上一期结合8月Liquid和Bilaxy两个交易所热钱包被攻击事件,艾贝链动CTONeilson主要分析了金融级安全芯片软硬件设计如何保护机构钱包私钥的全生命周期安全。本期艾贝链动CTONeilson将继续介绍机构钱包私钥高频使用的安全逻辑,解读机构经营过程中如何实现频繁操作的安全性和易用性。
金融级安全芯片,实现了对私钥从产生、存储到签名运算的安全性保护。但这对于机构用户,特别是围绕数字资产开展金融服务的经营性机构,还是不够的。机构对数字资产的动用需求,通常在不同角色的多人、多地、多系统之间流转。这个过程中,还会面临其他维度的安全威胁,比如,黑客通过提前注入的木马程序“篡改”关键交易信息,将资金悄悄转入自己的目标地址;或者通过获取内部管理人员权限,向数据库中插入一笔“伪造”的授权交易。对交易的伪造或者篡改,都属于“中间人攻击”的范畴。
德克萨斯州证券机构对Celsius出售稳定币资产支付运营费用提出异议:9月30日消息,根据一份新的法庭文件,德克萨斯州证券委员会(SSB)联合德克萨斯州银行部门(SSB)正在对Celsius Network拟出售其稳定币资产以支付持续运营费用的计划提出异议。
据悉,Celsius Network于7月申请破产,目前该案正在纽约南区的美国破产法院审理。9月中旬,Celsius向法院申请授权出售其持有的稳定币,以帮助为运营提供资金。Celsius目前持有11种稳定币,总价值约为2300万美元。[2022/9/30 6:04:16]
什么是“中间人攻击”,攻击逻辑如何实现?
Crypto.com的主要支付机构许可证已获新加坡金管局的原则上批准:6月22日消息,加密交易所Crypto.com的主要支付机构许可证已获得新加坡金融管理局(MAS)的原则上批准,该许可将使Crypto.com能够在支付服务法范围内提供一系列支付服务,包括向新加坡客户提供数字支付代币(DPT)服务。
此前报道,Crypto.com首席执行官Kris表示Crypto.com计划裁员约60人,占员工总数5%。[2022/6/22 1:23:55]
中间人攻击是一种网络攻击类型,当数据离开一个端点前往另一个端点时,传输过程的时间便是对数据失去控制的时候。当一个攻击者将自己置于两个端点并试图截获或阻碍数据传输时,便称为中间人攻击。通信的两方认为他们是在与对方交谈,但是实际上他们是在与黑客交流。类似于我们通俗理解的信息被“窃听”。
TON投资机构要求Telegram为TON的启动失败赔偿1亿美元:3月2日消息,Telegram 17亿美元ICO的主要投资机构达·芬奇资本(Da Vinci Capital)要求Telegram为TON的启动失败而进行赔偿,达·芬奇资本已要求Telegram和其他参与Gram首次代币发行的公司赔偿1亿美元。目前,Telegram有两个星期的时间进行赔偿,否则,达·芬奇资本将在伦敦对Telegram提起诉讼。(Cointelegraph)[2021/3/2 18:07:17]
图1:中间人攻击示意图
研究人员:监管机构不应该只考虑比特币挖矿对环境的影响:8月7日消息,慕尼黑技术大学Ulrich Gallersd?rfer、Lena Klaa?en和Christian Stoll三位研究人员鼓励监管机构在考虑加密采矿对环境的影响时,将目光放的更长远,不要至局限于比特币。研究人员表示,基于底层算法、当前的哈希率和矿机的情况,比特币挖矿所耗费的电量,仅占加密市值前20币种的总耗电量的66%。该研究团队强调,尽管加密货币挖矿所耗费的能源令环保人士担忧,但许多研究只关注比特币,而不是所有加密货币。(Cointelegraph)[2020/8/7]
当下黑客以获取经济利益为目的时,中间人攻击就会成为对加密货币交易最有威胁并且最具破坏性的一种攻击方式。
在一个数字资产机构的经营活动中,对于数字资产的动账请求通常涉及到不同权限级别的多人审核,并且这些人可能处于不同的地域、使用不同的客户端环境。从动账请求的审核授权到动用私钥签名,信息也会在机构内的多个系统之间流转。如果我们把交易的审核授权看做“会话”的一端,交易的签名执行看作“会话”的另一端,那么在这个交易的“会话”中,就存在着多种被实施“中间人攻击”的可能性。比如,黑客或内部作恶人员直接在后台数据库中插入一条伪造的审核授权交易请求,或者篡改交易的关键信息,如目标地址。让审核人员看到的交易信息与实际签名的交易信息不一致。
机构钱包的端到端“所见即所签”功能如何防止中间人攻击?
艾贝链动创造性的将基于安全硬件的端到端“所见即所签”的能力引入到从交易审核到交易签名的环节当中。通过为审核人员配发专有的安全硬件设备签章盾,并在设备上对关键的交易信息如币种,目标地址,金额等进行指纹或按键等物理方式的确认,后由签章盾对经过确认的交易信息进行签名,发送给保管私钥的加密机设备进行签名,确保这个链路中无论经过多少环节多少系统流转,待签名的交易信息一定是经过审核人员“人为意志”的授权,且未被篡改的,从而杜绝任何一种形式的“中间人攻击”对交易进行伪造或篡改。
图3:“所见即所签”交易审核签名流程
Neilson提到,艾贝链动基于硬件的端到端“所见即所签”功能,支持多人多级分布式授权管理,不仅能够大大提升机构内部私钥动用的安全性,还能够用于跨机构之间,比如,托管平台与客户之间。最后,Neilson再次强调,无论是通过金融级软硬件设计保护私钥,还是通过端到端的“所见即所签”功能保护交易过程的安全,都只是安全环节技术层。机构资产安全是一套系统工程,我们需要依据整体安全框架来统筹考虑,机构“资产”有何“脆弱性”,面临什么“威胁”导致了“风险”,采用何种安全“机制”消除或减少“风险”,最终保护资机构产安全。
关于艾贝链动
艾贝链动是一家区块链领域安全产品与技术服务公司,以技术创新为驱动力,通过在金融、政企等领域的区块链安全技术研究和应用落地,致力于打造数字社会的信任基石,持续赋能数字化浪潮下的个人及企业。艾贝链动现已推出机构数字资产自托管解决方案“犀铠”、涉案虚拟货币取证提控系统“犀识”、反与资产追踪服务“犀溯”、区块链智能合约安全诊断服务“犀晓”等,并在多家企业和政府领域实现部署应用。
链闻消息,旨在将用户链接到Web3.0和DeFi的微收入流协议Amasa宣布完成150万美元融资,由AnimocaBrands领投.
1900/1/1 0:00:00据Globenewswire9月22日报道,比特币矿企GenesisDigitalAssets宣布完成4.31亿美元战略融资,Paradigm领投.
1900/1/1 0:00:00观点来源:《新闻周刊》编译整理:白泽研究院最近,伦敦民意调查公司?Redfield&WiltonStrategies为《新闻周刊》进行的一项独家民意调查显示.
1900/1/1 0:00:00尊敬的用戶:MEXC上線的”充值ITGR瓜分6,000USDT“活動已結束。活動獎勵已發放,請獲獎用戶請前往--中查看。感謝用戶對本次活動的支持,如有疑問請聯繫在線客服.
1900/1/1 0:00:009月20日,加密交易所Coinbase宣布其推出的机构投资者主经纪商解决方案CoinbasePrime正式向所有机构投资者开放,可为机构投资者提供加密货币大宗经济服务.
1900/1/1 0:00:00亲爱的ZT用户:ZT的ETF专区即将上线BSVHEDGE,ALGOHEDGE,COMPHEDGE,并开启BSVHEDGE/USDT,ALGOHEDGE/USDT.
1900/1/1 0:00:00