今日,比特幣又迎來了新的進展,Core開發者LukeDashjr宣布了Knots0.19.1.knots20200304客戶端的發布。
關于新客戶端更新的內容,你可以在這里找到:https://github.com/bitcoinknots/bitcoin/blob/v0.19.1.knots20200304/doc/release-notes.md
而擺在我們面前的問題是,如何驗證自己下載的客戶端是安全的,而不是經惡意篡改的呢?當然,確保從可信網站下載是必須的,那我們又如何確保該可信網站沒有被攻擊者篡改呢?
這也是本文要講的內容,原文作者是LukeDashjr。
以下是譯文:
期望
以下的說明,要求你了解文件在計算機中的存儲方式,以及懂得如何使用命令行來運行程序和訪問文件。如果你不了解這些概念,請先從指南開始入手。
請注意,本文的說明只能幫你安全地安裝比特幣客戶端,其并不會幫助你保護你的硬件、操作系統,或者避免安裝其它引入惡意軟件的應用。通常,如果計算機的其他地方受到威脅,則無論你如何驗證自己安裝的客戶端,你的節點也會受到威脅。
如果你想要一個絕對安全的節點,除了本文提到的說明之外,你至少還需要避免使用后門硬件,而僅運行可信任的基于Linux的操作系統,僅安裝或使用你的操作系統供應商提供的軟件,或使用GnuPG進行了其他驗證的軟件,并確保該軟件更新到最新的漏洞修復版本。
數據:11月全球新增超過1000臺比特幣ATM,幾乎全在美國:根據Coin ATM Radar提供的數據,11月新開1118臺ATM,關閉100臺。這導致ATM凈增長1018臺,環比增長8.9%。
與11月比特幣的價格增長相比,ATM市場的表現落后于價格。比特幣在11月上漲約43%。這并不是一個令人驚訝的統計數字,因為比特幣ATM的涌入通常會伴隨著價格上漲,而不會導致價格上漲。12月份ATM的增長速度有可能會超過價格增長。
前五大ATM制造商對這一增長負有主要責任,上個月又安裝了929臺ATM,占總開通量的80%以上。在全球所有運營比特幣ATM的國家中,接近1000臺新ATM是在美國開設。11月份,美國新增925臺ATM,在全國范圍內突破1萬臺比特幣ATM的大關。一個可能令人驚訝的統計數字是,11月萊特幣的采用率高于以太坊。在以太坊網絡上進行交易的用戶數量、ETH2.0的推出以及Ether在市值方面的主導地位似乎并沒有影響萊特幣的投資者。
在其他地方,挪威關閉了其唯一一臺可用的比特幣ATM,而巴西則在圣保羅市增設該國第一臺比特幣ATM。(Beincrypto)[2020/12/5 14:08:19]
即使您無法解決這些問題,因此無法獲得最大的安全性,但這也不意味著你應該放棄:無論如何,驗證比特幣節點軟件仍然是一個好主意。
概述
要確保你所安裝的比特幣客戶端是安全的,有三個重要的步驟:
分析:疫情期間投資者現金儲備已達2.3萬億美元,或利好比特幣:Unigestion的分析師在一份報告中指出,投資者在場外持有價值2.3萬億美元的現金和基于現金的證券。在冠狀病大流行期間,美國貨幣市場基金吸引了1.1萬億美元的資金流入。與此同時,自2月份股市崩盤以來,銀行存款已飆升至1.2萬億美元。報告還指出,美國股市的實際波動率和隱含波動率下降可能會導致機構投資者更傾向于持有風險較高的資產。在這種情況下,投資者可以拿出一部分現金,在風險市場上進行投資,比特幣也可能因其減半的長期看漲前景受益。與此同時,比特幣與標普500指數相關性創新高。鑒于對第二波冠狀病疫情的擔憂,散戶和機構投資者都可能持有比特幣,因為它的短期風險回報更高。(Bitcoinist)[2020/5/6]
驗證OpenPGP密鑰;
驗證簽名;
驗證文件本身;
每個步驟都取決于先前的步驟是否成功,雖然我們可以跳過一個步驟,但重要的是要了解,除非所有步驟都成功,否則我們就相當于沒有對安裝進行驗證。
請注意,舉例來說,我將在用于ppc64leLinux的?Bitcoin?Knotsv0.19.0.1.knots20200104客戶端上驗證我自己的簽名,而要驗證其他人的簽名或其他文件,你需要更改命令行以使用該指紋或文件名。
步驟0:安裝加密軟件GNUPrivacyGuard
動態 | 社交媒體網站Gab改用Cash App處理比特幣捐款:據cointelegraph報道,在被Coinbase凍結賬戶后,有爭議的社交媒體網站Gab轉向了美國支付公司Square的Cash App來處理和接收比特幣(BTC)捐款。[2019/1/8]
在開始之前,你需要確保自己已安裝了GNUPrivacyGuard工具,這是文件的加密驗證所需的。
如果你運行了一個基于Linux的系統,通常可通過操作系統供應商那進行安裝,你可以通過運行gpg--version進行檢查。如果沒有,請嘗試使用以下命令之一進行安裝:
apt-getinstallgnupg
dnfinstallgnupg2
yuminstallgnupg2
emergeapp-crypt/gnupg
pacman-Sgnupg
apkaddgnupg
如果您不幸使用的是Windows或macOS操作系統,則可以從官方網站下載GnuPG,但我不知道有任何安全的方式可以驗證這種下載,當然,它們確實提供了簽名,但這里就遇到了雞與蛋的問題:在你安裝好的副本之前,你無法驗證這些簽名!
步驟1:驗證OpenPGP密鑰
可以說,這一步是驗證過程中最困難的部分:你需要確認你實際使用的密鑰,是你信任之人所發布的正確密鑰。如果你不小心,可能會得到一個假冒的“LukeDashjr”密鑰!
聲音 | Cobra:若比特幣現金SV失敗 算力將重改交易量:比特幣官方論壇Bitcoin.org持有人Cobra發布推文稱,人們沒有意識到比特幣“哈希戰爭”(算力之爭)將是多么殘酷。克雷格和卡爾文已經擁有超過50%的哈希能力,他們不會表現得很好。如果比特幣現金SV失敗,這種算力將重來,審查交易,改寫交易鏈等等。[2018/11/11]
每個OpenPGP密鑰都有一個“指紋”,即40個十六進制字符,有時會顯示空格,以便于閱讀。如果你確保使用的密鑰指紋與受信任簽名者的指紋匹配,則你知道自己擁有了正確的密鑰。
獲取密鑰或指紋
驗證密鑰最安全的方法,就是親自見面,并確認密鑰“指紋”。幾乎沒有人記得他們的密鑰指紋,所以我們可能不得不在自己的筆記本電腦或手機上查找,偶爾可能會有“密鑰簽署方”,一群人在會議上確認其他人的指紋,每個參與者要么親自朗讀自己的指紋,要么手動確認每個人看到的或聽到的都是正確的。如果你機會參與這樣的會議,這是一個好的方法來一次性驗證很多密鑰。
如果你不感興趣或沒有機會親自見面,理想情況下應該從多個來源驗證密鑰。有時,會議會發布演示視頻,其中的密鑰指紋可能會顯示在幻燈片中。當然,由于“deepfake”這些新技術的存在,要注意視頻中的幻燈片是容易被操縱的。
開發人員通常會在他們的網站上發布他們的密鑰或指紋,也許還有其他一些途徑。
動態 | 國內首起由比特幣分叉引發案件開庭審理:據央廣網報道,2018年7月12日,我國首起由比特幣分叉引發投資者訴交易平臺的案件開庭審理。此案中,原告存放在交易所的38.748個比特幣所“派生”出的等額比特幣現金,因為沒有第一時間領取而被“作廢”。本案開庭后沒有當庭宣判,原告表示目前正在等待通知。[2018/8/1]
如果你已經安裝你了你信任的軟件副本,有時它會包含驗證更新所需的密鑰。
檢查密鑰文件的指紋
要查看密鑰文件的指紋,你可以使用以下命令:
gpg--import-optionsshow-only--import--with-fingerprintluke-jr.asc
這將輸出有關密鑰文件的許多信息,而相關信息位于最上面:
pubrsa81922012-03-23
E463A93F5F3117EEDE6C7316BD02942421F4889F
在本示例中,
E463A93F5F3117EEDE6C7316BD02942421F4889F就是我的密鑰指紋。
注意:如果GPG提示密鑰過期了,那可能也沒有關系!在步驟2中,你將更新到同一密鑰的最新版本,這通常會延長到期日期。
導入已驗證的密鑰
無論你如何驗證密鑰,都應該確保記住你使用的是哪個密鑰,以便將來更新時可驗證使用的是同一個密鑰。即使你跳過了驗證密鑰步驟,至少這將確保你的更新有相同的簽名者。
當你確信自己擁有的密鑰是正確的時候,你可以這樣導入它:
gpg--import<luke-jr.asc
或者如果你只有指紋,像這樣:
gpg--keyserverhkp://keyserver.ubuntu.com--recv-keyE463A93F5F3117EEDE6C7316BD02942421F4889F
步驟2:驗證簽名
現在你知道要用什么密鑰進行驗證了,下一步就是檢查簽名是否有效。
在繼續此步驟之前,必須確保簽名者密鑰的副本是最新的。如果你不這樣做,你可能會收到一條關于密鑰已過期的消息。運行:
gpg--keyserverhkp://keyserver.ubuntu.com--refresh-keyE463A93F5F3117EEDE6C7316BD02942421F4889F
接下來,你將需要兩個文件:包含文件指紋列表的“
.assert”文件和包含該列表簽名的“
.assert.sig”文件。這是因為我們所做的不是對程序文件本身進行簽名,而是對所有文件進行指紋識別,然后對該列表進行簽名。因此,這兩個文件你都是需要的。
BitcoinCore的“assert”文件對發布在這里:https://github.com/Bitcoin-Core/gitian.sigs/find/master;
BitcoinKnots的“assert”文件對發布在這里:https://github.com/bitconinkots/gitian.sigs/find/Knots
注意,每個簽名者都有一個單獨的文件對。如果你正在驗證是否有多個人簽名了你的文件,則需要檢查每個文件對。此外,你還需要確保自己正在獲取要驗證的版本的文件!
在列表中找到所需文件后,單擊鏈接在瀏覽器中打開該文件,然后右鍵單擊“Raw”或“Download”按鈕并選擇“鏈接另存為”。
一旦你有了這兩個“assert”文件,你就可以通過運行來檢查簽名
gpg--verifybitcoin-core-linux-0.19-build.assert.sig
如果這步成功了,你就會得到下面的結果:
gpg:SignaturemadeSun19Jan202003:47:15AMUTC
gpg:usingRSAkeyE463A93F5F3117EEDE6C7316BD02942421F4889F
gpg:Goodsignaturefrom“LukeDashjr<luke@dashjr.org>”
注意密鑰的指紋是粗體顯示的。該指紋必須要和你在步驟1中驗證的密鑰匹配,否則它可能是由其他人簽名的!關于“好簽名”的部分也很重要,而名字和電子郵件地址卻不重要,如果指紋是錯誤的,這兩個都可能是偽造的。
假設一切順利,你現在知道“.assert”文件是由所述密鑰的控制者提供擔保的,并且可繼續驗證你的實際程序文件,是否是該“.assert”文件中列出的。
步驟3:驗證文件本身
要驗證程序文件,必須首先對其進行加密哈希驗證。
這是通過一個簡單的命令完成的:
Linux:sha256sumbitcoin-0.19.0.1.knots20200104-powerpc64le-linux-gnu.tar.gz
Windows:certUtil-hashfilebitcoin-0.19.0.1.knots20200104-win64.zipSHA256
macOS:shasum-a256bitcoin-0.19.0.1.knots20200104-osx-unsigned.dmg
這將輸出如下內容:
d370692590c4546ac0de250da91c6c288d9ee5252f1a4b857a5b80c4e3d81149bitcoin-0.19.0.1.knots20200104-powerpc64le-linux-gnu.tar.gz
這是文件內容的指紋,后跟指定的文件名。
現在,在任何純文本編輯器/查看器中打開“.assert”文件,并查找該指紋。它應該在頂部的“out_manifest”部分,如果你到達了“in_manifest”或“base_manifests”,那么你已經走得太遠了。
如果你在“.assert”文件中找到了它,那么你已經驗證了你擁有的文件,是與簽名者所擔保的文件是相同的。
而如果“.assert”文件中缺少該文件,則可能表示你使用了錯誤的“.assert”文件,或者你的文件是不匹配的。如果文件已列出,但有著不同的指紋,請不要打開文件,而是保存它,并與受影響項目的安全團隊聯系。
摩根大通高管跨資產基本面策略主管JohnNormand表示,加密貨幣在其他資產暴跌時很難升值。據Marketwatch報道,他指出在當前新冠病疫情肆虐的環境下,市場主要受到三大因素的困擾,分別.
1900/1/1 0:00:00隨著新冠疫情在全球范圍的大爆發,與加密貨幣相關的公司和組織也在改變其業務方式。根據CNBC今日報道稱,已推出比特幣期貨交易的芝加哥商品交易所宣布將從3月13日起暫停交易大廳的交易.
1900/1/1 0:00:00分析師|Carol編輯|畢彤彤數據合作伙伴|DAppTotal出品|PANews穩定幣的變化深刻反映了市場的變化。當加密貨幣市場價格突然暴跌時,穩定幣成為投資者的對沖工具.
1900/1/1 0:00:00全球金融市場正上演一場“極強風暴”。全球股市暴跌,原油閃崩,10年期美債收益率創新低,黃金震蕩跳水,比特幣在減半預期下依然跌回7時代……2008年金融危機要重演了嗎?避險還是抄底?進攻還是觀望?.
1900/1/1 0:00:00作者|哈希派分析團隊 行情 | 夜間數字貨幣行情播報:根據Huobi交易平臺數據顯示,BTC最新成交價格 8408.69 美元,最高價達 8436 美元,最低價格 8274.75 美元.
1900/1/1 0:00:00原文:21世界經濟報 提到大數據就會想到貴州,提到智能制造就想到重慶,與之相比,云南省似乎還是只有旅游、茶葉、礦產老三樣,區塊鏈產業能否帶給云南新的變化?在新技術新科技領域.
1900/1/1 0:00:00