當前,NFT市場主要使用了三種token標準,它們分別是ERC-721、ERC-1155以及ERC-998,而占據整個市場主導地位的依舊是ERC-721token標準,例如無聊猿、加密朋克、ENS等眾多第一梯隊的NFT項目均采用了該token標準。
然而,隨著鏈上分析工具的發展,采用ERC-721標準的NFT面臨的隱私泄露問題變得越來越嚴峻。
為了說明問題的嚴重性,本文先通過一個例子來進行說明。
ERC-721NFT如何泄露隱私
使用ERC-721代幣標準發行的資產都具有獨一無二的特點,這無疑是推動NFT資產炒作的一個重要屬性,然而當前以太坊等公鏈還具有了賬本公開透明的特點,意味著用戶可使用區塊鏈瀏覽器等工具,通過ERC-721代幣查詢自己或他人的錢包信息。
最容易暴露隱私的ERC-721token,自然就是ENS,其在為用戶提供便利的同時,造成了非常嚴重的隱私泄露,例如近期的「知名ENS地址遭投」事件,僅僅是ENS隱私泄露問題的冰山一角。
ThunderCore與臺北市政府網絡投票平臺i-Voting實現技術集成:據官方消息,ThunderCore與臺北市政府網絡投票平臺i-Voting已實現技術集成,集成后,2020年6月1日第一天的民意數已超19,400票。通過ThunderCore的技術,大眾可隨時在指定的ThunderCore Scan紀錄平臺上看到公開紀錄,從而避免曾有的灌票,人工驗票失誤等問題。
ThunderCore(TT 鏈)是一個區塊鏈公鏈平臺,由業內研究人員和工程師創立,其本地通證為TT幣。ThunderCore 的服務器完全公開、去中心化,并具備容錯機制。ThunderCore 通過解決可使用性和技術應用的難題,從而推動區塊鏈技術的廣泛應用。[2020/6/3]
除了ENS,頭像類的ERC-721token也會帶來嚴重的隱私泄露問題。
舉例來說,近日,用戶名為KinkyBedBugs的Twitter用戶花費了400ETH購買了一只胖企鵝NFT,并將其用作自己的Twitter頭像。
動態 | ETH主流交易所交易量有明顯增長 ERC20代幣對ETH市值占比有所反彈:據 TokenGazer 數據分析顯示,截止至 10?月 12?日 11 時,以太坊價格為$182.86,總市值為$19,763.30M,主流交易所24H交易量約為$140.82M,環比昨日增長54.09%;近期以太坊對比特幣匯率略有下滑;基本面方面,以太坊鏈上交易量平穩波動、鏈上DApp交易量有一定抬頭、算力持續增長、新增地址保持較高速率增長;以太坊 30 天開發者指數約為 2.27;以太坊與 BTC 180 天關聯度平穩波動,30 天 ROI持續下滑;ERC20 代幣總市值約為以太坊總市值的 57.48%,有一定反彈。[2019/10/12]
通過查詢opensea的數據記錄,我們可得知購買該NFT的錢包地址就是saudietheran.eth,在該網站上,我們可以看到該錢包地址持有的所有NFT。
動態 | 俄羅斯最大銀行Sberbank已決定放棄參與銀行區塊鏈項目Masterchain:據coindesk報道,在俄羅斯央行支持下開發的銀行區塊鏈項目Masterchain沒有達到目標。俄羅斯最大的銀行Sberbank區塊鏈實驗室負責人Oleg Abdrashitov表示,該行已決定放棄參與Masterchain。Masterchain并不滿足Sberbank用例的要求,因此在未來的所有探索中,我們將使用企業區塊鏈平臺,如Hyperledger Fabric或Quorum。[2019/7/2]
而通過鏈上數據查詢工具,我們甚至可以追蹤到該錢包的關聯地址及持倉情況。
聲音 | Beosin預警:Mercatox交易所再次遭hard_fail攻擊:成都鏈安態勢感知系統Beosin Eagle Eye檢測到,今日晚上7點左右攻擊mercatox交易所的黑客于晚上10:23時再次對該交易所發起(hard_fail)攻擊,并獲利500多EOS。成都鏈安提醒各大交易所,近日來不斷有黑客嘗試用(hard_fail)攻擊手法來試探各大交易所,各大交易所需做好防護措施。[2019/3/15]
圖片來自watchers
在這個例子當中,由于KinkyBedBugs是一個匿名賬戶,并且其顯然做好了NFT錢包與主錢包地址的分離,因此,以上的信息泄露可能都是KinkyBedBugs故意而為之的。
但如果通過NFT關聯到了持有者的真實身份,并且其沒有做好錢包聯系分離,一旦被懷有惡意的對手方利用,NFT持有者就可能面臨非常危險的攻擊。
在了解了ERC-721NFT帶來的隱私泄露問題的嚴重性后,我們需要了解一些緩解措施。
動態 | 270萬網上商店現在可以通過Coinbase Commerce接受數字貨幣:據ethereumworldnews報道,270萬網上商店現在可以通過五個獨立的Coinbase Commerce插件接受BTC、BCH、LTC和ETH。數字貨幣支持者Kevin Rooke表示,這些插件的點對點性質是積極的,因為互聯網支付不應該通過中間人進行路由。[2018/8/22]
緩解措施1:做好錢包隔離和身份隔離工作
正如在本文當中提到的例子,我們在使用ENStoken時,應盡量避免將自己的真實身份與錢包地址聯系在一起,例如真實姓名拼音或常用英文名可能都是糟糕的選擇,而采用一些較通用的詞,例如DeFi、NFT、DAO、DEX等,可以增加一些隱私性。
接下來,錢包隔離工作將是至關重要的,一般來說,我們都會有多個以太坊錢包地址,其中會有1-2個存放資金的主地址,而其余存放小額資金的錢包地址會用于日常的交易或協議交互。
而我們要做的,就是切斷主錢包地址和日常交易地址之間的任何聯系,這意味著這些錢包之間不能有任何相互轉賬的操作。
做好錢包隔離工作之后,我們將主錢包用于存錢用途,而將日常用的錢包用于存放價值較低的ENS或NFT小圖片。
緩解措施2:隱身地址(stealthaddress)
近期,以太坊研究人員AntonWahrsttter在ethresear.ch發表了一項ERC721擴展提案,其提議將zk-SNARK技術應用到ERC-721,以保護相關NFT持有者的隱私。
對此,以太坊聯合創始人Vitalik評論稱,使用常規隱身地址。
那這種技術方案的原理是怎樣的呢?Vitalik解釋稱:
「1、每一個用戶都有一個私有p;
2、要發送給某人,首先生成一個新的一次性密鑰s,然后發布公鑰S
3、發送方和接收方都可以計算一個共享密鑰Q=P*s=p*S。他們可以使用這個共享密鑰生成一個新地址A=pubtoaddr(P+G*hash(Q)),并且接收者可以計算相應的私鑰p+hash(Q)。發送方可以將他們的ERC20發送到該地址;
4、發送方將掃描所有提交的S值,為每個S值生成對應的地址,如果他們找到包含ERC721token的地址,他們將記錄地址和密鑰,以便他們可以跟蹤他們的ERC721token,并在未來快速發送;
通過在智能合約錢包內納入此方法,你可以將該方案推廣到智能合約錢包:
generateStealthAddress(bytes32key)returns(bytespublishableData,addressnewAddress)
這樣發送方將在本地調用,發送方將發布publishableData并使用newAddress作為ERC721目標地址。假設接收者將以這樣的方式對generateStealthAddress進行編碼,以便他們可以使用publishableData以及他們個人擁有的一些秘密來計算可在newAddress訪問ERC721的私鑰。
而剩下的一個挑戰就是弄清楚如何支付費用。」
這一想法也獲得了AntonWahrsttter的認可,其目前正在根據vitalik的建議撰寫一份EIP,計劃將提議的generateStealthAddress(bytes32key)應用到智能合約錢包當中。
緩解措施3:零知識證明方案
然而,正如BainCapitalCrypto研究合伙人WeiDai指出的那樣,隱身地址方案的缺點在于,如果它應用于ERC-721以外的任何token(例如ERC-20或ERC-1155),由于可以追蹤傳輸鏈,其可添加的隱私性是非常有限的。相比之下,基于zk-SNARK零知識證明的方法可以完全保持機密性或匿名性。
在他看來,理想情況下,L1應支持可由智能合約應用使用的隱私保護token,這可以通過已知技術實現,實際上,用戶可以充分利用Aztec等以隱私為中心的L2,并在L1上默認設置隱私保護token記賬,他進一步解釋稱:
「以太坊內置隱私的主要問題是,我們有一個和EOA相關的固定gas費用支付機制,除非我們有保護隱私的gas支付方式,否則所有隱私保護token標準都沒有實際意義。這就是為什么目前最好在以太坊的單獨層中完成隱私,除非可以進行保護隱私的gas支付。」
而擺在用戶面前的另一個問題是,采用零知識證明隱私解決方案,可能會遇到監管上的一些麻煩,例如FTX交易所就屏蔽了一些Aztec用戶地址,并發出了相關警告。
可見,更好的隱私性,也不一定是一件好事。
一點淺見
作為一名普通的以太坊用戶,就目前來說,我們首先應做好身份隔離和錢包隔離工作,以避免嚴重的隱私泄露問題,而在不久的將來,內置隱身地址方案的智能合約錢包,可能會得到更多的采用。
而隱私性更好的零知識證明方案,由于監管方面的擔憂,或許會遇到一些阻力,這還需要我們更多的觀察。
Tezos是最早提出鏈上自治的解決方案的項目,它是一個自修正具有圖靈完備智能合約的區塊鏈網絡,通過集成一個正式的鏈上機制,用于提議、選擇、測試和激活協議升級,而不需要通過硬分叉來進行決議等行為.
1900/1/1 0:00:00我在視頻號里小米的電視業務高管講他和雷軍開會的一個故事。高管在會上說,這個季度我們電視業務利潤多少。。。。雷軍說:誰讓你掙錢的?我們上次的目標就是要市場份額,你掙錢是錯了。。。。。
1900/1/1 0:00:002021年是NFT開始走向大眾的一年,「NFT」當選了《柯林斯詞典》2021年度詞匯,2021年也因此被很多人稱為NFT元年;而2022年則是伴隨著新項目和用例不斷涌出.
1900/1/1 0:00:002023年3月,推特用戶@domodata為比特幣創建的一個實驗性Token標準,利用JSON數據的序號銘文,可以部署token、鑄造和轉移——也就是現在的BRC-20.
1900/1/1 0:00:00對以太坊上的DeFi農民來說,種地不僅要關注收成如何,還得看汽油(gas)費怎樣。不過只要在以太坊交易還能獲得巨大的經濟價值,gas價格就會居高不下.
1900/1/1 0:00:00DeFi與傳統信用體系的結合正在進行!DeFi今天面臨的主要問題是:只有小圈子里的人在使用,而圈子之外,沒多少人用到。普羅大眾沒有代幣,就無法將資產作為抵押品,因而也無法從平臺上借出資產.
1900/1/1 0:00:00