链资讯 链资讯
Ctrl+D收藏链资讯

区块链:巴比特专栏丨从“费用超付攻击”看用户可控安全的意义_自由现金

作者:

时间:

最近,比特币出现“费用超付攻击”:攻击者利用冷钱包签名交易时无法验证链上交易状态,攻击冷钱包的在线端,通过在线端取冷钱包的多次签名,再重组交易,使用户支付高额矿工费。

这个问题的出现暴露出当前密码货币和区块链发展的一个方向性问题:忽视“用户可控安全”的重要意义。

密码货币或区块链的重大意义有两个:

一是通过非对称密码实现个人信息安全。人们只知道“非对称”的技术含义,忽视了非对称的社会含义:个人用极低成本就能够通过私钥,掌控信息安全,攻击者倾全国之力都难以攻破。

二是通过分布式共识使个人基本权益摆脱中心的控制。这就是所谓“去中心化”的意义。但更多人强调技术上的分布式节点,同样忽视了用户可理解、可验证的去中心化。

Marathon Digital 6月产出979枚BTC,年初至今已产出5120枚BTC:金色财经报道,比特币矿企Marathon Digital发布未经审计的6月比特币产量与挖矿运营更新数据,2023年6月生产了979枚BTC,比上个月下降21%,比2022年6月增长599%,年初至今已生产5120枚BTC,运营算力提高16%至17.7EH/s,安装算力提高8%至21.8EH/s。与阿布扎比合资企业开始采矿作业,预计年底产量可达7EH/s。

截至2023年6月30日,现金和现金等价物为1.14亿美元,并将BTC持有量增加至12,538枚(约3.82亿美元)。[2023/7/6 22:20:21]

如果用户不懂得非对称密码和分布式共识的意义,不会自己掌控私钥和验证信息,再高超的技术都不能实现个人的信息安全,都不能避免信息垄断。

元宇宙房产价格崩盘,林俊杰虚拟地产浮亏91%:4月9日消息,目前全球最大的元宇宙地产销售平台Decentraland的成交价中位数已从2022年的45美元跌至5美元,下跌近90%。此前2022年11月,林俊杰花12.3万美元在Decentraland购买的3块虚拟地产,目前价值仅为约1万美元,浮亏91%。[2023/4/9 13:52:14]

遗憾的是,现在的主流密码货币和区块链的各种应用,为了顺应用户的互联网应用模式,也就是为了习惯和便利,把非对称密码和分布式共识封装到软件里。

在这些应用中,用户还是按照常规的中心化账号、对称密码、短信验证、邮箱验证,甚至托管的方式运行所谓的去中心化应用。完全消解了非对称密码和分布式共识的重大价值。这也是众多区块链项目成为圈钱、割韭菜、套补贴的局的重要原因。

Galaxy Digital CEO:政府应该关注人工智能而不是加密:金色财经报道,Galaxy digital首席执行官Mike Novogratz告诉投资者,他对监管机构对加密货币而非人工智能(AI)的关注程度感到震惊,他认为人工智能技术将引发“深度虚假”身份危机。“当我想到人工智能时,我们谈论了这么多加密监管,而对人工智能监管却只字不提,我认为政府完全颠倒了。在很多方面,加密技术的最佳用例之一将是围绕人工智能的身份识别。然而,他认为基于区块链的应用程序将在解决人工智能提出的一些问题方面发挥“巨大作用”。[2023/3/29 13:32:45]

要实现密码货币和区块链的真正价值,第一,要让用户学会自己掌握私钥,用私钥签名授权。封装私钥是错误的,用同样记不住的助记词代替私钥是多余的。第二,要让用户自己能够验证签名内容,验证分布式系统中的记录。

比特币全网未确认交易数量为2103笔:10月11日消息,BTC.com数据显示,目前比特币全网未确认交易数量为2103笔,全网算力为261.61 EH/s,24小时交易速率为2.78交易/s,目前全网难度为35.61 T,预测下次难度上调0.44%至35.77 T,距离调整还剩13天9小时。[2022/10/11 10:30:28]

做到这两点并不困难。自由现金在一开始就明白用户掌握私钥和验证信息的重要性,所涉及的第一个基础钱包就是离线保存私钥和离线签名的冷钱包——密签。

同样作为冷钱包,密签完全免费,只需要一个旧的安卓手机即可安装使用。并且,完全不受“费用超付攻击”的影响。

密签没有采用助记词模式,而是直接保管私钥。通过在线端sign.cash网站获取utxo和解码广播交易。整个过程用户可以验证每一步,从而避免“费用超付攻击”:

1)用户自己选择utxo。主流冷钱包是软件处理utxo的选择和签名,用户只输入金额,并不知道utxo的选择,因此,攻击才能够伪造utxo。密签用户是自己在sign.cash中查询utxo,自己选择要花费的utxo。

2)用户签名时再次验证utxo。用户通过二维码将utxo导入密签后,将要花费的utxo展示给用户,用户确认后再签名。这是自由现金的核心安全法则:用户必须知道自己签名的是什么。而常规冷钱包则封装了utxo,只告知用户总额,给攻击者留下漏洞。

3)关键环节可多方验证。自由现金交易需要的utxo可以从各种浏览器或节点工具中获得。密签签名的交易信息也可以在任何提供相关功能的工具中解码和广播。除了sign.cash,自由现金的多个浏览器能够查询utxo、解码、广播。用户在广播前能清楚地看到将要广播的内容,并在多个平台验证。消除了攻击者挟持专用的冷钱包在线端,伪造交易的问题。

4)非专业用户也可验证。目前,冷钱包主要采用程序开源来解决专用软硬件的中心化安全风险。但是,真正有能力编译执行代码、验证代码细节的人很少,更不用说拆解或重建硬件检验了。对绝大多数用户而言,冷钱包的安全性是不可检验的。密签初始学习成本略高,但普通用户一两天时间可以学会。自由现金社区已经广泛使用密签进行离线签名交易,并从事更多身份确认和签名授权活动。

“费用超付攻击”的实际攻击价值不大,一方面,这个漏洞只对冷钱包有用,另一方面,伪造的交易并不能转币给攻击者,而只是多付矿工费,所以攻击动机不强。

但是,比较一般冷钱包和密签的安全机制,却能够从“费用超付攻击”中看到主流密码货币和区块链的方向性问题。在自由现金解决方向性问题的实践中,我总结出5个建议:

1)密码共识才是革新源泉

非对称密码让个人以极低成本获得可以对抗巨大力量的信息安全。分布式共识让个人权益摆脱中心控制。所以,密码共识才是密码经济的动力源泉,别再折腾区块链了!

2)用户必须自己掌控私钥

私钥是私人掌握信息和权益的基础,必须自己掌握。自己做好备份。绝不能托管,也不需要转化成助记词。

3)可操作的验证才够安全

用户不是专家,信息社会需要用户自己可验证、可操作的安全。这样才能实现基础设施和基本权益的去中心化。

4)技术不能解决所有问题

技术只是工具,对只知囤币的用户,再多开发者都解决不了他们的所有安全问题。用户自己具备安全的认知和技能才是关键。

5)重大变革需要基础教育

技术和应用已经有了,急需人的理解和使用。从小学到大学,16年学校教育,拿一周出来传授密码共识思想和技能,将会让中国成为全球密码经济的领头羊。

标签:区块链自由现金SIGNASH区块链最新应用SignatumUlgen Hash Power

币安交易所app下载热门资讯
BTC:研究:一年中什么时候买入BTC才能赚钱?_BTC2

投资有两大重要的决定性因素,一是选标的,二是择时。如果已经确定要投资BTC了,选择什么时候入场,什么时候出场就是需要投资者仔细考量的。比如选择入场时间就非常重要.

Bybit:交易生存法则:不做无谓牺牲,善用“攻守之道”_数字货币app的下载

孙子兵法云“善守者藏于九地之下,善攻者动于九天之上,故能自保而全胜也。”攻者,强而战之,利而取之者也。守者,机而制之,利而战之,弱而退之者也。夫战之形,无非攻守,战之道,无非攻之守,守之攻也.

加密货币:观点|NFT市场目前处在其生命周期中的什么位置?_加密货币是什么意思啊

作者:AndrewSteinwold,翻译:Liam 当我在播客上向听众询问他们认为NFT市场在今天所在的位置时,他们经常回答说它类似于2012年和2013年的加密市场.

以太坊:以太坊及其基础设施建设面临的挑战_比特币

来源:头等仓 本文解释了以太坊的概念,介绍了在以太坊上构建的应用程序,并重点介绍了构建以太坊基础设施面临的挑战.

稳定币:稳定币市值突破112亿美元,五个月内增长了120%_加密货币行情哪里看

根据加密数据平台Messari的稳定币指数统计,目前稳定币市值总和已超过112亿美元,其中泰达币市值排名第一,占99亿美元,USDC占7.34亿美元市值,Paxos占2.45亿美元的市值.

PONY:路由挖矿红利耗尽,壕鑫互联两年未达承诺业绩,*ST晨鑫要求补偿10亿元_ALYATTES

壕鑫互联网络科技有限公司未完成2019年度承诺业绩,*ST晨鑫将对南昌京鑫优贝网络科技中心提起诉讼,要求其支付*ST晨鑫业绩补偿款项金额为人民币共计10.1亿元.