赛博朋克的现代密码学,可不是敲玻璃「有内鬼,终止交易」那么简单。
两天前,加密做市商Wintermute遭到黑客攻击。由于使用Profanity生成以太坊地址的方式有漏洞,造成了私钥的泄露,1.6亿美元不翼而飞。
早在今年1月份,就有人在GitHub上提出了Profanity生成vanity可能所造成的问题。
此后,也有人证明了通过使用1000个强大的图形处理单元,所有7位字符的vanity均可以在50天内被暴力破解。
在我们上周的分析文章中,我们也提到了今年9月15日,1inch在Medium上发表了一篇披露Profanity漏洞的文章,并详细介绍了他们是如何利用vanity为用户生成私钥的。
Chrome浏览器已修复可盗取比特币私钥等信息的漏洞:4月17日消息,Chrome浏览器紧急修复了一个已经发现有在野利用的安全漏洞(CVE编号:CVE-2023-2033),利用该漏洞,受害者只要浏览了攻击者精心构造的恶意页面,攻击者即可在受影响的设备上执行任意代码,所造成的危害包括但不限于盗取比特币私钥、盗取通讯录、相册等敏感文件等,建议立即升级以避免被攻击。
如果使用的是诸如Microsoft Edge、猎豹浏览器、360安全浏览器等等使用了Chrome内核的浏览器的话,也需要升级至带有最新版本。(SecurityOnline)[2023/4/17 14:07:43]
2022年6月,一位1inch的参与者收到了来自@samczsun的一条奇怪消息,内容涉及其中一个1inch部署钱包以及Synthetix和其他一些钱包的可疑活动。
动态 | 一名“区块链强盗”通过猜测安全性薄弱的私钥而窃取了4.5万个ETH:据cointelegraph消息,4月23日,独立安全评估员发布的一份报告称,一名“区块链强盗”通过猜测安全性较弱私钥,成功盗取了近4.5万个ETH。高级安全分析师Adrian Bednarek表示,他意外发现了这名老练的黑客。虽然猜测私钥在统计上来说是不可能的,但他通过他的研究方法发现了732个私钥,使他能够像帐户持有人一样完成交易。报告指出,它没有使用暴力搜索随机私钥的方式,而是使用了查找错误代码和错误随机数生成器的组合。[2019/4/23]
虽然这样庞大的GPU需要大量资金投入,但许多加密货币采矿使用的GPU可达到更高数量,因此1000个GPU并不是完全不可能。
动态 | 交易所遭黑客攻击事件频发 个人应依靠私钥提升安全性而非依赖交易所:据dashnews.org消息,2018年前三季度里,加密货币交易所被窃取的金额为9.27亿美元,据估计,第四季度的被盗金额将超过10亿美元。黑客的攻击范围包括简单的密码猜测、内部盗窃、复杂的虚拟机交换技术、复杂的黑客攻击和跨国盗窃。然而,每一宗案件都突显出,只有交易所遭到了黑客攻击,而区块链却没有。由此可见,个人可以通过拥有自己的私钥来提高安全性,而不是默认依赖交易所。[2019/1/5]
Web3.0领域的用户,首先需要了解的就是公钥和私钥的原理和功能,及其所带来的安全风险。
密码学
密码学刚出现的时候,军事及学术界就有了加密版的处理方式——将信息进行编码,再用一套密语进行解码。但该设计也有一个缺陷:加密和解密的短语一旦被他人获知,就可以随意解读和发送信息。
动态 | 新型钱包应用曝光 诱用户私钥窃取资金:近日,降维安全实验室(johnwick.io)关注到一款关于EOS的恶意钱包SimplEOS。该钱包在Google Play商店中一直存在,用户下载后,钱包应用会通过用户泄露他们的私钥来窃取资金。目前,该恶意应用程序已被Google下架。降维安全实验室提示,安装SimplEOS应用的用户请自行检查,一经发现请及时卸载,避免不必要的损失。[2018/11/12]
早期的加密手法被称为「对称加密」,因为编码和解码短语相同。
直到20世纪70年代,密码学家们发明了「非对称加密」——创建了公钥和私钥,将加密过程一分为二。
在这个系统中,私钥是一个多位的、随机的质数,可作为ID,加密和解密信息。
这个私钥再通过被称为「椭圆曲线乘法」的数学函数生成一个公钥,椭圆曲线乘法函数是实现加密货币的主要技术之一,它是一个基于加法阶数难求问题的密码方案。
以上信息说明了一个重点:公钥可由私钥衍生,但不能反过来。
私钥
私钥就像信用卡密码——在加密领域,你甚至都不需要知道卡号,就可以访问卡内资金并且进行交易。这意味着私钥=资产,其重要性不言而喻。
私钥可以选择自己保存或交由其它机构负责??
1.将资产放置在托管钱包及中心化交易所的用户是将私钥的保存责任托付给了这些机构。
2.但对于那些非托管钱包来说,用户就需要自己好好保存私钥了。注意,这些私钥往往以种子短语的形式出现,有点像以前的QQ密保。同时我们需要注意远离黑客的侵袭,网络钓鱼攻击甚至可以让你主动“敞开钱包”。所以有一个原则就是:任何情况下,你都不可以把私钥或者助记词透露出去。
NFT。中本聪在设计区块链交易的运作方式时,曾详细介绍了公钥和私钥如何通过数字签名实现交易。
在白皮书中,中本聪写道:“每个所有者通过对先前交易的哈希和下一个所有者的公钥进行数字签名并将它们添加到代币的末尾来将代币转移至下一个所有者。”
在这一过程中,中本聪描述了如何使用私钥对交易进行身份验证,以及如何将电子硬币定义为数字签名链。
Web3.0安全
Wintermute攻击事件告诉我们:如果钱包地址是用Profanity工具生成的,那么钱包内的资产将不再安全,请尽快将所有资金转移。另外,如果用Profanity获得了一个vanity的智能合约地址,请确保该智能合约的所有者可改变。
对于其他用户来说,了解私钥和公钥,以及了解它们的交互方式是了解Web3.0的基础。在护持安全时,CertiK安全团队在此建议:
1.在任何情况下都不要泄露私钥
2.慎重选择自行持有私钥亦或将其托管给相关机构比如钱包或交易所
永远不要将钥匙从一个钱包导入另一个钱包
使用硬件钱包
使用提供高级安全功能的软件钱包
区块链的透明性让诸如CertiKSkynet天网动态扫描系统以及SkyTrace这样的区块链分析工具有了用武之地。
这对Web3.0安全至关重要——在攻击发生时,可帮助我们了解攻击发生的事件、被盗资金去向及如何减轻损失。
尤其是SkyTrace可通过公钥来追踪和可视化钱包之间的资金流动,这又为项目提供了一条追踪被盗资金的途径,并有概率借此引出黑客的信息。
Skynet天网动态扫描系统也是一样,可以通过主动监控链上活动,根据项目的流动性、代币的分布以及任何异常生成实时洞察。
但透明度对我们追踪相关信息有帮助,也同样可以帮助黑客选择目标。正因如此,一些比如Coinbase这样的平台会在用户每次交易时为他们生成一个新地址,这样第三方就无法仅仅通过区块链浏览器来查看用户们的交易情况了。这也在一定程度上,保障了Web3.0的隐私性。
亲爱的8V用户:为致力提供更好的交易体验與使用體驗,8V将于9月29日16:59下架以下币币交易币对,相关币种充提将陆续关闭,请您尽早提领完毕.
1900/1/1 0:00:00大家好,我是币圈老吕。这几天行情走的是比较慢的,主要还是以杀散为主,然后开启大跌,这就像我前面说的一样,价格到了,你勇敢开单,价格不到你就每天看着就行,千万不要在中间价格去参与,这句话老吕不仅说.
1900/1/1 0:00:00据Coinmarketcap最新数据显示,XRP7日平均涨幅24%,位列加密货币榜首,在近期悲观的市场环境下.
1900/1/1 0:00:00深入研究了基于PolygonEdge的PoS区块链Dogechain。你能教老狗新把戏吗?Dogechain是一种为Doge启用了Layer-2的智能合约,它允许用户使用Dogecoin在网络上.
1900/1/1 0:00:00這是一般性公告,此處提及的產品和服務可能不適用於您所在的地區。親愛的用戶:幣安理財每週三將為您推出一系列新的收益活動.
1900/1/1 0:00:00短期来看,宏观环境、利率、市场流动性和叙事都会影响资产的价格。如果美国的通胀没有见顶,美联储继续收紧货币政策,我们很可能会看到更低的ETH价格。然而,资产的价格最终是由供应和需求的关系决定的.
1900/1/1 0:00:00