月亮链 月亮链
Ctrl+D收藏月亮链
首页 > USDC > 正文

WEB:Web3 钱包终局:安全便捷与去中心化的统一_FIN

作者:

时间:1900/1/1 0:00:00

本文作者:Cipher

一、钱包与Web3应用的困境

钱包在Web3世界是资产、身份、账号的统一体,加上其在不同应用之间的一致性和可组合性,其重要程度甚至超过了微信或Google账号在传统世界位置。但由于钱包本身的使用门槛,Web3钱包用户始终无法突破Metamask30M月活地址这个数量级。

以Metamask为代表的标准EOA钱包地址将用户自己管理的私钥对应的公钥做哈希映射。这句话本身就解释了为什么它阻挡了大多数人进入Web3世界——牵扯到太多让人听不懂的概念了。可问题在于,这些概念确实无法省掉。要想使用EOA钱包,就必须自己通过助记词的方式管理私钥,就必须理解什么是公钥,什么是数字签名,而且助记词一旦丢失或泄漏,资产和身份将永久丢失。这些门槛是如此之高,以至于用户必须有极强的动力才愿意进来。这也是为什么目前Web3应用的主流用户是投机和撸空投的用户,根本没有常规意义下的正常用户。这反过来将Web3应用的生态引向了错误的方向,没有人真正关心你的项目是否有长期价值。什么时候发币,怎么加白成为用户的主要诉求。

我们当然不只有EOA钱包,中心化托管、MPC和账户抽象钱包都在尝试提出兼顾易用性与安全性的钱包解决方案。中心化托管由于单点风险和资管安全问题不被主流应用所接受。那么多方共管的MPC方案和集大成的抽象账户钱包方案是不是可以彻底解决安全与便捷的矛盾呢?

Web3教育公司Upstream推出“Learn and Earn”DAO课程:金色财经报道,Web3 教育公司 Upstream 宣布将很快发布My First DAO ,这是一门在线课程,教学生构建去中心化自治组织 (?DAO?)所需的工具。My First DAO 将使用“learn and earn”模式,这意味着它将奖励参与该计划的学生。学生必须铸造一个“DAOphin”,这是一种以海豚为主题的NFT,由流行Goblintown系列背后的艺术家Process Gray设计。

在 24 周结束时,学生将能够燃烧他们的DAOphin NFT以获得具有内置稀有特征的生成艺术等价物。学生可以通过参加课程来增加获得具有稀有特征的 NFT 的机会。[2023/5/23 15:19:57]

二、为什么MPC是一条死胡同

MPC技术将密钥进行分片,用户和托管方各持一部分,使用钱包时需要双方协作完成签名。一旦用户侧的分片丢失,可以通过多个托管方进行恢复。任何一方都无法单独操作用户资产。该方案看上去同时解决了用户自己管理私钥门槛难题和资产托管的道德问题,也是目前被寄予厚望的解决方案。但MPC在解决这些问题的同时却引入了更大的问题,这些问题导致了MPC方案不可能成为未来Web3账户大规模普及的基础设施。

Web3初创公司Story Protocol完成2930万美元种子轮融资:金色财经报道,Web3 初创公司 Story Protocol 宣布完成 2930 万美元种子轮融资,a16z 领投(通过其 CNK 种子基金),Hashed、Mirana Corp、DAO5、Samsung Next Fund、Foresight Ventures、Two Small Fish Ventures、Berggruen 和 SLVC 参投,Story Protocol 将使用这笔资金加速其 web3 基础设施平台的开发。Story Protocol 由 Seung Soo Kim 成立于 2022 年,提供了一种在链上创建、管理和许可知识产权的方式。(nftgators)[2023/5/17 15:09:12]

引入了更大的安全风险

MPC确实解决了用户持有私钥丢失的安全风险,但是MPC服务器损坏的风险却被大大忽视了。MPC服务器往往采用HSM等基于硬件的加密机,他们存在被意外损坏的可能性,而一旦设备损坏,涉及的用户密钥就无法简单地恢复,甚至永久丢失。对此,有些MPC服务商对外宣称对这些服务器进行了投保。显然,保单只可能覆盖其硬件损失,不可能覆盖对应的数字资产损失。这恰恰暴露了这些安全风险的严重性。况且大多数MPC钱包都没有正面告知用户或者在公开场合提起如何应对这个风险,这无疑进一步扩大了风险。

Web3游戏Abyss World与微软投资的SpaceandTime合作:4月20日消息,Abyss World开发商Metagame Industries宣布与微软投资的领先去中心化数据仓储平台Spaceand Time达成合作,将共同创建了Web3游戏的新标准。通过与SpaceandTime合作,Abyss World旨在为玩家提供更去中心化且高效的游戏体验,树立新的Web3游戏典范。借助分布式和安全的数据存储方式,游戏将拥有无限的发展潜力,并为玩家带来更加透明、可信赖的游戏体验。此外,Abyss World运用人工智能推动游戏各个方面的创新,从NPC行为到游戏的BvB(BotvsBot)环节——深渊角斗场。为确保游戏结果的公平性,Spaceand Time独特的架构允许将与游戏中英雄角色相关的元数据的AI算法分布式存储,实现游戏核心的完全去中心化,确保AI模型的可验证性,并让英雄角色不断成长。

据了解,Abyss World将在近期与Magic Eden和Sui上领先的NFT平台举行一轮NFT免费铸造活动,持有者可通过直播观看AI驱动的BvB竞技场(AI对战)并对比赛结果进行竞猜以获取奖励。[2023/4/20 14:15:45]

从来没有真正解决单点故障

陈茂波:让Web3稳慎走好创新发展的道路:4月9日消息,香港特区政府财政司司长陈茂波在香港特区政府网站发表司长随笔称,过去一段时间虚拟资产巿场大幅波动,最近也有虚拟资产交易所倒闭,让社会上一些人对Web3的前景感到怀疑。然而,我们认为这正是推动Web3发展的最好时机。下一阶段,巿场参与者需要更深入发展区块链技术,让其透明、高效、安全、去中介化、去平台化、低成本的特点和优势找到更广泛的应用场景、解决更多现有商业模式的痛点乃至打破垄断等问题,让用户可更广泛分享数据的经济价值,并为实体经济带来跨越式的进步。(金十)[2023/4/9 13:52:49]

MPC声称解决了用户持有私钥的单点故障问题,即使用户密钥分片丢失,也可以通过MPC服务恢复。但当我们仔细审视整个方案,你会发现MPC服务商成为了新的“单点”。尽管MPC服务通常会用“云端保存多个独立分片,不存在单点故障”的话术让人忽视这个问题,但一旦MPC服务商停止运营,不论它帮忙分散保管了几个密钥分片,用户都将无法正常使用账户。即使MPC服务商允许用户迁出密钥,该迁移过程对用户和应用方来说都将是噩梦。

中心化性能受限

用户的每次签名每次交互都需要通过MPC服务器,而TSS本身对性能要求并不低,这就导致了MPC服务器每秒处理的交易量有限。很多MPC服务商宣称自己使用HSM集群就是在用堆机器的方式解决这个问题。但无论如何,这种方式也不可能真正解决性能问题,因为MPC本质上就是SaaS,相比于EOA这种分布式交易发起系统,永远存在性能瓶颈。

淡马锡创立的Affinidi成立新业务部门,将Web 3.0应用于东南亚金融服务业:11月9日消息,由新加坡国有投资公司淡马锡创立的新加坡科技公司Affinidi宣布,成立新业务部门Finnovate,旨在通过利用Web3.0区块链技术为东南亚数百万没有银行账户的个人和中小企业提供服务。Affinidi Finnovate正与包括银行、保险公司、资产管理公司、金融科技公司和监管机构在内的金融服务业合作,利用Web 3.0技术,如去中心化协议和可验证凭证(VCs),帮助这些个人和企业获得金融服务。(Forkast)[2021/11/9 6:41:25]

Thedeadend

SaaS是MPC的原罪,尽管用高深的数学包装,它也仍然是SaaS。用户确实不在乎各种方案背后的技术,对终端用户来说只要好用即可。我们甚至不应该假设用户对去中心化性和非托管安全有什么深入理解。但对开发者和项目方来说,没有谁愿意将自己的用户绑定在一家前途未卜的创业公司上。这也是为什么MPC注定不会是正确的方向。

三、EIP4337并没有解决本质问题

账户抽象是另一个被广泛关注的钱包技术发展方向。理论上它可以绕开底层密码学限制,采用任意的账户鉴权逻辑,允许任意的gasfee支付方式,并支持账户恢复逻辑。这样一举解决了密钥、gasfee、丢失恢复等钱包普及的核心问题。AA显然拥有光明的未来,而最近EIP4337在以太坊主网也正是启动了,是否意味着钱包问题就此解决了呢?可惜并没有。EIP4337只不过在传统智能合约钱包的基础上在应用层做了优化,例如AA交易可以合并以降低单笔费用,提出标准化接口以方便钱包方和聚合服务提供者合作等。

EIP4337确实可以解决gasfee代付的问题,从而让例如GameFi用户做链上操作时无需自己付费。但它并没有触及更深层次的密码学算法问题,也因此并不能解决用户的密钥管理难题。

尽管EIP4337或CA钱包理论上允许任意的鉴权逻辑,但受限于gas成本和gas限制,用EVM对区块链世界之外的主流密码学进行解码验证的成本是不具备实用价值的。这就是说EIP4337后,用户仍然只能实用默认的K1,这就要求用户方仍然需要管理自己的密钥,也就仍然无法绕开这个用户入口的最大门槛。

四、什么是设备账户

设备账户是使用用户侧的现代计算设备上的硬件安全模块管理用户密钥与钱包账户的技术。设备账户同时结合账户抽象技术可以完美实现安全性、便捷性和去中心化性的三元平衡。

得益于现代终端设备安全体系的发展,现代的用户设备都内置了一个独立的安全芯片,用来存储用户的密钥信息。我们日常使用的指纹登陆、人脸登陆在其背后都是使用这颗安全芯片进行的数字签名来实现的高安全性鉴权方案。不论是移动端的FaceID/FingerID,还是PC端的WindowsHello,甚至独立的Yubikey硬件,他们都支持统一的一套浏览器接口,叫WebAuthn。透过该接口,网页可以请求用户设备创建硬件安全级别的私钥,并获取签名。设备账户就是利用了这个接口,使用类似硬件钱包的机制唤起生物识别模块对用户交易签名。

设备账户的操作体验是非常完美的。用户打开dApp的网页,页面通过js即可免安装调用用户的设备账户。DA会唤起系统级别的生物识别认证,认证通过后即可返回dApp相应的数字签名。为了支持多设备登陆、手续费代付和社交恢复等功能,DA会在区块链上设置一个抽象账户,通过合约来实现多维度的管理。

DA账户兼具如下特点:无助记词,用户的密钥由硬件设备生成管理,不需要用户管理,更不需要记录助记词;无密码,用户对密钥的访问由生物识别完成,比密码更安全,而且不会遗忘;无需邮箱、手机号码;免安装,dApp通过浏览器即可使用DA账户,无需预先安装;安全防泄漏,密钥保存在硬件内部,无法读取,只能通过生物识别请求签名,不存在被盗用的情况;自签名自管理,没有中心化托管方,也不存在单点故障;可恢复,通过AA可以设置多台设备登陆同一个账号,并且支持社交恢复,一旦设备丢失也可恢复。

可以看出,设备账户在各方面都远远超越了其他账户解决方案,而且也具备极佳的硬件兼容性。但DA有个很大的普及障碍就是它依赖区块链底层的关键性支持,即完整的账户抽象和密码学抽象。目前只有少数几条公链具备这样的能力。

五、设备账户的历史和未来

最早支持智能设备直接创建区块链账户的公链是EOS,但它采用的是一种魔改的方式。EOS在虚拟机层面加入了对设备签名密码学算法的直接支持,但是由于不支持账户抽象,导致其设备创建的账户无法进行多设备备份、丢失恢复等操作,因此无法普及。Difinity也采用了和EOS类似的方案,但Difinity的账户内置了部分账户抽象的能力,因此会稍微灵活一些,但受限于icp的平台架构,并没有大规模推广开来。Nearprotocol也在做类似的尝试,尚未见到成型的产品。此外,还有一些公链直接在硬件层面想办法,例如Solana和Polygon先后开发了”区块链手机”,通过硬件魔改的方式支持自己的密码学算法。但同样由于缺乏账户抽象,这种设备的使用体验无法兼顾用户的所有需求。

比较值得注意的是Starknet和Nervos的解决方案。和Ethereum等公链不同,二者都提供完整的账户抽象功能,Starknet是以太坊的Layer2ZKRollup链,Nervos则是独立的Layer1加Layer2公链生态。著名的硬件钱包公司Ledger计划推出的“LedgerFresh”就是将在Starknet上发布的设备账户,此外braavos钱包也宣布将把设备账户带到Starknet上。但作为零知识证明方案,考虑到设备账户所需的secp256r1算法复杂度比secp256k1算法高一个数量级,要想支持设备账户对应的密码学算法,其电路复杂度开销可能远远超过普通交易,Starknet上是否能真正的承载设备账户还待进一步观察。Nervos公链上则是有JoyIDWallet在开发支持NervosLayer1以及Layer2EVM兼容的设备账户,这些都是有益的尝试。

从EOA到CA再到AA和DA,这些专有名词背后是开发者对产品的长期思考,设备账户一举克服了区块链账户的各种问题,很有可能成为Web3世界的终极方案。让我们共同期待更多更好的Web3基础设施产品出现。

标签:WEBMPCWEB3FINWEB3.0币gmpc币能涨成啥样web3.0币圈Vacay Finance

USDC热门资讯
ETH:上海升级推迟下的板块机会:L2 头部生态的 DeFi “内卷”_以太坊

上海升级推迟下的板块机会:L2头部生态的DeFi“内卷”L2是目前讨论热度最高的赛道之一。L2旨在解决以太坊长期存在的、提升吞吐量的迫切需求,今年,其头部生态相继迎来阶段性的技术落地,同时也是今.

1900/1/1 0:00:00
ARB:除了空投 L2 领跑者 Arbitrum 还有哪些新动作?_TRU

撰文:MaryLiu加密社区最期待的大事之一--Arbitrum空投--终于来了。ArbitrumFoundation宣布将于3月23日向其社区成员空投ARB治理代币,并启动其第3层开发工具Ar.

1900/1/1 0:00:00
区块链:金色午报 | 3月19日午间重要动态一览_OIN

7:00-12:00关键词:CBDC、FDIC保险、CoinbaseCTO、USDC1.俄罗斯建立CBDC监管、发行的法律草案已获立法者一读批准;2.

1900/1/1 0:00:00
ARB:Arbitrum Nova新手指南_RBI

本文来自Bankless,由Odaily星球日报译者Katie辜编译。 随着?ARB?空投在即,人们开始对?Arbitrum?生态系统密切关注.

1900/1/1 0:00:00
ARB:一文了解关于Arbitrum空投的一切_Low Orbit Crypto Cannon

文章来源:Bankless翻译:金色财经不,你的眼睛没有你。这不是一场演习。终于,ARB来了.

1900/1/1 0:00:00
NFT:无聊猿新游戏Summoning来了 看Yuga Labs如何玩转P2E_元宇宙app官方版下载nft

编译:Dali@Web3CN.ProTheSummoning终于来了,这是YugaLabs互动式NFT铸造机制的下一次迭代.

1900/1/1 0:00:00