賽博朋克的現代密碼學,可不是敲玻璃「有內鬼,終止交易」那么簡單。
兩天前,加密做市商Wintermute遭到黑客攻擊。由于使用Profanity生成以太坊地址的方式有漏洞,造成了私鑰的泄露,1.6億美元不翼而飛。
早在今年1月份,就有人在GitHub上提出了Profanity生成vanity可能所造成的問題。
此后,也有人證明了通過使用1000個強大的圖形處理單元,所有7位字符的vanity均可以在50天內被暴力破解。
在我們上周的分析文章中,我們也提到了今年9月15日,1inch在Medium上發表了一篇披露Profanity漏洞的文章,并詳細介紹了他們是如何利用vanity為用戶生成私鑰的。
Poly Network白帽黑客發公開信公布私鑰:8月23日消息,PolyNetwork攻擊事件黑客在今日下午通過鏈上轉賬留言,交出了3/4的多簽錢包秘鑰,并表示這是好的結局。該黑客自稱為Poly Network的首席安全顧問,表示:我的行動是深思熟慮后的決定,我想讓這件事情變得完美而永恒,包括今天公布的最后的私鑰。然而,有一點是美中不足的:在整個談判過程中,我唯一的請求,也是沒有立刻退款的唯一動機,就是為了解鎖被凍結的USDT。在我看來,這次美好的歷史事件被USDT凍結一事所玷污。如果我們利用非中心化的方式處理這部分被凍結的USDT,本可以成為一個利用智能合約在匿名對手間建立信任關系的完美案例。但這只是我個人的一廂情愿,由于交涉雙方的溝通并不同步,這個愿望可能永遠不會發生。可以說,把USDT作為原罪而扣留它其實是很公平的。
據此前報道,因為質疑Poly Network驗證人權限過大,白帽黑客并未與Poly Network團隊達成一致,未能移交私鑰。[2021/8/23 22:31:43]
2022年6月,一位1inch的參與者收到了來自@samczsun的一條奇怪消息,內容涉及其中一個1inch部署錢包以及Synthetix和其他一些錢包的可疑活動。
多簽提案:延長EOS私鑰丟失恢復服務有效期至2021年6月1日:EOS Nation 近日發起多簽提案,提議將“EOS私鑰丟失恢復服務有效期延長至 2021 年 6 月 1 日” 。 目前,該提案已獲 12 票贊同,還需 3 票即可通過執行。(MEET.ONE)[2020/5/28]
雖然這樣龐大的GPU需要大量資金投入,但許多加密貨幣采礦使用的GPU可達到更高數量,因此1000個GPU并不是完全不可能。
Web3.0領域的用戶,首先需要了解的就是公鑰和私鑰的原理和功能,及其所帶來的安全風險。
密碼學
密碼學剛出現的時候,軍事及學術界就有了加密版的處理方式——將信息進行編碼,再用一套密語進行解碼。但該設計也有一個缺陷:加密和解密的短語一旦被他人獲知,就可以隨意解讀和發送信息。
動態 | 警惕使用IM軟件傳輸私鑰存在的泄露風險:最近,國外有安全研究人員0xDUDE披露了一個外泄的社交媒體監視數據庫,其中包含3.64億用戶的資料和聊天記錄。PeckShield研發副總裁吳家志認為:有不少新接觸數字貨幣的用戶,在使用錢包時可能會使用社交軟件傳輸私鑰,這在區塊鏈世界是一種極為高風險的交互行為,一旦聊天資料遭泄露,就存在私鑰丟失的可能,進而威脅到數字資產的安全。私鑰是區塊鏈世界擁有數字貨幣資產的證明,其重要性不言而喻。理論上電腦、手機、社交軟件等任何聯網的傳輸介質,都存在私鑰泄露的可能。在此提醒新入行數字貨幣領域的用戶尤其要注意私鑰的安全性,建議以離線的形式如硬件(冷)錢包等方式安全性更高。[2019/3/4]
早期的加密手法被稱為「對稱加密」,因為編碼和解碼短語相同。
多個EOS節點發表聲明 要求私鑰事件受害者登記受害情況:據IMEOS報道,慢霧科技、EOS引力區和EOS佳能等多個節點發表聲明,稱私鑰事件受害者應在北京時間6月16日凌晨4時重新走一遍流程,登記相關受害情況找回私鑰。[2018/6/15]
直到20世紀70年代,密碼學家們發明了「非對稱加密」——創建了公鑰和私鑰,將加密過程一分為二。
在這個系統中,私鑰是一個多位的、隨機的質數,可作為ID,加密和解密信息。
這個私鑰再通過被稱為「橢圓曲線乘法」的數學函數生成一個公鑰,橢圓曲線乘法函數是實現加密貨幣的主要技術之一,它是一個基于加法階數難求問題的密碼方案。
以上信息說明了一個重點:公鑰可由私鑰衍生,但不能反過來。
私鑰
私鑰就像信用卡密碼——在加密領域,你甚至都不需要知道卡號,就可以訪問卡內資金并且進行交易。這意味著私鑰=資產,其重要性不言而喻。
私鑰可以選擇自己保存或交由其它機構負責??
1.將資產放置在托管錢包及中心化交易所的用戶是將私鑰的保存責任托付給了這些機構。
2.但對于那些非托管錢包來說,用戶就需要自己好好保存私鑰了。注意,這些私鑰往往以種子短語的形式出現,有點像以前的QQ密保。同時我們需要注意遠離黑客的侵襲,網絡釣魚攻擊甚至可以讓你主動“敞開錢包”。所以有一個原則就是:任何情況下,你都不可以把私鑰或者助記詞透露出去。
NFT。中本聰在設計區塊鏈交易的運作方式時,曾詳細介紹了公鑰和私鑰如何通過數字簽名實現交易。
在白皮書中,中本聰寫道:“每個所有者通過對先前交易的哈希和下一個所有者的公鑰進行數字簽名并將它們添加到代幣的末尾來將代幣轉移至下一個所有者。”
在這一過程中,中本聰描述了如何使用私鑰對交易進行身份驗證,以及如何將電子硬幣定義為數字簽名鏈。
Web3.0安全
Wintermute攻擊事件告訴我們:如果錢包地址是用Profanity工具生成的,那么錢包內的資產將不再安全,請盡快將所有資金轉移。另外,如果用Profanity獲得了一個vanity的智能合約地址,請確保該智能合約的所有者可改變。
對于其他用戶來說,了解私鑰和公鑰,以及了解它們的交互方式是了解Web3.0的基礎。在護持安全時,CertiK安全團隊在此建議:
1.在任何情況下都不要泄露私鑰
2.慎重選擇自行持有私鑰亦或將其托管給相關機構比如錢包或交易所
永遠不要將鑰匙從一個錢包導入另一個錢包
使用硬件錢包
使用提供高級安全功能的軟件錢包
區塊鏈的透明性讓諸如CertiKSkynet天網動態掃描系統以及SkyTrace這樣的區塊鏈分析工具有了用武之地。
這對Web3.0安全至關重要——在攻擊發生時,可幫助我們了解攻擊發生的事件、被盜資金去向及如何減輕損失。
尤其是SkyTrace可通過公鑰來追蹤和可視化錢包之間的資金流動,這又為項目提供了一條追蹤被盜資金的途徑,并有概率借此引出黑客的信息。
Skynet天網動態掃描系統也是一樣,可以通過主動監控鏈上活動,根據項目的流動性、代幣的分布以及任何異常生成實時洞察。
但透明度對我們追蹤相關信息有幫助,也同樣可以幫助黑客選擇目標。正因如此,一些比如Coinbase這樣的平臺會在用戶每次交易時為他們生成一個新地址,這樣第三方就無法僅僅通過區塊鏈瀏覽器來查看用戶們的交易情況了。這也在一定程度上,保障了Web3.0的隱私性。
親愛的ZT用戶: ZT創新板即將上線ARG,並開啟ARG/USDT交易對。具體上線時間如下:交易:?2022年9月27日18:00(UTC8); ARG 項目簡介:ARG粉絲代幣是阿根廷足協的粉.
1900/1/1 0:00:00:content-type-MARKDOWN-DONOT-DELETEGate.io杠杠ETF是一種自帶杠桿屬性和具有自動調倉機制的交易產品.
1900/1/1 0:00:00全球加密貨幣市值在前一周內沒有出現任何顯著增長。它在所考慮的時期開始時為9340億美元,但由于整個市場的巨大拋售壓力而下跌。它的低點為880B美元,但隨后恢復并達到9530億美元的峰值.
1900/1/1 0:00:00短期來看,宏觀環境、利率、市場流動性和敘事都會影響資產的價格。如果美國的通脹沒有見頂,美聯儲繼續收緊貨幣政策,我們很可能會看到更低的ETH價格。然而,資產的價格最終是由供應和需求的關系決定的.
1900/1/1 0:00:00DearKuCoinUsers,Duetothenodeupgrade,forthesafetyofyouraccountandassets.
1900/1/1 0:00:00美聯儲Minneapolis銀行行長NeelKashkari在周二重申美聯儲的緊縮政策。他在主辦的線上活動中說,美聯儲需要收緊貨幣政策,直到確認潛在通脹下降,然后再確定下一步的政策方向.
1900/1/1 0:00:00