被“Passphrase”拯救的上亿资产-ODAILY_SPH:PHR价格

撰文|Cobo金库大掌柜

Trezor又双叒叕被攻破了!1月31日,Kraken安全实验室发推:TrezorModelT和TrezorOne存在软件漏洞,通过物理攻击,可在15分钟内成功窃取私钥,攻击成本约几百美金。

目前为止,安全芯片是硬件上防护此类旁路攻击的唯一解法。设计有安全芯片的硬件钱包,私钥的生成和存储始终在安全芯片内,且无法被读取。

想了解安全芯片如何防御各类旁路攻击,可以查看掌柜的这篇文章《安全芯片到底在保护什么?》

Genesis公布资产出售拟议计划,资产将被“股权化”:金色财经报道,上个月申请破产保护的Genesis Global Holdco公布了一项资产出售拟议计划的最终细节。根据周五向破产法院提交的一份提案,DCG将把其在Genesis Global Trading的股权转让给Genesis Global Holdco,并重组现有贷款。其中一个重要环节是Genesis资产的“股权化”,这将由Genesis、GGC债权人、特设集团顾问和DCG共同商定。文件中称,“股权化”意味着,如果Genesis的全部或大部分资产未能被出售,GGC债权人将获得重组后GGH的100%股权,但会受到管理层激励计划的稀释,该计划可能在破产法院批准后实施。[2023/2/11 12:00:37]

如果你恰巧买了没有安全芯片的硬件钱包,那么请切记,一定要启用Passphrase功能。

BAYC 7202以70 ETH被“小甜甜”布兰妮·斯皮尔斯购买:金色财经报道,据最新数据显示,美国流行音乐明星“小甜甜”布兰妮·斯皮尔斯以70 ETH的价格购买了“无聊猿”BAYC 7202,约合261,048.20美元。[2022/1/2 8:20:30]

BIP39中描述到:用户可以决定使用密语来保护自己的助记词。如果不使用密语,则使用空字符串“”代替。

我们通常把Passphrase当做是在原24个助记词基础上添加的第25个助记词。

使用硬件钱包完成创建助记词钱包后,此时Passphrase默认为空字符串“”。设置不同的Passphrase,会进入不同的隐藏钱包,其对应的是完全不同的主私钥,所以派生出来的地址也完全不同。因此设置Passphrase之后,可以理解成是生成了一个完全不同的新钱包。

声音 | 降维安全实验室:Coinomi钱包漏洞会使用户密码被“中间人”窃取:降维安全实验室(johnwick.io)发布消息称,Coinomi钱包存在严重漏洞,用户配置Coinomi钱包期间,当用户输入密码时,Coinomi应用程序会抓取用户在密码文本框中的输入,然后将其以明文形式静默发送到Google的拼写检查服务,如果此过程遭受中间人(MitM)攻击,攻击者可以记录密码并窃取钱包内的数字资产。降维安全实验室建议Coinomi钱包的用户密切关注自身的数字资产安全,其他钱包APP也应排查自身是否也存在类似风险,以避免给客户造成更多的损失。[2019/2/28]

中国银行法学研究会理事表示:褪去被“神化”的外衣,区块链就是一种新型技术的应用:中国银行法学研究会理事肖飒表示:“区块链技术确实是个有大前景的好技术,但是从现下的实践来看,这个好技术却是被许多打着区块链幌子的项目“坏了名声”,甚至还有不少“假项目”直接损害了广大社会群众的合法权益。褪去被“神化”的外衣,区块链就是一种新型技术的应用,由于其分布式记账的方式被社会广泛认同,在此基础上,各种场景、创新纷繁复杂,我们相信一定有伟大的企业诞生,我们也相信一定有不法分子从中渔利。”[2018/3/1]

同一套助记词搭配不同的Passphrase可以创建无数个不同的隐藏钱包。我们可以利用这一点,通过科学的资产配置方法来预防绑架攻击。

比方说,掌柜有10个比特币,1个放在默认钱包,剩下9个平均分散存储在3个不同的隐藏钱包里。当我遇到类似“5美元扳手攻击”这种简单粗暴的绑架攻击时,可以通过暴露默认钱包里的1个比特币来保住大部分资产,即使对方扬言要再来一扳手,掌柜还可以用精湛的演技,表示还有“最后”3个比特币放在隐藏钱包里。

大意如下:

Passphrase如何防御物理攻击?

Trezor用户开启Passphrase功能后,每次进隐藏钱包都需要在原钱包基础上输入一遍Passphrase。所以,黑客拿到的Trezor里只有原始钱包。由于钱包不会保存Passphrase,而黑客又无从得知,因此黑客偷不走隐藏钱包里的数字资产。

但是,Trezor用户可能会因此受到易用性的困扰,每次进入隐藏钱包,都要输入一遍Passphrase,用起来非常麻烦。但这就是Trezor没有使用安全芯片来防护旁路攻击的妥协。

如何开启Passphrase功能?

以Cobo金库为例:

①进入“创建/导入金库”页面,连续点击页面右上角6次,进入设置Passphrase页面

②设置密语,覆盖原钱包,进入隐藏钱包

③如需返回原钱包,可重复步骤1-2,密语保持为空字符串“”即可

点击查看详细教程

进一步的,我们通常会开启“哨兵功能”与Passphrase搭配使用。在主钱包遭到攻击后,用户可以通过“哨兵”及时转移隐藏钱包下的资产,以防Passphrase被猜出的情况。更多关于“哨兵功能”的知识,掌柜会在下篇文章分享,感谢持续关注~

参考链接:

https://blog.kraken.com/

https://github.com/

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

水星链

[0:0ms0-0:764ms