以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > Gate.io > Info

觀點 | 硬件錢包的開源并不代表錢包升級,而是一次重大的安全妥協_比特幣

Author:

Time:1900/1/1 0:00:00

來源:Medium_Cobo官博

編譯:頭等倉

編者注:原標題為《觀點:硬件錢包應該開源嗎?》

作為開源軟件的熱情倡導者,我們非常尊重那些將他們的工作分享給全世界的先驅開發者,毫無疑問,我們身處加密貨幣領域要感謝區塊鏈技術的創始人。正是因為中本聰和其他偉大的開拓者將他們的工作開源,我們才得以收獲Linux、比特幣和蓬勃發展的加密貨幣市場等令人驚嘆的創新所帶來的收益。

但是,當涉及到使源代碼可用對硬件錢包的安全性是否有利時,我們進入了一個全新的討論。本文解釋了我們為什么認為開放源代碼的本質并不代表硬件錢包的升級,而是一次重大的安全性妥協。

觀點:Tether監管風險更低,USDT已成為業界最值得信賴的穩定幣:5月10日消息,隨著美國銀行業危機的擴大和監管機構對加密公司的打擊力度加深,加密領域的投資正轉向被認為相對安全的加密資產。Tether在穩定幣中表現最佳,自3月份以來,其市值飆升。AKJ全球經紀公司創始人、數字資產專家Anders Kvamme Jensen表示:“銀行業危機正在助長‘超比特化’——美元將變得毫無價值,這是不可避免的結局。”這促使人們紛紛轉向比特幣和以太坊等頂級加密貨幣。與此同時,像Tether(USDT)這樣的穩定幣,更多地被視為一種價值儲存手段,一種促進加密貨幣之間轉移的工具,也被視為衍生品交易的抵押品。數字資產數據提供商Kaiko的研究分析師Conor Ryder表示,Tether的溢價反映出人們對其錨定的信任,以及美國證券交易委員會(SEC)對其安全性的認知。[2023/5/10 14:54:08]

了解開源的好處

觀點:幫助監管機構理解區塊鏈和加密行業,將有助于降低監管風險:6月27日消息,Figment質押營銷總監Robert Ellison認為,由于區塊鏈和加密貨幣領域的復雜性,教育該領域的監管者,以減輕其在不了解基本知識的情況下走極端的風險是非常重要的。

當被問及監管框架是否是Staking成為主流的必要條件時,Ellison指出,制定一個Staking監管框架是非常可行的,然而監管機構并不優先考慮監管Staking行業。

根據其說法,借貸平臺和穩定幣目前是監管機構的優先事項。他指出,目前Staking不在其優先考慮的名單上,因為監管機構首先關注的是“公眾面臨的最大風險”。(Cointelegraph)[2022/6/27 1:34:26]

在傳統的計算領域中,開源支持者一直強調一個觀點——開源是更安全的,因為它使公眾能夠檢查源代碼并通過幫助修復潛在漏洞來提高安全性。Linus定律,通過統計數據清楚地顯示了:對閉源的Safari瀏覽器的零日攻擊平均需要9天才能修復,而對開源的Firefox瀏覽器的零日攻擊平均只需要1天就能修復。

觀點:未來12個月內DeFi鎖定總價值將超過1000億美元:金融科技公司Yield的創始人兼首席執行官Tim Frost在接受采訪時表示,2021年將是去中心化金融(DeFi)成為金融業“常見術語”的一年,因為金融業現在正認真對待這一問題,并建立研發實驗室。他預測,在未來12個月內,DeFi行業鎖定的總價值將超過1000億美元。(Bitcoin.com)[2020/12/26 16:33:14]

但是,必須在特定情境中理解Linus定律,即傳統的計算機領域。在討論開源軟件在硬件錢包方面的優勢時,我們必須謹記的事實是,與硬件錢包開發相比,傳統的計算機開發社區規模巨大。

GitHub是全球最大的源代碼托管者,它表明最大的硬件錢包品牌Trezor的開源代碼只有大約180個貢獻者。這一統計數據與RaspberryPi等其他硬件產品的社區形成了鮮明的對比,樹莓派的開源固件貢獻者大約有9500人。

觀點:若PayPal入局加密交易,比特幣可能很快漲至2萬美元:有消息稱PayPal將入局加密交易,該消息已經迫使分析師提高其關于比特幣價格的預測。根據彭博社此前對今年年底前有望突破2萬美元價格的預測,FXStreet作者Lorenzo Stroe認為,如果PayPal證實這一消息,將標志著加密市場的爆炸性增長。

然而,BlockWorks集團聯合創始人Jason Yanowitz提醒大家注意PayPal首席執行官對比特幣的看法。“PayPal銷售比特幣就像10年前Blockbuster銷售Netflix訂閱一樣。”(IBTimes)[2020/6/24]

無論項目多大,都無法完全避免暴露其代碼的潛在危險。以LinuxMint為例,它在2016年被黑客入侵。盡管該后門問題在一天內得到解決,但其快速響應時間在很大程度上是由于Linux開源社區的規模。

觀點:與礦工有關的數個因素表明BTC將進一步下跌:總部位于西雅圖的加密對沖基金Strix Leviathan創始人Jesse Proudman最近考慮了幾個與礦工有關的簡單因素,這些因素可能意味著目前的拋售遠未結束:“比特幣礦工將面臨:收入將在大約62天內減半;獲得貸款或股權資本的能力變得受限;其他投資的資產負債表被掏空。你還要跟我說未來60天的看漲前景?反正S2F模型不能說服我,”與這一分析相反的觀點是,雖然比特幣的通脹率將從3.66%下降到大約1.8%,但需求將保持不變或增長,從而成為價格增長的催化劑。然而,這將需要相當長的一段時間才能看到效果,而在減半前后的幾周內,比特幣可能會進一步明顯下跌。(CryptoSlate)[2020/3/10]

在我們的開發社區相對較小的情況下,我們需要特別注意以下事實:共享源代碼是一把雙刃劍。不幸的是,對于硬件錢包而言,發布源代碼可使黑客更容易檢測到漏洞并進行攻擊。開源代碼甚至可以為網絡犯罪分子敞開大門,制造能夠欺騙消費者的假冒硬件錢包——Trezor已經成為其受害者。

零日攻擊的風險增加

安全硬件錢包所有者需要注意的一個安全問題就是零日攻擊。在零日攻擊中,從暴露或宣布先前未知的漏洞到修復漏洞之間的時間段為黑客提供了進行攻擊的絕佳機會。由于硬件錢包中的漏洞通常是通過固件升級來解決的,所以通常需要一段時間,在正式的安全補丁發布后,用戶才能真正安裝并修復問題。有些用戶在設置好硬件錢包后,幾個月甚至幾年都不打開它,這大大增加了零日攻擊的風險。對于具有開放源代碼軟件開發經驗的人來說,也許覺得有悖常理,黑盒子或帶有閉源代碼的設備比帶有開源代碼的白盒子更安全。

硬件錢包用戶在更新固件之前,無法免受零日攻擊。

心理安慰還是實際利益?

雖然我們很容易將比特幣作為開源代碼提供安全性的一個主要實例,但是假設所有區塊鏈項目都應效仿并成為開源代碼是一個合理的。比特幣從其開源開發社區獲得的安全性是其社區規模參與的直接結果。無論是源代碼還是挖礦能力,比特幣社區都參與了項目的維護和保護,涉及到很多的安全功能。然而,由于目前涉及硬件錢包安全性的開發人員相對較少,因此我們無法對共享源代碼帶來的好處做出任何假設。

除了大量增加檢查代碼的審閱者之外,傳統計算領域中開源代碼開發的另一個好處是,任何人都可以自己下載,安裝,刻錄,調試甚至刪除源代碼的某些方面。

這種程度的自治所帶來的安全性依賴于特定技術的基礎。然而,即使有堅實的技術基礎,安全措施仍有被超越的潛力。那些在計算機領域工作的人應該很熟悉KenThompsonHack(KTH)是如何在C編譯器中創建后門的,它可以監視或控制世界上任何軟件程序。您必須使用二進制代碼編寫自己的編譯器,或者使用在安裝KTH之前已編譯的工具,才能克服這種安全隱患。KTH證明,從源代碼編譯的任何系統總是容易受到攻擊。

像KenThompson這樣的專業人士告訴我們,除非您能夠自己編寫編譯器,否則您將不得不信任第三方。除了不得不編譯自己的編譯器之外,大多數硬件錢包用戶甚至都不會費力刻錄或調試源代碼。對于這一類用戶來說,知道他們的硬件錢包是開源的,更多的是一種心理安慰,而不是實際上可以使他們的錢包的安全性得到顯著改善。

二維碼簽名輸出的“可審查性”

在傳統的計算領域,它有助于將開源軟件帶來的安全性視為對源代碼的一種“審查”。雖然這種情況還不適用于冷庫加密貨幣安全,但有什么可以替代硬件錢包作為可靠的“審計”來源呢?

幸運的是,經過簽名的交易輸出并不像其他類型的軟件輸出那樣復雜。如果提供源代碼不是審計硬件錢包的最安全選擇,我們可以考慮仔細檢查其交易簽名輸出。

人們購買硬件錢包是因為他們知道存儲私鑰的最安全方法是將其離線放入冷存儲器中。所有硬件錢包服務都需要一種在離線存儲和在線終端之間進行通信的方式。冷端負責存儲私鑰和簽署交易,而熱端則需要從區塊鏈獲取數據,為冷庫端構建簽名交易并將簽名的交易廣播到區塊鏈

在傳輸簽名輸出時,大多數冷存儲硬件都使用數據線,藍牙甚至NFC。由于其數據傳輸的不透明性,這些方法使簽名輸出極難審核。冷庫硬件通信的一種被忽略的方法是二維碼,這是一種“所見即所得”的解決方案。我們認為二維碼是在冷端和熱端之間傳輸數據的理想方法,因為二維碼輸出的數據是透明的。這使用戶可以輕松地確保傳輸到冷存儲設備的每個未簽名交易都是有效的,并確保來自冷端的簽名輸出不會以任何方式泄露私鑰或敏感信息。

結論

我們認為開源對于增強硬件錢包的安全性沒有多大意義,只是開源可以使用戶能夠看到隨機數是由真隨機數生成器(TRNG)生成的,還是由偽隨機數生成器生成的。

轉載請保留版權信息。

Tags:比特幣加密貨幣區塊鏈INU比特幣在中國合法嗎是不是騙局加密貨幣市場是什么區塊鏈幣圈幣種知識大全GUCCINU

Gate.io
外媒:法庭文件顯示,紐約梅隆銀行、瑞士信貸參與Telegram 17億美元代幣銷售_GRAM

據報道,兩家全球金融巨頭,紐約梅隆銀行和瑞士信貸參與了Telegram在2018年進行的17億美元規模Gram代幣銷售.

1900/1/1 0:00:00
深交所官方區塊鏈指數發布,六大規則選股,成分股年內平均漲幅超五成_區塊鏈

來源:證券時報,原題《官方認證!權威區塊鏈概念名單曝光,六大規則選股,隱藏多只翻倍牛股》 作者:數據寶謝伊嵐 區塊鏈官方名單來了.

1900/1/1 0:00:00
美劇《硅谷》大結局 :一次區塊鏈擴容引發的危機_區塊鏈

作者:胡鵬, 來源:?一塊Plus社區本文講述了作者在觀影美劇《硅谷》后對區塊鏈、AI等前沿技術發展的思考。美劇《硅谷》終于迎來了大結局,看完讓我唏噓不已.

1900/1/1 0:00:00
權威解讀:區塊鏈50指數影響幾何_區塊鏈

來源:通證通研究院 事件 ??? 2019年12月24日,深圳證券交易所和深圳證券信息有限公司發布深證區塊鏈50指數,指數代碼399286,指數簡稱“區塊鏈50”.

1900/1/1 0:00:00
走向應用爆發前夜:區塊鏈技術加速落地還差什么?_區塊鏈

來源:21世紀經濟報道 作者:駱軼琪 區塊鏈作為底層技術的一種,在政策風向的支持下,正吸引越來越多應用落地的探索.

1900/1/1 0:00:00
技術干貨 | 理解零知識證明算法之Bulletproofs:Range Proof I_PRO

前言 Bulletproofs,又一個有意思的零知識證明算法,相信讀者已經很熟悉它了。和zk-snark相比,它不需要可信設置;和zk-stark算法相比,它具有較小的proofsize.

1900/1/1 0:00:00
ads