数据泄漏 硬件冷钱与软件冷钱包谁更安全

这两天硬件冷钱包厂商 Ledger 的用户数据泄漏事件闹的沸沸扬扬。我看了一下泄漏数据,我的名字和信息也赫然在列!很显然,数据泄漏对用户造成了利益侵害,然而我觉得更加值得探讨是硬件钱包方向的问题。

之前,我也使用 Ledger。后来,因为看到硬件冷钱包的种种缺点,以及软件冷钱包的兴起,才毅然决定做 Ownbit 软件冷钱包。

软件冷钱包

不同于硬件冷钱包,软件冷钱包使用纯软件的方式实现冷钱包功能。用户需要使用两部手机,其中一部永久离线,作为冷钱包存储私钥(助记词)。另一部联网,作为观察钱包使用。

软件冷钱包和硬件冷钱包实现同样的功能,安全级别类似。但是它们有一些显著的区别:

在线密码管理平台LastPass遭集体诉讼,被指控因数据泄露致超5万美元的比特币被盗:1月5日消息,一位被称为John Doe的未透露姓名的原告代表其他类似情况的原告在美国马萨诸塞州地方法院向在线密码管理平台LastPass提起集体诉讼,指控LastPass的数据泄露导致价值约5.3万美元的比特币被盗,原告声称他于2022年7月开始累积BTC,并根据LastPass最佳实践的建议使用密码生成器将主密码更新为12个字符以上,然而在2022年感恩节周末或前后,原告的比特币使用他存储在被告LastPass的私钥被盗。

此前消息,去年12月LastPass披露称,未经授权的一方获得了对第三方云存储服务的访问权限,LastPass使用该服务存储其生产数据的存档备份。[2023/1/5 10:23:08]

软件冷钱包可以使用闲置手机,没有额外的硬件;

加密货币金融机构BlockFi供应商Hubspot发生数据泄露:3月19日消息,加密货币金融机构BlockFi确认其第三方供应商之一Hubspot发生了数据泄露事件。Hubspot存储了用户数据,如姓名、电子邮件地址和电话号码。

根据公告,黑客在3月18日星期五获得了BlockFi的客户数据,这些数据存储在Hubspot这个客户关系管理平台上。\"Hubspot已经证实,一个未经授权的第三方获得了存放在其平台上的某些BlockFi客户数据。\"

在撰写本报告时,BlockFi正在支持Hubspot的调查,以明确数据泄露的整体影响。虽然被破坏的数据的确切细节尚未被确定和披露,但BlockFi通过强调个人数据,包括密码、政府颁发的身份证和社会安全号码,从未存储在Hubspot上。(Cointelegraph)[2022/3/19 14:06:22]

硬件冷钱包通过数据线或蓝牙传输数据,而软件冷钱包通过扫描二维码;

工信部就新浪微博数据泄露事件问询约谈:针对媒体报道的新浪微博因用户查询接口被恶意调用导致App数据泄露问题,工业和信息化部网络安全管理局对新浪微博相关负责人进行了问询约谈。

工信部要求新浪微博按照《网络安全法》《电信和互联网用户个人信息保护规定》等法律法规要求,对照工信部等四部门制定的《App 违法违规收集使用个人信息行为认定方法》,进一步采取有效措施,消除数据安全隐患:一是要尽快完善隐私政策,规范用户个人信息收集使用行为;二是要加强用户信息分类分级保护,强化用户查询接口风险控制等安全保护策略;三是要加强企业内部数据安全管理,定期及新业务上线前要开展数据安全合规性自评估,及时防范数据安全风险;四是要在发生重大数据安全事件时,及时告知用户并向主管部门报告。

此前报道,近日,有用户发现5.38亿条微博用户信息在暗网出售,其中,1.72亿条有账户基本信息,售价0.177比特币。涉及到的账号信息包括用户ID、账号发布的微博数、粉丝数、关注数、性别、地理位置等。[2020/3/24]

可信任的助记词

动态 | 德国发生大规模数据泄露事件 部分数据已被传到使用区块链的网页:据中新网转载中国青年报报道,德国发生大规模数据泄露事件。数百名政界人士、名人和记者的私人信息被披露,德国总理默克尔的两个邮箱地址和一个传真号码也被公布在网上。德国多个部门已经联合对该案展开调查,联邦信息技术安全局、联邦刑事警察局都参与其中,德国国家网络防御中心统一协调整个调查工作。目前,推特与谷歌已经作出反应,删除该账号、相关博客及搜索链接。但是,要从所有平台删除泄露的数据,几乎是不可能完成的任务。部分数据已被传到使用区块链的网页,而区块链技术能防止上传的信息遭到破坏或删除。[2019/1/9]

软件冷钱包可以实现更彻底的去信任(即不需要信任软件开发者),用户可以自行证明其钱包的绝对安全性。

在资产安全中,首当其冲的是助记词的安全。而在助记词的安全中,首要确认是助记词生成的随机性。如果您使用了一个作恶的硬件厂商(或者有bug)的硬件钱包,您可能在第一步就已经陷落了。因为您拿到的助记词可能不是随机的,是预先生成的,或者是假随机的。

硬件冷钱包无法向用户证明在这点上它们是安全的。我们继续使用硬件钱包是基于对该硬件厂商的信任,而这点在数字货币的世界里是脆弱的。软件冷钱包却能给出证明。

在使用软件冷钱包时,你可选择信任软件,让其帮助您生成助记词。也可以选择不信任软件,自行在它处生成助记词。然后通过离线导入的方式生成冷钱包。因为冷钱包的设备是永久离线,不存在向互联网传输数据的可能(唯一的交互是通过二维码扫描和观察钱包之间进行明文传输,可审查),所以助记词的安全性得到了绝对的保障。

因此,软件冷钱包的助记词的安全性高于硬件冷钱包。

蓝牙 vs 二维码传输

硬件冷钱包和软件冷钱包在数据传输上的方式差别也非常大。一般而言,硬件钱包通过蓝牙与手机软件相连接。而软件冷钱包则是通过二维码扫描进行数据传输。

蓝牙传输方案的优点是:数据量大小不受限制。而这正是二维码传输的缺点。因为一张二维码所能包含的信息有限,对于有较大数据传输的场景,该缺点显得尤为突出。例如:较大的比特币交易(UTXO数量庞大)。

蓝牙传输方案的缺点是:安全性低于二维码传输。其安全性弱主要来自于两个方面。一方面是不同的蓝牙协议版本可能存在已知或未知的bug,在特定场景下,可能存在安全隐患。另一点是,蓝牙传输方案留下了被其他设备干扰攻击的可能。在短距离范围内(10米内),通过其他蓝牙设备进行针对性的干扰或攻击。而这点在二维码传输的方案里,是完全不存在的。

蓝牙传输的另一个弱点是:可审计性差。而这点也是二维码传输的一个巨大优势。用户可以明文查看所有通过二维码传输的内容,以确认任何传输的信息都是安全的。这点可以让软件冷钱包方案提供商实现去信任,即用户可以在数据传输层面确保其私钥(助记词)不受泄漏,而不用去信任该方案的提供商或开发人员、甚至不用担心软件本身可能存在的bug。

经济性和灵活性

软件冷钱包可以使用闲置的手机作为冷钱包存储,而无需购买额外的硬件。因此更加经济。

更重要的是,软件冷钱包比硬件冷钱包更加灵活。通常软件冷钱包可以实现比硬件冷钱包更加复杂的功能,例如:多签冷钱包。

软件冷钱包的灵活性,也让其在资产的恢复方面也更加有优势。如果您的硬件钱包损坏,需要购买(同一厂商)的硬件,进行硬件恢复。而使用软件冷钱包,则没有这样的顾虑。

封闭和开放

软件冷钱包比硬件冷钱包更加开放。通过二维码传输数据的方式,可以在更广泛的范围内定义标准,实现不同软件冷钱包厂商之间的互联互通。而通过数据线或蓝牙传输的方式却无法实现这一点。

两种方案的钱包生态

目前市场上,虽然主要的冷钱包产品依然是以硬件冷钱包为主,但是它们正在受到软件冷钱包的冲击。

硬件冷钱包:

Ledger 是最知名的硬件冷钱包方案提供商;

Trezor 是另一个知名的硬件冷钱包提供商;

软件冷钱包:

Ownbit 是最早实现软件冷钱包方案的钱包,也是支持冷钱包币种最多的钱包之一;

Parity Signer 是 Parity 出品的以太坊软件冷钱包;

未来

事物发展的方向永远是化繁为简。越来越多的冷钱包正在以软件的方式实现。

就像大部分人不需要额外的硬件来进行阅读(电子书),因为手机本身也可以进行阅读。用更加常见的设备(手机)来替代专业的硬件是必然的趋势!因为它们在功能上类似,甚至更加优秀!

原标题:硬件冷钱包向左,软件冷钱包向右

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

加密货币为什么要加入波卡网络呢?它有什么好处

波卡网络是由 "中继链-平行链" 组成的,中继链不但可以连接平行链,而且还可以连接下一级中继链,层层递进,从而大大提高了波卡网络的可扩展性。对么,对于这些平行链项目方来说,为什么要加入波卡网络呢?下面分享一下主要的原因.

[0:15ms0-1:678ms