比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

區塊鏈:昌用:從“費用超付攻擊”看用戶可控安全的意義

Author:

Time:1900/1/1 0:00:00

編者按:本文來自昌用,作者:昌用,星球日報經授權發布。最近,比特幣出現“費用超付攻擊”:攻擊者利用冷錢包簽名交易時無法驗證鏈上交易狀態,攻擊冷錢包的在線端,通過在線端騙取冷錢包的多次簽名,再重組交易,使用戶支付高額礦工費。這個問題的出現暴露出當前密碼貨幣和區塊鏈發展的一個方向性問題:忽視“用戶可控安全”的重要意義。密碼貨幣或區塊鏈的重大意義有兩個:一是通過非對稱密碼實現個人信息安全。人們只知道“非對稱”的技術含義,忽視了非對稱的社會含義:個人用極低成本就能夠通過私鑰,掌控信息安全,攻擊者傾全國之力都難以攻破。二是通過分布式共識使個人基本權益擺脫中心的控制。這就是所謂“去中心化”的意義。但更多人強調技術上的分布式節點,同樣忽視了用戶可理解、可驗證的去中心化。如果用戶不懂得非對稱密碼和分布式共識的意義,不會自己掌控私鑰和驗證信息,再高超的技術都不能實現個人的信息安全,都不能避免信息壟斷。遺憾的是,現在的主流密碼貨幣和區塊鏈的各種應用,為了順應用戶的互聯網應用模式,也就是為了習慣和便利,把非對稱密碼和分布式共識封裝到軟件里。在這些應用中,用戶還是按照常規的中心化賬號、對稱密碼、短信驗證、郵箱驗證,甚至托管的方式運行所謂的去中心化應用。完全消解了非對稱密碼和分布式共識的重大價值。這也是眾多區塊鏈項目成為圈錢、割韭菜、套補貼的騙局的重要原因。要實現密碼貨幣和區塊鏈的真正價值,第一,要讓用戶學會自己掌握私鑰,用私鑰簽名授權。封裝私鑰是錯誤的,用同樣記不住的助記詞代替私鑰是多余的。第二,要讓用戶自己能夠驗證簽名內容,驗證分布式系統中的記錄。做到這兩點并不困難。自由現金在一開始就明白用戶掌握私鑰和驗證信息的重要性,所涉及的第一個基礎錢包就是離線保存私鑰和離線簽名的冷錢包——密簽。同樣作為冷錢包,密簽完全免費,只需要一個舊的安卓手機即可安裝使用。并且,完全不受“費用超付攻擊”的影響。密簽沒有采用助記詞模式,而是直接保管私鑰。通過在線端sign.cash網站獲取utxo和解碼廣播交易。整個過程用戶可以驗證每一步,從而避免“費用超付攻擊”:1)用戶自己選擇utxo。主流冷錢包是軟件處理utxo的選擇和簽名,用戶只輸入金額,并不知道utxo的選擇,因此,攻擊才能夠偽造utxo。密簽用戶是自己在sign.cash中查詢utxo,自己選擇要花費的utxo。2)用戶簽名時再次驗證utxo。用戶通過二維碼將utxo導入密簽后,將要花費的utxo展示給用戶,用戶確認后再簽名。這是自由現金的核心安全法則:用戶必須知道自己簽名的是什么。而常規冷錢包則封裝了utxo,只告知用戶總額,給攻擊者留下漏洞。3)關鍵環節可多方驗證。自由現金交易需要的utxo可以從各種瀏覽器或節點工具中獲得。密簽簽名的交易信息也可以在任何提供相關功能的工具中解碼和廣播。除了sign.cash,自由現金的多個瀏覽器能夠查詢utxo、解碼、廣播。用戶在廣播前能清楚地看到將要廣播的內容,并在多個平臺驗證。消除了攻擊者挾持專用的冷錢包在線端,偽造交易的問題。4)非專業用戶也可驗證。目前,冷錢包主要采用程序開源來解決專用軟硬件的中心化安全風險。但是,真正有能力編譯執行代碼、驗證代碼細節的人很少,更不用說拆解或重建硬件檢驗了。對絕大多數用戶而言,冷錢包的安全性是不可檢驗的。密簽初始學習成本略高,但普通用戶一兩天時間可以學會。自由現金社區已經廣泛使用密簽進行離線簽名交易,并從事更多身份確認和簽名授權活動。“費用超付攻擊”的實際攻擊價值不大,一方面,這個漏洞只對冷錢包有用,另一方面,偽造的交易并不能轉幣給攻擊者,而只是多付礦工費,所以攻擊動機不強。但是,比較一般冷錢包和密簽的安全機制,卻能夠從“費用超付攻擊”中看到主流密碼貨幣和區塊鏈的方向性問題。在自由現金解決方向性問題的實踐中,我總結出5個建議:1)密碼共識才是革新源泉非對稱密碼讓個人以極低成本獲得可以對抗巨大力量的信息安全。分布式共識讓個人權益擺脫中心控制。所以,密碼共識才是密碼經濟的動力源泉,別再折騰區塊鏈了!2)用戶必須自己掌控私鑰私鑰是私人掌握信息和權益的基礎,必須自己掌握。自己做好備份。絕不能托管,也不需要轉化成助記詞。3)可操作的驗證才夠安全用戶不是專家,信息社會需要用戶自己可驗證、可操作的安全。這樣才能實現基礎設施和基本權益的去中心化。4)技術不能解決所有問題技術只是工具,對只知囤幣的用戶,再多開發者都解決不了他們的所有安全問題。用戶自己具備安全的認知和技能才是關鍵。5)重大變革需要基礎教育技術和應用已經有了,急需人的理解和使用。從小學到大學,16年學校教育,拿一周出來傳授密碼共識思想和技能,將會讓中國成為全球密碼經濟的領頭羊。

劉昌用:市場急需錨定人民幣的穩定幣:知密大學創始人劉昌用剛剛在微博表示,市場急需錨定人民幣的穩定幣。[2021/6/12 23:32:36]

劉昌用:BCHA有十分之一正常算力防守,空塊攻擊就難以成功:針對今日微博用戶爆料“BCHA鏈處于被攻擊狀態下,網絡產生大量空塊”,北京大學經濟學博士、知密大學創始人劉昌用在微博表示:攻擊方處于劣勢。攻擊者打10個空塊,防守方出一個正常塊就打包完了。本來剛剛分叉出來,5個小時以上確認就很正常。攻擊者即使是空塊也維持了正常出塊時間。防守者甚至可以去挖其他鏈,隔5個小時過來出一個塊就行了。隨后他再次表示:這是典型的空塊攻擊。由于BCHA采取了重組保護,所以51%很難成功,所以才會用空塊攻擊。只要有十分之一正常算力防守,空塊攻擊就難以成功。如果改成1分鐘出塊的話,百分之一算力就可以抵御空塊攻擊。[2020/11/21 21:36:23]

劉昌用:密碼革命有兩個里程碑:10月27日,知密大學發起人、北大經濟學博士劉昌用為全球區塊鏈領導者課程(GBLP)第七期學員帶來主題為《密碼經濟的邏輯、歷史與未來》的現場授課。

在授課中,劉昌用明確指出:密碼革命有兩個里程碑,第一個是非對稱密碼讓個人低成本實現信息安全(密碼朋克);第二個是分布式共識建立去中心化基礎設施消除信息壟斷(中本聰)。

同時,劉昌用帶GBLP學員們暢想了未來可能的密碼生活,數據主權:開放的個人云數據、云備忘、云文件;單一賬號:一個cid實現各種應用,各種功能;多彩人生:一個人可以通過掌控多個私鑰,實現多彩人生;信譽有價:個人積累開放信譽,擴展商業機遇;自由協作:基于開放身份、智能合約、開放信譽,實現更細、更深、更自由的分工協作;無限重生:任何時候可以重新來過。[2020/10/27]

劉昌用:2020大危機的五大原因:3月13日,北京大學經濟學博士、知密大學創始人劉昌用在金色財經個人專欄撰文表示,我們正在面臨一場百年一遇的大危機,危機產生的原因在于,短期(0-20年)原因是上一個全球經濟增長點互聯網產業由盛而衰。這是正常的產業周期。互聯網創造的世界經濟效率提升在過去10年達到頂峰,互聯網改造了傳統經濟的方方面面。但是目前到達瓶頸,主要的問題是信息安全和信息壟斷,以及由此帶來的巨頭壟斷削弱創新動力 和信息經濟群島化。

中期(20-40年)原因是以中國為代表的新興市場經濟國家增長紅利期結束。這個紅利第一來自市場化改革的制度紅利,第二工業革命的城鎮化紅利,第三來自人口增長紅利,第四來自學習模仿發達國家的后發優勢。中國的體會最深,紅利期結束也最明顯。

長期(40-100年)原因是全球基于信用貨幣的金融體系和政策體系長期積累的矛盾爆發。世界工業化進程將金本位推向了信用貨幣,最終建立了全球主權信用貨幣體系。信用貨幣加速了工業化,但也造成持續擴大的通貨膨脹、經濟權力集中和全球金融泡沫。

歷史(人類史)原因是人類社會正在經歷從物質社會向信息社會重大轉型的陣痛。技術層面計算機、互聯網、物聯網等的興起,已經將以物質產品的生產與消費為核心的物質經濟(包括農業經濟和工業經濟)推向了以信息為核心的信息經濟,但根植于物質經濟的法律、道德、思想、文化不能適應,反而在遏制信息經濟的發展,這是千年級別的矛盾,轉型和突破很難很痛苦。[2020/3/13]

Tags:區塊鏈自由現金BCHACASH什么叫做區塊鏈技術的概念stbchainzcash幣前景

火必下載
ETH:科普:以太坊2.0將至,我的ETH將何去何從?

編者按:本文來自以太坊愛好者,作者:ConsenSys,翻譯&校對:曾汨&阿劍,Odaily星球日報經授權轉載。以太坊2.0的第一個階段將于2020年上線.

1900/1/1 0:00:00
GON:總有新人想掀桌

編者按:本文來自橙皮書,Odaily星球日報經授權轉載。這兩周美股的異動有點好玩,一個是史上最猛的50日漲幅,另一個就是大量的妖股和非主流投資者,比如前幾天租車公司Hertz剛宣布破產,接著股價.

1900/1/1 0:00:00
比特幣:市場在最恰當的時間再次敲響警鐘,危機遠未結束?

編者按:本文來自幣市四點半,作者:有點懶的七爺,Odaily星球日報經授權轉載。6月11日,全球金融市場再遭血洗,歐美股市全線暴跌,美股三大指數昨日平均跌幅達6%,道瓊斯指數當日收跌6.9%;美.

1900/1/1 0:00:00
區塊鏈:政策東風下,政府區塊鏈項目采購上半年同比增長66%

隨著去年10月最高層領導強調要加快推動區塊鏈技術和產業創新發展后,我國政府對區塊鏈的扶持政策就在層層加碼.

1900/1/1 0:00:00
BTC:數字美元浮出水面,DC/EP直面強敵

導讀數字美元基金會與跨國咨詢公司埃森哲聯合發布了長達50頁的數字美元白皮書,引起全球廣泛關注。摘要專題:數字美元白皮書發布,旨在維護并擴大美元的貨幣霸權.

1900/1/1 0:00:00
區塊鏈:微眾銀行區塊鏈李輝忠:跨鏈是聯盟鏈走向基本同構的技術支撐

微眾銀行區塊鏈底層平臺研發負責人李輝忠在區塊鏈技術領域,關于跨鏈的研究從來都是熱潮迭起。其實分析起來也不奇怪.

1900/1/1 0:00:00
ads