作者:蔣長浩,Cobo聯合創始人兼CTO
隨著FTX倒閉后對中心化機構信任的崩塌,CZ在Twitter上呼吁交易所采用MerkleTree的儲備證明方法來證明他們沒有挪用用戶資產。隨后多家交易所開始響應并積極準備儲備金證明,以向客戶保證他們的資金是安全的。然而MerkleTree儲備證明方法存在一些基本缺陷。具體來說,中心化機構很容易通過一些路徑繞過這種儲備證明方法希望實現的無挪用檢查。
下文中,我將闡述現有MerkleTree儲備證明方法的兩個基本缺陷,并就如何改進提出一些想法。
現有儲備證明方法的工作原理
為了緩解用戶和中心化機構之間的信息不對稱,現有的儲備證明通常采用傳統的審計方法,即由受各方信任的第三方審計公司出具審計報告,證明中心化機構鏈上持有的資產數量與用戶資產余額總和相匹配。
動態 | Electric Coin Company被一名前雇員起訴違約:據The Block消息,Electric Coin Company(前身為ZCash Company或Zerocoin Electric Coin Company)面臨一名員工高達200萬美元的違約訴訟。員工Simon Liu稱公司未能向他發放1.5萬股普通股,他是在其勞動合同被修改為包括“激勵股票期權”后購買的。然而,他聲稱公司未被授權向員工發行公司股票,而且他的上司也知道這一點。 在5月29日發布的訴訟中,Liu還指控該公司針對其營造了(或者至少是允許)一個敵對的工作環境。對此,Electric Coin Company表示,無法就未決訴訟置評。據悉該前ZCash Company于2月份更名,以避免與Zcash基金會混淆,Zcash基金會是一家獨立于該公司的非營利機構。Simon Liu的大部分主張都圍繞著2016年和2017年發生的事件,在Electric Coin Company更名之前。[2019/6/11]
對于負債證明,中心化機構需要生成包含用戶帳戶信息和資產余額的MerkleTree。MerkleTree本質上建立了用戶賬戶資產余額的匿名化且不可篡改的快照。每個用戶可以獨立計算其賬戶的哈希值,并確定他們的賬戶是否包含在MerkleTree中。
動態 | 螞蟻金服以區塊鏈等領域命名內部大學BASIC College:據螞蟻金服金融科技的社區文章,BASIC College 是螞蟻金服內部的一所神秘的“大學”。螞蟻金服副 CTO 胡喜在 QCon 北京全球軟件開發大會上透露,這所“大學”是為了讓技術同學們離開校園后仍能繼續學習、探索、拓展和成長而設立的。這所“大學”之所以命名為BASIC,一方面對應著 Blockchain (區塊鏈)、Artificialintelligence(人工智能)、Security(安全)、 IoT(物聯網)和 Cloud computing(云計算)五大領域,另一方面代表螞蟻的技術人員始終專注于金融科技的本質——計算機基礎技術能力的提升。[2019/5/14]
對于儲備證明,中心化機構需要提供其持有的鏈上地址,并對其進行驗證和審計。一種常見的做法是要求中心化機構提供數字簽名以證明其對鏈上地址的所有權。
動態 | 花旗放棄了推出一種類似于JPM Coin的加密貨幣計劃:據coindesk消息,花旗在都柏林的創新實驗室曾推出代號為“Citicoin”的項目,但該銀行從未正式宣布過這個項目,這個想法是為了簡化全球支付流程,與JPM Coin有著明顯的相似之處。然而,在評估了這項實驗之后,花旗得出的結論是,雖然該技術有可能兌現其承諾,但還有其他更有效、更高效的方式來改進支付方式。據花旗目前的創新實驗室負責人Gulru Atak表示:在改善跨境支付方面,該行正采取謹措施,尋求有效的方法,但會產生短期影響。今天正在努力做出這些改變,而不是把所有的努力都放在未來的技術上。畢竟,要徹底改變一個使用區塊鏈技術的跨境支付網絡,就必須讓全球所有銀行都參與進來。但她也指出花旗肯定會繼續探索區塊鏈,特別是在貿易融資等領域。[2019/3/18]
在MerkleTree的快照和鏈上地址所有權確認完成后,審計機構對負債和儲備兩端各自的資產總量進行核對,進而判斷中心化機構是否挪用了用戶資金。
動態 | EOS基金會臨時執行董事Thomas Cox提出節點賄選的一種解決方案:據引力觀察消息,EOS基金會的臨時執行董事Thomas Cox提出了節點賄選的一種解決方案:
1.所有BP的節點收入都納入7天托管;
2.在這一周中,任何兩個有收入的BP,按1:100繳納一定的EOS后,可以任何理由起訴一個作惡的節點。(比如,要罰沒作惡節點的EOS為3400個那么兩個起訴的節點需要分別支付34個EOS)。
3.指控的內容可以是任何不當的行為,不局限于行政違法行為。這個非常重要。BPs 可以自行定義需要遵守的行為標準。
4.在起訴節點以后,將從有收入的主節點和備選節點中,隨機抽取7個節點組成陪審團,對案件進行裁決,要不罰沒(燃燒)或者返回資金。整個過程不超過7天。[2018/12/17]
現有儲備證明方法的缺陷
1.使用借貸資金通過審計的可能性
儲備證明方法存在的一個問題是,審計只是基于某一個特定的時間點并且通常每隔幾個月甚至幾年才進行一次。也就是說,中心化交易所仍然有機會挪用用戶資金并輕易通過借貸的方式在審計期間填補空缺。
2.與外部資金方進行合謀通過審計的可能性
提供相關數字簽名并不同于對于相應地址上資產的所有權。中心化機構可以與外部資金方合謀提供鏈上資產證明。外部資金方甚至可以使用同一筆資金為多家機構同時提供資產證明。目前的審計方法很難對這種欺詐行為進行識別。
關于改進證明方法的一些想法
一個理想的儲備證明系統應該向審計者和最終用戶提供對負債和儲備進行實時檢查的能力。但是,它也會隨之帶來高昂的成本和/或用戶帳戶信息的泄露。在獲得足夠數據的情況下,第三方審計公司甚至可以根據匿名數據推斷出用戶的倉位信息。
為了防止審計期間儲備證明被偽造的可能性且不以泄露用戶信息為代價,我在此提出以下兩個主要想法:
1.抽查式隨機審計
以不可預測的時間間隔進行隨機審計將使中心化機構很難操縱賬戶余額和鏈上資產。這種方法還可以通過對被隨機性審計抓包的忌憚來威懾不當行為。
如何實踐:審計請求可以由受信任的第三方審計機構隨機發送至中心化機構。在收到指令后,中心化機構需要生成MerkleTree,其中包含在該特定時間點即按照區塊高度編號標記的用戶賬戶余額。
2.用MPC-TSS方案來加速儲備證明
在隨機審計期間,中心化機構需要在很短的時間內提供儲備證明。這對于為用戶管理大量鏈上地址的中心化機構來說是一個很大的挑戰。即使中心化機構可以將其大部分資產存儲在幾個固定的地址上,存儲在大量鏈上地址中的資金總量仍然很大。在審計期間將所有這些地址中的資金歸集到少數的公開地址上是一項非常耗時的工作。這樣的時間差也給了挪用行為足夠的空間可以去尋求借貸或資金幫助來填補空缺。
中心化機構是否有可能直接在其真正持有資產的地址上證明儲備,而無需將鏈上資產整合到少數地址上?一種可能的方法是利用MPC閾值簽名方案(MPC-TSS)技術。
概括來說,MPC-TSS是一種先進的加密技術,它將私鑰分成兩個或多個私鑰分片,并在加密后由多方持有。這些私鑰分片的持有者可以在無需交換各自的私鑰分片或合并私鑰的情況下共同合作簽署交易。這個MPC-TSS托管技術也是Cobo最近已經推出的一個產品。
在這個解決方案下,第三方審計機構可以持有一份私鑰分片,而中心化機構持有剩余的私鑰分片。只要將“閾值”設置為大于一的數字,所有資產仍將處于中心化機構的控制之下。同時要指出的是,為了讓中心化機構能夠生成大量由審計方共管的地址,MPC-TSS共管方案需要支持BIP32協議。由于擁有一把私鑰分片,審計機構可以確定的知道中心化機構鏈上的地址集合,并且統計出在指定區塊高度中心化機構的資產規模。
致謝
感謝包括DiscusFish、LilyKing、Jeanette、Tavia、Linfeng、Ellaine在內的Cobo同事們在撰寫本文期間所提出的所有寶貴討論和建設性建議。
如您對CoboMPCWaaS感興趣,歡迎與我們的客戶成功部門聯系。我們非常樂意與您探討關于Web3資產托管和安全布局DeFi的解決方案。
與Cobo取得聯系
Cobo是一家全球領先的數字資產托管和區塊鏈技術提供商,總部位于新加坡。作為一家以科技驅動為核心的創新公司,Cobo專注于構建可擴展的基礎設施,推動Web3.0領域的發展。
自2017年成立,Cobo始終致力于打造專業、一站式的安全數字金融技術服務平臺,服務全球機構客戶超過500家,得到其持續的信任。目前,Cobo提供的產品服務包括:CoboMPCWaaS、CoboArgus以及CoboCustody。同時,Cobo針對特定的機構與賽道,推出WaaS與NaaS,滿足機構對于資產托管的全方位需求。
Cobo在合規方面,已獲得SOC2TypeI認證、迪拜虛擬資產監管局的原則性批準信,并持有美國、香港和立陶宛的牌照。
Tags:COBOINCOIOMPCobak Tokencoin幣官網Super Star CoinCompound幣圈
據英國《金融時報》報道,Binance首席執行官趙長鵬在給員工的一份備忘錄中稱,即將崩潰的FTX“嚴重動搖”了人們對加密貨幣行業的信心,并將引發監管機構更嚴格的審查.
1900/1/1 0:00:00原文標題:《Aptos空投落地,“科學家”獲得勝利》作者:Joy,PANews經歷了10月18日社區的一天質疑后,Aptos官方在北京時間10月19日6:50公布了空投方案.
1900/1/1 0:00:00撰文:Morty,深潮TechFlow在上篇文章中,我們介紹了Osmosis、Celestia、GNOLand等7個協議,接下來,我們將繼續介紹Cosmos生態中另外8個協議.
1900/1/1 0:00:00紅杉資本向LP發布其全球增長基金III關于FTX的聲明,以分享其在FTX投資的最新進展。聲明表示,流動性緊縮給FTX帶來了償付風險,目前還不清楚這種風險的全部性質和程度.
1900/1/1 0:00:00作者:BitcoinAddict泰國最大的區塊鏈盛會“BlockchainThailandGenesis2022”回歸,以“RoadtoWeb3”為主題,連續第五年召開.
1900/1/1 0:00:00據CoinDesk報道,美國加密友好銀行Silvergate母公司SilvergateCapital首席執行官AlanLane在財報電話會議上表示,該公司今年不再有望將自己的穩定幣推向市場.
1900/1/1 0:00:00