火星链 火星链
Ctrl+D收藏火星链

MIS:慢雾出品 | 加密资产安全解决方案正式上线

作者:

时间:1900/1/1 0:00:00

随着区块链生态的发展,加密资产经济迎来了爆发式的增长,据统计,加密货币市值已超1.66万亿美元,毫无疑问,加密资产已经逐渐在人们日常投资活动中占据了重要的一席之地。

作为一种具有内在价值的资产,加密资产具有不可逆、难溯源等特点,这让黑客有了强烈的作案动机。据慢雾区块链被黑档案库(hacked.slowmist.io)统计,光是2021上半年全球加密资产损失就超17亿美元,这些损失大部分来自交易所、钱包服务或相关企业,少部分来自于个人用户。基于此,慢雾科技在原有十二大服务的基础上,正式上线加密资产安全解决方案,为用户提供持续的、全方位的资产保障。

加密资产安全解决方案

线上热资产安全解决方案

线上热资产主要是指加密货币私钥放置在线上服务器中对应的资产,需要频繁使用来进行签名交易等,如交易所的热、温钱包等都属于线上热资产。这类资产由于放置在线上服务器中,被黑客攻击的可能性大大增加,是需要重点防护的资产。由于私钥的重要性,提高安全存储等级(如硬件加密芯片保护)、去除单点风险等都是防范攻击的重要手段。慢雾推荐以“协同存管方案”和“私钥/助记词安全配置方案”两个方向来提升线上热资产的安全性。

协同存管方案此方案旨在解决线上私钥的单点存储及使用的风险。在以前的方案中,解决私钥单点问题主要通过使用多签,而随着区块链的快速发展,链的种类越来越多,传统的多签(如比特币的多签及以太坊的智能合约多签等)无法适用于所有链的多签方式,导致为了不同的链需要开发不同的多签方案,安全流程极其繁琐和不可控;尤其是线上的热资产本身的场景就需要适应多种链及币种,如交易所、量化等场景。能兼容所有区块链及币种的通用多签方案是最好的方式,而目前最成熟的解决方案是MPC(安全多方计算)。

慢雾:7月3日至7月7日期间?Web3生态因安全问题损失近1.3亿美元:7月10日消息,慢雾发推称,自7月3日至7月7日,Web3生态因安全问题遭遇攻击损失128,419,000美元,包括Encryption AI、AzukiDao、NFT Trader、MIKE&SID、Bryan Pellegrino、Aptos Foundation、Multichain、CivFund。其中,Multichain被攻击损失1.26亿美元。[2023/7/10 10:12:36]

私钥/助记词安全配置方案

在无法使用MPC方案的情况下,如一些小型的加密货币服务、或项目已经成熟变更周期长时,可以针对已有的私钥、助记词等存储及使用进行加强处理。

详情:

https://github.com/slowmist/cryptocurrency-security/blob/main/Online-Hot-Asset-Security-Solution.md

冷资产安全解决方案

加密世界的冷资产主要是指不会经常进行交易的大额资产,并且私钥保存在断网隔离的状态下。理论上来讲冷资产越"冷"越好,即私钥保证永不触网,并且尽量少的交易,尽量避免暴露地址信息等。安全上的方案建议一方面是私钥存储的安全性,做到尽可能的"冷";另一方面是使用上的管理流程,尽可能避免私钥泄漏、不在预期内的转账或其它未知的行为。

冷钱包使用推荐方案

慢雾:攻击Ronin Network的黑客地址向火币转入3750枚 ETH:3月30日消息,慢雾发推称,攻击Axie Infinity侧链Ronin Network的黑客地址向交易所火币转入3750枚ETH。此前金色财经报道,Ronin桥被攻击,17.36万枚ETH和2550万USDC被盗。[2022/3/30 14:26:38]

当前冷钱包大体上分为硬件钱包和App冷钱包两类。硬件钱包即使用单独的硬件来存储私钥,通过蓝牙或有线与App、网页等连接来实现签名数据的传输。冷钱包是指手机在断网的情况下使用钱包,并且进行离线签名的场景。

冷资产管理流程解决方案

由于冷资产的价值相对较大,属于黑客重点攻击的对象,金钱的诱惑也容易催生出内部作案的可能。如果是一个公司或组织的共有资产,推荐使用一套完善的使用流程来规避被攻击和单点做恶的风险,并且做好流程中每一步的日志记录,以备安全审查。

详情:

https://github.com/slowmist/cryptocurrency-security/blob/main/Cold-Asset-Security-Solution.md

DeFi资产安全解决方案

当前大多数区块链参与方更多的是参与DeFi项目,如挖矿、借贷及理财等。而参与DeFi项目本质上是把手中的资产转移或授权给DeFi项目方,存在个人极大程度上不可控的安全风险。本方案旨在列出DeFi项目的风险点,并且整理出规避这些风险的方式,总体上可分为以下几个方面:

OneSwap智能合约代码通过慢雾、成都链安、PeckShield安全审计:据海外媒体消息,OneSwap已9月6日顺利通过智能合约代码安全审计,此次审计工作由三家业内知名的安全公司慢雾科技,派盾PeckShield,成都链安完成。在审计过程中,三家独立的审计团队采取自身独特的策略对OneSwap智能合约代码进行全方位开展代码审计工作,以最大程度确保及时发现漏洞。

审计团队分别从攻击漏洞测试、合约复杂度分析、代码通用性、链上数据安全、代码逻辑等方面对OneSwap智能合约代码进行全方位的测试分析。OneSwap智能合约代码均符合三家安全公司的安全审核标准,审计中发现的问题目前都已解决或正在解决中。

OneSwap是一个基于智能合约的完全去中心化的交易协议,在CFMM模型的基础之上引入链上订单簿来改善AMM用户的交易体验。上币无需许可,可支持自动化做市、支持挂单挖矿、流动性挖矿和交易挖矿。据官方消息,Oneswap将在2020年9月7日正式上线并开启公测。[2020/9/7]

DeFi项目风险评估

DeFi项目资产异常监控及告警

多签合约的使用

DeFi保险推荐方案

详情:

https://github.com/slowmist/cryptocurrency-security/blob/main/DeFi-Asset-Security-Solution.md

资产所有权安全备份解决方案

分析 | 慢雾分析 MimbleWimble攻击思路:本质上是一种中间人攻击思路:慢雾关于Dragonfly Capital研究员披露MimbleWimble隐私缺陷的一些补充观点:

1. 攻击思路本质上也是一种中间人攻击思路:通过需要付出一些成本的“嗅探节点”技术监听MimbleWimble的聚合前的交易流量,以此分析发现from/to两个关键隐私因子的值,虽然不知道 value(金额),但有能力知道许多交易的来源与去向,但不是完全;

2. 这种“嗅探”思路类似美国等国家针对暗网Tor网络的溯源思路,通过部署或控制的足够多的节点来抓取Tor网络里的IP连接。但针对MimbleWimble网络,由于节点P2P通信特点,倒是不需要部署或控制许多节点;

3. MimbleWimble协议需要进化以应对这种“嗅探”技术,但我们都知道 Grin、Beam 不仅 MimbleWimble 协议,隐私策略在上层也有加强空间;

4. 隐私币在链上本质要解决的核心问题是:from/to/value 的隐私问题,但隐私不仅是链上的,还有链下部分,比如IP等隐私,这是所有隐私币都需要面对的问题。虽然MimbleWimble 这个纯链上的隐私技术不完美,这是必然的,完美是不存在的,不仅是MimbleWimble;

5. 隐私是一个工程级问题,Dragonfly Capital研究员的对抗思路也是工程级的,在工程级对抗上,不存在完美的隐私币;

5. 期待隐私币的一系列进化,在超级对抗中能进化的都是好隐私币。[2019/11/19]

加密资产所有权备份,即对私钥或助记词的备份,因为它们承载着对加密货币的完整所有权,一旦被盗或丢失则会损失所有资产。

突发 | 慢雾区提醒交易所自查USDT 此事件与用户无关:慢雾区发布预警称:“交易所涉及USDT 交易的,请交易所注意自查。”金色财经就此事联系慢雾安全团队,慢雾安全团队告诉金色财经此次事件与用户无关,主要是相关交易所平台的逻辑缺陷。金色财经将会对此事件持续报道。[2018/6/28]

对于加密资产领域来说,私钥/助记词的备份反而是很大的短板,资产使用上的场景都可以有大量对应的产品来解决,无论是热钱包还是冷钱包,使用上可以保证安全,但很容易忽略其备份的重要性。目前大多数的盗币或者丢币的情况,反而是因为私钥/助记词的备份泄漏或丢失而导致的。备份的重要性等同于加密资产本身,必须要重视起来。

私钥/助记词的备份上也可以考虑降低单点风险,并且使用一些安全的备份方式、介质或流程等。以下是推荐的加密资产所有权备份方案。

Shamir

**MPC

**

备份介质安全存储方案

详情:

https://github.com/slowmist/cryptocurrency-security/blob/main/Asset-Ownership-Backup-Security-Solution.md

资产异常监控及追踪解决方案

在做好加密资产安全存管系列措施后,为了应对诸如“黑天鹅”之类的意外情况,也需要对相关钱包地址进行监控及异常告警,让每一笔资产转移都能被内部团队确认、验证。资产异常监控及追踪的解决方案总体上可分为:

异常监控及告警个人需求可以通过区块浏览器来监控钱包地址,同时满足监控及定制告警的功能。除此之外,也可以借助支持导入“观察钱包”的钱包App(不需要导入私钥助记词,只填写钱包地址),通过App的通知功能来实现监控告警功能。团队需求建议寻找技术工程师,搭建基于消息队列的监控系统及定制化的告警系统(如邮件、Slack、企业微信等消息推送通道),这样系统的稳定性及可用性更有保障。

链上追踪依托慢雾BTI系统和AML系统中近两亿地址标签,全面覆盖了全球主流交易所,慢雾MistTrack链上追踪服务累计服务50客户,累计追回资产超2亿美金。当被盗资金流入交易所时,慢雾MistTrack系统将自动发送交易Hash和交易所地址等信息给受害者。同时,慢雾MistTrack团队将汇总输出被盗资金转移完整链路表、余额停留地址以及洗币情况总结等信息,输出完整、全面的分析报告给受害者。被盗案件立案成功后,慢雾MistTrack团队将协助联系被盗资金进入的可调证交易所,对涉案的交易所用户账号进行调证冻结。

链下追踪链下追踪主要指的是与区块链无关的信息,例如邮箱账号、IP地址、设备指纹等信息,根据链上追踪得到这些线索后,可以进一步利用相关平台对链下的信息进行分析取证,寻找一切与盗币者有关的信息。

详情:

https://github.com/slowmist/cryptocurrency-security/blob/main/Asset-Abnormal-Monitoring-And-Tracking-Solution.md

本套加密资产安全解决方案会不断完善,欢迎社区向我们提交pr不断优化这套解决方案,可点击原文链接查看更多介绍。

Key

这是慢雾科技在区块链生态数年一线安全攻防实践积累下,推出的第一个完整解决方案,针对加密资产安全的解决方案。在该解决方案中,我们将继续加速完善各种最佳实践,并在GitHub开源开放出来;同时,慢雾科技也将联手安全鹭(Safeheron)等安全公司,打造机构级的加密资产安全存管产品,共同建设好这个生态攻防面对的最关键一扇门。我们希望,不远的未来,在我们的开源开放及机构级产品极致安全的驱动下,这套解决方案最终可以成为这个生态最佳的一套安全实践。

至此,慢雾科技已推出十三大安全服务,并打造了多款区块链安全产品,用户可针对不同的功能选择不同的产品服务。未来慢雾会继续推出更多的安全服务与解决方案,持续专注于区块链生态建设,为区块链生态构建一个“黑暗森林”中的安全区域。

欢迎联系我们:。

相关资料:

加密资产安全解决?案:

https://www.slowmist.com/#solution-cryptocurrency-security

https://github.com/slowmist/cryptocurrency-security

安全鹭(Safeheron):

https://www.safeheron.com/

慢雾MistTrack链上追踪服务:

https://aml.slowmist.com/mistTrack.html

往期回顾

THORChain连遭三击,黑客会是同一个吗?

科普|加密货币,你中招了吗?(下)

慢雾招募令,加入未来的安全独角兽

梅开二度——PancakeBunny被黑分析

科普|加密货币,你中招了吗?(上)

慢雾导航

慢雾科技官网

https://www.slowmist.com/

慢雾区官网

https://slowmist.io/

慢雾GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

币乎

https://bihu.com/people/586104

知识星球

https://t.zsxq.com/Q3zNvvF

火星号

http://t.cn/AiRkv4Gz

链闻号

https://www.chainnews.com/u/958260692213.htm

免责声明:作为区块链信息平台,本站所发布文章仅代表作者个人观点,与链闻ChainNews立场无关。文章内的信息、意见等均仅供参考,并非作为或被视为实际投资建议。

本文来源于非小号媒体平台:

慢雾科技

现已在非小号资讯平台发布68篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/10221589.html

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

小冯:以太坊再战1700有望企稳黄金注意日线反弹信号

标签:ISTMISMISTHTTChainlistNumisMemist币怎么质押htt币局

比特币交易所热门资讯
FEX:AOFEX关于【“红包周一见”超值福利活动第四期的公告 】活动奖励已发放的公告

尊敬的用户:活动奖励已发放,获得奖励的用户在?用户中心?-?账户资产?查询发放记录。再次恭喜所有获奖用户!活动详情:AOFEX关于开启“红包周一见”超值福利活动第四期的公告AOFEX?更多活动持.

1900/1/1 0:00:00
ALICE:My Neighbor Alice (ALICE)

一、项目介绍MyNeighborAlice是一款多人建造游戏,任何人都可以在其中购买和拥有虚拟岛屿、收集和建造令人兴奋的物品并结识新朋友.

1900/1/1 0:00:00
CBI:印度比特币奖励公司GoSats获70万美元种子轮融资

据Livemint8月4日消息,印度比特币奖励公司GoSats宣布完成70万美元的种子轮融资,AlphabitFund、FulgurVentures、StacksAccelerator和SBXC.

1900/1/1 0:00:00
HER:HERO MEME创意挑战,赢取20,000 HERO

尊敬的用户:币虎交易平台携手项目方带来了20,000HERO活动福利,详细规则如下:活动:MEME创意挑战,赢取20.

1900/1/1 0:00:00
LOCK:调查:近40%的美国加密货币持有者曾忘记密码,20%的人将密码记录在纸

据Newsbitcoin8月4日消息,根据cryptovantage.com最近一项对超过1000名数字货币所有者的调查显示,39.7%的加密货币所有者曾经丢失过他们的密码.

1900/1/1 0:00:00
CRYPTO:【Deribit期权市场播报】0801——大宗看跌

收录于话题#每日期权播报播报数据由Greeks.live格致数据实验室和Deribit官网提供.

1900/1/1 0:00:00