最近业内最受关注的安全方面的新闻恐怕就是Solana钱包Slope出现了安全漏洞。
据目前的信息,在这次事故中,有大概9000多个钱包受到牵连,这些钱包持有者大概被盗了超过400万美元的资产。
这次安全事故是怎么发生的呢?其最根本的原因还是在钱包对密钥的处理上出现了问题。
人们发现当用户使用Slope钱包的移动版产生地址时,地址对应的私钥被发送到了Slope的服务器Sentry上,并且是被明文直接发送到服务器的。
这种做法本身就存在两大致命问题:
NEAR Protocol 发布第二季度路线图更新,第三季度重点将转向分片的第二阶段:8月11日消息,NEAR Protocol 发布第二季度路线图更新,NEAR 协议开发团队 Pagoda 提交 3 个实现账户扩展的提案,包括关于账户命名空间的 NEP、关于 wasm 子模块的 NEP 与关于合约代码共享存储的 NEP。
团队对主网进行重要改进,状态读取性能提升了 8 倍。后台写入功能正在进行中,可能将状态写入成本降低 3 倍。此外,冷存储已经完全上线,并大幅降低了运行归档节点的成本。在改进状态同步方面,节点已能够在 3 小时内完成对主网状态的同步,预计第三季度交付全功能版新的状态同步工具。团队还交付了有限的 wasm 及其与 nearcore 的集成,提高 NEAR 合约 runtime 的安全性与稳定性。
路线图的 Experience 部分有两个变化,一是实施账户扩展所需的变更暂时搁置,二是协议团队将致力于解决存储退款问题。在路线图的核心部分,第三季度重点将转移到分片的第二阶段,其中包括对当前主网状态进行重新分片,以及取消区块生产者必须跟踪所有分片的要求,这部分工作预计需一个多季度完成。[2023/8/12 16:21:34]
第一,敏感信息的通信一般都需要经过加密后才能传输。
SEC要求冻结Binance.US资产相关听证会将于6月14日进行:6月8日消息,CoinDesk记者Nikhilesh De在推特上表示,有两个重要时间节点,币安和Binance US回应美国证券交易委员会(SEC)申请“冻结资产”的临时限制令的最后期限为6月12日,限制令的听证会时间为ET时间6月13日14:00(北京时间6月14日02:00)。[2023/6/8 21:23:37]
第二,照理说钱包的私钥应该只在用户手里,而不应该被传送到第三方设备上。
所以当Slope以这样的方式外泄用户的钱包密钥时就为后来的悲剧留下了致命的隐患。
数据:高达2万亿美元的美股期权将于今日到期:8月19日消息,今晚有价值2万亿美元的美股期权到期。高盛策略师Rocky Fishman表示,在这2万亿美元期权合约中,预计有约9750亿美元与标普500指数相关,另有4300亿美元与个股相关。为了让持有的期权合约获得回报,交易员料将努力把标普500指数推向4300点,若失败,意味着美股最近的反弹正在失去动力,并将吸引空头入场。(金十)[2022/8/20 12:37:01]
而接下来便是Sentry服务器被黑客攻破,导致服务器上存储的所有这些用户的私钥被全部窃取。这样黑客便开始挨个盗取用户钱包中的资产。
在这场重大事故中,目前暂未发现硬件钱包受影响。
在这个事故中,我认为最根本的要害是钱包的私钥在产生时就被外泄了。
通常,还有一种更为普遍的钱包被盗的方式就是用户安装钱包的设备不安全,使得当该设备在联网时黑客能够通过互联网扫描设备上的信息,盗取钱包的私钥或者助记词,从而盗取钱包中的资产。
从这些场景中我们发现,无论采取什么方式,设备的联网是钱包助记词或者密钥被盗的一个必备条件。如果设备不联网,则黑客再有本事,也无法通过盗取私钥或者助记词盗取用户的资产。
而这一点恰恰就是硬件冷钱包保证资产安全的根本。
一个符合标准或者正规厂家生产的硬件冷钱包一定是隔离互联网的。
一般说来,硬件冷钱包产生钱包地址和密钥是在断网的情况下产生。这就保证黑客无法通过网络联网到设备直接盗取密钥。
另外当用户需要用硬件冷钱包发送资产到其它地址时,硬件冷钱包也是在断网的情况下用私钥对交易进行签名,然后再将签过名的信息传送到联网设备,由联网设备将交易进行广播并完成的。在这里,设备在使用私钥时也是在断网的情况下完成,这也保证了黑客无法通过网络窃取私钥。
纵观硬件冷钱包的使用过程,我们发现,但凡出现私钥或者使用私钥的场景都是在断网的情况下完成,所以这从根本上断绝了黑客盗取私钥的途径,从而保证了硬件冷钱包的安全。
因此,一般来说,我们可以仔细观察市面上较为知名的硬件冷钱包厂商。如果某个厂商出品较久,并且一直以来没有出现过安全事故,那么大概率这个厂商出品的硬件冷钱包就是比较安全和可靠的。
我们就可以比较放心地选择这个厂商的产品。
这次Slope安全事故对我们普通用户最大的教训恐怕还是我曾经反复提及的:那就是我们需要一个硬件冷钱包。我们需要将大部分平时不用来交易的资产存储到这个冷钱包里。
来源:金色财经
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。