上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。
金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。
迪拜監管機構已暫停加密貨幣交易所BitOasis的牌照:金色財經報道,迪拜加密貨幣監管機構已暫停加密貨幣交易所BitOasis的牌照,原因是該交易所未在監管機構規定的時間內滿足規定條件。
虛擬資產監管局(VARA)發布了警告,稱其對BitOasis采取了執法行動,并正在審查這家公司。VARA表示,BitOasis于4月12日獲得的有條件許可證允許其運營,前提是該公司滿足30-60天時間范圍內的關鍵條件,監管機構稱這些條件尚未得到滿足。VARA沒有詳細說明BitOasis未能滿足哪些條件,但監管機構表示,在滿足條件之前,該公司的機構和合格散戶投資者許可證仍處于不可操作狀態。[2023/7/11 10:47:29]
什么是“中間人攻擊”,攻擊邏輯如何實現?
FTX創始人:機構對Solana區塊鏈的興趣正在增加:9月11日消息,FTX交易所創始人Sam Bankman-Fried表示,作為以太坊的挑戰者,Solana正看到機構參與者對其產生更多興趣。SBF正在Solana網絡上開發衍生品交易所Serum。他表示,市場對NFT和去中心化金融的興趣,以及Pyth Network市場數據喂價的推出,都幫助推動了Solana的流行。“機構方面的興趣要大得多。”他補充說,Solana是擁有令人信服的長期路線圖的少數區塊鏈之一,最終將能夠支持加密貨幣的產業應用。(彭博社)[2021/9/11 23:18:17]
中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。
NEO將向區塊鏈研究機構OBF捐助1600余萬美元:NEO創始人達鴻飛今日在斯坦福大學召開的CPC Crypto DevCon上表示,NEO“資助者回饋計劃”剩余的140余萬美元均會資助給區塊鏈研究機構OBF,并將在未來幾年持續資助1500萬美元左右。區塊鏈研究機構OBF由丹華資本創始人、諾貝爾物理學獎獲得者張首晟教授創辦。[2018/6/12]
圖1:中間人攻擊示意圖
當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。
英國比特幣投資者試圖利用他們的收入購房,遭到當地房貸金融機構拒絕:英國比特幣投資者試圖利用他們的收入來購買房地產,但是遭到當地多家房貸金融機構( building societies )拒絕,甚至在他們把數字貨幣兌換成法定貨幣之后,相關機構也拒絕與他們合作。[2018/1/16]
在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。
機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?
艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。
圖3:“所見即所簽”交易審核簽名流程
Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。
關于艾貝鏈動
艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。
播報數據由Greeks.liveDataLab格致數據實驗室和Deribit官網提供。下跌繼續,凌晨比特幣盤中一度跌破40000美元整數關口,以太坊也跌破3000美元關鍵點位.
1900/1/1 0:00:00親愛的ZT用戶: ZT創新板即將上線KNIGHT,并開啟KNIGHT/USDT交易對。具體上線時間如下:充值:已開啟;交易:2021年9月23日17:00?; KNIGHT 項目簡介:森林騎士(.
1900/1/1 0:00:009月24日12:00—10月1日12:00我們將開啟vEmpireDDAO(VEMP)超級空投福利,$10,000美元VEMP等你來拿!新用戶請點擊注冊Gate.io并參與活動.
1900/1/1 0:00:00關于Gate.ioStartup免費空投計劃為回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.
1900/1/1 0:00:00親愛的KuCoin用戶:我們很高興的宣布,KuCoin將上線Opulous(OPUL)項目并支持交易對OPUL/USDT.
1900/1/1 0:00:009月21日,美國財政部外國資產控制辦公室(OFAC)宣布,根據13694號行政命令指定俄羅斯加密貨幣場外交易(OTC)經紀商Suex,并將其添加到特別指定國民和被封鎖人員(SDN)名單中.
1900/1/1 0:00:00