以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 火星幣 > Info

機構錢包私鑰動用的關鍵安全邏輯——端到端“所見即所簽”_數字資產:okex數字資產交易平臺

Author:

Time:1900/1/1 0:00:00

上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。什么是“中間人攻擊”,攻擊邏輯如何實現?

加密托管公司Komainu將為機構提供受監管的抵押產品:金色財經報道,野村證券、Ledger和CoinShares合資成立的加密貨幣托管公司Komainu,正在為機構客戶提供一種受監管和隔離的抵押品管理產品。

Komainu Connect在周一的一份新聞稿中表示,該公司將允許客戶在抵押場景中部署其數字資產,同時它們仍處于隔離托管和鏈上可驗證的狀態。[2023/4/3 13:42:17]

中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。

動態 | 灰度投資Q3報告:84%的資金來自于機構投資者:早間提及,灰度投資發布Q3報告,本季度投資流入超2.5億美元,較上季度增長兩倍。不過,本季度灰度的信托產品普遍出現回調,其中比特幣信托季度回報率為-29.4%,以太坊信托-40.1%,而Zcash與LTC信托跌幅最大都超過60%。第三季度,以對沖基金為代表的機構投資者仍是灰度資金流入組成的強勁動力,其中84%的資金來自于機構投資者,相比于近一年來的80%有所增長,此外相較于上季度75%的占比也有所增長,機構投資對加密貨幣的興趣只增不減。此外,近80%的資金流入與將數字資產轉換為灰度家庭系列“in-kind”產品以換取股票的貢獻份額有關,而這一趨勢近期有所加速,在過去的12個月里該占比僅71%。[2019/10/16]

動態 | 銀保監會發文規范供應鏈金融:鼓勵銀行保險機構將區塊鏈等新技術嵌入交易環節:據中國證券報消息,銀保監會近日向各大銀行、保險公司下發《中國銀保監會辦公廳關于推動供應鏈金融服務實體經濟的指導意見》。 在加強供應鏈金融風險管控方面,《意見》要求加強真實性審查:銀行業金融機構在開展供應鏈融資業務時,應對交易真實性和合理性進行盡職審核與專業判斷。鼓勵銀行保險機構將物聯網、區塊鏈等新技術嵌入交易環節,運用移動感知視頻、電子圍欄、衛星定位、無線射頻識別等技術,對物流及庫存商品實施遠程監測,提升智能風控水平。[2019/7/16]

圖1:中間人攻擊示意圖當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。

動態 | 美國權威辭書出版機構在SCRABBLE中新增單詞bitcoin:據Globe Swire消息,美國權威辭書出版機構Merriam-Webster推出第六版The Official SCRABBLE Players Dictionary,新增300個新單詞,其中包括“bitcoin”。[2018/9/24]

圖2:機構現有在線提幣流程及風險點機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?

艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。

圖3:“所見即所簽”交易審核簽名流程Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。關于艾貝鏈動

艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。

Tags:數字資產區塊鏈SONMAIokex數字資產交易平臺區塊鏈工程專業學什么及就業方向Son of DogeHUMAI

火星幣
星際巡航 | Tinlake組件:打通DeFi和現實隔膜的融資工具_ENT:NTR

9月10日,Centrifuge聯合Odaily星球日報和PolkaWorld舉辦「星際巡航——與Centrifuge一起探索波卡DeFi新范式,暨Altair平行鏈競拍發布會」.

1900/1/1 0:00:00
區塊鏈應用將顛覆傳統「參數保險」業務_INB:COI

參數保險的市場規模潛力巨大,因為疫情的快速傳播幾乎傷害了世界上所有國家。但是我們沒有一種可擴展且有效的方式來將保險自動化,所以這也導致了保險公司越來越多的采用參數化保險.

1900/1/1 0:00:00
Aztec 2.0 升級:以太坊上的第一個隱私 rollup 已進入實戰階段_ONE:ETC

作者:JoeAndrewsAztec2.0已經上線6個月了。自啟動以來,我們的系統已經傳輸了550萬美元的價值,讓隱私轉賬成了用得起的選擇.

1900/1/1 0:00:00
探討 Loot 與 Rarity 爆火后的生態發展現狀:Rarity 已有至少6種 UI 界面,Loot 生態一度停滯_RIT:RARI

作者|RichardLee8月27日,Loot項目橫空出世,行業人士以其充分的想象空間和可擴展性,將其譽為「NFT的范式轉變」.

1900/1/1 0:00:00
組件式 NFT 時代即將到來,可變可拆分 NFT 系統 MetaCore 如何帶來 NFT 技術革命?_MET:NFT

近日,DRepublic團隊宣布首次實現了可變可拆分NFT系統,以及可拆分NFT標準EIP-3664.

1900/1/1 0:00:00
新協議異軍突起,黑馬選手「DANK?Protocol」想借「固定利率」顛覆現有DeFi格局_DEFI:defi幣今日行情

在經歷了NFT繁榮、大餅回歸等熱點的稀釋后,DeFi季的關注度在9月終于再度強勢回歸。數據上,DeFi總鎖倉量一度突破1800億美元,創下歷史新高.

1900/1/1 0:00:00
ads