火星链 火星链
Ctrl+D收藏火星链
首页 > 区块链 > 正文

WEB:关于目前Web3安全的思考和方向探索

作者:

时间:1900/1/1 0:00:00

UnusualCapital参投了Ebay、Instagram、Dropbox等项目;WeiLienDang是UnusualCapital的合伙人,也是云原生安全公司StackRox的联合创始人的联合创始人,他从投资和创业的角度,对Web3安全领域提出了一些思考,笔者给Wei的文章进行了一些注释,供大家共同探讨和思考。一组数据

先来看一组数据:根据Crunchbase的数据,2021年,在该加密安全领域投资的风投资金已经超过10亿美元。注意,这个数字在2020年,风险投资总额还不到1亿美元。

图片来源:Crunchbase随着加密市场的火热,投资者已经开始关注安全性和合规性功能。互联网安全的演化

在Web1.0和Web2.0中,互联网安全随着应用架构的演化而改变,以协助全新的互联网经济模式的构建;在Web1.0时代,安全套接字协议是由网景公司开创的,逐步为用户浏览器和这些服务器之间提供安全通信。Web2.0时代如谷歌、微软、亚马逊这些大厂,和证书机构,在推动传输层安全方面发挥了核心作用,从某个角度来看,TLS是SSL的演化。什么是SSL?1994年,Netscape公司开发了SSL,起初它被设想为一个系统:主要是为了确保网络上客户端和服务器系统之间的安全通信。渐渐地,IETF采用了该协议并将其标准化。啥是IETF?互联网工程任务组,成立于1985年底,是一个由为互联网技术工程及发展做出贡献的专家自发参与和管理的国际民间机构,也是全球互联网的技术标准化组织,主要任务是负责互联网相关技术规范的研发和制定,当前绝大多数国际互联网技术标准出自IETF。什么是TSL?TLS是安全传输层协议,继承了SSL3.0的特性,于1999年发布;我们继续讲:从上面的数据看,2021年,对新的Web3安全公司的投资增加了10倍以上,一定程度上体现了安全对整个行业的必要性。Web3的成功取决于创新的模式,特别是要解决不同应用架构所带来的全新的安全挑战。在Web3中,去中心化的应用程序或"dApps"的建立,并不依赖于Web2.0中存在的传统应用逻辑和数据层;在Web3时代,是由区块链、网络节点和智能合约的模式,管理去中心化互联网的逻辑和状态。从用户的角度来说,仍然需要通过访问某个连接到这些节点的前端,从而进行交互,更新数据,一个场景就是:发布新内容或进行购买NFT等类似行为。这类用户行为,都需要使用私钥签署交易,私钥通常用钱包来管理,这种模式是为了保护用户的控制权和隐私。区块链上的交易是完全透明的,可以公开访问,并且是不可改变的。Web3通常不需要像Web2.0那样要求行为被授权、验证,但带来的问题就是,通过进行系统更新升级,来解决安全问题的传统途径就比较困难。

Celo关于迁移到以太坊L2架构的治理提案开启社区投票:7月25日消息,Celo关于将Celo迁移到以太坊L2架构的治理提案已开启社区投票(Temperature Check)。该治理提案是对社区的投票,支持Celo通过从独立的EVM兼容Layer1区块链过渡到以太坊Laye2,不是对如何实现Layer2目标的架构或设计的投票。

7月中旬,Celo开发团队cLabs发起新提案,提议Celo从独立的EVM兼容Layer1区块链迁移到以太坊Layer2,即利用OP Stack成为以太坊L2的架构,这将是一次技术升级,关键特点包括:由Celo现有验证器们驱动的去中心化排序器,采用拜占庭容错共识机制;由EigenLayer和EigenDA提供支持的链下数据可用性层,由以太坊节点运营商操作,并通过重新抵押ETH进行保护,使得Celo能够保持低费用;保留Celo只需1个区块确认的设计。[2023/7/25 15:58:09]

Zilliqa总裁分享关于种子节点参与ZIL质押的“冷知识”:Zilliqa总裁兼首席科学官Amrit Kumar在推特上分享了一些关于种子节点参与ZIL质押的“冷知识”:

1. 奖励每天分发。如果一个委托人将质押代币存入一个已经产生奖励的运营者(operator),那么该委托人直到第二天开始才会获得奖励;

2. 提取ZIL奖励所需支付的gas费用将很低,但与自上次提款以来该网络生产的区块数量成比例;

3. 提供质押服务的运营者将只获得ZIL作为佣金,除非他们质押自己的ZIL。委托人同时获得ZIL和gZIL;

4. 撤回质押大约需要14天时间,但将其从某一运营者转移到另一运营者,收取较低的佣金便可立即完成;

5. 运营者不能在某一天打出低佣金的广告,并在第二天加倍。广告佣金的变动可以在+/-1%的范围内,并且每天只能进行一次;

6. 质押无法获得ZIL/gZIL复合奖励。若想获得复合收益,可经常撤回奖励并重新质押。[2020/9/12]

MOMOEX交易平台关于上线DOT/USDT币对的公告:MOMOEX平台新增DOT/USDT币对交易上线, 为了快速支持流动性,本次上线新增币种暂未开放充值提现,并开启ETF(DOT3S/USDT, DOT3L/USDT)交易对。上线时间;2020-8-27 18:30 (GMT+8);

据悉,MOMOEX由ChainUP Capital基金投资和深度支持,品牌愿景是为用户提供“More Safety、More Benefits 更加安全、更多收益”的优质交易平台。[2020/8/27]

我们继续说:Web3用户可以通过目前模式,保持对自己身份的控制和数据的所有权,但是同样也存在一定的问题:例如,不存在中介机构,在发生攻击或关键妥协时,为小白用户提供追索权就这种层面而言,Web3钱包仍然有机会泄露敏感信息;软件就是软件,总会存在一定的漏洞和缺陷。所以,Web3的成功取决于如何在安全层面创新,从而解决不同应用架构所带来的新的安全挑战。现状

动态 | 彭博关于印度加密货币严厉法案草案的报道遭到质疑:据彭博此前报道“印度将考虑对持有、交易、开采加密货币的人判处1至10年监禁”。报道首次曝光后,网上的反应从愤怒到怀疑表现不等,尽管许多人谴责政府以及可能引入和实施这种行为,但也有一些人质疑彭博报道的真实性。印度最重要的加密支持者之一DesiCryptoHodlr对这份报告的看法是:“这似乎是彭博社又一次孤注一掷的尝试,希望获得更多的观点。让我们不要相信这样的匿名新闻,等待当局的正式通知。”就在几天前,印度储备银行(RBI)对最近的RTI提供书面回复,它既不知道也没有参与任何在该国推行的加密货币禁令。[2019/6/8]

对于个人所有权和数据主权的追求,也会引起了各类安全问题,但这些安全问题,不应该成为阻碍Web3的发展势头。我们回顾一下历史:Web1.0和Web2.0的相似之处。最初版本的SSL/TLS存在严重的漏洞。早期的安全工具通常是初级的,随着时间的推移会进一步优化。从某个角度来看,Web3安全公司和项目,如Certik、Forta、Slithe和Securify,相当于最初为Web1.0和Web2.0应用开发的代码扫描和应用安全测试工具。然而,在Web2.0中,安全模型的很重要的一部分是关于响应。在Web3中,交易一旦执行就无法改变,因此,安全的思路通常是,需要建立机制来验证交易是否应该具备安全的条件,继而进行,也就是说,安全必须在预防方面做得更好。Web3社区必须要思考,如何从技术上进行规划,解决系统性的弱点,预防并组织新的攻击载体,这些攻击载体的目标,包括加密原生的问题和智能合约的漏洞等等。以下有四个方向,可以推动Web3安全模式的预防。四个方向

分析 | ADA涨近9% 与埃塞俄比亚政府支持关于ADA的加密计划有关:据ambcrypto文章分析,经过几天的横盘整理,随着比特币突破5350美元阻力位带动市场整体上涨,加密货币总市值再次突破1800亿美元大关,其中Cardano (ADA)在前10名中表现出了客观的涨幅。ambcrypto分析认为,4月21日,ADA背后的IOHK公司的首席执行官Charles Hoskinson通过AMA会议告诉社区,已经与埃塞俄比亚政府签署了一份谅解备忘录。根据谅解备忘录,将与该国创新技术部合作建立数字支付系统。这种加密货币将首先提供给首都亚的斯亚贝巴的居民使用,然后扩展到该国的其他城市。ADA将主要用于公用事业和公共交通。[2019/4/23]

真实来源的漏洞数据对于已知Web3漏洞和弱点,需要有一个真实的来源。今天,已经有官方漏洞数据库为漏洞管理项目提供了核心数据。Web3需要去中心化的数据对应工作,消除信息不对称。目前,不完整的信息,分散在像SWCRegistry、Rekt、SmartContractAttackVectors和DeFiThreatMatrix,Immunefi运行的Bug赏金计划就是为了更好地找到新的弱点。规范的安全决策Web3中,关键安全设计选择,和事件的决策模型目前还在探索中。去中心化意味着没有人能为这些问题负全部的责任,而这对用户的影响可能是巨大的。比如说,最近的Log4j漏洞,就是将安全问题留给去中心化的社区的一个警醒。Log4j漏洞是个什么事情?Java开源工具log4j2在去年12月,突然暴露了远程代码执行漏洞事件。Log4j2是一个应用于Java的开源日志组件工具,被很多包括谷歌、微软、亚马逊等等世界大厂、知名组织和企业广泛用于业务系统。Log4j2由非营利组织Apache软件基金会的志愿者维护。因此,需要进一步明确DAO、安全专家、诸如Alchemy和Infura等Web3基础设施提供商,和其他相关部门,到底如何合作,从而处理突发的安全问题。不过,可以参考大型开源社区组建OpenSSF和CNCF咨询小组,建立处理安全问题流程的经验。认证和签名目前市面上的多数dApps,很多都没有认证或对APIrespones的签名。这意味着,当用户的钱包从这些DApp中检索数据时,在验证这种respones是否来自预期的应用程序,以及数据是被篡改方面存在着风险。在一个Dapp没有采用基本安全常规的最优途径的世界里,只能由用户自己,来确认它们的安全状况和可信度,这非常的难,确实需要有更好的方法来向用户提示风险。更佳的密钥管理体验密钥管理,是用户在Web3范式中进行交易的基础。密钥也是出了名的难以管理,很多加密业务已经并将继续围绕着密钥管理而进行。管理私钥的复杂性和风险,也是促使用户选择托管钱包而不是非托管钱包的主要原因之一。不过,使用托管钱包会导致新的现象:导致新的"中介化产物"产生,如Coinbase,这样就会不利于Web3的完全去中心化的方向和理想;从一定程度也会限制了用户利用Web3所提供的所有优势的能力。理想情况下,进一步的安全创新将可以为用户提供更好的可用性保护非托管场景用户体验。值得注意的是,前两项举措更多的是围绕着人和流程,而第三和第四项举措则需要新的技术变革。让新技术、全新的流程和大量的用户保持同步,是Web3安全的难点之一。不过,有一点还是很鼓舞大家的:Web3安全创新是在公开、开源的环境下进行的,创造性的解决方案会在这样的场景产生。*本文不构成任何投资上的建议。*参考资料:1.https://techcrunch.com/2022/01/31/success-of-web3-hinges-on-remedying-its-security-challenges/2.https://news.crunchbase.com/news/crypto-security-startups-vc-investment/3.新智元-2021-12-27Log4j2漏洞闹大了4.https://www.globalsign.com/en/blog/ssl-vs-tls-difference

标签:WEBWEB3ZILCELOWeb 3 Developmentweb3币圈ZILD币celo币值得投资吗

区块链热门资讯
Gnosis:Gnosis中兴之路:加密世界的古老家族如何迸发新生?

作者:0xEliven加密世界的古早居民相信都不会对Gnosis这个名字感到陌生。这个萌芽在加密蛮荒时代的火种,一直作为去中心化预测市场而被人熟知.

1900/1/1 0:00:00
ETH:NFT数据日报 | 24小时NFT成交量下降40.91%(3.22)

NFT数据日报是由Odaily星球日报与NFT数据整合平台NFTGO.io合作的一档栏目,旨在向NFT爱好者与投资者展示近24小时的NFT市场整体规模、交易活跃度、子领域市占比.

1900/1/1 0:00:00
区块链:抢占L2淘金热,深度解析L2代币经济学

前言二层代币要来了。Arbitrum,Optimism,zkSync,Starkware——所有这些当前大热的二层网络都还没有代币!但这些二层网络都增速飞快,目前已锁定了数十亿美元的TVL,并且.

1900/1/1 0:00:00
狗狗币:重新认识ETH的实用属性:从供需关系上看ETH价值

长期以来,大多数人都将ETH视为一种投资品,认为其价格通常反应着整个Crypto行业的状态,人们把BTC成为数字黄金,把ETH称为数字白银,强调着ETH的投资属性.

1900/1/1 0:00:00
RON:Katie Haun:加密世界的新女王

相关阅读:a16z前合伙人单飞成立新基金,KRH会成为下一个Paradigm吗?HaunVentures:募资15亿美元后,将如何构建Web3生态系统?3月23日,据TheBlock报道.

1900/1/1 0:00:00
加密货币:Bakkt:女性投资者正在加速进入加密领域

Bakkt委托进行的一项研究表明,女性投资者正在快速进入加密货币领域,性别差距越来越小。一篇题为“女性与加密货币”的论文写道,“第一次购买加密货币的人群中,女性数量已经超越了男性的数量.

1900/1/1 0:00:00