比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

區塊鏈:巴比特專欄丨從“費用超付攻擊”看用戶可控安全的意義_ETH

Author:

Time:1900/1/1 0:00:00

最近,比特幣出現“費用超付攻擊”:攻擊者利用冷錢包簽名交易時無法驗證鏈上交易狀態,攻擊冷錢包的在線端,通過在線端騙取冷錢包的多次簽名,再重組交易,使用戶支付高額礦工費。

這個問題的出現暴露出當前密碼貨幣和區塊鏈發展的一個方向性問題:忽視“用戶可控安全”的重要意義。

密碼貨幣或區塊鏈的重大意義有兩個:

一是通過非對稱密碼實現個人信息安全。人們只知道“非對稱”的技術含義,忽視了非對稱的社會含義:個人用極低成本就能夠通過私鑰,掌控信息安全,攻擊者傾全國之力都難以攻破。

二是通過分布式共識使個人基本權益擺脫中心的控制。這就是所謂“去中心化”的意義。但更多人強調技術上的分布式節點,同樣忽視了用戶可理解、可驗證的去中心化。

Beosin:Themis Protocol被攻擊事件分析:據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,2023年6月28日DeFi借貸協議Themis Protocol遭到攻擊,攻擊者獲利約37萬美元,Beosin Trace追蹤發現已有130,471個USDC、58,824個USDT和94個ETH被盜,目前,被盜資金被轉移到以太坊的0xDb73eb484e7DEa3785520d750EabEF50a9b9Ab33地址。其攻擊的原因在于預言機實現存在問題,導致預言機被操縱。

攻擊交易為:0xff368294ccb3cd6e7e263526b5c820b22dea2b2fd8617119ba5c3ab8417403d8。攻擊的核心是攻擊者在借款前,用大量WETH兌換wstETH,使得預言機獲取價格時被操縱,導致攻擊者僅用55WETH借出317WETH。

如圖,在getAssetPrice函數調用Balancer: Vault.getPoolTokens函數時,wstETH與ETH數量從正常的2,423 : 2,796被操縱為0.238 : 42,520.從而操縱了預言機。[2023/6/28 22:05:01]

如果用戶不懂得非對稱密碼和分布式共識的意義,不會自己掌控私鑰和驗證信息,再高超的技術都不能實現個人的信息安全,都不能避免信息壟斷。

BitKeep Swap 新增對 Solana 的支持:5月29日消息,BitKeep Swap 已集成 Solana 生態交易協議 Raydium,提供 Solana 鏈上代幣交易服務以及 K 線行情查詢功能。BitKeep 此前已經開通 Solana 跨鏈兌換通道,通過集成跨鏈橋 SWFT,用戶可以在 Solana 與以太坊、BNB Chain、Polygon、Arbitrum 等鏈之間進行自由詢價與交易。[2023/5/29 9:49:19]

遺憾的是,現在的主流密碼貨幣和區塊鏈的各種應用,為了順應用戶的互聯網應用模式,也就是為了習慣和便利,把非對稱密碼和分布式共識封裝到軟件里。

在這些應用中,用戶還是按照常規的中心化賬號、對稱密碼、短信驗證、郵箱驗證,甚至托管的方式運行所謂的去中心化應用。完全消解了非對稱密碼和分布式共識的重大價值。這也是眾多區塊鏈項目成為圈錢、割韭菜、套補貼的騙局的重要原因。

《最終幻想》開發商Square Enix將在Polygon上推出NFT游戲:金色財經報道,擁有《最終幻想》、《勇者斗惡龍》等游戲 IP 的知名日本視頻游戲開發商 Square Enix 今日宣布將在 Polygon 上推出基于 NFT 的游戲「Symbiogensis」。目前 Square Enix 已展示了包括龍塔羅牌和怪物故事書等游戲內 NFT 物品,,但暫時還沒有分享相關成本以及 NFT 物品如何影響游戲體驗的具體細節。

據悉,Symbiogenesis 項目相關信息于去年 11 月首次公布,當時 Square Enix 表示暫定計劃在以太坊上推出,目前已確定將改用 Polygon 網絡,以追求更快的處理速度和更便宜的交易費用。[2023/2/15 12:09:07]

要實現密碼貨幣和區塊鏈的真正價值,第一,要讓用戶學會自己掌握私鑰,用私鑰簽名授權。封裝私鑰是錯誤的,用同樣記不住的助記詞代替私鑰是多余的。第二,要讓用戶自己能夠驗證簽名內容,驗證分布式系統中的記錄。

馬斯克:蘋果廣告抽成過高:10月27日消息,馬斯克表示,蘋果最新宣布的對社交媒體廣告抽成30%確實有些過高。在過去的一個月里,蘋果三次拒絕了Spotify的應用,稱其新推出的有聲讀物違反了蘋果關于開發者如何與客戶就在線購買進行溝通的規定。

Spotify對此表示,這個過程不僅傷害了消費者,也還傷害了作者和出版商,他們完全被蘋果壓制。Spotify創始人丹尼爾·埃克說:如果決策者不采取行動,一切都不會改變。我也不可能是唯一一個看到這種荒謬之舉的人。

隨后,馬斯克在Twitter上回復了埃克的帖子說:令人擔憂。同時,馬斯克還回復了另一個關于蘋果最新宣布的對社交媒體廣告抽成30%的帖子,稱30%確實太高。(金十)[2022/10/27 11:47:15]

做到這兩點并不困難。自由現金在一開始就明白用戶掌握私鑰和驗證信息的重要性,所涉及的第一個基礎錢包就是離線保存私鑰和離線簽名的冷錢包——密簽。

同樣作為冷錢包,密簽完全免費,只需要一個舊的安卓手機即可安裝使用。并且,完全不受“費用超付攻擊”的影響。

密簽沒有采用助記詞模式,而是直接保管私鑰。通過在線端sign.cash網站獲取utxo和解碼廣播交易。整個過程用戶可以驗證每一步,從而避免“費用超付攻擊”:

1)用戶自己選擇utxo。主流冷錢包是軟件處理utxo的選擇和簽名,用戶只輸入金額,并不知道utxo的選擇,因此,攻擊才能夠偽造utxo。密簽用戶是自己在sign.cash中查詢utxo,自己選擇要花費的utxo。

2)用戶簽名時再次驗證utxo。用戶通過二維碼將utxo導入密簽后,將要花費的utxo展示給用戶,用戶確認后再簽名。這是自由現金的核心安全法則:用戶必須知道自己簽名的是什么。而常規冷錢包則封裝了utxo,只告知用戶總額,給攻擊者留下漏洞。

3)關鍵環節可多方驗證。自由現金交易需要的utxo可以從各種瀏覽器或節點工具中獲得。密簽簽名的交易信息也可以在任何提供相關功能的工具中解碼和廣播。除了sign.cash,自由現金的多個瀏覽器能夠查詢utxo、解碼、廣播。用戶在廣播前能清楚地看到將要廣播的內容,并在多個平臺驗證。消除了攻擊者挾持專用的冷錢包在線端,偽造交易的問題。

4)非專業用戶也可驗證。目前,冷錢包主要采用程序開源來解決專用軟硬件的中心化安全風險。但是,真正有能力編譯執行代碼、驗證代碼細節的人很少,更不用說拆解或重建硬件檢驗了。對絕大多數用戶而言,冷錢包的安全性是不可檢驗的。密簽初始學習成本略高,但普通用戶一兩天時間可以學會。自由現金社區已經廣泛使用密簽進行離線簽名交易,并從事更多身份確認和簽名授權活動。

“費用超付攻擊”的實際攻擊價值不大,一方面,這個漏洞只對冷錢包有用,另一方面,偽造的交易并不能轉幣給攻擊者,而只是多付礦工費,所以攻擊動機不強。

但是,比較一般冷錢包和密簽的安全機制,卻能夠從“費用超付攻擊”中看到主流密碼貨幣和區塊鏈的方向性問題。在自由現金解決方向性問題的實踐中,我總結出5個建議:

1)密碼共識才是革新源泉

非對稱密碼讓個人以極低成本獲得可以對抗巨大力量的信息安全。分布式共識讓個人權益擺脫中心控制。所以,密碼共識才是密碼經濟的動力源泉,別再折騰區塊鏈了!

2)用戶必須自己掌控私鑰

私鑰是私人掌握信息和權益的基礎,必須自己掌握。自己做好備份。絕不能托管,也不需要轉化成助記詞。

3)可操作的驗證才夠安全

用戶不是專家,信息社會需要用戶自己可驗證、可操作的安全。這樣才能實現基礎設施和基本權益的去中心化。

4)技術不能解決所有問題

技術只是工具,對只知囤幣的用戶,再多開發者都解決不了他們的所有安全問題。用戶自己具備安全的認知和技能才是關鍵。

5)重大變革需要基礎教育

技術和應用已經有了,急需人的理解和使用。從小學到大學,16年學校教育,拿一周出來傳授密碼共識思想和技能,將會讓中國成為全球密碼經濟的領頭羊。

Tags:區塊鏈ETH自由現金LANA區塊鏈如何購買eth大學在哪個國家solana幣官網

火幣APP下載
BIT:1億美元救濟請求遭拒!瑞士加密谷恐成“死亡谷”?_SAND

瑞士政府拒絕了瑞士楚格州提出的用于維持當地加密公司運營的1億瑞士法郎的救濟請求。 過去24小時價值約1億美元的杠桿頭寸被清算:金色財經報道,根據 Coinglass 的數據,過去 24 小時價值.

1900/1/1 0:00:00
比特幣:機構持續加碼,分項持倉創新高已成「常態」 | CFTC COT 比特幣持倉周報_EVO

5月23日,CFTC公布了最新一期的CME比特幣期貨周報,統計周期中BTC價格大幅反彈,幾乎實現了對于上一統計周期中全部跌幅的有效收復.

1900/1/1 0:00:00
區塊鏈:兩會觀察 | 20多位代表委員建言:加強數字代幣監管 推進區塊鏈“立法立規”_人工智能幣AIC

本文來源:證券日報 記者:邢萌 今年的全國兩會,關于5G、人工智能、區塊鏈等新一代信息技術成為社會普遍關注的話題.

1900/1/1 0:00:00
區塊鏈:加密礦機訴訟未了,眾應互聯以“有資產”收購網紅電商元純傳媒_WSO價格

財經網·鏈上財經訊,5月24日,區塊鏈概念股眾應互聯科技股份有限公司發布了一則收購公告,公告顯示,眾應互聯擬認購北京元純傳媒有限公司本次新增注冊資本300.01萬元所支付的全部對價.

1900/1/1 0:00:00
ETH:發送 0.55 ETH 花費近 260 萬美元!這筆神秘交易引發社區大猜想_HETH

在以太坊區塊鏈網絡上,用戶可以通過向礦工支付交易費用來發送加密貨幣或執行智能合約交易。根據ETHGasStation的數據,標準的以太坊交易的推薦費用是0.153美元;對于更快的交易,費用可能高.

1900/1/1 0:00:00
APE:巴比特專欄 | 145個遠古地址簽名信息聲明包含了哪些信息?_比特幣是什么時候開始暴漲的

作者:閃電HSL 在前天145個2009挖礦收益地址對一則消息進行簽名,在網站:https://paste.debian.net/1148565上發布了被簽名的消息,簽名地址和簽名結果.

1900/1/1 0:00:00
ads