赛博朋克的现代密码学,可不是敲玻璃「有内鬼,终止交易」那么简单。
两天前,加密做市商Wintermute遭到黑客攻击。由于使用Profanity生成以太坊地址的方式有漏洞,造成了私钥的泄露,1.6亿美元不翼而飞。
早在今年1月份,就有人在GitHub上提出了Profanity生成vanity可能所造成的问题。
此后,也有人证明了通过使用1000个强大的图形处理单元,所有7位字符的vanity均可以在50天内被暴力破解。
在我们上周的分析文章中,我们也提到了今年9月15日,1inch在Medium上发表了一篇披露Profanity漏洞的文章,并详细介绍了他们是如何利用vanity为用户生成私钥的。
OKEx官方:已聘请外部法律顾问与部分私钥掌管者进行接触:据官方公告,针对用户集中反馈和关切的问题,OKEx现将事件阶段性进展及情况通报如下:
(1)市场上针对OKEx私钥管理者已被刑事拘留的说法为谣言,目前正依法积极配合机关开展调查;
(2)OKEx已聘请外部法律顾问提供法律支持和指导,目前已与部分私钥掌管者进行了接触。配合调查人员目前状态良好,与机关配合良好;
由于相关配合调查内容属于保密范畴,出于保密原则,OKEx无法透漏更多信息和会见内容;
同时,在此期间受提币暂停影响,场外出现大量诱导用户低价转移资产的行为,造成场外价格严重偏离正常水平,且存在极大的风险,损害用户利益,在此特别提醒用户理性决策,以避免资产折损或受;
OKEx提醒广大用户不要相信外界任何猜测和谣言,一切以公告为准,OKEx如有进一步可以对外公开的信息或恢复提币将以公告形式发布。[2020/11/6 11:51:49]
2022年6月,一位1inch的参与者收到了来自@samczsun的一条奇怪消息,内容涉及其中一个1inch部署钱包以及Synthetix和其他一些钱包的可疑活动。
余半城:Defi和CeFi区别是一个机构托管交易,一个是自己控制私钥做点对点的交易:2020年5月23日,由百团大战、节点咨询、金色财经主办,莱比特、算力360联合主办的百团大战矿业峰会·丰水期之战在成都开幕。
在会上,比特币老玩家余半城表示,Defi和CeFi区别是一个是支持机构托管的交易,一个是支持点对点的交易,这是两个核心。包括去年和前年出了很多Defi的产品,它的核心是用户掌握自己私钥,是双方信息充分情况下完成自主交易。CeFi是大部分用户没有自己掌管私钥的能力,资金资产托管放在平台上,在平台的内部撮合下完成交易,这是CeFi和Defi的区别。[2020/5/23]
虽然这样庞大的GPU需要大量资金投入,但许多加密货币采矿使用的GPU可达到更高数量,因此1000个GPU并不是完全不可能。
Origo向去中心化自治转移,基金会将不持有非团队持有的OGO代币私钥:隐私项目Origo基金会今日发布博客称,为了实现真正的去中心化,将把权利转移至社区,并将其作为一个社区驱动平台,向去中心化自治组织Origo DAO转移。Origo DAO的原则如下:
1. 除了社区和代币购买者之前同意的团队和顾问部分之外,任何中心化的组织或者团体都不应该控制任何OGO代币专用密钥,也不应该控制OGO代币的分发;
2. 任何中心化的一方都不应控制Origo网络社区聊天、群组等;
3. 任何中心化的一方也都不应该控制Origo的代码开发。因为开放源代码应该由社区的每个成员共享、创建、编辑和开发。
在不久的将来,在Origo的DAO结构上将采取以下步骤:
1. 在与主网代币交换相关的额外开发者奖励计划中,Origo将可以使用生态系统和基金会储备代币,上限1000万OGO代币;
2. 销毁额外的OGO代币;3. 社区经理志愿者选举;
4. 销毁团队和顾问部分的ERC 20 OGO。
在采取上述措施之后,Origo基金会将没有任何非团队Origo代币的私有密钥,并且在代币分发中不涉及人工操作。Origo基金会将朝着真正的去中心化方向发展。[2020/4/17]
Web3.0领域的用户,首先需要了解的就是公钥和私钥的原理和功能,及其所带来的安全风险。
动态 | 警惕钓鱼网站omg-token.com空投,大量用户私钥遭窃取:据降维安全实验室报道,近期发生多起因OMG钓鱼网站(omg-token.com)以及Telegram假冒OMG空投导致用户资产被窃案件。者声称持有ETH或者OMG即可免费领取OMG空投,诱导用户点击钓鱼网站链接,用户一旦输入私钥,资产就会被窃。降维安全实验室建议用户保持警惕,不要通过点击链接到达的网站上输入凭据或私钥,谨防上当受。[2020/1/3]
密码学
密码学刚出现的时候,军事及学术界就有了加密版的处理方式——将信息进行编码,再用一套密语进行解码。但该设计也有一个缺陷:加密和解密的短语一旦被他人获知,就可以随意解读和发送信息。
早期的加密手法被称为「对称加密」,因为编码和解码短语相同。
直到20世纪70年代,密码学家们发明了「非对称加密」——创建了公钥和私钥,将加密过程一分为二。
在这个系统中,私钥是一个多位的、随机的质数,可作为ID,加密和解密信息。
这个私钥再通过被称为「椭圆曲线乘法」的数学函数生成一个公钥,椭圆曲线乘法函数是实现加密货币的主要技术之一,它是一个基于加法阶数难求问题的密码方案。
以上信息说明了一个重点:公钥可由私钥衍生,但不能反过来。
私钥
私钥就像信用卡密码——在加密领域,你甚至都不需要知道卡号,就可以访问卡内资金并且进行交易。这意味着私钥=资产,其重要性不言而喻。
私钥可以选择自己保存或交由其它机构负责??
1.将资产放置在托管钱包及中心化交易所的用户是将私钥的保存责任托付给了这些机构。
2.但对于那些非托管钱包来说,用户就需要自己好好保存私钥了。注意,这些私钥往往以种子短语的形式出现,有点像以前的QQ密保。同时我们需要注意远离黑客的侵袭,网络钓鱼攻击甚至可以让你主动“敞开钱包”。所以有一个原则就是:任何情况下,你都不可以把私钥或者助记词透露出去。
NFT。中本聪在设计区块链交易的运作方式时,曾详细介绍了公钥和私钥如何通过数字签名实现交易。
在白皮书中,中本聪写道:“每个所有者通过对先前交易的哈希和下一个所有者的公钥进行数字签名并将它们添加到代币的末尾来将代币转移至下一个所有者。”
在这一过程中,中本聪描述了如何使用私钥对交易进行身份验证,以及如何将电子硬币定义为数字签名链。
Web3.0安全
Wintermute攻击事件告诉我们:如果钱包地址是用Profanity工具生成的,那么钱包内的资产将不再安全,请尽快将所有资金转移。另外,如果用Profanity获得了一个vanity的智能合约地址,请确保该智能合约的所有者可改变。
对于其他用户来说,了解私钥和公钥,以及了解它们的交互方式是了解Web3.0的基础。在护持安全时,CertiK安全团队在此建议:
1.在任何情况下都不要泄露私钥
2.慎重选择自行持有私钥亦或将其托管给相关机构比如钱包或交易所
永远不要将钥匙从一个钱包导入另一个钱包
使用硬件钱包
使用提供高级安全功能的软件钱包
区块链的透明性让诸如CertiKSkynet天网动态扫描系统以及SkyTrace这样的区块链分析工具有了用武之地。
这对Web3.0安全至关重要——在攻击发生时,可帮助我们了解攻击发生的事件、被盗资金去向及如何减轻损失。
尤其是SkyTrace可通过公钥来追踪和可视化钱包之间的资金流动,这又为项目提供了一条追踪被盗资金的途径,并有概率借此引出黑客的信息。
Skynet天网动态扫描系统也是一样,可以通过主动监控链上活动,根据项目的流动性、代币的分布以及任何异常生成实时洞察。
但透明度对我们追踪相关信息有帮助,也同样可以帮助黑客选择目标。正因如此,一些比如Coinbase这样的平台会在用户每次交易时为他们生成一个新地址,这样第三方就无法仅仅通过区块链浏览器来查看用户们的交易情况了。这也在一定程度上,保障了Web3.0的隐私性。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。