首頁 > 資訊 > > 正文

              機構錢包私鑰動用的關鍵安全邏輯——端到端“所見即所簽”

              2021-09-24 11:01:01    來源:壹點網(wǎng)

              上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTO Neilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTO Neilson將繼續(xù)介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經(jīng)營過程中如何實現(xiàn)頻繁操作的安全性和易用性。

              金融級安全芯片,實現(xiàn)了對私鑰從產(chǎn)生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數(shù)字資產(chǎn)開展金融服務的經(jīng)營性機構,還是不夠的。機構對數(shù)字資產(chǎn)的動用需求,通常在不同角色的多人、多地、多系統(tǒng)之間流轉(zhuǎn)。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉(zhuǎn)入自己的目標地址;或者通過獲取內(nèi)部管理人員權限,向數(shù)據(jù)庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。

              什么是中間人攻擊,攻擊邏輯如何實現(xiàn)?

              中間人攻擊(MITM,man in the middle attack)是一種網(wǎng)絡攻擊類型 ,當數(shù)據(jù)離開一個端點前往另一個端點時,傳輸過程的時間便是對數(shù)據(jù)失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數(shù)據(jù)傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。

              1:中間人攻擊示意圖

              當下黑客以獲取經(jīng)濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。

              在一個數(shù)字資產(chǎn)機構的經(jīng)營活動中,對于數(shù)字資產(chǎn)的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環(huán)境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內(nèi)的多個系統(tǒng)之間流轉(zhuǎn)。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執(zhí)行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊” 的可能性。比如,黑客或內(nèi)部作惡人員直接在后臺數(shù)據(jù)庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。

              圖2:機構現(xiàn)有在線提幣流程及風險點

              機構錢包的端到端所見即所簽功能如何防止中間人攻擊?

              艾貝鏈動創(chuàng)造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環(huán)節(jié)當中。通過為審核人員配發(fā)專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經(jīng)過確認的交易信息進行簽名,發(fā)送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經(jīng)過多少環(huán)節(jié)多少系統(tǒng)流轉(zhuǎn),待簽名的交易信息一定是經(jīng)過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。

              圖3:“所見即所簽”交易審核簽名流程

              Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內(nèi)部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調(diào),無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環(huán)節(jié)技術層。機構資產(chǎn)安全是一套系統(tǒng)工程,我們需要依據(jù)整體安全框架來統(tǒng)籌考慮,機構“資產(chǎn)”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產(chǎn)安全。

              關于艾貝鏈動

              艾貝鏈動是一家區(qū)塊鏈領域安全產(chǎn)品與技術服務公司,以技術創(chuàng)新為驅(qū)動力,通過在金融、政企等領域的區(qū)塊鏈安全技術研究和應用落地,致力于打造數(shù)字社會的信任基石,持續(xù)賦能數(shù)字化浪潮下的個人及企業(yè)。艾貝鏈動現(xiàn)已推出機構數(shù)字資產(chǎn)自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統(tǒng)“犀識”、反洗錢與資產(chǎn)追蹤服務“犀溯”、區(qū)塊鏈智能合約安全診斷服務“犀曉” 等,并在多家企業(yè)和政府領域?qū)崿F(xiàn)部署應用。

              相關熱詞搜索:

              上一篇:健力寶——將國潮進行到底
              下一篇:最后一頁

              熱點話題

              熱點推薦

              頭條

              ? 久久久亚洲欧洲日产国码aⅴ| 亚洲人成小说网站色| 亚洲欧洲日本精品| 亚洲视频在线观看网址| 中文字幕亚洲综合精品一区| 亚洲av福利无码无一区二区| 亚洲AV无码成人专区片在线观看| 国产亚洲色婷婷久久99精品| 国产亚洲视频在线播放| 国产亚洲AV手机在线观看| 伊人久久大香线蕉亚洲| 亚洲中文字幕无码爆乳AV| 91麻豆精品国产自产在线观看亚洲| 久久久久亚洲AV无码专区网站| 久久亚洲2019中文字幕| 亚洲日本乱码在线观看| 亚洲av无码不卡| 久久久久亚洲AV无码观看| 亚洲手机中文字幕| 精品亚洲AV无码一区二区三区 | 亚洲人成人无码网www国产| 亚洲五月午夜免费在线视频| 伊人久久亚洲综合| 亚洲国产精品一区第二页| 亚洲国产精品人久久| 亚洲成a人片毛片在线| 7777久久亚洲中文字幕| 亚洲成在人线在线播放无码| 另类小说亚洲色图| 自拍偷自拍亚洲精品被多人伦好爽 | 亚洲无人区视频大全| 亚洲精品国产国语| 久久亚洲色WWW成人欧美| 亚洲精品尤物yw在线影院| 亚洲伊人久久精品影院| 亚洲欧洲国产日韩精品| 2020年亚洲天天爽天天噜| 久久亚洲欧美国产精品| 日韩精品亚洲aⅴ在线影院| 人人狠狠综合久久亚洲88| 亚洲狠狠狠一区二区三区|