來源:Medium_Cobo官博
編譯:頭等倉
編者注:原標題為《觀點:硬件錢包應該開源嗎?》
作為開源軟件的熱情倡導者,我們非常尊重那些將他們的工作分享給全世界的先驅開發者,毫無疑問,我們身處加密貨幣領域要感謝區塊鏈技術的創始人。正是因為中本聰和其他偉大的開拓者將他們的工作開源,我們才得以收獲Linux、比特幣和蓬勃發展的加密貨幣市場等令人驚嘆的創新所帶來的收益。
但是,當涉及到使源代碼可用對硬件錢包的安全性是否有利時,我們進入了一個全新的討論。本文解釋了我們為什么認為開放源代碼的本質并不代表硬件錢包的升級,而是一次重大的安全性妥協。
觀點:美聯儲加息推動美元走強令大宗商品承壓:4月4日消息,道明證券稱,美聯儲加息推動美元走強令大宗商品承壓,但黃金仍是投資者關注重點。美聯儲鷹派立場對現貨黃金構成拖累,另一方面避險需求和大量ETF資金流入支撐金價。即便美元走強,只要俄烏停火談判和局勢緩和未能取得實質性進展,避險資金流入就能夠繼續支撐金價。(金十)[2022/4/4 14:02:29]
了解開源的好處
在傳統的計算領域中,開源支持者一直強調一個觀點——開源是更安全的,因為它使公眾能夠檢查源代碼并通過幫助修復潛在漏洞來提高安全性。Linus定律,通過統計數據清楚地顯示了:對閉源的Safari瀏覽器的零日攻擊平均需要9天才能修復,而對開源的Firefox瀏覽器的零日攻擊平均只需要1天就能修復。
觀點:每一輪比特幣的快速上漲都與市場快速擴容相關:從投資角度來看,以比特幣為例,每一輪比特幣的快速上漲都與市場的快速擴容相關,而與“總量恒定”、“四年減半”之類的概念關系不大。最后這波擴容的范圍最大,因此比特幣網絡的價值增量也最大,據不完全統計,持有比特幣的個人賬戶數量已經接近5000萬。我國參與比特幣網絡的時間比較晚,整體持有的比特幣主要來自2011年之后的挖礦所得,占據了流通比特幣的主流,然而總體持有量占比很低。我國監管態度明確,未來幾乎不可能出現同等規模的擴容。西方市場飽和以后,幣圈投資者越來越關注中國的動向,只有中國具備更大的接盤能力,然而我國一旦接盤就將是“最后一棒”。幣圈投資就是一場零和游戲。其中真正能創造便利和價值的部分,將來一定是由央行數字貨幣來承擔。(新華財經)[2021/6/23 23:58:59]
但是,必須在特定情境中理解Linus定律,即傳統的計算機領域。在討論開源軟件在硬件錢包方面的優勢時,我們必須謹記的事實是,與硬件錢包開發相比,傳統的計算機開發社區規模巨大。
觀點:DeFi將在12月重啟一輪牛市:加密貨幣分析師Alex Krüger表示,隨著投資者開始對風險較高的交易進行投機,DeFi代幣價格將會上漲。不過他認為,在12月投資者開始將資金從比特幣等更大規模的數字資產轉移至beta資產后,DeFi的第二波熱潮才會出現。Krüger稱:“從更大的角度來看,DeFi并沒有死。一旦市場回到冒險模式,它將在12月重啟一輪牛市。不會像前一輪那樣強勁,因為瘋狂的收益率不會回升。”(CryptoSlate)[2020/10/23]
GitHub是全球最大的源代碼托管者,它表明最大的硬件錢包品牌Trezor的開源代碼只有大約180個貢獻者。這一統計數據與RaspberryPi等其他硬件產品的社區形成了鮮明的對比,樹莓派的開源固件貢獻者大約有9500人。
觀點:加密貨幣可能是人類歷史上最偉大的發明之一:今年比特幣經歷了強烈的波動,因為新冠肺炎震撼了市場。雖然這種波動讓許多人對這個領域不感興趣,但一些人表示,當前的宏觀經濟和地緣趨勢使得比特幣比以往任何時候都更加重要。
Uber、推特和Identity等公司的天使投資人、AngelList聯合創始人兼董事長Naval Ravikant最近接受采訪時提到他目前關于比特幣、加密貨幣的想法。“我認為加密貨幣可能是人類歷史上最偉大的發明之一,它們之所以有趣,是因為如果你看看科技行業,科技在不受監管的空間里發揮作用。”
他解釋稱,“從金融角度來看,2020年發生的最可怕的事情可能是共和黨和民主黨都認為,‘哦,實際上我們可以印很多很多的錢。當我們印刷1美元時,70%的通貨膨脹沖擊效應成本由世界其他地方承擔,而不是由我們自己承擔。所以美國政府已經解決了這個問題。’”他還提到,“我不想做價格預測,但我覺得現在的持有者比以往任何時候都要多。”(NewsBTC)[2020/10/17]
無論項目多大,都無法完全避免暴露其代碼的潛在危險。以LinuxMint為例,它在2016年被黑客入侵。盡管該后門問題在一天內得到解決,但其快速響應時間在很大程度上是由于Linux開源社區的規模。
觀點:韓國不明確的加密法規導致加密產業產生混亂:韓國ICON基金會Min Kim表示,韓國加密交易還沒有得到金融當局的明確指示,這導致了該領域產生了許多混亂。他稱,和其他國家一樣,韓國從一開始就對加密貨幣有很多困惑。然而,隨著加密貨幣的合法化,很多規則將圍繞著交易所,尤其是KYC和消費者保護進行。同時他認為韓國政府將出臺明確的法規,這些法規將會證明對該行業有利。有了這些明確的路徑,新項目就不必在韓國以外的地方設立實體。(AMBCrypto)[2020/5/2]
在我們的開發社區相對較小的情況下,我們需要特別注意以下事實:共享源代碼是一把雙刃劍。不幸的是,對于硬件錢包而言,發布源代碼可使黑客更容易檢測到漏洞并進行攻擊。開源代碼甚至可以為網絡犯罪分子敞開大門,制造能夠欺騙消費者的假冒硬件錢包——Trezor已經成為其受害者。
零日攻擊的風險增加
安全硬件錢包所有者需要注意的一個安全問題就是零日攻擊。在零日攻擊中,從暴露或宣布先前未知的漏洞到修復漏洞之間的時間段為黑客提供了進行攻擊的絕佳機會。由于硬件錢包中的漏洞通常是通過固件升級來解決的,所以通常需要一段時間,在正式的安全補丁發布后,用戶才能真正安裝并修復問題。有些用戶在設置好硬件錢包后,幾個月甚至幾年都不打開它,這大大增加了零日攻擊的風險。對于具有開放源代碼軟件開發經驗的人來說,也許覺得有悖常理,黑盒子或帶有閉源代碼的設備比帶有開源代碼的白盒子更安全。
硬件錢包用戶在更新固件之前,無法免受零日攻擊。
心理安慰還是實際利益?
雖然我們很容易將比特幣作為開源代碼提供安全性的一個主要實例,但是假設所有區塊鏈項目都應效仿并成為開源代碼是一個合理的。比特幣從其開源開發社區獲得的安全性是其社區規模參與的直接結果。無論是源代碼還是挖礦能力,比特幣社區都參與了項目的維護和保護,涉及到很多的安全功能。然而,由于目前涉及硬件錢包安全性的開發人員相對較少,因此我們無法對共享源代碼帶來的好處做出任何假設。
除了大量增加檢查代碼的審閱者之外,傳統計算領域中開源代碼開發的另一個好處是,任何人都可以自己下載,安裝,刻錄,調試甚至刪除源代碼的某些方面。
這種程度的自治所帶來的安全性依賴于特定技術的基礎。然而,即使有堅實的技術基礎,安全措施仍有被超越的潛力。那些在計算機領域工作的人應該很熟悉KenThompsonHack(KTH)是如何在C編譯器中創建后門的,它可以監視或控制世界上任何軟件程序。您必須使用二進制代碼編寫自己的編譯器,或者使用在安裝KTH之前已編譯的工具,才能克服這種安全隱患。KTH證明,從源代碼編譯的任何系統總是容易受到攻擊。
像KenThompson這樣的專業人士告訴我們,除非您能夠自己編寫編譯器,否則您將不得不信任第三方。除了不得不編譯自己的編譯器之外,大多數硬件錢包用戶甚至都不會費力刻錄或調試源代碼。對于這一類用戶來說,知道他們的硬件錢包是開源的,更多的是一種心理安慰,而不是實際上可以使他們的錢包的安全性得到顯著改善。
二維碼簽名輸出的“可審查性”
在傳統的計算領域,它有助于將開源軟件帶來的安全性視為對源代碼的一種“審查”。雖然這種情況還不適用于冷庫加密貨幣安全,但有什么可以替代硬件錢包作為可靠的“審計”來源呢?
幸運的是,經過簽名的交易輸出并不像其他類型的軟件輸出那樣復雜。如果提供源代碼不是審計硬件錢包的最安全選擇,我們可以考慮仔細檢查其交易簽名輸出。
人們購買硬件錢包是因為他們知道存儲私鑰的最安全方法是將其離線放入冷存儲器中。所有硬件錢包服務都需要一種在離線存儲和在線終端之間進行通信的方式。冷端負責存儲私鑰和簽署交易,而熱端則需要從區塊鏈獲取數據,為冷庫端構建簽名交易并將簽名的交易廣播到區塊鏈
在傳輸簽名輸出時,大多數冷存儲硬件都使用數據線,藍牙甚至NFC。由于其數據傳輸的不透明性,這些方法使簽名輸出極難審核。冷庫硬件通信的一種被忽略的方法是二維碼,這是一種“所見即所得”的解決方案。我們認為二維碼是在冷端和熱端之間傳輸數據的理想方法,因為二維碼輸出的數據是透明的。這使用戶可以輕松地確保傳輸到冷存儲設備的每個未簽名交易都是有效的,并確保來自冷端的簽名輸出不會以任何方式泄露私鑰或敏感信息。
結論
我們認為開源對于增強硬件錢包的安全性沒有多大意義,只是開源可以使用戶能夠看到隨機數是由真隨機數生成器(TRNG)生成的,還是由偽隨機數生成器生成的。
轉載請保留版權信息。
編者注:原標題為《以太坊的DETH》前言:本文中的DETH并非是單個英文單詞,而是DerivativeETH的縮寫,代表了權益質押資產ETH衍生品的最基本形式.
1900/1/1 0:00:00區塊鏈正在回歸應用價值。2019年12月9日,奔跑財經發布了《2019年區塊鏈公司注冊情況報告》,全國區塊鏈公司注冊量已達34,686家,在這個龐大的數據中,超過99%的公司參保人數低于50人.
1900/1/1 0:00:00作者:XiuMU 來源:比推bitpush.news加密機構經紀人BitOoda宣布已經獲得了700萬美元的種子輪投資.
1900/1/1 0:00:00作者:陳利人 來源:待字閨中 常看到數字貨幣的文章寫,“過不了多久,你的手機上,就能用上央行的數字貨幣,支付可以“離線”進行,不用網絡和手機信號,手機和手機之間碰一碰,就可以完成.
1900/1/1 0:00:00洲際交易所剛剛宣布了新推出的Bakkt比特幣月度期權合約的首筆大宗交易完成。根據公告,這個Bakkt比特幣期權在到期前兩天結算為比特幣月度期貨合約.
1900/1/1 0:00:00嘉楠科技在納斯達克上市一周了,比特幣價格并沒有變化。作為「全球區塊鏈礦機第一股」,作為全球第二大礦機生產商,嘉楠耘智上市在行業內不算件小事.
1900/1/1 0:00:00