比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 火必APP > Info

ANI:私鑰泄露導致1.6億天價損失,關于私鑰你需要知道這些事

Author:

Time:1900/1/1 0:00:00

賽博朋克的現代密碼學,可不是敲玻璃「有內鬼,終止交易」那么簡單。

兩天前,加密做市商Wintermute遭到黑客攻擊。由于使用Profanity生成以太坊地址的方式有漏洞,造成了私鑰的泄露,1.6億美元不翼而飛。

早在今年1月份,就有人在GitHub上提出了Profanity生成vanity可能所造成的問題。

此后,也有人證明了通過使用1000個強大的圖形處理單元,所有7位字符的vanity均可以在50天內被暴力破解。

在我們上周的分析文章中,我們也提到了今年9月15日,1inch在Medium上發表了一篇披露Profanity漏洞的文章,并詳細介紹了他們是如何利用vanity為用戶生成私鑰的。

歐易Web3錢包通過慢霧及OKLink安全審計,未將任何私鑰或助記詞上傳服務器:8月18日,OKLink安全審計團隊發布推文稱經過審計,歐易Web3錢包未將用戶的私鑰或助記詞上傳外部服務器。此前,慢霧安全審計也已經發布同樣安全審計結果。據歐易相關負責人介紹,其Web3錢包私鑰或助記詞完全本地加密存儲,只有用戶可以解密,不觸網,無泄漏風險。

據介紹,歐易Web3錢包是最全面的異構多鏈錢包,包含數字貨幣錢包、鏈上交易、NFT 市場、DApp 探索4大板塊。支持30+公鏈、1000+Defi協議。[2022/8/19 12:35:31]

2022年6月,一位1inch的參與者收到了來自@samczsun的一條奇怪消息,內容涉及其中一個1inch部署錢包以及Synthetix和其他一些錢包的可疑活動。

Slope安全事件更新:6月24日的錢包版本向Sentry發送了私鑰,無法證明根本原因在于Slope:8月17日消息,Slope今日公布了8月2日安全事件相關外部審計報告。報告稱,分析表明,2022年6月24日發布的Slope錢包版本向Sentry的服務發送了私鑰或助記詞(報告所涉及的Sentry服務是指Slope團隊私下部署的Sentry服務,并非Sentry官方提供的接口和服務)。但是,從對Slope錢包應用的調查到現在,無法明確證明事件的根本原因在于Slope錢包,于是慢霧安全團隊開始在Slope服務器上進行分析取證,需要進一步的證據來解釋這次事件的根本原因。

目前,通過對鏈下服務器和相關的后端服務的分析發現,未發現直接入侵外圍服務器的漏洞點,未發現服務器入侵痕跡。在對服務器入侵痕跡分析中,未發現服務器入侵痕跡。但可疑IP(113.*.*.*,114.*.*.*,153.*.*.*)仍需排查,此外,未在客戶端-服務器通信中發現DNS劫持的證據。在鏈上分析中,風險資本評估未發現大額可轉移風險資金和潛在風險資金。截至本文發表時,被盜資金并未進一步轉移。[2022/8/17 12:31:05]

雖然這樣龐大的GPU需要大量資金投入,但許多加密貨幣采礦使用的GPU可達到更高數量,因此1000個GPU并不是完全不可能。

安全公司:EOS用戶參與DMD挖礦被盜10萬美元,或因私鑰失竊所致:針對Diamond.finance用戶被盜10萬USDT的事件,PeckShield安全人員跟進分析認為,該用戶被盜原因和eosio.code權限無關,疑似私鑰被盜。EOS公鏈上存在大量用戶敏感權限被操控的情況,安全意識較為薄弱的用戶在參與合約交互時,向一些合約平臺開放了權限,使得平臺可在用戶不知情的情況轉移用戶資產。截至目前,EOS公鏈上賬戶權限受控制的賬戶高達3,269個,涉及資產18,600個EOS。PeckShield在此預警,用戶參與流動性挖礦應避免使用曾經開放過Owner/Active授權的賬戶,避免資產遭受不必要的損失。[2020/9/7]

Web3.0領域的用戶,首先需要了解的就是公鑰和私鑰的原理和功能,及其所帶來的安全風險。

動態 | Rakhni勒索軟件卷土重來 通過垃圾郵件散布、加密用戶私鑰:據BitcoinExchangeGuide消息,Kaspersky實驗室發現了“老牌”數字貨幣勒索軟件Rakhni的最新變種。該新勒索軟件通過垃圾郵件四處散布,已經影響了俄羅斯、哈薩克斯坦、烏克蘭、德國和印度等多個國家的網民。當電腦感染Rakhni后,病將搜索其中帶有比特幣名稱的文件夾,自動運行勒索軟件,加密該用戶的私鑰,致使其無法訪問自己的數字貨幣資產。[2018/7/12]

密碼學

密碼學剛出現的時候,軍事及學術界就有了加密版的處理方式——將信息進行編碼,再用一套密語進行解碼。但該設計也有一個缺陷:加密和解密的短語一旦被他人獲知,就可以隨意解讀和發送信息。

早期的加密手法被稱為「對稱加密」,因為編碼和解碼短語相同。

直到20世紀70年代,密碼學家們發明了「非對稱加密」——創建了公鑰和私鑰,將加密過程一分為二。

在這個系統中,私鑰是一個多位的、隨機的質數,可作為ID,加密和解密信息。

這個私鑰再通過被稱為「橢圓曲線乘法」的數學函數生成一個公鑰,橢圓曲線乘法函數是實現加密貨幣的主要技術之一,它是一個基于加法階數難求問題的密碼方案。

以上信息說明了一個重點:公鑰可由私鑰衍生,但不能反過來。

私鑰

私鑰就像信用卡密碼——在加密領域,你甚至都不需要知道卡號,就可以訪問卡內資金并且進行交易。這意味著私鑰=資產,其重要性不言而喻。

私鑰可以選擇自己保存或交由其它機構負責??

1.將資產放置在托管錢包及中心化交易所的用戶是將私鑰的保存責任托付給了這些機構。

2.但對于那些非托管錢包來說,用戶就需要自己好好保存私鑰了。注意,這些私鑰往往以種子短語的形式出現,有點像以前的QQ密保。同時我們需要注意遠離黑客的侵襲,網絡釣魚攻擊甚至可以讓你主動“敞開錢包”。所以有一個原則就是:任何情況下,你都不可以把私鑰或者助記詞透露出去。

NFT。中本聰在設計區塊鏈交易的運作方式時,曾詳細介紹了公鑰和私鑰如何通過數字簽名實現交易。

在白皮書中,中本聰寫道:“每個所有者通過對先前交易的哈希和下一個所有者的公鑰進行數字簽名并將它們添加到代幣的末尾來將代幣轉移至下一個所有者。”

在這一過程中,中本聰描述了如何使用私鑰對交易進行身份驗證,以及如何將電子硬幣定義為數字簽名鏈。

Web3.0安全

Wintermute攻擊事件告訴我們:如果錢包地址是用Profanity工具生成的,那么錢包內的資產將不再安全,請盡快將所有資金轉移。另外,如果用Profanity獲得了一個vanity的智能合約地址,請確保該智能合約的所有者可改變。

對于其他用戶來說,了解私鑰和公鑰,以及了解它們的交互方式是了解Web3.0的基礎。在護持安全時,CertiK安全團隊在此建議:

1.在任何情況下都不要泄露私鑰

2.慎重選擇自行持有私鑰亦或將其托管給相關機構比如錢包或交易所

永遠不要將鑰匙從一個錢包導入另一個錢包

使用硬件錢包

使用提供高級安全功能的軟件錢包

區塊鏈的透明性讓諸如CertiKSkynet天網動態掃描系統以及SkyTrace這樣的區塊鏈分析工具有了用武之地。

這對Web3.0安全至關重要——在攻擊發生時,可幫助我們了解攻擊發生的事件、被盜資金去向及如何減輕損失。

尤其是SkyTrace可通過公鑰來追蹤和可視化錢包之間的資金流動,這又為項目提供了一條追蹤被盜資金的途徑,并有概率借此引出黑客的信息。

Skynet天網動態掃描系統也是一樣,可以通過主動監控鏈上活動,根據項目的流動性、代幣的分布以及任何異常生成實時洞察。

但透明度對我們追蹤相關信息有幫助,也同樣可以幫助黑客選擇目標。正因如此,一些比如Coinbase這樣的平臺會在用戶每次交易時為他們生成一個新地址,這樣第三方就無法僅僅通過區塊鏈瀏覽器來查看用戶們的交易情況了。這也在一定程度上,保障了Web3.0的隱私性。

Tags:ANIWEB3WEBSLOPEKani.financeWeb3 ALL BEST ICOWEB價格SLOPE幣

火必APP
SHI:SHIB燃燒率飆升超過 100%,因為鯨魚燃燒 $SHIB

本周早些時候,受meme啟發的加密貨幣ShibaInu($SHIB)的代幣被燒毀的速度飆升了100%,僅在24小時內就達到了6100萬個SHIB,而此時以太坊($ETH)鯨魚也加入了進來.

1900/1/1 0:00:00
BTC:美眾議院準備推行數字資產禁令,限制議員們持有BTC等資產。

美眾議院準備推行數字資產禁令,限制議員們持有BTC等資產。美國傳出議員將禁用BTC,包括商品等衍生品交易,前段時間佩老太前腳剛抄芯片股,后腳通過芯片法案,引起很多人的關注和不滿,結果數字資產禁令.

1900/1/1 0:00:00
ADA:卡爾達諾 (ADA) 飆升30%以上,很快達到0.58美元!

文章重點 卡爾達諾目前上漲10%,目標是走高以達到近期高點,以防止本月收盤看跌價格跌破0.435美元可能會發出巨大的看跌信號,因此需要密切關注自2022年5月市場崩盤以來,在阻力位降低后.

1900/1/1 0:00:00
GAT:Gate.io Startup首發上線 PUMLx( PUMLX) 及免費分發規則公告(免費瓜分1,142,858個 PUMLX)

關于Gate.ioStartup免費空投計劃為回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.

1900/1/1 0:00:00
LIBRA:不要耍我,以太坊上的交易還能可逆?

區塊鏈交易的不可變性既是一種祝福也是一種詛咒。BAYC釣魚、PolyNetwork攻擊、Ronin盜竊,僅2021年就有140億美元的加密貨幣被盜.

1900/1/1 0:00:00
XRP:XRP:走哪條路?描繪先前牛市的影響

XRP的南行之旅最終退出,因為買家在過去幾天策劃牛市的同時維持了0.3美元的基線支撐。公眾號:幣圈一級市場阿生所有平臺均為,由于平臺限制,圖片未能展現出來,大家可以到公眾平臺閱讀此文SEC瑞波訴.

1900/1/1 0:00:00
ads