安全風險。但是,真正有能力編譯執行代碼、驗證代碼細節的人很少,更不用說拆解或重建硬件檢驗了。對絕大多數用戶而言,冷錢包的安全性是不可檢驗的。密簽初始學習成本略高,但普通用戶一兩天時間可以學會。自由現金社區已經廣泛使用密簽進行離線簽名交易,并從事更多身份確認和簽名授權活動。“費用超付攻擊”的實際攻擊價值不大,一方面,這個漏洞只對冷錢包有用,另一方面,偽造的交易并不能轉幣給攻擊者,而只是多付礦工費,所以攻擊動機不強。但是,比較一般冷錢包和密簽的安全機制,卻能夠從“費用超付攻擊”中看到主流密碼貨幣和區塊鏈的方向性問題。在自由現金解決方向性問題的實踐中,我總結出5個建議:1)密碼共識才是革新源泉非對稱密碼讓個人以極低成本獲得可以對抗巨大力量的信息安全。分布式共識讓個人權益擺脫中心控制。所以,密碼共識才是密碼經濟的動力源泉,別再折騰區塊鏈了!2)用戶必須自己掌控私鑰私鑰是私人掌握信息和權益的基礎,必須自己掌握。自己做好備份。絕不能托管,也不需要轉化成助記詞。3)可操作的驗證才夠安全用戶不是專家,信息社會需要用戶自己可驗證、可操作的安全。這樣才能實現基礎設施和基本權益的去中心化。4)技術不能解決所有問題技術只是工具,對只知囤幣的用戶,再多開發者都解決不了他們的所有安全問題。用戶自己具備安全的認知和技能才是關鍵。5)重大變革需要基礎教育技術和應用已經有了,急需人的理解和使用。從小學到大學,16年學校教育,拿一周出來傳授密碼共識思想和技能,將會讓中國成為全球密碼經濟的領頭羊。

劉昌用:應用分布式共識構建更加安全、高效和自由的數字經濟:北京大學經濟學博士、知密大學創始人劉昌用在“區塊鏈媒體群”中表示,持續擴大的過度金融化是法幣體系的痼疾。去中心化密碼貨幣的根本任務和相對優勢之一,就是根除法幣體系的這一痼疾。但是,密碼貨幣過早引起傳統金融的關注和追捧,導致去中心化密碼貨幣自身染上了過度金融化的病,各種中心化的密碼貨幣更是喧賓奪主。這些會隨著法幣體系矛盾的爆發而遭遇打擊。當前,應該回歸密碼共識的本來面目,回到用非對稱密碼和分布式共識構建更加安全、高效和自由的數字經濟的正道上去。[2020/3/23]

金色相對論 | 劉昌用:對區塊鏈教育的需求主要有5個方面:在今日的金色相對論中,針對“當前區塊鏈發展對于區塊鏈教育提出了怎樣需求”的問題,知密大學發起人,北京大學經濟學博士劉昌用表示,區塊鏈是類似于互聯網的一個綜合性創新,既有技術創新,也有制度創新,而且很大程度上是制度創新。因此,區塊鏈的應用領域非常廣泛,層次多樣。應用前景非常廣闊,所以,潛在的需求就非常大。從實踐情況看,對區塊鏈教育的需求主要有5個方面:一是認知需求。在這輪區塊鏈浪潮中,絕大多數人是聽說區塊鏈,被區塊鏈的社會影響所震驚,希望了解什么是區塊鏈,有一個基本的認知。這部分需求很大,幾乎隨處可見。二是入門需求。也就是在有了基本認知之后,有了基本的正面判斷,希望能夠嘗試進入這個新的領域,這就需要相關知識,尤其是具有具有實操性質的知識。三是創業需求。區塊鏈的造富效應一度激發了熱烈的創業浪潮。2017-2018年的區塊鏈新建企業應該超過了之前總量的數倍以上。創業者們需要更加綜合、深入、具體的區塊鏈知識。四是就業需求。區塊鏈企業的蓬勃發展產生了大量的區塊鏈崗位,而有區塊鏈知識儲備的人才非常少,這就激起了很強的就業教育需求。2018年上半年的區塊鏈培訓非常火爆,部分原因在于此。目前看,這方面的需求以開發為主。五是投資需求。這可能是最大的、最直接的需求了。尤其在2017年底到2018年上半年,需求非常旺盛,畢竟那段時間的財富效應非常大,人們希望快速進入區塊鏈投資領域。總的來看,區塊鏈作為系列新技術支撐的新的經濟組織模式,其應用范圍和市場前景廣闊,區塊鏈教育的潛在需求巨大。[2019/9/12]

聲音 | 劉昌用:BCH手續費為0 建議用BCH支付AT&T賬單:5月24日,針對“美國電信巨頭AT&T接受加密貨幣支付賬單”一事,知密大學發起人劉昌用在微博發文表示,AT&T公司通過bitpay接受BTC和BCH支付。BTC手續費為1.79美元,BCH手續費為0美元。如果不是土豪,建議用BCH支付。[2019/5/24]

劉昌用:區塊鏈只有大規模使用才能高效率:據重慶商報報道,北京大學經濟學博士、區塊鏈資深科普學者劉昌用解釋了區塊鏈主要技術:哈希函數、分布式賬本、區塊鏈、非對稱加密、工作量證明、智能合約。單純只用其中一種技術,也能稱為區塊鏈項目。在應用層級上,他表示,整體應用即全套區塊鏈技術組織大范圍市場經濟活動的應用,特征:去中心化,有內生加密貨幣;局部應用即應用一項或幾項技術提高特定產業環節的效率。在他看來,區塊鏈應用的主要領域在基礎設施、證券市場、信息公證、防偽溯源、分布存儲、互聯網、物聯網、社交平臺、數字產品、慈善公益上面。同時,他指出,區塊鏈存儲占用的空間很大,傳輸驗證過程也很緩慢,小范圍的使用實際上效率應該是不如中心化效率,只有大規模使用才能高效率。基于其大規模的去中心化特征,第三產業里的生產性服務業比較適合,而且規模越大越好,越是基礎性的越適合。[2018/4/3]

Tags:區塊鏈自由現金BCHASH幣換天下區塊鏈bch幣行情分析Oscar Cash

XMR
交易所比特幣儲備量降至年度最低,投資者看漲后市_OIN

編者按:本文來自Cointelegraph中文,作者:JOSEPHYOUNG,Odaily星球日報經授權轉載。根據Glassnode的數據顯示,加密貨幣交易所的比特幣儲備量降至12個月來最低點.

1900/1/1 0:00:00
加密超算產業后10年_OIN

以BTC、ETH為代表的加密貨幣挖礦,在短短的十年撐起了一個巨大的加密超算產業市場:全球有超過1000萬千瓦的電力負荷用于加密超算;比特大陸、神馬礦機、芯動科技等ASIC超算服務器生產商以及AM.

1900/1/1 0:00:00
Prysmatic Labs全新測試網Onyx將啟動,目標是兼容多客戶端_PRY

編者按:本文來自Unitimes,作者:RaulJordan,PrysmaticLabs開發者,翻譯:David,星球日報經授權發布.

1900/1/1 0:00:00
來自一位藝術家的思考:如何幫助更多的藝術家進入以太坊?_以太坊

字數:1005作者:WilliamM.Peaster譯者:La校對:Typto翻譯機構:DAOSquare2014春季,我從西佛羅里達大學的創意寫作學位畢業.

1900/1/1 0:00:00
國金公鏈:明修「區塊鏈」 暗度「幣生意」_GOS

編者按:本文來自蜂巢財經News,作者:JXkin,Odaily星球日報經授權轉載。“國金公鏈是國家戰略平臺,是生態,有多個側鏈組成.

1900/1/1 0:00:00
彭博社:Tether的市值超越ETH成為第二名只是時間問題_ETH

編者按:本文來自Cointelegraph中文,作者:MICHAELKAPILKOV,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
ads