木星链 木星链
Ctrl+D收藏木星链
首页 > FIL > 正文

以太坊:?以太坊私钥不够随机,黑客破解私钥进行盗币

作者:

时间:1900/1/1 0:00:00

Odaily星球日报出品作者|秦晓峰编辑|卢晓明

据securityevaluators消息,独立安全评估机构(ISE)近日发布了一份名为Ethercombing的新研究,该研究主要针对以太坊钱包私钥的安全性。ISE发现,目前在以太坊区块链上有732个私钥由于随机性不高,存在被盗风险。此外,自去年开始,一个名为“Blockchainbandit”黑客组织便通过低安全性的私钥进行盗币活动,一度达到37926个ETH。直到今天,该组织仍未停手。私钥随机性不高

以太坊公钥和地址的生成依赖私钥,有了私钥就能生成公钥和地址,就能够花费对应地址上面的以太币。而私钥本质上是一个随机数,由32个byte组成的数组,1个byte等于8位二进制,一个二进制只有两个值:0或者1。所以私钥的总数是将近2^(8*32)=2^256个,破解私钥的概率是1/2^256。ISE研究员AdrianBednarek表示,虽有理论上还是存在概率,但实际上想要强行破解私钥的是不可能的。即使我们使用的计算资源可以让我们每秒产生100万亿个密钥,也需要大约几年的时间,实际上我们根本没有这样的计算资源。不过,ISE却在实验中发现,由于一些生成私钥的钱包软件编码存在错误,导致产生的私钥随机性不高,容易被计算机暴力破解。ISE举例说,本来一个256位的私钥应该是:0x47579DA2BEA463533DBFAD6FCF8E90876C2FE9760DC1162ACC4059EE37BDDB5C由于代码存在问题,私钥的完整性在输出时被截断为32位,产生结果如下:0x0000000000000000000000000000000000000000000000000000000037BDDB5C对于计算机而言,破解32位的私钥难度远远低于破解256位的私钥难度。除了钱包编码错误,内存参考问题、内存损坏、随机设备错误、随机种子重复使用、对象混淆、堆栈损坏、输入混淆、熵错误、堆损坏或未检查的预编译编码错误都可能导致私钥不够随机,安全性降低。ISE研究人员在实验中发现,目前以太坊区块链上共有732个私钥随机性不强,存在泄漏风险;当前这些私钥仍出于活跃状态,并与链上的49,060笔交易相关联。为了测试所发现的低安全性私钥,ISE研究人员向其中一个地址转入了价值1美元的ETH,结果几秒钟后这笔Token便被转走。ISE跟踪发现,Token最终流向了一个名为“Blockchainbandit”的黑客组织钱包。该组织从2018年1月起便开始盗窃一些安全性较弱的私钥,最高峰时该地址余额达到37,926个ETH的余额,当时价值5400万美元。直到今天,该组织仍未停手。以太坊本身没有问题

Voyager清算程序预计在5月5日提交:金色财经报道,据Voyager无担保债权人官方委员会(UCC)官方推特,Voyager和UCC正在完成清算程序,预计会在5月5日提交清算程序。清算程序将详细说明债权人接收分配的过程。提交清算程序后,各方将有10天的时间提出异议。

如果没有人提出异议,Voyager打算届时使该计划生效。如果提出异议,法院将在计划生效之前举行听证会以考虑异议。Voyager希望在接下来的几周内开始向债权人分发。[2023/5/5 14:43:40]

私钥出现问题,是不是意味着以太坊区块链本身技术存在漏洞?以太坊研究人员胡靖宇向Odaily星球日报表示,目前出现的低安全性私钥,主要是钱包的问题,和以太坊本身没有关系。以太坊核心开发者陳昶吾也认为以太坊本身的算法并没有问题。陳昶吾补充说,除了随机数,签名过程中要用到的K值也会影响私钥的安全性。“产生签名的过程中会用到一个秘密的K值,目前BTC和ETH都用RFC6979产生这个值,这个K值必须随机且唯一。但一些对密码学算法编程不够熟悉的程序员很可能会忽视这些细节,导致私钥外泄。”在报告最后,ISE也向开发人员和用户给出了建议:针对开发人员:使用比较知名的库或特定平台的模块生成随机数;使用加密安全的伪随机数生成器;审计源代码和生成的编译代码,以验证随机生成的密钥不会被截断;使用多个熵源;利用AMD/Intel提供的NIST兼容硬件随机数生成指令*查看有关加密随机数生成的NIST/FIPS指南审查并使用NIST统计测试套件(NISTSP800-22)针对使用钱包的用户:不要使用可能获取私钥的不可信软件;私钥应该是完全随机的,因此使用可信的软件和硬件钱包生成私钥;不要生成基于某种密码的私钥,因为更容易被破解。此前,私钥总被认为是不可攻破的,但从目前的情况来看,坚固的堡垒却先从内部瓦解。另外,根据IBM研究中心的负责人ArvindKrishna所言,量子计算机可分分钟破解如今最强大的安全技术保护的加密敏感数据,包括私钥。

DAO工具Catapult完成500万美元种子轮融资:金色财经报道,DAO工具Catapult完成500万美元种子轮融资,Blockchain Capital领投,Eden Block、Orange DAO和Reverie,以及Aave的Stani Kulechov和Teller的Ryan Berken参投。

据悉,Catapult最初是作为去中心化社区Index Coop的入门工具,利用链上数据来构建丰富的匿名会员资料,这些资料可搜索并允许会员之间更好地协调和沟通。[2022/12/1 21:13:42]

V神:黄金的采用率低于加密货币:金色财经报道,Soonish的作者 Zach Weinersmith在社交媒体上称,我听到的关于加密货币的唯一论点是在信徒自己的框架内是有意义的,他们不希望有一个集中的货币发行方。但在这个框架内,为什么不直接使用黄金?

对此,以太坊联合创始人Vitalik Buterin回复称,黄金是非常不方便的,它很难使用,特别是在与不信任的各方进行交易时,它不支持多重签名等安全存储选项。在这一点上,黄金的采用率低于加密货币,因此加密货币是更好的选择。[2022/10/28 11:53:24]

经济学家预测美联储下周加息75基点 然后放慢加息步伐:7月22日消息,接受彭博调查的经济学家称,美联储主席鲍威尔下周连续第二次加息75个基点之后,可能放慢加息步伐。他们预计,接下来美联储将在9月加息50基点,然后在剩余两次会议上均加息25个基点。这将使利率上限到2022年底升至3.5%,为2008年初以来的最高水平。美联储将在23年初再加息25个基点,使利率达到3.75%的峰值,然后将停止加息并在年底前开始降息。此外,预计美联储最终将加快缩减资产负债表,最终达到每年1.1万亿美元。到年底,资产负债表规模将降至8.4万亿美元,到24年12月将降至6.5万亿美元。(金十)[2022/7/22 2:32:08]

标签:以太坊ISEVOYVoyageilv币未来会超过以太坊吗EverRisevoy币的新消息Voyager Token

FIL热门资讯
区块链:基于区块链技术的积分方案的指导原则

积分领域中的弊病由来已久。可利用积分兑换的产品选择少,积分的流通机制差。市场中始终没有一个普遍为市场接受的解决方案,很多用户积攒的积分最后都被无谓地浪费掉.

1900/1/1 0:00:00
区块链:链上数博 | 高端对话精华:如何理解区块链和比特币的意义?

5月27日,以“区块链——数字文明的基石”为主题的高端对话在贵阳国际生态会议中心举办。与会嘉宾围绕区块链推动可信数字社会发展的主题,探索“区块链+”的生态构建等内容开展巅峰对话.

1900/1/1 0:00:00
比特币:在不做改变的情况下,如何扩展比特币?

前言:如何不对比特币做改变的情况下实现扩展,除了我们常听到的layer2、大区块、侧链等方法之外,本文作者提出一个制度性的解决方案,以比特币作为支撑准备金的比特币银行模式.

1900/1/1 0:00:00
区块链:治理失效:也许争论POW、POS谁更有效,本质上就是错的

治理一直是区块链项目很重要的组成部分,比如最近召开的杭州区块链峰会上面,很多大佬就从各方面谈到了治理的问题。其实对于治理,目前行业内并没有一个明确的概念上的定义.

1900/1/1 0:00:00
比特币:比特币是否已准备好接受机构投资资金?

尽管比特币在金融领域掀起了波澜,但要完全融入经济体系中,它还有很长的路要走。在过去的几年里,加密货币社区的人们几乎都把钱存在地球上最大的金融机构——银行里,这些金融机构突然决定要在比特币中占一席.

1900/1/1 0:00:00
比特币:比特币早期参与者轻松掌握财富,这对后来的进场者是不是不公平?

作者:马莎卡随着比特币越来越被大众所熟知,很多人都开始对这个入侵者产生各种质疑,其中之一就是:比特币的分配并不“公平”.

1900/1/1 0:00:00