木星链 木星链
Ctrl+D收藏木星链
首页 > 区块链 > 正文

BLO:数据泄漏 硬件冷钱与软件冷钱包谁更安全

作者:

时间:1900/1/1 0:00:00

这两天硬件冷钱包厂商 Ledger 的用户数据泄漏事件闹的沸沸扬扬。我看了一下泄漏数据,我的名字和信息也赫然在列!很显然,数据泄漏对用户造成了利益侵害,然而我觉得更加值得探讨是硬件钱包方向的问题。

之前,我也使用 Ledger。后来,因为看到硬件冷钱包的种种缺点,以及软件冷钱包的兴起,才毅然决定做 Ownbit 软件冷钱包。

软件冷钱包

不同于硬件冷钱包,软件冷钱包使用纯软件的方式实现冷钱包功能。用户需要使用两部手机,其中一部永久离线,作为冷钱包存储私钥(助记词)。另一部联网,作为观察钱包使用。

软件冷钱包和硬件冷钱包实现同样的功能,安全级别类似。但是它们有一些显著的区别:

澳大利亚电信公司Optus发生用户数据泄露事件,攻击者索要100万美元门罗币:9月26日消息,澳大利亚第二大电信公司Optus近日发生大规模用户数据泄露事件。其中一位攻击者声称拥有相关信息,包括1120万Optus客户的用户姓名、出生日期、电话号码、电子邮件地址、家庭住址以及护照和驾照号码在内的详细信息,还公布两个包含100条客户信息的样本,并索要100万美元的门罗币。(The Guardian)[2022/9/26 7:21:24]

软件冷钱包可以使用闲置手机,没有额外的硬件;

硬件冷钱包通过数据线或蓝牙传输数据,而软件冷钱包通过扫描二维码;

可信任的助记词

软件冷钱包可以实现更彻底的去信任(即不需要信任软件开发者),用户可以自行证明其钱包的绝对安全性。

HubSpot数据泄露事件已波及到NYDIG、BlockFi、Pantera Capital和Circle等加密公司:3月22日消息,HubSpot 数据泄露事件已波及到 NYDIG、BlockFi、Pantera、Circle 和 Swan Bitcoin,不过这些受影响的加密公司表示客户资金依然安全,尽管用户信息遭到泄露,但密码和其他敏感的个人信息却没有。其中,美元 Stablecoin USDC 发行方 Circle 透露已经与受影响的各方进行了沟通,后续会继续监控和调查事件后续发展;Pantera Capital 也已经向客户发送了电子邮件,向他们保证资金仍然安全。到目前为止,HubSpot 黑客攻击的全部范围仍不清楚,相关调查也仍在继续。

此前报道,加密货币金融机构 BlockFi 第三方供应商之一 HubSpot 被黑客攻击,导致发生数据泄露。Hubspot 存储的用户数据包括姓名、电子邮件地址和电话号码。(blockworks)[2022/3/22 14:11:48]

在资产安全中,首当其冲的是助记词的安全。而在助记词的安全中,首要确认是助记词生成的随机性。如果您使用了一个作恶的硬件厂商(或者有bug)的硬件钱包,您可能在第一步就已经陷落了。因为您拿到的助记词可能不是随机的,是预先生成的,或者是假随机的。

韩国法院裁定Bithumb对2017年数据泄露事件需承担部分责任:根据韩国首尔中央地方法院民事协议第16庭的裁定,Bithumb被认为对2017年的数据泄露事件负有部分责任,该数据泄露导致客户损失了2.72万美元。根据法院文件,Bithumb需向该受害者支付超过5000美元的赔偿金。同时,在另外两项独立且规模更大的索赔中,Bithumb被免除了责任。(Cryptonews)[2020/9/2]

硬件冷钱包无法向用户证明在这点上它们是安全的。我们继续使用硬件钱包是基于对该硬件厂商的信任,而这点在数字货币的世界里是脆弱的。软件冷钱包却能给出证明。

在使用软件冷钱包时,你可选择信任软件,让其帮助您生成助记词。也可以选择不信任软件,自行在它处生成助记词。然后通过离线导入的方式生成冷钱包。因为冷钱包的设备是永久离线,不存在向互联网传输数据的可能(唯一的交互是通过二维码扫描和观察钱包之间进行明文传输,可审查),所以助记词的安全性得到了绝对的保障。

BlockFi称再次遭受数据泄露,客户资金未受损失:加密货币贷款机构BlockFi周二早上向客户发出数据泄露警报。?首席执行官扎克?普林斯(Zac Prince)证实,这起泄露事件发生在5月14日,影响了该公司不到一半的零售客户和机构客户。客户的账户活动信息、电子邮件地址和邮政地址均已泄露,但是社会保险号码、执照和政府签发的身份证的图片均未被曝光。该公司表示,这一事件持续了“大约一小时”,并未影响客户资金。(TheBlock)[2020/5/19]

因此,软件冷钱包的助记词的安全性高于硬件冷钱包。

蓝牙 vs 二维码传输

硬件冷钱包和软件冷钱包在数据传输上的方式差别也非常大。一般而言,硬件钱包通过蓝牙与手机软件相连接。而软件冷钱包则是通过二维码扫描进行数据传输。

蓝牙传输方案的优点是:数据量大小不受限制。而这正是二维码传输的缺点。因为一张二维码所能包含的信息有限,对于有较大数据传输的场景,该缺点显得尤为突出。例如:较大的比特币交易(UTXO数量庞大)。

蓝牙传输方案的缺点是:安全性低于二维码传输。其安全性弱主要来自于两个方面。一方面是不同的蓝牙协议版本可能存在已知或未知的bug,在特定场景下,可能存在安全隐患。另一点是,蓝牙传输方案留下了被其他设备干扰攻击的可能。在短距离范围内(10米内),通过其他蓝牙设备进行针对性的干扰或攻击。而这点在二维码传输的方案里,是完全不存在的。

蓝牙传输的另一个弱点是:可审计性差。而这点也是二维码传输的一个巨大优势。用户可以明文查看所有通过二维码传输的内容,以确认任何传输的信息都是安全的。这点可以让软件冷钱包方案提供商实现去信任,即用户可以在数据传输层面确保其私钥(助记词)不受泄漏,而不用去信任该方案的提供商或开发人员、甚至不用担心软件本身可能存在的bug。

经济性和灵活性

软件冷钱包可以使用闲置的手机作为冷钱包存储,而无需购买额外的硬件。因此更加经济。

更重要的是,软件冷钱包比硬件冷钱包更加灵活。通常软件冷钱包可以实现比硬件冷钱包更加复杂的功能,例如:多签冷钱包。

软件冷钱包的灵活性,也让其在资产的恢复方面也更加有优势。如果您的硬件钱包损坏,需要购买(同一厂商)的硬件,进行硬件恢复。而使用软件冷钱包,则没有这样的顾虑。

封闭和开放

软件冷钱包比硬件冷钱包更加开放。通过二维码传输数据的方式,可以在更广泛的范围内定义标准,实现不同软件冷钱包厂商之间的互联互通。而通过数据线或蓝牙传输的方式却无法实现这一点。

两种方案的钱包生态

目前市场上,虽然主要的冷钱包产品依然是以硬件冷钱包为主,但是它们正在受到软件冷钱包的冲击。

硬件冷钱包:

Ledger 是最知名的硬件冷钱包方案提供商;

Trezor 是另一个知名的硬件冷钱包提供商;

软件冷钱包:

Ownbit 是最早实现软件冷钱包方案的钱包,也是支持冷钱包币种最多的钱包之一;

Parity Signer 是 Parity 出品的以太坊软件冷钱包;

未来

事物发展的方向永远是化繁为简。越来越多的冷钱包正在以软件的方式实现。

就像大部分人不需要额外的硬件来进行阅读(电子书),因为手机本身也可以进行阅读。用更加常见的设备(手机)来替代专业的硬件是必然的趋势!因为它们在功能上类似,甚至更加优秀!

原标题:硬件冷钱包向左,软件冷钱包向右

标签:BLOLOCKLOCBITblockchaininfo登不上blocktokenBlockChain Search Artifactsbitpie比特派官网下载

区块链热门资讯
1INCH:金色说明书|如何在1inch进行流动性挖矿?

金色财经报道,12月26日上午,去中心化交易聚合平台1inch官方发推更新初始1INCH代币流动性挖矿计划。流动性挖矿将于UTC时间12月26日12时(北京时间12月26日20时)开始.

1900/1/1 0:00:00
BTC:四个关键比特币价格指标显示 投资者正在逢低买入

虽然上周数字货币表现出整体下跌的势态,但比特币的表现优于排名前15位的altcoins。后者在过去一周平均下跌了2.5%。然而,与上月相比,整体成交量令人失望.

1900/1/1 0:00:00
区块链:金色观察 | 多场景应用逐一落地:雄安发布国内首个城市级区块链底层操作系统

雄安新区区块链底层系统(1.0)今日在雄安区块链论坛上发布。这标志着国内首个城市级区块链底层操作系统开发完成投入使用.

1900/1/1 0:00:00
比特币:金色观察丨“2万美元”后的比特币估值模型之争 谁能笑到最后?

金色财经 区块链12月21日讯? 随着比特币一路高歌猛进突破2万美元历史高位,市场上开始出现了一大批支持者,与此同时看衰声音也不绝于耳。这两派系各自为营,并都拿出了各自创立的模型企图说服对方.

1900/1/1 0:00:00
DIE:从“一篮子货币”到“稳定币” Diem 从 Libra 中衍生出哪些不同?

内容概述:Facebook 计划在 2021 年推出名为 Diem 的稳定币。Diem 旨在提供与美元挂钩的加密货币,并推出一个高吞吐量的区块链和数字钱包.

1900/1/1 0:00:00
数字人:金色前哨 | 北京冬奥首张支持数字人民币购买的地铁票亮相(附视频)

金色财经报道,12月31日消息,据北京卫视北京新闻栏目显示,北京冬奥首张支持数字人民币购买的地铁票亮相。据新闻介绍,使用数字人民币首先要开通数字人民币钱包,在中国银行大兴航站楼网点.

1900/1/1 0:00:00