最近,比特币出现“费用超付攻击”:攻击者利用冷钱包签名交易时无法验证链上交易状态,攻击冷钱包的在线端,通过在线端取冷钱包的多次签名,再重组交易,使用户支付高额矿工费。
这个问题的出现暴露出当前密码货币和区块链发展的一个方向性问题:忽视“用户可控安全”的重要意义。
密码货币或区块链的重大意义有两个:
一是通过非对称密码实现个人信息安全。人们只知道“非对称”的技术含义,忽视了非对称的社会含义:个人用极低成本就能够通过私钥,掌控信息安全,攻击者倾全国之力都难以攻破。
二是通过分布式共识使个人基本权益摆脱中心的控制。这就是所谓“去中心化”的意义。但更多人强调技术上的分布式节点,同样忽视了用户可理解、可验证的去中心化。
Otherside:KodaPendant实物申领正式启动,美东时间7月6日截至:金色财经报道,Yuga Labs元宇宙项目Otherside在官推宣布与奢侈品巨头Gucci合作推出限量版KodaPendant实物项链申领已正式启动,本次申领将于美国东部时间2023年7月6日中午12点结束,之后Voyager用户将失去领取实物KodaPendant项链的权利。KodaPendant与今年四月推出,配套NFT总计3,333枚,据悉实物 KodaPendant项链采用925银制成,带有古董饰面且配有“GG”LOGO的Koda形状吊坠,每个吊坠的背面都有一个独特的版本号。[2023/6/22 21:53:52]
如果用户不懂得非对称密码和分布式共识的意义,不会自己掌控私钥和验证信息,再高超的技术都不能实现个人的信息安全,都不能避免信息垄断。
DeFi收益率协议Pendle Finance扩展至Arbitrum:3月2日消息,DeFi收益率协议Pendle Finance扩展到以太坊第2层网络Arbitrum。将提供更便宜的方式来访问其收益管理服务。Pendle将收益资产(例如抵押的以太币)拆分为两个部分:基础代币价值和收益。这使得交易者可以在没有收益的情况下购买资产,反之亦然。
目前该协议支持四种质押的以太币,Yuga Labs的apecoin,稳定币USDC(通过Convex Finance)和LOOKS,NFT市场LooksRare的原生代币。Pendle协议此前曾上线以太坊和以太坊兼容区块链Avalanche。[2023/3/2 12:39:05]
遗憾的是,现在的主流密码货币和区块链的各种应用,为了顺应用户的互联网应用模式,也就是为了习惯和便利,把非对称密码和分布式共识封装到软件里。
纳斯达克执行副总裁:目前公司尚无立即启动加密交易所的计划,但将评估机会:9月20日消息,据彭博社报道,纳斯达克(Nasdaq)执行副总裁 Tal Cohen 表示,虽然纳斯达克没有立即启动加密货币交易所的计划,但将根据监管环境和竞争格局评估机会。纳斯达克一直专注于实现收入来源的多元化,并且已经通过将自己的软件外包给加密玩家,并向 Bitstamp 等加密交易所提供匹配引擎技术来实现这一目标。此外,纳斯达克还扩展了为加密公司提供的与保护和反犯罪软件相关的技术。
金色财经此前报道,纳斯达克计划推出机构加密托管服务,最初会提供比特币和以太坊托管服务。目前新产品正在等待监管部门的批准。纳斯达克还将建立一个新的加密部门。纳斯达克还聘请 Gemini 前经纪业务负责人领导其数字资产部门。[2022/9/20 7:09:04]
在这些应用中,用户还是按照常规的中心化账号、对称密码、短信验证、邮箱验证,甚至托管的方式运行所谓的去中心化应用。完全消解了非对称密码和分布式共识的重大价值。这也是众多区块链项目成为圈钱、割韭菜、套补贴的局的重要原因。
NEAR基金会:邀请Harmony生态开发者加入NEAR社区,已筹集大量救济资金:7月30日消息,NEAR基金会发布博客表示,目前许多在Harmony网络上启动或正在积极构建的项目现在都面临着不确定性,因此公开邀请目前在Harmony上构建的任何人加入NEAR社区,并已经为Harmony生态系统的项目筹集了大量救济资金。[2022/7/30 2:47:53]
要实现密码货币和区块链的真正价值,第一,要让用户学会自己掌握私钥,用私钥签名授权。封装私钥是错误的,用同样记不住的助记词代替私钥是多余的。第二,要让用户自己能够验证签名内容,验证分布式系统中的记录。
做到这两点并不困难。自由现金在一开始就明白用户掌握私钥和验证信息的重要性,所涉及的第一个基础钱包就是离线保存私钥和离线签名的冷钱包——密签。
同样作为冷钱包,密签完全免费,只需要一个旧的安卓手机即可安装使用。并且,完全不受“费用超付攻击”的影响。
密签没有采用助记词模式,而是直接保管私钥。通过在线端sign.cash网站获取utxo和解码广播交易。整个过程用户可以验证每一步,从而避免“费用超付攻击”:
1)用户自己选择utxo。主流冷钱包是软件处理utxo的选择和签名,用户只输入金额,并不知道utxo的选择,因此,攻击才能够伪造utxo。密签用户是自己在sign.cash中查询utxo,自己选择要花费的utxo。
2)用户签名时再次验证utxo。用户通过二维码将utxo导入密签后,将要花费的utxo展示给用户,用户确认后再签名。这是自由现金的核心安全法则:用户必须知道自己签名的是什么。而常规冷钱包则封装了utxo,只告知用户总额,给攻击者留下漏洞。
3)关键环节可多方验证。自由现金交易需要的utxo可以从各种浏览器或节点工具中获得。密签签名的交易信息也可以在任何提供相关功能的工具中解码和广播。除了sign.cash,自由现金的多个浏览器能够查询utxo、解码、广播。用户在广播前能清楚地看到将要广播的内容,并在多个平台验证。消除了攻击者挟持专用的冷钱包在线端,伪造交易的问题。
4)非专业用户也可验证。目前,冷钱包主要采用程序开源来解决专用软硬件的中心化安全风险。但是,真正有能力编译执行代码、验证代码细节的人很少,更不用说拆解或重建硬件检验了。对绝大多数用户而言,冷钱包的安全性是不可检验的。密签初始学习成本略高,但普通用户一两天时间可以学会。自由现金社区已经广泛使用密签进行离线签名交易,并从事更多身份确认和签名授权活动。
“费用超付攻击”的实际攻击价值不大,一方面,这个漏洞只对冷钱包有用,另一方面,伪造的交易并不能转币给攻击者,而只是多付矿工费,所以攻击动机不强。
但是,比较一般冷钱包和密签的安全机制,却能够从“费用超付攻击”中看到主流密码货币和区块链的方向性问题。在自由现金解决方向性问题的实践中,我总结出5个建议:
1)密码共识才是革新源泉
非对称密码让个人以极低成本获得可以对抗巨大力量的信息安全。分布式共识让个人权益摆脱中心控制。所以,密码共识才是密码经济的动力源泉,别再折腾区块链了!
2)用户必须自己掌控私钥
私钥是私人掌握信息和权益的基础,必须自己掌握。自己做好备份。绝不能托管,也不需要转化成助记词。
3)可操作的验证才够安全
用户不是专家,信息社会需要用户自己可验证、可操作的安全。这样才能实现基础设施和基本权益的去中心化。
4)技术不能解决所有问题
技术只是工具,对只知囤币的用户,再多开发者都解决不了他们的所有安全问题。用户自己具备安全的认知和技能才是关键。
5)重大变革需要基础教育
技术和应用已经有了,急需人的理解和使用。从小学到大学,16年学校教育,拿一周出来传授密码共识思想和技能,将会让中国成为全球密码经济的领头羊。
撰文:李晖来源:中国经营网中国人民银行对数字货币的研究和设计已经有几年时间,但在Libra白皮书推出后明显提速,疫情的特殊情况又再次催化了相关试点推进的节奏.
1900/1/1 0:00:00澎湃新闻实习生叶映荷、记者郑戈来源:澎湃新闻继湖南、贵州后,海南区块链支持政策也出炉了。5月25日,海南省工业和信息化厅发布《海南省关于加快区块链产业发展的若干政策措施》的通知.
1900/1/1 0:00:005月27日消息,加密货币独角兽公司Coinbase今日宣布同意收购Tagomi,据消息人士透露,这次交易涉及到的资金约在7000-1亿美元之间,方式是以全股票交易的形式进行.
1900/1/1 0:00:00从过去一周数据来看,由于比特币价格在上周整体没有过于激烈的变动,所以链上数据整体下降,体现交易所活跃度的大额转账数也有所下降.
1900/1/1 0:00:00作者|哈希派分析团队行情 | 全球加密货币总市值回落至2511.12亿美元:据AICoin数据显示,全球加密货币总市值约为2511.12亿美元.
1900/1/1 0:00:00作者:YogitaKhatri译者:Odaily星球日报?Azuma德国资产代币化初创公司Upvest宣布,已通过德国投资银行的?ProFIT项目完成了一笔90万欧元的A+轮融资.
1900/1/1 0:00:00