以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

LINU:觀點 | 硬件錢包的開源并不代表錢包升級,而是一次重大的安全妥協

Author:

Time:1900/1/1 0:00:00

來源:Medium_Cobo官博

編譯:頭等倉

編者注:原標題為《觀點:硬件錢包應該開源嗎?》

作為開源軟件的熱情倡導者,我們非常尊重那些將他們的工作分享給全世界的先驅開發者,毫無疑問,我們身處加密貨幣領域要感謝區塊鏈技術的創始人。正是因為中本聰和其他偉大的開拓者將他們的工作開源,我們才得以收獲Linux、比特幣和蓬勃發展的加密貨幣市場等令人驚嘆的創新所帶來的收益。

但是,當涉及到使源代碼可用對硬件錢包的安全性是否有利時,我們進入了一個全新的討論。本文解釋了我們為什么認為開放源代碼的本質并不代表硬件錢包的升級,而是一次重大的安全性妥協。

觀點:Shapella升級后機構涌向以太坊:金色財經報道,據CME Group官方數據,CME期貨未平倉合約已升至2022年3月以來的最高水平,表明機構交易員涌入加密市場。以太坊于4月12日實施了備受期待的Shapella硬分叉,也稱為上海升級,通過允許隨意提取鎖定的代幣,降低了抵押區塊鏈原生代幣以太幣(ETH)的風險。這一關鍵事件激發了機構對市值第二大加密貨幣(ETH)的興趣。

自4月10日以來,在芝加哥商品交易所(CME)交易的活躍或未平倉的以太期貨合約數量增加了39%,達到6,248ETH。以美元計算,未平倉合約增加了70%以上,達到6.33億美元。

機構通常更喜歡CME期貨等受監管產品,這些產品允許他們在不擁有數字資產的情況下接觸數字資產。因此,與以太幣和比特幣掛鉤的CME期貨被廣泛認為是機構活動的代表。[2023/4/19 14:13:32]

了解開源的好處

觀點:比特幣期貨的基金成本高于ETF,管理方式也更加復雜:針對美國證券交易委員會(SEC)主席Gary Gensler在Aspen安全論壇上談到比特幣ETF時,建議此類基金只追蹤比特幣期貨,這要求投資者投入大量保證金進行交易,與多數加密愛好者期望的基于比特幣的ETF不同。資產管理公司VanEck數字資產研究主管Matthew Sigel表示:我們認為基于比特幣期貨的基金是劣質產品,它們的表現一直遜于比特幣價格,在管理方式上也更加復雜,成本高于ETF。它們是不合格的投資工具。

彭博ETF分析師James Seyffart表示:這只是一種不同的墊腳石。期貨受到監管,它能為比特幣市場提供額外的投資者保護,但本質沒有太大區別,因為如果比特幣能被操縱,比特幣期貨也會受到相應的影響。但期貨產品的需求水平較低,它們不會像真正的比特幣ETF規模那么大或增速那么快。(彭博社)[2021/8/4 1:32:43]

在傳統的計算領域中,開源支持者一直強調一個觀點——開源是更安全的,因為它使公眾能夠檢查源代碼并通過幫助修復潛在漏洞來提高安全性。Linus定律,通過統計數據清楚地顯示了:對閉源的Safari瀏覽器的零日攻擊平均需要9天才能修復,而對開源的Firefox瀏覽器的零日攻擊平均只需要1天就能修復。

觀點:此時BTC盤整期是ETF審批階段的“無聊”前奏:The Crypto?Lark主持人、加密投資者Lark Davis今日發推稱,這段比特幣區間盤整時期是比特幣ETF審批狂熱階段的“無聊”前奏。[2021/5/16 22:07:43]

但是,必須在特定情境中理解Linus定律,即傳統的計算機領域。在討論開源軟件在硬件錢包方面的優勢時,我們必須謹記的事實是,與硬件錢包開發相比,傳統的計算機開發社區規模巨大。

GitHub是全球最大的源代碼托管者,它表明最大的硬件錢包品牌Trezor的開源代碼只有大約180個貢獻者。這一統計數據與RaspberryPi等其他硬件產品的社區形成了鮮明的對比,樹莓派的開源固件貢獻者大約有9500人。

無論項目多大,都無法完全避免暴露其代碼的潛在危險。以LinuxMint為例,它在2016年被黑客入侵。盡管該后門問題在一天內得到解決,但其快速響應時間在很大程度上是由于Linux開源社區的規模。

觀點:比特幣購買力沒增加,不影響它抵抗扣押、審查和稀釋:比特幣咨詢公司Bitcoin Advisory創始人Pierre Rochard剛剛發推稱,“如果不認為比特幣會上漲,就沒必要囤積它”,這是一個普遍的誤解,即使比特幣的購買力沒有增加,它仍然可以抵抗扣押、審查和稀釋。基本面很重要![2020/6/23]

在我們的開發社區相對較小的情況下,我們需要特別注意以下事實:共享源代碼是一把雙刃劍。不幸的是,對于硬件錢包而言,發布源代碼可使黑客更容易檢測到漏洞并進行攻擊。開源代碼甚至可以為網絡犯罪分子敞開大門,制造能夠欺騙消費者的假冒硬件錢包——Trezor已經成為其受害者。

聲音 | 觀點:丹斯克銀行愛沙尼亞分行涉嫌洗錢2230億美元 遠高于數字貨幣用戶的洗錢金額:丹麥金融機構丹斯克銀行(Danske Bank)卷入了與愛沙尼亞分行有關的大規模洗錢丑聞,據稱該分行在8年內洗錢2230億美元。根據本周披露追溯至2012年的文件,丹斯克銀行的愛沙尼亞分行讓一批俄羅斯精選客戶將他們的資金轉換成金條,以幫助隱藏資金;轉移的黃金數量未知。該洗錢丑聞被稱為 “歐洲有史以來最大丑聞”,愛沙尼亞分行的洗錢資金來自俄羅斯、拉脫維亞、塞浦路斯、英國、中國、瑞士和土耳其。 Bitcoin.com文章指出,丹斯克銀行的丑聞表明,雖然政府和稅務機構正在打擊數字貨幣用戶可能正在洗錢的少量資金,但世界上最知名的銀行也是最大的洗錢者。世界領先的銀行每年幫助洗錢超過2萬億美元,并被處以一小部分罰款。銀行家沒有被監禁,銀行和政客被允許侵入普通人的日常金融活動。[2019/11/11]

零日攻擊的風險增加

安全硬件錢包所有者需要注意的一個安全問題就是零日攻擊。在零日攻擊中,從暴露或宣布先前未知的漏洞到修復漏洞之間的時間段為黑客提供了進行攻擊的絕佳機會。由于硬件錢包中的漏洞通常是通過固件升級來解決的,所以通常需要一段時間,在正式的安全補丁發布后,用戶才能真正安裝并修復問題。有些用戶在設置好硬件錢包后,幾個月甚至幾年都不打開它,這大大增加了零日攻擊的風險。對于具有開放源代碼軟件開發經驗的人來說,也許覺得有悖常理,黑盒子或帶有閉源代碼的設備比帶有開源代碼的白盒子更安全。

硬件錢包用戶在更新固件之前,無法免受零日攻擊。

心理安慰還是實際利益?

雖然我們很容易將比特幣作為開源代碼提供安全性的一個主要實例,但是假設所有區塊鏈項目都應效仿并成為開源代碼是一個合理的。比特幣從其開源開發社區獲得的安全性是其社區規模參與的直接結果。無論是源代碼還是挖礦能力,比特幣社區都參與了項目的維護和保護,涉及到很多的安全功能。然而,由于目前涉及硬件錢包安全性的開發人員相對較少,因此我們無法對共享源代碼帶來的好處做出任何假設。

除了大量增加檢查代碼的審閱者之外,傳統計算領域中開源代碼開發的另一個好處是,任何人都可以自己下載,安裝,刻錄,調試甚至刪除源代碼的某些方面。

這種程度的自治所帶來的安全性依賴于特定技術的基礎。然而,即使有堅實的技術基礎,安全措施仍有被超越的潛力。那些在計算機領域工作的人應該很熟悉KenThompsonHack(KTH)是如何在C編譯器中創建后門的,它可以監視或控制世界上任何軟件程序。您必須使用二進制代碼編寫自己的編譯器,或者使用在安裝KTH之前已編譯的工具,才能克服這種安全隱患。KTH證明,從源代碼編譯的任何系統總是容易受到攻擊。

像KenThompson這樣的專業人士告訴我們,除非您能夠自己編寫編譯器,否則您將不得不信任第三方。除了不得不編譯自己的編譯器之外,大多數硬件錢包用戶甚至都不會費力刻錄或調試源代碼。對于這一類用戶來說,知道他們的硬件錢包是開源的,更多的是一種心理安慰,而不是實際上可以使他們的錢包的安全性得到顯著改善。

二維碼簽名輸出的“可審查性”

在傳統的計算領域,它有助于將開源軟件帶來的安全性視為對源代碼的一種“審查”。雖然這種情況還不適用于冷庫加密貨幣安全,但有什么可以替代硬件錢包作為可靠的“審計”來源呢?

幸運的是,經過簽名的交易輸出并不像其他類型的軟件輸出那樣復雜。如果提供源代碼不是審計硬件錢包的最安全選擇,我們可以考慮仔細檢查其交易簽名輸出。

人們購買硬件錢包是因為他們知道存儲私鑰的最安全方法是將其離線放入冷存儲器中。所有硬件錢包服務都需要一種在離線存儲和在線終端之間進行通信的方式。冷端負責存儲私鑰和簽署交易,而熱端則需要從區塊鏈獲取數據,為冷庫端構建簽名交易并將簽名的交易廣播到區塊鏈

在傳輸簽名輸出時,大多數冷存儲硬件都使用數據線,藍牙甚至NFC。由于其數據傳輸的不透明性,這些方法使簽名輸出極難審核。冷庫硬件通信的一種被忽略的方法是二維碼,這是一種“所見即所得”的解決方案。我們認為二維碼是在冷端和熱端之間傳輸數據的理想方法,因為二維碼輸出的數據是透明的。這使用戶可以輕松地確保傳輸到冷存儲設備的每個未簽名交易都是有效的,并確保來自冷端的簽名輸出不會以任何方式泄露私鑰或敏感信息。

結論

我們認為開源對于增強硬件錢包的安全性沒有多大意義,只是開源可以使用戶能夠看到隨機數是由真隨機數生成器(TRNG)生成的,還是由偽隨機數生成器生成的。

轉載請保留版權信息。

Tags:比特幣ETFLINUINU萊特幣和比特幣的關系CETFlinu幣最新消息Taz Inu

火必下載
ERT:多頭潰敗后的加密市場,中本聰理論是否仍行之有效?

作者:CharlesEdwards 翻譯:頭等倉?? 編者注:原標題為《多頭潰敗后的悲觀市場,中本聰理論是否仍行之有效?》本文將比特幣的電力消耗與比特幣生產成本聯系起來.

1900/1/1 0:00:00
EFI:DeFi增長的催化劑是什么,2020能夠延續增長嗎?看多位業內人士怎么說

經過一年的大規模增長,DeFi已成為加密貨幣行業最重要的部分之一。 來源:Pixabay? DeFi這個術語指的是在去中心化平臺上提供的所有類型的金融服務,事實上,物聯網連接提供商Nodle的首.

1900/1/1 0:00:00
比特幣:四川甘孜全面關停比特幣礦場?官方稱僅為收集意見,不會一刀切

上游新聞記者胡磊 來源:上游新聞 12月24日開始,一份四川省甘孜藏族自治州人民政府辦公室的座談會議通知在比特幣業界引發關注,“全面關停比特幣礦場”成為了關鍵詞.

1900/1/1 0:00:00
DEFI:2019僅余10天,2020年會有哪些新變數?

原創:五火球教主 按照慣例,年底除了對今年做些總結之外,還得為明年做些展望。區塊鏈的世界里,2020年注定是個很不一樣的一年,因為這是區塊鏈第二個十年的第一年,是圈內大多數人經歷的第一個減半之年.

1900/1/1 0:00:00
比特幣:比特幣礦工故事:礦工虧損百萬黯然退場,“倒爺”盈利千萬滿載而歸

文:鄭毅 來源:PANews 11月的石河子很冷,溫哥在晃晃悠悠的扶梯上,將礦場貨架頂層覆滿塵土的S9礦機依次取下,哪怕機器已經因為幣價下跌幾乎而成了一堆“廢鐵”.

1900/1/1 0:00:00
ICE:巴比特現場 | 郭宇:3分鐘搞懂零知識證明,為何它是一把雙刃劍?

12月22日,2019數字資產與區塊鏈年會暨中國投資協會數字資產研究中心成立大會在北京召開。安比實驗室創始人、數字資產研究院學術與技術委員郭宇以《零知識證明,區塊鏈技術缺失的一環》為題進行了分享.

1900/1/1 0:00:00
ads