以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > SOL > Info

機構錢包私鑰動用的關鍵安全邏輯——端到端“所見即所簽”_數字資產

Author:

Time:1900/1/1 0:00:00

上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。

金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。

Coinbase高管:機構“非常快地”采用加密貨幣:金色財經報道,Coinbase高級顧問John D’Agostino表示,機構采用數字資產的速度“非常非常快”,比新生行業通常的發展速度快得多。D'Agostino在接受采訪時表示,新的資產類別往往需要時間來發展,因為“機構慣性是一個非常真實的東西”,“增加新的資產會有很多轉換成本”,但加密貨幣的情況并非如此。

而對于可能減緩機構采用的原因,D’Agostino表示,美國監管機構一直“自滿”,以至于損害了“技術的發展”。(Cointelegraph)[2022/10/19 17:32:29]

什么是“中間人攻擊”,攻擊邏輯如何實現?

消息人士:日本加密機構或將于下周發布寬松的加密貨幣上市規則:3月16日消息,金融博客Zerohedge發推稱:“日本加密機構可能于下周發布寬松的加密貨幣上市規則 ,日本加密貨幣交易協會(JVCEA)主席Satoshi Hasuo表示,這些最終確定的措施可能會“顯著加快”授權成員交易所上市加密貨幣的速度。”[2022/3/16 13:59:57]

中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。

SBI集團與瑞士交易所SDX成立合資公司在新加坡提供機構投資者數字資產服務:據官方消息,日本金融巨頭SBI Holdings今日宣布,旗下全資子公司SBI Digital Asset Holdings將與瑞士證券交易所運營商SIX旗下數字資產交易所SDX合作成立合資公司,在新加坡向機構投資者提供發行、交易、托管數字資產等相關服務。新成立的合資公司旨在滿足機構投資者對數字資產(如數字證券和加密資產)的需求。據悉,該合資公司計劃于2021年開始運營并于2022年開始提供服務。[2020/12/8 14:32:44]

圖1:中間人攻擊示意圖

動態 | 加密交易所Einstein宣布將關閉,加拿大證券監管機構已獲得其控制權:金色財經報道,加拿大不列顛哥倫比亞省證券委員會(BCSC)周一宣布,在Einstein加密貨幣交易所宣布計劃在未來60至90天內關閉后,已申請控制該平臺。不列顛哥倫比亞省最高法院批準了BCSC的命令,并任命會計師事務所Grant Thornton作為臨時接管人,以控制這家交易所的資產,甚至授權Grant Thornton接手該交易所的任何財產和資產。法院命令授權Grant Thornton在必要時強行進入Einstein的任何營業場所。根據BCSC的說法,該委員會收到了許多客戶的投訴,稱無法在Einstein交易所使用其資產。 BCSC的聲明稱,代表該平臺的律師在10月31日告訴客戶,由于該交易所無法獲利,將在未來幾個月內關閉。[2019/11/5]

當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。

在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。

機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?

艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。

圖3:“所見即所簽”交易審核簽名流程

Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。

關于艾貝鏈動

艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。

Tags:數字資產加密貨幣TONNST數字資產類應用案例包括加密貨幣市場總市值排名TON價格fanstoken

SOL
法院將對加密旁氏騙局Finiko創始人及其副總裁的拘留期限延長至11月28日_FIN

據Bitcoin.com消息,俄羅斯境內韃靼斯坦共和國地區法院延長了對KirillDoronin的拘留,他是俄羅斯近年來最大的加密龐氏騙局Finiko的創始人.

1900/1/1 0:00:00
Orangex關于警惕虛假平臺詐騙公告_ORA

尊敬的Orangex用戶:?近期,市場上出現了模仿抄襲并冒用Orangex交易所之名對市場用戶進行虛假宣傳、誘導投資等虛假平臺,Orangex官方鄭重提示,請用戶認準Orangex官方平臺.

1900/1/1 0:00:00
「恒大暴雷」會摧毀比特幣、USDT以及加密貨幣市場嗎?_HER

原標題:IsEvergrandeabouttokillBitcoin?來源:Medium??作者:newrealities??編譯、整理:ChenZou首先是標普,接著是穆迪,然后是惠譽.

1900/1/1 0:00:00
BitMart首發上線GeckoLands (GEC)_BIT

親愛的BitMart用戶:BitMart將于2021年9月27日首發上線代幣GeckoLands(GEC)。屆時將開通GEC/USDT交易對.

1900/1/1 0:00:00
AOFEX關于開通 SRM/USDT 交易對的公告_FEX

尊敬的用戶: AOFEX將于2021年9月24日15:00開通SRM/USDT交易對的交易功能.

1900/1/1 0:00:00
KuCoin上線Keep Network (KEEP)!_COIN

親愛的KuCoin用戶:我們很高興地宣布,KuCoin將上線KeepNetwork(KEEP)項目并支持交易對KEEP/USDT,KEEP/BTC.

1900/1/1 0:00:00
ads