比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > BNB > Info

區塊鏈:觀點 | 硬件錢包的開源并不代表錢包升級,而是一次重大的安全妥協

Author:

Time:1900/1/1 0:00:00

來源:Medium_Cobo官博

編譯:頭等倉

編者注:原標題為《觀點:硬件錢包應該開源嗎?》

作為開源軟件的熱情倡導者,我們非常尊重那些將他們的工作分享給全世界的先驅開發者,毫無疑問,我們身處加密貨幣領域要感謝區塊鏈技術的創始人。正是因為中本聰和其他偉大的開拓者將他們的工作開源,我們才得以收獲Linux、比特幣和蓬勃發展的加密貨幣市場等令人驚嘆的創新所帶來的收益。

但是,當涉及到使源代碼可用對硬件錢包的安全性是否有利時,我們進入了一個全新的討論。本文解釋了我們為什么認為開放源代碼的本質并不代表硬件錢包的升級,而是一次重大的安全性妥協。

觀點:BTC鏈上交易量及活躍地址,都缺乏牛市特征:金色財經報道,市場分析指出,盡管BTC價格今年迄今上漲了近50%,但鏈上交易量以及活躍地址增加量,都缺乏牛市特征。

CryptoQuant貢獻者Yonsei解釋稱,活躍地址是一個指標,包括所有發送和接收BTC的地址,可以了解市場需求的活躍程度。資產的‘價格’是由市場供求規律決定的,加密市場也不例外。資產價格要上漲,必須支持市場興趣和需求。

根據其文章圖表,在2018年熊市結束和2020年3月市場崩盤之后,活躍地址的30天移動平均線 (MA) 都有所增加;相比之下,2023年尚未出現同樣的趨勢。

鏈上數據分析公司Glassnode指出,比特幣鏈上交易量仍然很低,長期持有者 (LTH) 和短期持有者 (STH) 都不愿花錢。盡管鏈上活動出現凈增長,并且UTXO總量達到歷史新高,但對于長期持有人和短期持有人而言,轉賬量明顯低迷。(cointelegraph)[2023/2/21 12:20:29]

了解開源的好處

觀點:區塊鏈正在構建政府服務的基礎設施,并將改變政府服務:9月26日消息,Matthew Van Niekerk表示,區塊鏈政府不僅將區塊鏈用于身份和投票等基本服務,還將作為經濟增長的框架。區塊鏈技術現在正在構建政府服務的基礎設施。該技術已達到國家戰略重要性的最高水平,中國和歐洲在建立區塊鏈基礎設施方面的努力證明了這一點,雖然無法準確預測全球區塊鏈基礎設施將采用何種形式,但可以肯定的是,該技術正在崛起。(Cointelegraph)[2021/9/26 17:08:13]

在傳統的計算領域中,開源支持者一直強調一個觀點——開源是更安全的,因為它使公眾能夠檢查源代碼并通過幫助修復潛在漏洞來提高安全性。Linus定律,通過統計數據清楚地顯示了:對閉源的Safari瀏覽器的零日攻擊平均需要9天才能修復,而對開源的Firefox瀏覽器的零日攻擊平均只需要1天就能修復。

觀點:UNI和1INCH空投促使用戶尋找并嘗試更多DApp:Bison Trails協議專家Viktor Bunin發推稱,UNI和1INCH代幣空投一個很好的外部效應是,用戶現在將尋找并嘗試比以前更多的DApp。這就是所謂的水漲船高。[2020/12/26 16:34:16]

但是,必須在特定情境中理解Linus定律,即傳統的計算機領域。在討論開源軟件在硬件錢包方面的優勢時,我們必須謹記的事實是,與硬件錢包開發相比,傳統的計算機開發社區規模巨大。

GitHub是全球最大的源代碼托管者,它表明最大的硬件錢包品牌Trezor的開源代碼只有大約180個貢獻者。這一統計數據與RaspberryPi等其他硬件產品的社區形成了鮮明的對比,樹莓派的開源固件貢獻者大約有9500人。

觀點:投資者越發認可將數字土地作為一種可行投資:在評論虛擬房地產的日益流行時,區塊鏈游戲平臺The Sandbox的市場營銷和公關顧問Joseph Madding表示,投資者對將數字土地作為一種可行投資的想法越來越持開放態度:“虛擬房地產無疑正變得越來越流行。在過去的10周里,使用我們的Telegram chat、Discord、Twitter和其他社交媒體平臺進行相關互動的用戶增加了超1000%。我們因此擴大了社區管理以滿足不斷增長的需求。就把虛擬土地作為一種商品而言,我們看到最初售價約為370美元的LAND作為小型地產以2000多美元轉售。這令人震驚,也顯示了社區對我們NFT產品的巨大興趣。”

此前消息,幣安通過買入4012枚LAND代幣,在The Sandbox中獲得虛擬房地產資源。據了解,幣安計劃在The Sanbox平臺內組織社交游戲活動,如NFT及游戲創作競賽,并給予最佳創作者LAND代幣作為獎勵。The Sanbox計劃于2020年12月發布公測版,目前已組織四次土地(LAND)預售,并出售價值近150萬美元的代幣。(Cointelegraph)[2020/9/20]

無論項目多大,都無法完全避免暴露其代碼的潛在危險。以LinuxMint為例,它在2016年被黑客入侵。盡管該后門問題在一天內得到解決,但其快速響應時間在很大程度上是由于Linux開源社區的規模。

觀點:澳大利亞可能成為亞洲加密貨幣衍生品未來樞紐:加密貨幣交易所Mine Digital的首席執行官Grant Colthup表示,他相信澳大利亞可能會成為亞洲加密貨幣衍生品的未來樞紐。Colthorp表示,許多澳大利亞機構投資者對加密很感興趣,但仍對遠離\"實體\"金融機構感到不安。但是,遍布亞洲國家的加密衍生品項目因為監管原因有可能進入澳大利亞。(Cointelegraph)[2020/7/30]

在我們的開發社區相對較小的情況下,我們需要特別注意以下事實:共享源代碼是一把雙刃劍。不幸的是,對于硬件錢包而言,發布源代碼可使黑客更容易檢測到漏洞并進行攻擊。開源代碼甚至可以為網絡犯罪分子敞開大門,制造能夠欺騙消費者的假冒硬件錢包——Trezor已經成為其受害者。

零日攻擊的風險增加

安全硬件錢包所有者需要注意的一個安全問題就是零日攻擊。在零日攻擊中,從暴露或宣布先前未知的漏洞到修復漏洞之間的時間段為黑客提供了進行攻擊的絕佳機會。由于硬件錢包中的漏洞通常是通過固件升級來解決的,所以通常需要一段時間,在正式的安全補丁發布后,用戶才能真正安裝并修復問題。有些用戶在設置好硬件錢包后,幾個月甚至幾年都不打開它,這大大增加了零日攻擊的風險。對于具有開放源代碼軟件開發經驗的人來說,也許覺得有悖常理,黑盒子或帶有閉源代碼的設備比帶有開源代碼的白盒子更安全。

硬件錢包用戶在更新固件之前,無法免受零日攻擊。

心理安慰還是實際利益?

雖然我們很容易將比特幣作為開源代碼提供安全性的一個主要實例,但是假設所有區塊鏈項目都應效仿并成為開源代碼是一個合理的。比特幣從其開源開發社區獲得的安全性是其社區規模參與的直接結果。無論是源代碼還是挖礦能力,比特幣社區都參與了項目的維護和保護,涉及到很多的安全功能。然而,由于目前涉及硬件錢包安全性的開發人員相對較少,因此我們無法對共享源代碼帶來的好處做出任何假設。

除了大量增加檢查代碼的審閱者之外,傳統計算領域中開源代碼開發的另一個好處是,任何人都可以自己下載,安裝,刻錄,調試甚至刪除源代碼的某些方面。

這種程度的自治所帶來的安全性依賴于特定技術的基礎。然而,即使有堅實的技術基礎,安全措施仍有被超越的潛力。那些在計算機領域工作的人應該很熟悉KenThompsonHack(KTH)是如何在C編譯器中創建后門的,它可以監視或控制世界上任何軟件程序。您必須使用二進制代碼編寫自己的編譯器,或者使用在安裝KTH之前已編譯的工具,才能克服這種安全隱患。KTH證明,從源代碼編譯的任何系統總是容易受到攻擊。

像KenThompson這樣的專業人士告訴我們,除非您能夠自己編寫編譯器,否則您將不得不信任第三方。除了不得不編譯自己的編譯器之外,大多數硬件錢包用戶甚至都不會費力刻錄或調試源代碼。對于這一類用戶來說,知道他們的硬件錢包是開源的,更多的是一種心理安慰,而不是實際上可以使他們的錢包的安全性得到顯著改善。

二維碼簽名輸出的“可審查性”

在傳統的計算領域,它有助于將開源軟件帶來的安全性視為對源代碼的一種“審查”。雖然這種情況還不適用于冷庫加密貨幣安全,但有什么可以替代硬件錢包作為可靠的“審計”來源呢?

幸運的是,經過簽名的交易輸出并不像其他類型的軟件輸出那樣復雜。如果提供源代碼不是審計硬件錢包的最安全選擇,我們可以考慮仔細檢查其交易簽名輸出。

人們購買硬件錢包是因為他們知道存儲私鑰的最安全方法是將其離線放入冷存儲器中。所有硬件錢包服務都需要一種在離線存儲和在線終端之間進行通信的方式。冷端負責存儲私鑰和簽署交易,而熱端則需要從區塊鏈獲取數據,為冷庫端構建簽名交易并將簽名的交易廣播到區塊鏈

在傳輸簽名輸出時,大多數冷存儲硬件都使用數據線,藍牙甚至NFC。由于其數據傳輸的不透明性,這些方法使簽名輸出極難審核。冷庫硬件通信的一種被忽略的方法是二維碼,這是一種“所見即所得”的解決方案。我們認為二維碼是在冷端和熱端之間傳輸數據的理想方法,因為二維碼輸出的數據是透明的。這使用戶可以輕松地確保傳輸到冷存儲設備的每個未簽名交易都是有效的,并確保來自冷端的簽名輸出不會以任何方式泄露私鑰或敏感信息。

結論

我們認為開源對于增強硬件錢包的安全性沒有多大意義,只是開源可以使用戶能夠看到隨機數是由真隨機數生成器(TRNG)生成的,還是由偽隨機數生成器生成的。

轉載請保留版權信息。

Tags:區塊鏈加密貨幣ANDINT藝術幣區塊鏈加密貨幣是什么意思哪里最流行Option Pandaalchemint-standards

BNB
EOS:區塊鏈入門丨EOS轉賬顯示資源不足,意味著我們永遠不能轉走所有的EOS嗎?

作者:阿華 出品:白話區塊鏈 和其他公鏈相比,EOS的使用門檻比較高,不但賬號要付費,而且還要學習EOS資源的抵押和贖回,這不利于EOS技術的大規模普及.

1900/1/1 0:00:00
區塊鏈:中國銀行首席科學家:區塊鏈技術可以大幅提升銀行的運行效率

來源:新浪財經 編者注:原標題為《中行郭衛民:區塊鏈技術可以大幅提升銀行的運行效率》新浪財經訊12月17日消息.

1900/1/1 0:00:00
比特幣:觀點:比特幣如想成功,必須跨越鴻溝

編者注:原標題為《比特幣必須跨越鴻溝:如想成功》前言:如果按照技術采用生命周期的模型來看比特幣的采用階段,當前處于哪個階段?當前才剛剛從創新者階段過渡到少數的早期采用者階段.

1900/1/1 0:00:00
區塊鏈:新華社評論:區塊鏈將如何影響日常生活?

來源:新華視點,原題《區塊鏈落地場景悄然浮出水面,將如何影響日常生活?》作者:新華社“新華視點”記者王陽、陳宇軒、朱涵最近,網絡作家陳虹焱的寫作習慣發生了一個變化:每完成一部分文稿的創作.

1900/1/1 0:00:00
WEB:Layer 3中間層:Web3.0發展的新引擎?

作者:Howard 來源:共識未來 前言:?最近的區塊鏈一級市場投資依然很冷,但我們仍然注意到一些關于dApp生態的一些融資進展.

1900/1/1 0:00:00
LIBRA:Gavin Wood:扎克伯格的Libra存在根本問題,或被載入歷史腳注

注:作者GavinWood是以太坊、Polkadot以及Parity技術公司的聯合創始人,同時他也是Web3基金會的創始人,其認為新的“FAANG”五巨頭將不再是Facebook這樣的公司.

1900/1/1 0:00:00
ads