比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 屎幣 > Info

機構錢包私鑰動用的關鍵安全邏輯——端到端“所見即所簽”_OIN

Author:

Time:1900/1/1 0:00:00

上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。什么是“中間人攻擊”,攻擊邏輯如何實現?

Coinbase報告:機構對以太坊的需求不斷增長:根據Coinbase的《2020年年度回顧》報告,隨著企業對比特幣的投資不斷增加,機構對以太坊的需求也在不斷增長。據Coinbase Institutional的研究人員稱,雖然去年該交易所的客戶主要購買了比特幣,但也有越來越多的客戶持有以太坊頭寸。Coinbase的大多數機構客戶認為以太坊是一個“去中心化的計算網絡”,共享了比特幣的一些關鍵屬性。對于擁有以太坊,這些客戶將該資產的潛力視為價值存儲和數字商品的“組合”,這對推動以太坊上的交易至關重要。許多人認為,對DeFi的興趣不斷增長是以太坊價格飆升的主要原因。Coinbase客戶認為,以太坊可能成為支撐這一新金融系統的主要結算網絡。[2021/1/26 13:29:49]

中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。

中國銀聯、清算協會等35家中外機構投資跨境清算公司CIPS:跨境銀行間支付清算有限公司完成工商信息變更,股東新增中國銀聯、中國支付清算協會、花旗金融信息服務(中國)有限公司、法國巴黎銀行等35家中外機構,旨在提速人民幣國際化。企業名稱由“跨境銀行間支付清算(上海)有限責任公司”變更為“跨境銀行間支付清算有限責任公司”。據悉,跨境清算公司注冊資本從780萬元人民幣增加到238000萬元人民幣,增幅達30412.82%。從具體股權架構來看,中國人民銀行清算總中心認繳出資3.74億,持股比例為15.7%,為實際控制人,剩余35家中外股東合計持股84.3%。值得注意的是,中國銀聯股份有限公司認繳出資1.87億,持股比列為7.85,與中國印鈔造幣總公司其他4家機構同列第二大股東;中國支付清算協會出資1869萬,持股比例為0.79%。(支付百科)[2020/5/7]

動態 | 加密貨幣投資機構CoinFund已聘請前華爾街投資人Seth Ginns擔任執行合伙人:加密貨幣投資機構CoinFund已聘請華爾街著名資產管理公司Jennison Associates的前董事總經理Seth Ginns為新的執行合伙人。Seth Ginns將專注于數字資產和傳統股票市場的流動投資策略。(CryptoNinjas)[2020/1/8]

圖1:中間人攻擊示意圖當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。

加拿大最大的養老基金委員會:不希望機構投資人“押注”比特幣:加拿大最大的養老基金,擁有4260億美元的加拿大退休金計劃投資委員會表示不希望機構投資人“押注”比特幣。該基金總裁兼首席執行官Mark Machin表示,除非比特幣波動率低于20%,且流動性提升之后,才可能會考慮投資比特幣。[2017/12/13]

圖2:機構現有在線提幣流程及風險點機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?

艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。

圖3:“所見即所簽”交易審核簽名流程Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。關于艾貝鏈動

艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。

Tags:以太坊COINOINCOI以太坊交易平臺有哪些EtherInc CoinGABECOINCBD Coin

屎幣
FBI 如何截獲黑客私鑰并追回勒索損失?剪貼板劫持值得我們的注意_區塊鏈

專業知識來源|安全網站ThreatPost整理撰稿|白澤研究院一葉知秋、秋風颯爽,我們度過了一個“有點冷”的加密Summer,在這幾個月中,幾乎每周都有新的黑客勒索軟件的攻擊.

1900/1/1 0:00:00
「Flow生態狂歡節」上線,免費好玩的數字收藏品等你來拿_ORD

為了讓全球用戶更好地了解基于Flow的前沿技術,身臨其境地感受數字生活的魅力,從10月15日起,Flow官方策劃了為期1個半月的FlowFest虛擬生態狂歡節,從收藏品到游戲.

1900/1/1 0:00:00
OEC玩家揭秘:鏈游制作粗糙,為什么還有那么多人玩?_GAME

GameFi持續火爆,新老玩家正加速涌入。據DappRadar統計,鏈游玩家數量在9月6日超過66萬,近半年增幅超1120%。 近半年鏈游玩家數量統計與此同時,越來越多的資金正流入這一賽道.

1900/1/1 0:00:00
智能合約變量儲存機制詳解_BITS

前言 在以太坊上,我們可以通過部署智能合約來實現我們需要的功能,合約代碼中我們往往需要定義一些變量,這就涉及到了智能合約變量的存儲機制.

1900/1/1 0:00:00
解讀跨鏈橋的發展現狀:Layer2型和鏈專用型跨鏈橋占多數,9月獨立地址數猛增_RIDGE

分析師|Carol編輯|Tong出品|PANews如果縱觀DeFi的發展,可以看到一條較為清晰的路徑。DeFi從去年下半年開始,在流動性挖礦的激勵下,率先在以太坊上爆發.

1900/1/1 0:00:00
DappRadar報告:17張圖解讀前四大幣種的價值流動數據_DAPP

本報告中,我們將分析資金是如何進入區塊鏈行業以及進入后遵循的路徑,我們將選取市值排名前四的加密貨幣進行分析,分別是比特幣、以太坊、USDT、ADA.

1900/1/1 0:00:00
ads