比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > PEPE > Info

創宇區塊鏈:傳統安全與IPFS間的安全性研究-ODAILY_NIL

Author:

Time:1900/1/1 0:00:00

前言

通信技術讓世界具備了更多的連接,我們每個人都在這樣的連接中被影響和受益著。同時這種連接也產生了更多對于監視需求的便利。許多人的隱私或自由可能會在不經意間受到影響,而這也催生了對于隱私保護的需求。通常,由于中心化服務器的存在,我們很難實現完整的隱私保護,而分布式的存儲等技術,則讓其成為了可能。

無數的開發者加入了Web3的開發實現中,陸續構建一個又一個偉大的Dapp,他們在普通用戶與區塊鏈底層技術中扮演著重要的中間人角色。與此同時,對于普通人接觸的最多的web-ui與IPFS,它們之間的安全也值得被探索。

知道創宇區塊鏈安全實驗室將對此進行詳細解讀。

Web-interface與IPFS

1.Web-interface是什么

在Web3.0中,分布式的公鏈技術設施提供了各種接口供給使用者調用,但這些接口無法直接被普通用戶直接去使用。對用戶來說,Web-interface是用戶和運行在Web服務器上的軟件之間的橋梁。用戶使用瀏覽器連接Web-interfacce后進行展示與交互,同時通過錢包進行身份識別。對底層區塊鏈基礎設施來說,Web-interface是公鏈/智能合約的一層封裝,將其包裝成為友好的頁面可直接可用的功能展示給用戶。其結構功能類似如下的圖片:

2.IPFS是什么

星際文件系統是分布式存儲和共享文件的網絡傳輸協議,它將現有的成功系統分布式哈希表、版本控制系統Git、BitTorrent、自認證文件系統與區塊鏈相結合。正是這些系統的綜合優勢,給IPFS帶來了以下顯著特性:

1.永久的、去中心化保存和共享文件

2.點對點超媒體:P2P保存各種各樣類型的數據

3.版本化:可追溯文件修改歷史

Binance.US上的BTC出現近720美元溢價:金色財經報道,截止發稿,Binance.US上的BTC現報價28293.78美元,Binance上的BTC暫報27573.25美元,出現約720美元溢價。對此,Cinneamhain Ventures合伙人Adam Cochran在社交媒體上稱,目前傳言是做市商退出導致Binance US上的BTC/USD價格出現溢價。我的預計是,Binance在CFTC結算中被迫退出美國市場,并連續進行BUSD->BTC->USDT的轉換,我認為這種跨實體重新分配資金推動了BTC/USD價格的上升。這解釋了美元的溢價、BTC的大量拋售、Binance自己的大量BTC移動以及現在Binance.US上BTC/USD價格的嚴重偏離。

但這還不能解釋為什么其他交易所似乎也有點脫節,所以可能是附帶傷害。[2023/5/9 14:52:27]

4.內容可尋址:通過文件內容生成獨立哈希值來標識文件,而不是通過文件保存位置來標識

當用戶將文件添加到IPFS時,該文件會被拆分為更小的塊,經過加密哈希處理并賦予內容標識符CID作為唯一指紋;當其他節點查找該文件時,節點會詢問對等節點誰存儲了該文件CID引用的內容,當查看、下載這份文件時,他們將緩存一份副本——同時成為該內容的另一個提供者,直到他們的緩存被清除。

IPFS使用實例

網站https://ipfs.io提供一個帶UI界面的客戶端,安裝運行后會啟動IPFS的服務,顯示當前的節點ID、網關和API地址:

我們導入想上傳的文件,上傳文件成功后會生成該文件的CID信息,通過QmHash我們也能查找到指定的文件:

美國財長耶倫:監管機構正在制定政策來解決硅谷銀行事件:金色財經報道,美國財長耶倫稱,任何銀行倒閉都構成“明顯的擔憂”,美國銀行體系安全,資本充足,有韌性。監管機構正在制定政策來解決硅谷銀行事件。努力“及時”解決當前問題,但目前無法提供更多細節。要確保一家銀行的問題不會傳染給其他銀行。不過耶倫表示,當然不會重復過去對銀行的救助。科技行業的問題不是硅谷銀行倒閉的“核心”。美國聯邦存款保險公司正在考慮一系列針對硅谷銀行的選項,包括收購。監管機構意識到了這一點,正努力滿足硅谷銀行儲戶的需求。[2023/3/12 12:58:50]

由于IPFS是分布式存儲和共享文件的網絡傳輸協議,因此上傳成功的文件被拷貝到其他節點上后,即使我們本地節點主動刪除,依然可以在IPFS網絡查詢到該文件:

IPFS中的傳統安全問題

根據使用實例,我們知道IPFS允許上傳任意類型的文件,由于允許Web訪問下載文件的特性,導致攻擊者可以像傳統安全一樣使用HTML或SVG文件實現釣魚:

以https://IPFS.io網關為例,上傳一個Metamask釣魚網站,由于存儲在受信域名里,受害者訪問該文件很可能攻擊成功:

但由于IPFS只能通過CID查詢文件,使得釣魚攻擊的利用面很窄,沒辦法定向的實施攻擊。既然CID是發起定向攻擊的關鍵,那我們回頭研究下CID。

以太坊聯合創始人對以太坊合并后的中心化情況表示擔憂:金色財經報道,以太坊聯合創始人Anthony Di Iorio在接受采訪時指出,目前以太坊PoS似乎并不是完美的系統,對以太坊網絡上少數持有者的主導地位提出了擔憂。Iorio特別指出了加密貨幣交易所等平臺在主導以太坊網絡方面的優勢。

Iorio認為,目前看到的中心化與以太坊最初的夢想不一致,即讓更多人參與資產的治理。他表示,如果這種擔憂持續下去,可能會影響企業和監管前景。(Finbold)[2022/9/29 6:02:01]

IPLD是構建IPFS的數據層,它定義了默克爾鏈接、默克爾有向無環圖(Merkle-DAG)和默克爾路徑三種數據類型,通過IPLD發送到IPFS的數據保存在鏈上,使用者會收到一個CID來訪問該數據。

CID是一個由Version、Codec和Multihash三部分組成的字符串,目前分成V0和V1兩個版本。V0版采用Base58編碼生成CID,V1版包含表明內容的編號種類Codec、哈希算法MhType和哈希長度MhLength共同構成:

`CID::=<multibasetype><cid-version><multicodec><multihash>`

我們以go-cid生成一組CID測試:

packagemain

import(

"fmt"

mc"github.com/multiformats/go-multicodec"

mh"github.com/multiformats/go-multihash"

cid"github.com/ipfs/go-cid"

)

const(

File="./go.sum"

幣安推出期權做市商計劃:10月13日消息,幣安宣布為進一步提升幣安期權的流動性,推出期權做市商計劃,合格的期權做市商現在可以在 Binance Options 上列出的所有期權代碼中獲得更高的做市商費用回扣和更低的接受者費用。幣安稱其優勢為 Maker 費用返利為 0.01%、Taker 費用降低至 0.015%、更高的訂單率限制、做市商保護 (MMP)。[2022/10/13 14:26:25]

)

funcmain(){

pref:=cid.Prefix{

Version:0,

Codec:mc.Raw,

MhType:mh.Base58,

MhLength:-1,

}

c,err:=pref.Sum(byte("CIDTest"))

iferr!=nil{...}

fmt.Println("CID:",c)

}

可以看到在生成CID的過程中,無法實現結果的預測和更換,我們再往上分析上傳文件的部分。將文件上傳到IPFS,通過塊的方式保存到本地blockstore的過程位于/go-ipfs-master/core/commands/add.go:

typeAddEventstruct{

Namestring

Hashstring`json:",omitempty"`

Bytesint64`json:",omitempty"`

Sizestring`json:",omitempty"`

}

const(

quietOptionName="quiet"

加密行業廣告支出下降了90%:6月21日消息,據Sensor Tower數據,加密行業廣告支出已經下降90%。據悉,Gemini Trust在5月的廣告支出不到50萬美元

分析師Dennis Yeh表示,公眾對宏觀經濟信心的下降導致了加密行業參與度的大幅下降。(U.Today)[2022/6/21 4:41:03]

quieterOptionName="quieter"

silentOptionName="silent"

progressOptionName="progress"

trickleOptionName="trickle"

wrapOptionName="wrap-with-directory"

onlyHashOptionName="only-hash"

chunkerOptionName="chunker"

pinOptionName="pin"

rawLeavesOptionName="raw-leaves"

noCopyOptionName="nocopy"

fstoreCacheOptionName="fscache"

cidVersionOptionName="cid-version"

hashOptionName="hash"

inlineOptionName="inline"

inlineLimitOptionName="inline-limit"

)

把上傳文件信息保存到AddEvent對象中,再通過/go-ipfs-master/core/coreunix/add.go里的addALLAndPin和fileAdder.AddFile方法遍歷文件路徑,讀取文件內容,將數據送入塊中:

func(adder*Adder)AddAllAndPin(ctxcontext.Context,filefiles.Node)(ipld.Node,error){

ctx,span:=tracing.Span(ctx,"CoreUnix.Adder","AddAllAndPin")

deferspan.End()

ifadder.Pin{//knownsec如果被鎖定

adder.unlocker=adder.gcLocker.PinLock(ctx)

}

deferfunc(){

ifadder.unlocker!=nil{

adder.unlocker.Unlock(ctx)

}

}()

iferr:=adder.addFileNode(ctx,"",file,true);err!=nil{

returnnil,err

}

mr,err:=adder.mfsRoot()

iferr!=nil{

returnnil,err

}

varrootmfs.FSNode

rootdir:=mr.GetDirectory()//knownsec獲取路徑

root=rootdir

err=root.Flush()

iferr!=nil{

returnnil,err

}

_,dir:=file.(files.Directory)

varnamestring

if!dir{

children,err:=rootdir.ListNames(adder.ctx)//knownsec展示當前路徑文件名

iferr!=nil{

returnnil,err

}

iflen(children)==0{

returnnil,fmt.Errorf("expectedatleastonechilddir,gotnone")

}

name=children

root,err=rootdir.Child(name)

iferr!=nil{

returnnil,err

}

}

err=mr.Close()

iferr!=nil{

returnnil,err

}

nd,err:=root.GetNode()

iferr!=nil{

returnnil,err

}

err=adder.outputDirs(name,root)

iferr!=nil{

returnnil,err

}

ifasyncDagService,ok:=adder.dagService.(syncer);ok{

err=asyncDagService.Sync()

iferr!=nil{

returnnil,err

}

}

if!adder.Pin{

returnnd,nil

}

returnnd,adder.PinRoot(ctx,nd)

}

最后再利用addFile函數完成文件的上傳:

func(adder*Adder)addFile(pathstring,filefiles.File)error{

varreaderio.Reader=file

ifadder.Progress{

rdr:=&progressReader{file:reader,path:path,out:adder.Out}//knonwsec按字節讀取文件

iffi,ok:=file.(files.FileInfo);ok{

reader=&progressReader2{rdr,fi}

}else{

reader=rdr

}

}

dagnode,err:=adder.add(reader)//knownsec添加上傳文件

iferr!=nil{

returnerr

}

returnadder.addNode(dagnode,path)

}

分析代碼發現,IPFS在打包文件上傳返回CID的整個過程,都沒實現劫持的可能,而成功上傳的文件無法實現修改其內容,同樣無法實現篡改:

后記

Web3建立在區塊鏈技術之上,無需中央機構即可維護。其允許用戶在互聯網上保護他們的數據,并允許網絡平臺的去中心化。而IPFS技術對他來說就如同一臺電腦的硬盤,web-ui就如同主機的顯示器一樣不可或缺,其間亦存在著復雜而多樣的安全風險可能給予不法分子可乘之機,理解其風險并避免發生問題是每一位Web3從業人員的責任與義務。

Tags:QUOADDNILAMEQuotaZADDY價格Unilab NetworkZOD RUNE - Rune.Game

PEPE
什么是加密貪婪恐慌指數-ODAILY_比特幣

原文作者:supraoracles原文編譯:Tan.Z|H.ForestVentures原文標題:《WhatistheCryptoFearandGreedIndex?》 推薦理由: 加密貨幣貪婪.

1900/1/1 0:00:00
Tether項目周報 (0516-0522)-ODAILY_TET

Tether需要在本月進行資本重組;Tether削減商業票據,提振USDT背后的國債;在其穩定幣短暫失去與美元1:1掛鉤的一周后,Tether的2022年第一季度保證報告顯示.

1900/1/1 0:00:00
波卡生態周報:波卡年度影響力最大活動6月底回歸,關鍵性產品陸續上線-ODAILY_POLK

Polkadot生態研究院出品,必屬精品波卡一周觀察,是我們針對波卡整個生態在上一周所發生的事情的一個梳理,同時也會以白話的形式分享一些我們對這些事件的觀察.

1900/1/1 0:00:00
波場TRON賬戶總數突破1.07億-ODAILY_TRO

區塊鏈瀏覽器TRONSCAN最新數據顯示,截至8月13日,波場TRON賬戶總數達到107,068,209,正式突破1.07億.

1900/1/1 0:00:00
JustLend DAO存借規模突破38億美金,當前存款APY最高可達18.94%-ODAILY_JUST

據官方數據,JustLendDAO存借規模現已突破38億美金。其中,存款規模超36億美金,借款規模超2.16億美金.

1900/1/1 0:00:00
波場TRON七月月報:新增賬戶超400萬-ODAILY_TRO

波場TRON月報新鮮出爐,一起來看看7月波場TRON都有哪些亮眼表現吧。 一、上所動態 1、日本知名加密貨幣交易所BTCBOX正式上線TRX.

1900/1/1 0:00:00
ads