上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。什么是“中間人攻擊”,攻擊邏輯如何實現?
Rabbit Finance獲得11家機構戰略投資,即將登陸幣安智能鏈:據官方消息,Rabbit Finance(兔子金融)正式宣布完成IRO輪融資。由FBG Capital領投,Horizon Capital, Redline Capital, Du Capital, PCoin Labs, Hot Labs, AngelONE Capital, LBank, BKEX Capital, HBTC Labs和Bibox等共11個一線資本和交易平臺旗下基金參與投資。
Rabbit Finance是一個具備存幣生息、杠桿借貸等功能的超額收益挖礦協議,是幣安智能鏈上的杠桿借貸挖礦機槍池平臺,預計5月初上線。
Rabbit Finance初期支持BUSD/USDT/BNB/BTCB/ETH等5種資產的存款和借貸,為存貸用戶提供更多資產選擇。同時將支持最高10倍杠桿、低清算風險和低滑點的穩定幣流動性挖礦。[2021/4/25 20:56:55]
中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。
意大利證券監管機構探討對證券代幣發行的監管:意大利國家證券監管機構(CONSOB)今天表示,它與金融市場的“一些主要參與者”舉行了一個網絡研討會,以探討證券代幣發行的監管。但有關此事的細節并未透露。(Finance Magnates)[2021/2/13 19:39:15]
圖1:中間人攻擊示意圖當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。
聲音 | 京東數科副總裁謝錦生:區塊鏈等技術驅動金融機構提升與優化:金色財經報道,11月19日,由京東集團主辦的JDDiscovery京東全球科技探索者大會在北京召開。京東數字科技集團在當日披露“金融科技操作系統”的整體構想,并正式推出一站式金融數字化解決方案——JDD T1。京東數字科技集團副總裁謝錦生表示,金融機構數字化轉型的兩大關鍵詞應是科技與開放。對于金融機構來說,數字化的一個重要課題,就是實現以數據驅動的業務流程重塑,提升業務效率,形成規模效應。謝錦生認為,AI、大數據、云計算、物聯網、區塊鏈等新的技術應用驅動金融機構從基礎架構,到風險管理、業務流程、客戶經營等各個核心節點的提升與優化;與此同時,數字化助推了行業融合,也為金融機構拓寬服務邊界、覆蓋更廣泛的客戶提供了基礎,未來的金融機構一定是要構建開放、合作、共贏的金融服務體系。[2019/11/19]
動態 | Elwood推出系列產品吸引大型機構投資數字資產:據彭博社消息,Elwood Asset Management計劃推出一系列產品,以吸引大型機構投資者投資數字資產。[2019/3/13]
圖2:機構現有在線提幣流程及風險點機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?
艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。
圖3:“所見即所簽”交易審核簽名流程Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。關于艾貝鏈動
艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。
日前,NBA當紅球星斯蒂芬·庫里更新了自己的頭像。該頭像是他花費了18萬美元購買的并加入了該項目的Discord群。庫里還在該頭像的社群發布了一張自己模仿該頭像造型的自拍.
1900/1/1 0:00:00Polkadot生態研究院出品,必屬精品背景上周就在眾多波卡生態項目摩拳擦掌,準備在9月1日的Kusama插槽拍賣上大顯身手之時.
1900/1/1 0:00:00總價值鎖定(TVL)是DeFi中最流行和最容易被誤解的指標。總資本分配(TCA)也許是更準確的說法。TVL暗示價值被“鎖定”在協議中,忠誠而堅定。不幸的是,對于許多項目來說,情況并非如此.
1900/1/1 0:00:00游戲和NFT仍然受到業界的極大關注,DappRadar的一份報告旨在為用戶提供區塊鏈行業的不同視角,將傳統的行為金融分析與區塊鏈指標相結合.
1900/1/1 0:00:00——在熱點上創造熱點,從創新中摘抄創新。無論你是不是NFT持有者,只要你半只腳在幣圈,就一定被天價的NFT刷屏過,也無數次地對每天蹦出來的新鮮品種NFT表示不理解.
1900/1/1 0:00:00作者:LucaProsperi文章翻譯:Blockunicorn9月30日,LucaProsperi在DirtRoads上發表一篇名為Full-StackCentralBanking《全棧中央銀.
1900/1/1 0:00:00