上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。
金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。
紐約梅隆銀行獲監管機構批準,將為客戶持有加密貨幣資產:10月11日消息,約梅隆銀行表示已獲得監管機構批準,將開始為客戶持有加密貨幣資產,成為美國首家在同一平臺上保護數字資產和傳統投資的大型銀行。(華爾街日報)[2022/10/11 10:31:21]
什么是“中間人攻擊”,攻擊邏輯如何實現?
中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。
機構需求減弱正迫使高收益加密貨幣計息賬戶大幅降息:5月21日消息,自2020年以來,BlockFi和Celsius等加密貨幣借貸平臺經歷了驚人的增長,通過向個人投資者提供從幾個百分點到高達17%的收益率,吸引了數百萬客戶。這些平臺吸收存款,并將其借給機構投資者,將大部分收益返還給客戶。根據BlockFi的數據,通過這項業務,僅在2020年,其管理的資產就增加了1711%。其競爭對手Nexo和Celsius也經歷了巨大的增長,其中Celsius在不到一年的時間里管理資產增加了1900%以上。截至2021年3月,BlockFi通過其BlockFi計息賬戶持有147億美元的資產,而Nexo和Celsius則分別持有超過120億美元和200億美元的資產。BlockFi之前向持有一枚以上比特幣的用戶提供6.25%的利息。現在,它對持有0.35 BTC的用戶提供1% - 3%的利息,對更多金額提供0.1%的額外利息。同樣,Celsius也將回報率從6.2%調整3.05%。(The Block)[2022/5/22 3:33:21]
圖1:中間人攻擊示意圖
機構級加密投資中介Haruko完成1000萬美元種子輪融資:3月3日消息,機構級加密投資中介 Haruko 今日宣布完成1000萬美元種子輪融資,Portage Ventures和White Star Capital領投。
Haruko是一家提供機構級技術層以將資本連接到區塊鏈的公司,該平臺為大型機構提供支持,使他們能夠在中心化交易所 (CeFi) 和去中心化交易 (DeFi) 上與加密市場進行互動。(prnewswire)[2022/3/4 13:35:58]
當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。
南非監管機構計劃在2022年初完成加密貨幣框架:12月10日消息,南非監管機構計劃在2022年初完成加密貨幣框架,加密貨幣規則旨在保護南非的脆弱人群。(金十)[2021/12/10 7:31:26]
在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。
機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?
艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。
圖3:“所見即所簽”交易審核簽名流程
Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。
關于艾貝鏈動
艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。
Tags:加密貨幣LOCBLOCBLOCK加密貨幣市值前十位排名GoldBlocksbloc幣行情Bitblocks Fire
Polkadot生態研究院出品,必屬精品波卡一周觀察,是我們針對波卡整個生態在上一周所發生的事情的一個梳理,同時也會以白話的形式分享一些我們對這些事件的觀察.
1900/1/1 0:00:00鏈聞消息,據CoinDesk報道,邁阿密市長FrancisSuarez表示邁阿密幣是由私人行為者創造的加密貨幣,目前主流化速度明顯快于比特幣,可能比比特幣更有機會用于日常使用.
1900/1/1 0:00:00尊敬的用戶: WBF即將在開放區上線ECFIL/USDT交易對,具體交易時間請以公告為準。 項目介紹: ECFIL跨鏈橋由EC區塊鏈技術團隊于2020年9月開始獨立研發,采用EC預期共識機制,基.
1900/1/1 0:00:00為幫助用戶更輕松實現數字資產量化交易,Gate.io量化交易中心全面升級,改名“量化跟單”全新上線,功能及頁面全面升級.
1900/1/1 0:00:00作者|秦曉峰 編輯|郝方舟 出品|Odaily星球日報???? 一、整體概述 L2BEAT數據顯示,截至9月25日,以太坊Layer2上總鎖倉量已達到32.4億美元.
1900/1/1 0:00:00Gate.io已于2021年8月1日上線新版流動性池,今日ETH/BTC,BTC/USDT流動性挖礦獎勵池新增14日限時獎勵,獎勵最高可達132.
1900/1/1 0:00:00