赛博朋克的现代密码学,可不是敲玻璃「有内鬼,终止交易」那么简单。
两天前,加密做市商Wintermute遭到黑客攻击。由于使用Profanity生成以太坊地址的方式有漏洞,造成了私钥的泄露,1.6亿美元不翼而飞。
早在今年1月份,就有人在GitHub上提出了Profanity生成vanity可能所造成的问题。
此后,也有人证明了通过使用1000个强大的图形处理单元,所有7位字符的vanity均可以在50天内被暴力破解。
在我们上周的分析文章中,我们也提到了今年9月15日,1inch在Medium上发表了一篇披露Profanity漏洞的文章,并详细介绍了他们是如何利用vanity为用户生成私钥的。
Beosin:Ankr Staking遭遇私钥泄露,目前Wombat池子被掏空:12月2日消息,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,由于Ankr Staking: aBNBc Token项目遭受私钥泄露攻击,导致增发了大量的aBNBc,从而影响了pair(0x272c...880)中的WBNB和aBNBc的价格,而Wombat项目的WBNB和aBNBc兑换率约为1:1,导致存在套利空间。目前套利地址(0x20a..76f)共获利约200万美元,Beosin Trace将持续对被盗资金进行监控。[2022/12/2 21:17:42]
2022年6月,一位1inch的参与者收到了来自@samczsun的一条奇怪消息,内容涉及其中一个1inch部署钱包以及Synthetix和其他一些钱包的可疑活动。
安全团队:沈波资产被盗原因极大可能是私钥泄露:金色财经报道,据OKLink安全团队透露,沈波个人钱包资产被盗的情况是其被盗地址直接发起转账交易,将ETH,USDC等资产transfer给其它地址,而不是transferFrom,所以其被盗原因不是常规的授权钓鱼,很可能是私钥泄露。另外,盗窃地址已经将3800万USDC置换为DAI,无法再通过中心化实体进行冻结。
此前报道,沈波价值4200万美元的个人资产钱包被盗。[2022/11/23 7:59:48]
虽然这样庞大的GPU需要大量资金投入,但许多加密货币采矿使用的GPU可达到更高数量,因此1000个GPU并不是完全不可能。
那么私钥到底是什么?
和私钥经常“成双入对”出现的公钥又是怎样形成的?
所有迈入Web3.0领域的用户,首先需要了解的就是公钥和私钥的原理和功能,及其所带来的安全风险。
安全团队:近期Windows 版 Coremail 邮件客户端存在RCE漏洞,可能导致钱包私钥泄露,提醒大家注意钱包安全:7月26日消息,据成都链安链必知-区块链安全舆情平台监测到的微步动态显示,近期Windows 版 Coremail 邮件客户端存在 RCE(远程代码执行)漏洞,该漏洞利用过程简单且稳定。攻击者可以通过执行任意代码完全控制受害者主机,进而危害用户主机上的钱包安全。经分析验证,攻击者可以给受害者发送一封精心构建的邮件,如果受害者使用Coremail客户端打开邮件,即可自动运行邮件附件中的恶意可执行程序。全程不需要受害者点开任何邮件中的链接或附件,打开邮件即中招。据悉,此次漏洞受影响版本为Coremail Air 客户端3.0.5版本及以上,3.1.0.303(不含)以下版本。在此提醒大家注意钱包安全:未知来源的邮件和附件、链接等请不要随意点击;并将Coremail 邮件客户端升级至最新版本。[2022/7/26 2:38:48]
密码学
安全研究团队:Poly Network遭攻击或因跨链签名私钥泄露导致:针对Poly Network被攻击事件,BlockSec安全团队初步分析认为,导致攻击发生的原因可能为用于跨链签名的私钥被泄漏或者签名程序有逻辑漏洞导致签署出攻击交易。[2021/8/11 1:47:09]
密码学刚出现的时候,军事及学术界就有了加密版的处理方式——将信息进行编码,再用一套密语进行解码。但该设计也有一个缺陷:加密和解密的短语一旦被他人获知,就可以随意解读和发送信息。
早期的加密手法被称为「对称加密」,因为编码和解码短语相同。
直到20世纪70年代,密码学家们发明了「非对称加密」——创建了公钥和私钥,将加密过程一分为二。
在这个系统中,私钥是一个多位的、随机的质数,可作为ID,加密和解密信息。
这个私钥再通过被称为「椭圆曲线乘法」的数学函数生成一个公钥,椭圆曲线乘法函数是实现加密货币的主要技术之一,它是一个基于加法阶数难求问题的密码方案。
以上信息说明了一个重点:公钥可由私钥衍生,但不能反过来。
私钥
私钥就像信用卡密码——在加密领域,你甚至都不需要知道卡号,就可以访问卡内资金并且进行交易。这意味着私钥=资产,其重要性不言而喻。
私钥可以选择自己保存或交由其它机构负责??
1.将资产放置在托管钱包及中心化交易所的用户是将私钥的保存责任托付给了这些机构。
2.但对于那些非托管钱包来说,用户就需要自己好好保存私钥了。注意,这些私钥往往以种子短语的形式出现,有点像以前的QQ密保。同时我们需要注意远离黑客的侵袭,网络钓鱼攻击甚至可以让你主动“敞开钱包”。所以有一个原则就是:任何情况下,你都不可以把私钥或者助记词透露出去。
公钥和私钥的关系
公钥和私钥是在数学上相互关联极其大的素数。关联的意思即为:任何由公钥加密的东西只能由相关的私钥解密。公钥由私钥衍生,它是一个长的数字序列,可作为将资金发送至某地址的通行证,就像银行卡号。
这一功能和现实中的地址很相似,比如我知道你家地址,我就能给你寄一封信。同样的,如果加密世界中,我知道了你的公钥,我就可以给你发送加密货币或者NFT。中本聪在设计区块链交易的运作方式时,曾详细介绍了公钥和私钥如何通过数字签名实现交易。
在白皮书中,中本聪写道:“每个所有者通过对先前交易的哈希和下一个所有者的公钥进行数字签名并将它们添加到代币的末尾来将代币转移至下一个所有者。”
在这一过程中,中本聪描述了如何使用私钥对交易进行身份验证,以及如何将电子硬币定义为数字签名链。
比特币白皮书中解释相关过程的图表
Web3.0安全
Wintermute攻击事件告诉我们:如果钱包地址是用Profanity工具生成的,那么钱包内的资产将不再安全,请尽快将所有资金转移。另外,如果用Profanity获得了一个vanity的智能合约地址,请确保该智能合约的所有者可改变。
对于其他用户来说,了解私钥和公钥,以及了解它们的交互方式是了解Web3.0的基础。在护持安全时,CertiK安全团队在此建议:
1.在任何情况下都不要泄露私钥
2.慎重选择自行持有私钥亦或将其托管给相关机构比如钱包或交易所
永远不要将钥匙从一个钱包导入另一个钱包
使用硬件钱包
使用提供高级安全功能的软件钱包
区块链的透明性让诸如CertiKSkynet天网动态扫描系统以及SkyTrace这样的区块链分析工具有了用武之地。
这对Web3.0安全至关重要——在攻击发生时,可帮助我们了解攻击发生的事件、被盗资金去向及如何减轻损失。
尤其是SkyTrace可通过公钥来追踪和可视化钱包之间的资金流动,这又为项目提供了一条追踪被盗资金的途径,并有概率借此引出黑客的信息。
Skynet天网动态扫描系统也是一样,可以通过主动监控链上活动,根据项目的流动性、代币的分布以及任何异常生成实时洞察。
但透明度对我们追踪相关信息有帮助,也同样可以帮助黑客选择目标。正因如此,一些比如Coinbase这样的平台会在用户每次交易时为他们生成一个新地址,这样第三方就无法仅仅通过区块链浏览器来查看用户们的交易情况了。这也在一定程度上,保障了Web3.0的隐私性。
标签:PLUANIFANWEB3.0PLUS价格SANINU币Dino Runner Fan Tokenweb3.0币龙头
奔赴Web3的Z世代,他们现在怎么样了?Z世代,也称“互联网世代”、“数媒土著”,1998年之后出生他们一出生就与网络信息时代无缝对接,生活在数字信息技术的影响之下.
去中心化超抵押稳定币USDD已获9个区块链支持,包括波场网络、以太坊网络、币安链、BitTorrentChain、雪崩网络、Fantom网络、Polygon网络、Arbitrum网络和Auror.
各位朋友,欢迎来到SignalPlus每日晨报。SignalPlus晨报每天为各位更新宏观市场信息,并分享我们对宏观趋势的观察和看法。欢迎追踪订阅,与我们一起关注最新的市场动态.
Oct.2022,VincyDataSource:FootprintAnalytics-ExploreNFTCollectionsinFootprint元数据通常描述为”数据的数据”.
区块链浏览器TRONSCAN最新数据显示,截至10月17日,波场TRON账户总数达到116,081,883,正式突破1.16亿.
加密世界发展至今再讨论「下一轮牛市会在哪儿发生」这个话题,可以追溯到比特币诞生初衷。只是,令中本聪始料未及的是,加密货币不仅没有能够革美元的命,还让美元成了最大受益者.