区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > DOGE > 正文

数字资产:机构钱包私钥动用的关键安全逻辑——端到端“所见即所签”_CTO

作者:

时间:

上一期结合8月Liquid和Bilaxy两个交易所热钱包被攻击事件,艾贝链动CTONeilson主要分析了金融级安全芯片软硬件设计如何保护机构钱包私钥的全生命周期安全。本期艾贝链动CTONeilson将继续介绍机构钱包私钥高频使用的安全逻辑,解读机构经营过程中如何实现频繁操作的安全性和易用性。

金融级安全芯片,实现了对私钥从产生、存储到签名运算的安全性保护。但这对于机构用户,特别是围绕数字资产开展金融服务的经营性机构,还是不够的。机构对数字资产的动用需求,通常在不同角色的多人、多地、多系统之间流转。这个过程中,还会面临其他维度的安全威胁,比如,黑客通过提前注入的木马程序“篡改”关键交易信息,将资金悄悄转入自己的目标地址;或者通过获取内部管理人员权限,向数据库中插入一笔“伪造”的授权交易。对交易的伪造或者篡改,都属于“中间人攻击”的范畴。

机构级数字资产管理公司Xalts完成600万美元融资,Citi Ventures和Accel共同领投:金色财经报道,机构级数字资产管理初创公司Xalts完成600万美元融资,Citi Ventures(花旗的风险投资集团)和Accel共同领投,Polygon联合创始人Sandeep Nailwal等参投。

总部位于香港的Xalts由前汇丰银行交易员Ashutosh Goel和前Meta Asia高管Supreet Kaur创立,预计将在多个全球交易所推出多种与数字资产相关的投资产品,包括共同基金和交易所交易基金,未来将与资产管理公司和质押基础设施提供商建立合作伙伴关系,以推出和管理其他金融产品。

Xalts首席投资官、前汇丰银行交易员Ashutosh Goel表示,“通过Xalts,我们正在构建创新的机构级投资产品和解决方案,这些产品和解决方案专注于高合规和控制标准,也是机构投资者关注的要点”。[2022/10/7 18:41:24]

什么是“中间人攻击”,攻击逻辑如何实现?

Fireblocks为NEAR上的机构投资者提供托管设施:6月14日消息,NEAR基金会与数字资产托管和结算解决方案提供商Fireblocks建立合作伙伴关系,Fireblocks将为NEAR上的机构投资者提供托管设施。(near.org)[2022/6/15 4:27:00]

中间人攻击是一种网络攻击类型,当数据离开一个端点前往另一个端点时,传输过程的时间便是对数据失去控制的时候。当一个攻击者将自己置于两个端点并试图截获或阻碍数据传输时,便称为中间人攻击。通信的两方认为他们是在与对方交谈,但是实际上他们是在与黑客交流。类似于我们通俗理解的信息被“窃听”。

MECHANIC获八家国际机构投资:据官方消息,MECHANIC获八家国际机构投资,包括欧洲风投公司Lakestar、美国光速Lightspeed、创投管理机构新扬投资Pac-Link、美国华平投资集团Warburg Pincus LLC、专注于美国和亚洲地区扩展阶段企业的风险投资公司纪源资本GGV Capital、国际风险投资公司Accel?Partners、伦敦著名创业投资机构Atomico(UK)Partners LLP等。其中,Lakestar风险投资公司战略投资MECHANIC一千万美金,并收购了三千万枚MECHANIC平台种子通证MET.ONE。

据了解,Lakestar集团的投资包括Blockchain,Skype,Facebook,airbnb,Spotify,Oscar和GoEuro等。?[2021/7/9 0:38:04]

图1:中间人攻击示意图

动态 | 英国金融监管机构警告三家未经授权的数字货币公司:据Cryptovest消息,英国金融服务提供商监管机构金融行为监管局(FCA)已将三家与数字货币相关的公司添加到未经适当许可证运营的公司警告列表中。被警告的公司分别为Local Bitcoin 、BK Coin和BlackRock。[2018/9/3]

当下黑客以获取经济利益为目的时,中间人攻击就会成为对加密货币交易最有威胁并且最具破坏性的一种攻击方式。

在一个数字资产机构的经营活动中,对于数字资产的动账请求通常涉及到不同权限级别的多人审核,并且这些人可能处于不同的地域、使用不同的客户端环境。从动账请求的审核授权到动用私钥签名,信息也会在机构内的多个系统之间流转。如果我们把交易的审核授权看做“会话”的一端,交易的签名执行看作“会话”的另一端,那么在这个交易的“会话”中,就存在着多种被实施“中间人攻击”的可能性。比如,黑客或内部作恶人员直接在后台数据库中插入一条伪造的审核授权交易请求,或者篡改交易的关键信息,如目标地址。让审核人员看到的交易信息与实际签名的交易信息不一致。

机构钱包的端到端“所见即所签”功能如何防止中间人攻击?

艾贝链动创造性的将基于安全硬件的端到端“所见即所签”的能力引入到从交易审核到交易签名的环节当中。通过为审核人员配发专有的安全硬件设备签章盾,并在设备上对关键的交易信息如币种,目标地址,金额等进行指纹或按键等物理方式的确认,后由签章盾对经过确认的交易信息进行签名,发送给保管私钥的加密机设备进行签名,确保这个链路中无论经过多少环节多少系统流转,待签名的交易信息一定是经过审核人员“人为意志”的授权,且未被篡改的,从而杜绝任何一种形式的“中间人攻击”对交易进行伪造或篡改。

图3:“所见即所签”交易审核签名流程

Neilson提到,艾贝链动基于硬件的端到端“所见即所签”功能,支持多人多级分布式授权管理,不仅能够大大提升机构内部私钥动用的安全性,还能够用于跨机构之间,比如,托管平台与客户之间。最后,Neilson再次强调,无论是通过金融级软硬件设计保护私钥,还是通过端到端的“所见即所签”功能保护交易过程的安全,都只是安全环节技术层。机构资产安全是一套系统工程,我们需要依据整体安全框架来统筹考虑,机构“资产”有何“脆弱性”,面临什么“威胁”导致了“风险”,采用何种安全“机制”消除或减少“风险”,最终保护资机构产安全。

关于艾贝链动

艾贝链动是一家区块链领域安全产品与技术服务公司,以技术创新为驱动力,通过在金融、政企等领域的区块链安全技术研究和应用落地,致力于打造数字社会的信任基石,持续赋能数字化浪潮下的个人及企业。艾贝链动现已推出机构数字资产自托管解决方案“犀铠”、涉案虚拟货币取证提控系统“犀识”、反与资产追踪服务“犀溯”、区块链智能合约安全诊断服务“犀晓”等,并在多家企业和政府领域实现部署应用。

标签:数字资产SON区块链CTO数字资产有哪些类型Homer Simpson区块链可以看着是什么Tracto

DOGE热门资讯
TPS:AOFEX 关于开启“充值&交易BR,瓜分15,000USDT”活动的公告_tps币圈

尊敬的用户: BR上线深受社区用户喜爱,AOFEX现特开展“充值&交易BR,瓜分15,000USDT”活动,奖励丰厚,请踊跃参与!活动一:限时充值BR,瓜分4.

MDF:Gate.io 即将首发上线MatrixETF(MDF)交易的公告_MDF币

Gate.io将于2021年9月24日18:00上线MatrixETF(MDF)交易。MatrixETF是下一代跨链去中心化ETF平台,旨在为用户建立去中心化、自动化、个性化、多元化的投资组合,

ETS:俄罗斯央行与商业银行合作,延迟不合格投资者向加密交易所付款以遏制冲动投资_SONAR币

据Bitcoin.com9月19日消息,俄罗斯中央银行BankofRussia目前正与商业银行合作,以延迟向数字资产交易所付款,据一位官员透露.

HTT:Gate.io借贷挖矿7天年化收益率达90.39%_gat币发行量

自Gate.io在2021年8月1日上线新版流动性池以来,用户反响热烈;为进一步满足广大用户投资需求,Gate.io现已上线借贷挖矿功能,用户存入代币提供流动性即可赚取收益.

区块链:Gate.io 非首发上线Startup项目 X World Games (XWG) 及免费认购规则公告(免费瓜分329,406 个XWG)_GAT

关于Gate.ioStartup免费空投计划为回馈平台用户,Gate.io上线“免费空投计划”,在Startup区不定期进行区块链项目的免费空投计划.

Gate.io:Gate.io “理财宝”上线MCRN锁仓理财第2期,年化币收益100%_gate.io提现地址怎么填

“Gate.io理财宝”将于2021年9月24日16:00开启《MCRN锁仓理财第2期》,锁仓14天,币年化收益率为100%。后续将上线更多理财产品,敬请期待.