近期在鏈節點社區中,硬件錢包的話題再度被推上風口浪尖,其中最受關注仍是其安全性的討論。11月19日上午,Cobo硬件負責人劉力心和BITHD負責人果子作客連節點ChainNodeAMA,就硬件錢包開源的意義、安全芯片的安全價值、錢包產品未來的發展等話題展開了激烈的討論。
在本期AMA中,果子一陣見血地指出:對于硬件錢包來說,開源是“前提”,原因很簡單,每一個硬件錢包都需要“自證清白”,而你不開源,就完全沒法自證清白。
而劉力心則強調:錢包沒有絕對的安全這一說。一款合格硬件錢包相比于別的存幣方案,把被攻擊成功的可能性降到了最低。不合格的硬件錢包其實不一定比軟件錢包安全多少。
此外,兩位大咖就開源和安全芯片的問題還給出了很多優質回答,接下來就一起回顧一下吧。
加密鯨魚Cobie向被BitBoy起訴的YouTuber捐贈10萬美元:金色財經報道,一位名叫Cobie的知名加密貨幣交易員向一位名叫Erling Mengshoel(被稱為Atozy)的YouTube主播捐贈了100,000美元,以幫助抵御另一位名叫Ben Armstrong(被稱為BitBoy Crypto)的YouTube主播提起的訴訟。Mengshoel要求他的Twitter追隨者為籌款活動捐款或直接捐款。
早些時間報道,BitBoy Crypto起訴另一位youtube用戶Atozy誹謗。(the block)[2022/8/24 12:46:15]
對于硬件錢包來說,開源是“前提”
在傳統的計算領域中,開源支持者一直強調一個觀點——開源是更安全的,如Linus定律所說:只要有足夠多的眼睛,所有bug都是淺層的。
Cobo宣布支持對INJ代幣的托管服務:Cobo旗下Cobo錢包和Cobo托管宣布已支持去中心化衍生品交易協議Injective Protocol代幣INJ,Cobo錢包用戶可在App內進行INJ轉賬收發,Cobo托管客戶也可一鍵支持INJ上幣。
Injective Protocol是Layer 2衍生品DEX。Injective點對點的去中心化衍生品協議可以在以太坊上實現快速安全的永續合約、交割合約、現貨杠桿交易等,集成可驗證延遲函數(VDF),用以杜絕交易作弊和不良交易的去中心化交易協議,目前已獲眾多機構支持。
Cobo致力于打造一站式數字資產存儲和管理平臺,旨在為用戶提供安全、可靠的存儲與支付環境。公司旗下業務模塊包括一站式數字資產金融服務平臺-Cobo錢包、面向機構的錢包開發及數字資產托管解決方案-Cobo托管、全開源真脫網硬件數字錢包-Cobo金庫。[2021/1/15 16:14:33]
BiKi平臺支持持倉MBL空投CBK(Cobak)代幣:根據BiKi官方公告,BiKi平臺將支持持倉MBL空投CBK(Cobak)代幣,用戶在BiKi持有MBL,可獲得CBK(Cobak)代幣。空投比例為,35000MBL:1CBK,持倉快照時間為2020年12月23日,14:00(GMT+8)。
CBK(Cobak)是結合區塊鏈錢包的Cobak社區發行的加密貨幣。 Cobak社區是現存30萬人以上的加密貨幣用戶、日活人數6萬人的韓國代表性密碼貨幣社區。CBK代幣可以通過用戶對Cobak社區貢獻后可獲得,在服務內可作為多種結算手段使用的實用型代幣。[2020/12/22 16:05:26]
在硬件錢包領域,這一點也同樣適用。但也同樣存在領域門檻較高,大多數用戶可能不會費力刻錄或調試源代碼的狀況,這時,錢包開源是否只能提供心理上的安慰而并不會有實質上的幫助?關于這一點,果子給出了這樣的回答:
Cobo正在申請成為Sushi多簽見證人:Cobo官方在微博表示,Cobo正在申請成為Sushi多簽見證人,歡迎大家在Twitter幫忙點贊投票。[2020/9/7]
對于硬件錢包來說,開源是“前提”,原因很簡單,每一個硬件錢包都需要“自證清白”,而不開源,就完全沒法自證清白。用戶為什么需要硬件錢包?因為要把資產安全的保管在自己手里,無需信任第三方。
在“自證清白”這一點上,Trezor、Ledger和BITHD其實都是做的很努力的,我們的比太錢包開源指的是你能夠拿github上的版本庫編譯出任何一個版本的比太錢包,也就是說有興趣的話你可以自己驗證比太的清白;BITHD和Trezor也一樣,因為硬件設計+固件源碼全開源,任何有興趣的第三方都可以基于github上的內容做一個自己的BITHD和Trezor;這也同樣是自證清白;哪怕是Ledger,除了安全芯片+安全芯片中非常少的代碼外,你仍然可以自己做一款跟Ledger一樣的硬件錢包,這同樣是在自證清白方面做出的努力。
聲音 | Cobra:Blockstream側鏈上的代幣稱為BLiquid:眼鏡蛇Cobra發推文表示,Blockstream發行的通證不應該被稱為“Bitcoin Liquid” 或者 “LBTC”。為防止用戶混淆概念,他應該叫做Blockstream幣或者BLiquid。因此,我從此將側鏈上的代幣稱為 \"BLiquid\",并且推薦其他人也這樣做。[2018/10/15]
開源錢包很重要的一點就是任何第三方都可以通過提供的開源信息自己DIY出一款一模一樣的錢包,以此來證明果子提到的錢包本身的“清白”。除此以外,開源的另一個好處是為社區里更多的團隊做更多種類的硬件錢包提供便宜,這其實也是開源本身的意義之所在。
如果子所說,這里硬件錢包的開源包括了硬件設計全部開源、固件源碼全部開源,和完整的版本歷史全部開源。在日常使用中,用戶會遇到安全芯片里有芯片廠商的代碼,卻沒有錢包廠商的代碼的情況,這時是否符合全開源的要求呢?果子補充道:
如果是像Ledger這類的雙芯片模型,主芯片+密碼芯片模型,主芯片中包含了全部固件邏輯,密碼芯片包含了私鑰簽名相關邏輯,這種雖然不能算嚴格意義上的開源,但其實還是比較接近的,因為你可以自己參考這個方案做出自己版本的Ledger,你可以選擇一樣的主芯片運行Ledger的固件代碼,再自行選擇一個自己覺得合適的密碼芯片,在里面編寫自己需要的這部分代碼,最終能夠做出自己版本的硬件錢包。
沒有絕對的安全,當攻擊需要付出的成本遠小于收益時,可以視為安全
錢包開源歸根結底是為保護資產安全服務的,對于持幣者來說,最關心也就是錢包開源能否為資產帶來絕對的安全?硬件錢包開源主要面臨的安全挑戰無外乎錢包方偷偷留有后門和黑客的攻擊,關于這兩點,果子表示:
首先,世界上不存在“絕對”的事情,安全也一樣。通常來說,當攻擊需要付出的成本遠小于收益時,可以視為安全。
針對上述兩種風險,第一點,開源硬件錢包通過代碼、固件開源可以自證錢包本身的清白,杜絕任何后門。如果使用不開源的錢包就始終要面臨著后門的威脅。第二點,因為BITHD為不聯網的硬件冷錢包,使黑客的遠程攻擊幾乎變成了不可能。如果是獲取錢包進行物理攻擊則需要付出巨大成本。加上BITHD擁有密碼賬戶功能,當你在BITHD開啟密碼賬戶功能時,黑客即使付出了巨大的成本獲取了你的助記詞,在無法得知你自定義的密碼的情況下,仍然無法完成攻擊。
關于硬件錢包的安全問題,劉力心補充道:
安全沒有絕對的安全這一說。一款合格硬件錢包相比于別的存幣方案,把被攻擊成功的可能性降到了最低。不合格的硬件錢包其實不一定比軟件錢包安全多少。另外,其實相對硬件錢包的安全性,人為原因造成丟幣的可能性更大。比如最關鍵的助記詞如何保存。
也有用戶提出,硬件錢包開源后從代碼角度可以提高資產的安全。那么同樣的硬件錢包代碼的開源能否保證芯片等硬件本身的安全性?關于這點,劉力心表示:
硬件部分的安全性,這里最核心的部分就是安全芯片的安全性——有一種攻擊形式是,黑客在用戶收到產品前對產品進行了篡改,把安全芯片給禁用掉了或者繞過了。安全芯片不再正常工作,所有的相關密碼學運算沒有發生在安全芯片內。為了避免這種攻擊,Cobo金庫設計了驗真環節,確保安全芯片正常工作。只要保證安全芯片沒有被禁用或者繞過,安全芯片再去驗證上層應用的安全性。
安全芯片的核心保護對象是私鑰的真隨機性,而這一隨機數正是加密算法背后的關鍵核心。正如劉力心關于Cobo錢包的介紹那樣:安全芯片的使用、官網驗證環節、防拆觸發的結構設計、passphrase功能、金屬助記板等等功能,為用戶資產做足了安全保障,不會受到供應鏈攻擊、旁路攻擊等威脅,即使攻擊者拿到你的金庫,也只是拿到了一塊磚而已。
以上就是本次AMA中劉力心和果子關于錢包開源和安全芯片的問題給出的一些解答,開源已經成為硬件錢包未來的趨勢——資產安全的探索,我們從未停止。
詳情回顧本期AMA:https://www.chainnode.com/ama/399418-2
來源:北京商報 12月23日,有消息稱,騰訊發布通知,經相關事業群負責人審核決定,將成立數字貨幣研究項目組。對此消息,記者向騰訊方面求證,對方未否認該消息,并稱暫無更多信息提供.
1900/1/1 0:00:00文:盧曉明 出品:Odaily星球日報區塊鏈行業經歷了跌宕的2019年。上半年行業進入深冬,從業者茫然四顧;下半年,頂層的重視讓區塊鏈重回大眾視野,為行業注入能量.
1900/1/1 0:00:00嘉楠科技在納斯達克上市一周了,比特幣價格并沒有變化。作為「全球區塊鏈礦機第一股」,作為全球第二大礦機生產商,嘉楠耘智上市在行業內不算件小事.
1900/1/1 0:00:00作者:記者 羅逸姝 北京報道 來源:經濟參考報 近日,香港金融管理局新任總裁余偉文在接受記者采訪時表示,目前香港金管局已經發放8家虛擬銀行牌照,香港首家虛擬銀行有望年底試營業.
1900/1/1 0:00:00作者:?Chaosmos 來源:?幣新區塊 一份新研究報告認為,利用區塊鏈拒絕服務攻擊?(BDoS:BlockchainDenialofService).
1900/1/1 0:00:00作者:BogdanGheorghe、MomoAraki、EverettMuzzy 編譯:共享財經Neo 摘要:回顧Compound的流動性不足風險歷史.
1900/1/1 0:00:00