以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 區塊鏈 > Info

機構錢包私鑰動用的關鍵安全邏輯——端到端“所見即所簽”_REV:數字資產管理系統

Author:

Time:1900/1/1 0:00:00

上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。

金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。

英國監管機構發現數字銀行Revolut審計存在缺陷:金色財經報道,英國金融監管機構發現提供加密貨幣投資服務銀行Revolut的審計過程存在缺陷。

財務報告委員會(Financial Reporting Council) 7月份的一份報告稱,會計師事務所德豪會計師事務所(BDO)對一家身份不明的“金融服務提供商”的審計“不充分”,存在“未被發現的重大錯報風險”。據英國《金融時報》采訪的知情人士透露,這家未具名的公司就是Revolut。

英國《金融時報》采訪的一名人士還警告稱,德豪國際采取更嚴格的做法,可能會導致其賬目申報延遲,其中大部分賬目將于本月底到期。該公司目前遲遲沒有提交Revolut Newco UK Ltd.的賬目,該實體旨在容納其延遲的英國銀行執照。(the block)[2022/9/5 13:10:04]

什么是“中間人攻擊”,攻擊邏輯如何實現?

英國監管機構稱阿森納粉絲代幣帖違反廣告規則:12月22日消息,英國廣告標準局 (ASA)裁定,阿森納足球俱樂部推廣基于加密的球迷代幣的網頁和Facebook帖子違反了廣告規則。廣告標準局 (ASA) 辯稱,該俱樂部未能說明投資的風險,并裁定廣告不得以被投訴的形式再次出現。阿森納表示將尋求對該裁決進行獨立審查,并補充說俱樂部已提供有關財務風險的信息。(BBC)

此前消息,阿森納與Socios.com達成合作,阿森納成員將獲得粉絲代幣。[2021/12/22 7:55:16]

中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。

動態 | 德州證券監管機構與四家加密貨幣公司達成協議:據cointelegraph消息,2月21日,美國德克薩斯州證券監管機構宣布,經過9個月的努力,已與四家此前被指控出售未注冊證券的加密貨幣公司達成協議,這四家公司同意不再向投資者提供加密貨幣代幣。按照該命令所列的答復者,各實體還將支付25000美元的行政罰款。去年7月,德州證券委員會根據當地法律,認定這些公司的代幣發行屬于證券定義范圍。[2019/2/22]

圖1:中間人攻擊示意圖

當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。

市場研究公司:2018年可能是機構資金進入加密貨幣市場的一年: 據CNBC消息,市場研究公司Tabb集團于今日表示,由于交易基礎設施的發展,今年是機構資金進入加密貨幣市場的一年。資本市場研究和咨詢公司在高級分析師Monica Summerville及其同事的報告中稱:“如果2017年是加密貨幣走向主流的那一年,那么2018年肯定會成為它們走向機構的一年。”報告中指出,目前阻止機構大規模參與加密貨幣市場主要有三大主要障礙——監管不確定性、缺乏市場基礎設施和機構級數據來源。Tabb表示:“進入這一領域的最新技術提供商是由金融市場的人領導的,他們聲稱自己發現了一個巨大的市場缺口,等待填補。”[2018/5/15]

在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。

機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?

艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。

圖3:“所見即所簽”交易審核簽名流程

Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。

關于艾貝鏈動

艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。

Tags:加密貨幣數字資產VOLREV加密貨幣市場還有未來嗎知乎數字資產管理系統Levolutionrevv幣前景

區塊鏈
Gate.io 即將首發上線handle.fi(FOREX)交易的公告_FOREX:gate.io手機安卓版下載

Gate.io將于2021年9月27日12:00上線handle.fi(FOREX)交易。handle.fi是一個去中心化的多幣種穩定幣協議,允許用戶創建和交換多幣種穩定幣;稱為fxToken.

1900/1/1 0:00:00
CoinW任務中心上線!完成任務領獎勵!_COIN:BitcoinFast

親愛的CoinW用戶: 為了更好地提升用戶使用體驗,CoinW將于2021年9月18日16:00上線“任務中心”,您可以通過電腦或手機訪問“任務中心”,完成任意任務均可獲得獎勵.

1900/1/1 0:00:00
Blockchain.com在俄克拉荷馬州推出加密貨幣交易_BLOCK:LOC

據PRNewswire消息,9月23日,加密貨幣平臺Blockchain.com宣布為美國俄克拉荷馬州400萬居民提供托管和經紀產品資格,此外還將為該州提供遠程工作機會.

1900/1/1 0:00:00
美國財政部將在打擊勒索軟件的行動中針對加密貨幣交易所采取行動_LIS:BULLISHC價格

據NewsBitcoin9月23日消息,作為整個政府打擊勒索軟件努力的一部分,美國財政部已經采取了針對與洗錢相關的加密貨幣交易所的行動。財政部長珍妮特耶倫表示:“我們將繼續打擊惡意的行為者.

1900/1/1 0:00:00
ZT創新板即將上線BNX_數字資產:NAR

親愛的ZT用戶: ZT創新板即將上線BNX,并開啟BNX/USDT交易對。具體上線時間如下:充值:已開啟;交易:2021年9月23日16:00?; BNX 項目簡介:BinaryX是一個基于幣安.

1900/1/1 0:00:00
Gate.io Startup首發項目Vera (VERA)認購結果及上線交易公告_GATE:Universal Gold

1.關于首發項目Vera(VERA)空投結果Gate.ioStartup首發項目Vera代幣VERA于2021年09月20日18:00開始下單,24小時內下單同等對待,總共有11,633人下單.

1900/1/1 0:00:00
ads