比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > LTC > Info

ROS:巴比特專欄丨從“費用超付攻擊”看用戶可控安全的意義

Author:

Time:1900/1/1 0:00:00

最近,比特幣出現“費用超付攻擊”:攻擊者利用冷錢包簽名交易時無法驗證鏈上交易狀態,攻擊冷錢包的在線端,通過在線端騙取冷錢包的多次簽名,再重組交易,使用戶支付高額礦工費。

這個問題的出現暴露出當前密碼貨幣和區塊鏈發展的一個方向性問題:忽視“用戶可控安全”的重要意義。

密碼貨幣或區塊鏈的重大意義有兩個:

一是通過非對稱密碼實現個人信息安全。人們只知道“非對稱”的技術含義,忽視了非對稱的社會含義:個人用極低成本就能夠通過私鑰,掌控信息安全,攻擊者傾全國之力都難以攻破。

二是通過分布式共識使個人基本權益擺脫中心的控制。這就是所謂“去中心化”的意義。但更多人強調技術上的分布式節點,同樣忽視了用戶可理解、可驗證的去中心化。

比特幣現貨與衍生品交易量比率創歷史新低:8月10日消息,據 CryptoQuant 數據顯示,比特幣現貨與衍生品交易量比率創歷史新低。

UTXO Management 高級分析師 Dylan LeClair 表示,該數據表明,當前市場只是一個衍生品交易者在互相廝殺的殘局,現貨看空交易者大多已經盡數賣出了,而現貨看多交易者可能已經全面部署了資金,或是仍在旁觀等待比特幣現貨 ETF 的批準。[2023/8/10 16:18:31]

如果用戶不懂得非對稱密碼和分布式共識的意義,不會自己掌控私鑰和驗證信息,再高超的技術都不能實現個人的信息安全,都不能避免信息壟斷。

遺憾的是,現在的主流密碼貨幣和區塊鏈的各種應用,為了順應用戶的互聯網應用模式,也就是為了習慣和便利,把非對稱密碼和分布式共識封裝到軟件里。

Iris Energy等公司預計在未來幾個月違約高達1.08億美元:金色財經報道,Iris Energy等公司預計在未來幾個月違約高達1.08億美元。該公司已多次從NYDIG借款,最近一筆貸款于 2022 年 3 月交付。另一家從 NYDIG 借款的公司是 Core Scientific,有人稱它可能是下一個申請破產的加密貨幣公司之一。NYDIG 還向現已破產的 Block Fi提供了 5400 萬美元的貸款。

Galaxy Digital 的發言人 Michael Wursthorn表示,我們繼續對采礦領域的融資安排采取審慎、風險管理的方法。例如,在第三季度,Galaxy 的采礦部門按預期條款關閉了三項現有機器租賃,總價值約為 800 萬美元,沒有違約、拖欠或損失。[2023/1/9 11:01:30]

在這些應用中,用戶還是按照常規的中心化賬號、對稱密碼、短信驗證、郵箱驗證,甚至托管的方式運行所謂的去中心化應用。完全消解了非對稱密碼和分布式共識的重大價值。這也是眾多區塊鏈項目成為圈錢、割韭菜、套補貼的騙局的重要原因。

報告:2022年數字資產投資產品凈流入4.33億美元,為2018年以來最低水平:1月4日消息,據 CoinShares 報告顯示,2022 年全年數字資產投資產品凈流入 4.33 億美元,為 2018 年(2.33 億美元)以來最低水平,明顯低于 2020 年(66 億美元)和 2021 年(91 億美元)的流入量。此外,2022 年做空比特幣產品流入 1.08 億美元,占比特幣投資產品總資產管理規模的 1.1%。[2023/1/4 9:52:12]

要實現密碼貨幣和區塊鏈的真正價值,第一,要讓用戶學會自己掌握私鑰,用私鑰簽名授權。封裝私鑰是錯誤的,用同樣記不住的助記詞代替私鑰是多余的。第二,要讓用戶自己能夠驗證簽名內容,驗證分布式系統中的記錄。

Bifrost贏得Polkadot第18次平行鏈插槽競拍,競拍周期為2年:5月31日消息,據Polkadot鏈上顯示,Bifrost于區塊高度10535800(2022年05月31日00:41 UTC)成功贏得最新一輪Polkadot插槽競拍,競拍周期為2年(Lease Period 8~15)。據悉,Bifrost是首批成功競拍Kusama平行鏈項目之一,并已在Kusama平行鏈上線 SLP、SALP等協議,最高積累超過$180M衍生品鑄造量。據Bifrost公布路線圖展示,Bifrost將同時運行Polkadot和Kusama平行鏈,進一步擴大衍生品協議采用范圍,議會、國庫等治理模塊由Bifrost Kusama平行鏈遷移至Bifrost Polkadot平行鏈,并通過其唯一治理代幣BNC實現Bifrost Polkadot平行鏈對Bifrost Kusama平行鏈的跨鏈治理。[2022/5/31 3:52:30]

做到這兩點并不困難。自由現金在一開始就明白用戶掌握私鑰和驗證信息的重要性,所涉及的第一個基礎錢包就是離線保存私鑰和離線簽名的冷錢包——密簽。

同樣作為冷錢包,密簽完全免費,只需要一個舊的安卓手機即可安裝使用。并且,完全不受“費用超付攻擊”的影響。

密簽沒有采用助記詞模式,而是直接保管私鑰。通過在線端sign.cash網站獲取utxo和解碼廣播交易。整個過程用戶可以驗證每一步,從而避免“費用超付攻擊”:

1)用戶自己選擇utxo。主流冷錢包是軟件處理utxo的選擇和簽名,用戶只輸入金額,并不知道utxo的選擇,因此,攻擊才能夠偽造utxo。密簽用戶是自己在sign.cash中查詢utxo,自己選擇要花費的utxo。

2)用戶簽名時再次驗證utxo。用戶通過二維碼將utxo導入密簽后,將要花費的utxo展示給用戶,用戶確認后再簽名。這是自由現金的核心安全法則:用戶必須知道自己簽名的是什么。而常規冷錢包則封裝了utxo,只告知用戶總額,給攻擊者留下漏洞。

3)關鍵環節可多方驗證。自由現金交易需要的utxo可以從各種瀏覽器或節點工具中獲得。密簽簽名的交易信息也可以在任何提供相關功能的工具中解碼和廣播。除了sign.cash,自由現金的多個瀏覽器能夠查詢utxo、解碼、廣播。用戶在廣播前能清楚地看到將要廣播的內容,并在多個平臺驗證。消除了攻擊者挾持專用的冷錢包在線端,偽造交易的問題。

4)非專業用戶也可驗證。目前,冷錢包主要采用程序開源來解決專用軟硬件的中心化安全風險。但是,真正有能力編譯執行代碼、驗證代碼細節的人很少,更不用說拆解或重建硬件檢驗了。對絕大多數用戶而言,冷錢包的安全性是不可檢驗的。密簽初始學習成本略高,但普通用戶一兩天時間可以學會。自由現金社區已經廣泛使用密簽進行離線簽名交易,并從事更多身份確認和簽名授權活動。

“費用超付攻擊”的實際攻擊價值不大,一方面,這個漏洞只對冷錢包有用,另一方面,偽造的交易并不能轉幣給攻擊者,而只是多付礦工費,所以攻擊動機不強。

但是,比較一般冷錢包和密簽的安全機制,卻能夠從“費用超付攻擊”中看到主流密碼貨幣和區塊鏈的方向性問題。在自由現金解決方向性問題的實踐中,我總結出5個建議:

1)密碼共識才是革新源泉

非對稱密碼讓個人以極低成本獲得可以對抗巨大力量的信息安全。分布式共識讓個人權益擺脫中心控制。所以,密碼共識才是密碼經濟的動力源泉,別再折騰區塊鏈了!

2)用戶必須自己掌控私鑰

私鑰是私人掌握信息和權益的基礎,必須自己掌握。自己做好備份。絕不能托管,也不需要轉化成助記詞。

3)可操作的驗證才夠安全

用戶不是專家,信息社會需要用戶自己可驗證、可操作的安全。這樣才能實現基礎設施和基本權益的去中心化。

4)技術不能解決所有問題

技術只是工具,對只知囤幣的用戶,再多開發者都解決不了他們的所有安全問題。用戶自己具備安全的認知和技能才是關鍵。

5)重大變革需要基礎教育

技術和應用已經有了,急需人的理解和使用。從小學到大學,16年學校教育,拿一周出來傳授密碼共識思想和技能,將會讓中國成為全球密碼經濟的領頭羊。

Tags:ROSBIFFROSTBiFrostPROS幣BIF幣FROST幣bifrost幣前景

LTC
比特幣:CME比特幣期權交易量破紀錄,比特幣上行又遇阻力

作者:LiangChe 來源:比推bitpush.news據比推數據,市值最高的加密貨幣比特幣目前價格超過9400美元,不過在達到10000美元之前,其還需克服重重阻力.

1900/1/1 0:00:00
比特幣:1月以來Tether增發47億USDT,美元都去哪兒了?

Tether——世界上最受歡迎的穩定幣,一直在增加發行量。自今年1月以來,已經有47億美元的Tether進入了比特幣生態系統。現在,有近90億美元的Tether在流通.

1900/1/1 0:00:00
比特幣:比特幣交易費創2017年ICO泡沫期以來新高

來源:LongHash 比特幣的交易費目前正處在高位,是2017年末到2018年初期加密資產市場ICO泡沫期才出現過的水平.

1900/1/1 0:00:00
ALA:Aladdin創始合伙人大龍談“存幣生息”背后的平衡 | 鏈節點AMA

去年DeFi借貸產品大火,讓市場看到了投資者除了有現貨,期貨等高風險投資需求外,還有著強烈的穩健理財需求.

1900/1/1 0:00:00
區塊鏈:晨鑫科技帶帽后連日下跌,計劃借助區塊鏈摘帽

財經網·鏈上財經5月22日訊,自深交所上市公司晨鑫科技于5月6日“帶帽”后,*ST晨鑫就開始連日下跌.

1900/1/1 0:00:00
比特幣:短線投資vs長線投資,你適合哪種?

2020年5月20日,有一筆非常特殊的交易被廣播到BTC網絡上,并引起圈內的高度關注和熱烈討論.

1900/1/1 0:00:00
ads