比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

機構錢包私鑰動用的關鍵安全邏輯——端到端“所見即所簽”_PRI

Author:

Time:1900/1/1 0:00:00

上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。

金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。

幣安與柬埔寨證券交易監管機構簽署諒解備忘錄:6月30日消息,幣安今日宣布,已與柬埔寨證券交易監管機構(SERC)簽署諒解備忘錄。 幣安和SERC將合作開發柬埔寨的數字證券,進行數字資產創新。幣安將為SERC 分享數字資產運營方面的技術知識和經驗、支持制定法律框架、為該地區的數字資產進行適當的培訓。

SERC總干事的王國政府代表SOU Socheat表示:“SERC目前尚未頒發任何數字資產許可證,但我們正在努力制定適當的法規,并希望這份諒解備忘錄成為我們未來監管工作的墊腳石。”[2022/6/30 1:41:16]

什么是“中間人攻擊”,攻擊邏輯如何實現?

動態 | Signature Bank和Prime Trust達成合作,結合雙方技術服務機構區塊鏈行業:商業銀行Signature Bank今天宣布與Prime Trust建立合作關系。Prime Trust是一家以技術為驅動的金融機構,旨在為數字經濟提供基礎設施解決方案。Prime Trust的Prime結算網絡(Prime Settlement Network)是多資產交易對手結算平臺之一,它將利用Signature Bank基于區塊鏈的數字支付平臺Signet?,為該銀行和Prime Trust的機構客戶提供實時支付和結算服務。(BusinessWire)[2020/1/6]

中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。

聲音 | 李曉楓:把形形色色交易所和發幣機構清理掉 央行才會亮相:在海南國際離岸創新創業示范區建設暨區塊鏈?數字資產交易技術創新高端論壇上,原央行金融信息化研究所所長李曉楓發表題為《銀行業區塊鏈探索與實踐》演講。李曉楓在演講最后表示:“數字貨幣源于比特幣,數字貨幣帶來的與原來銀行帳目體系不同,是基于公鑰私鑰簽名,公鑰就是數字錢包的地址,帶來去中心化金融。”李曉楓認為,“結合實踐來看,第一個數字貨幣市場上發的數字貨幣充其量是商品,所以現在很多連比特幣都達不到,就是空氣幣,真正有意義的是Libra,對人民幣的地位有沖擊。由于Libra白皮書發布以來,人民銀行加快銀行發數字貨幣,確實有時候會帶來金融系統的脫鉤,到底先有幣還是先有智能合約,應該先有幣,比特幣是這樣。最后一個問題數字貨幣會帶來金融基礎設施建設,也會帶來法律法規怎么做,這些有待這些問題解決,我們國家還在清理門戶,要把形形色色交易所和發幣機構清理掉,央行才會正式亮相,再發幣就是要國家壟斷發行。”[2019/12/1]

圖1:中間人攻擊示意圖

金色財經現場報道,Martin Garcia:未來還會有更多大型機構進入區塊鏈行業:在2018年世界數字資產峰會(WDAS)暨FBG年會上,來自Genesis Trading公司的Martin Garcia表示,前幾天《紐約時報》報道高盛進軍區塊鏈,這只是一個開始,未來還會有更多的大型機構進入這個行業,但是區塊鏈的價值是底層,更多的人開始關注區塊鏈的基礎設施、產品服務等方面,而區塊鏈行業也字啊針對底層不斷的改變,這個改變會很快。[2018/5/3]

當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。

在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。

機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?

艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。

圖3:“所見即所簽”交易審核簽名流程

Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。

關于艾貝鏈動

艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。

Tags:區塊鏈數字資產IMEPRI區塊鏈游戲幣拍賣數字資產和數字貨幣的區別FrogDAO Dimeprint幣怎么刪除

火幣網下載官方app
Gate.io 上線單幣借貸挖礦,今日年化收益率達75.41%_GAT

自Gate.io在2021年8月1日上線新版流動性池以來,用戶反響熱烈;為進一步滿足廣大用戶投資需求,Gate.io現已上線借貸挖礦功能,用戶存入代幣提供流動性即可賺取收益.

1900/1/1 0:00:00
第九城市、Polygon 和 Protocol Labs 就 NFTSTAR 平臺和 GameFi 項目開展生態系統合作_GameFi

鏈聞消息,第九城市、Polygon和ProtocolLabs就第九城市的NFT平臺NFTSTAR和GameFi項目開展生態系統合作.

1900/1/1 0:00:00
隱私公鏈 Findora 上線開發者網絡,已支持通過 EVM 部署智能合約_NDO

鏈聞消息,隱私公鏈Findora上線開發者網絡,該網絡已支持EVM,開發者可以使用Solidity語言部署預編譯的以太坊智能合約、使用以太坊工具部署DApp、與以太坊和兼容ERC20的網絡建立無.

1900/1/1 0:00:00
音樂NFT Opulous上線幣贏 充值交易即贈合約體驗金_PUL

在傳統在線音樂市場中,不僅市場巨頭壟斷現象嚴重,而且網絡音樂作品極易被盜版。版權收益低,在此惡性循環下,在線音樂市場的每一位參與者都深受其害.

1900/1/1 0:00:00
Solana 生態 DEX Orca 完成 1800 萬美元 A 輪融資,Three Arrows Capital 等領投_SOLA

鏈聞消息,據TheBlock報道,Solana生態DEXOrca完成1800萬美元A輪融資,本輪融資通過代幣銷售完成.

1900/1/1 0:00:00
關于正式上線GALA、QNT、EGLD和XEC品種USDT本位永續合約的公告_TPS

尊敬的用戶: 您好!HuobiFutures將于新加坡時間2021年9月23日14點上線GALA、QNT、EGLD和XEC品種USDT本位永續合約.

1900/1/1 0:00:00
ads