月亮链 月亮链
Ctrl+D收藏月亮链
首页 > Ethereum > 正文

ETH:观点 | 硬件钱包的开源并不代表钱包升级,而是一次重大的安全妥协_ethereal中文音译名字

作者:

时间:1900/1/1 0:00:00

来源:Medium_Cobo官博

编译:头等仓

编者注:原标题为《观点:硬件钱包应该开源吗?》

作为开源软件的热情倡导者,我们非常尊重那些将他们的工作分享给全世界的先驱开发者,毫无疑问,我们身处加密货币领域要感谢区块链技术的创始人。正是因为中本聪和其他伟大的开拓者将他们的工作开源,我们才得以收获Linux、比特币和蓬勃发展的加密货币市场等令人惊叹的创新所带来的收益。

但是,当涉及到使源代码可用对硬件钱包的安全性是否有利时,我们进入了一个全新的讨论。本文解释了我们为什么认为开放源代码的本质并不代表硬件钱包的升级,而是一次重大的安全性妥协。

观点:预计美联储12月将加息速度放缓至50个基点,终端利率在5%左右:金色财经报道,机构前瞻美联储12月利率决议,鲍威尔在11月2日的FOMC会议上向市场发出了一个明确的信息,即不要指望美联储继续每次加息75个基点,但他们也没有做出鸽派转向。预计美联储将在12月会议上将加息速度放缓至50个基点,并发布新的点阵图,显示终端利率在5%左右。[2022/11/6 12:21:08]

了解开源的好处

在传统的计算领域中,开源支持者一直强调一个观点——开源是更安全的,因为它使公众能够检查源代码并通过帮助修复潜在漏洞来提高安全性。Linus定律,通过统计数据清楚地显示了:对闭源的Safari浏览器的零日攻击平均需要9天才能修复,而对开源的Firefox浏览器的零日攻击平均只需要1天就能修复。

但是,必须在特定情境中理解Linus定律,即传统的计算机领域。在讨论开源软件在硬件钱包方面的优势时,我们必须谨记的事实是,与硬件钱包开发相比,传统的计算机开发社区规模巨大。

Glassnode CTO反驳“交易所ETH余额即将枯竭”观点:Glassnode首席技术官Rafael Schultze-Kraft在推特上反驳了加密货币分析师Alex Saunders关于“交易所的ETH供应在两天内就将枯竭”的观点。Schultze-Kraft称这远非事实。交易所ETH余额减少200万并不一定意味着实际的提款。他分享了一张Glassnode图表,该图表显示,目前交易所的ETH余额与一年前相同,且远高于2018年4月的水平。

此前消息,Alex Saunders在推特上表示,ETH需求增长相当迅速。根据CryptoQuant的数据,ETH交易所储备在几个小时内暴跌了20%。交易所储备ETH总数已从1000万大幅降至800万。如果继续以这种速度发展下去,在接下来的48小时内,交易所可能会失去更多的ETH。(U.Today)[2021/1/15 16:16:38]

GitHub是全球最大的源代码托管者,它表明最大的硬件钱包品牌Trezor的开源代码只有大约180个贡献者。这一统计数据与RaspberryPi等其他硬件产品的社区形成了鲜明的对比,树莓派的开源固件贡献者大约有9500人。

观点:运行ETH 2.0验证是不对称押注资产价格和收益率:加密研究机构Messari Inc.研究主管Eric Turner在推特表示,运行ETH 2.0验证程序似乎是一个难以置信的的不对称押注资产价格+收益率。坏处被限制在32 ETH,但是如果路线图继续按计划进行,好处是巨大的。如果你不认为2.0会成功,为什么还要持有ETH呢?[2020/12/2 22:52:34]

无论项目多大,都无法完全避免暴露其代码的潜在危险。以LinuxMint为例,它在2016年被黑客入侵。尽管该后门问题在一天内得到解决,但其快速响应时间在很大程度上是由于Linux开源社区的规模。

在我们的开发社区相对较小的情况下,我们需要特别注意以下事实:共享源代码是一把双刃剑。不幸的是,对于硬件钱包而言,发布源代码可使黑客更容易检测到漏洞并进行攻击。开源代码甚至可以为网络犯罪分子敞开大门,制造能够消费者的假冒硬件钱包——Trezor已经成为其受害者。

观点:比特币因其供应上限而成为改变世界的发明:人权基金会首席战略官Alex Gladstein今日发推称,比特币之所以是一项改变世界的发明,而不仅仅是“有趣的科技”,原因在于供应上限。“稀缺性”是突破。如果一小部分人使其通货膨胀,价值支柱就会很快消失。显然,很少有人理解这一点。[2020/8/9]

零日攻击的风险增加

安全硬件钱包所有者需要注意的一个安全问题就是零日攻击。在零日攻击中,从暴露或宣布先前未知的漏洞到修复漏洞之间的时间段为黑客提供了进行攻击的绝佳机会。由于硬件钱包中的漏洞通常是通过固件升级来解决的,所以通常需要一段时间,在正式的安全补丁发布后,用户才能真正安装并修复问题。有些用户在设置好硬件钱包后,几个月甚至几年都不打开它,这大大增加了零日攻击的风险。对于具有开放源代码软件开发经验的人来说,也许觉得有悖常理,黑盒子或带有闭源代码的设备比带有开源代码的白盒子更安全。

观点:美国4840亿美元经济刺激将使比特币价格继续走高:4月21日,美国参议院批准了一项4840亿美元的补充刺激计划,此轮刺激措施将使股市继续走高。因为比特币也与标准普尔500指数(S&P 500)存在相关性,它很可能跟随股市走高。此外,看好比特币的人士表示,这些刺激法案还提升了加密货币的稀缺性和去中心化的价值主张,因为这些法案表明了凭空印钱是多么容易。(Bitcoinist)[2020/4/23]

硬件钱包用户在更新固件之前,无法免受零日攻击。

心理安慰还是实际利益?

虽然我们很容易将比特币作为开源代码提供安全性的一个主要实例,但是假设所有区块链项目都应效仿并成为开源代码是一个合理的。比特币从其开源开发社区获得的安全性是其社区规模参与的直接结果。无论是源代码还是挖矿能力,比特币社区都参与了项目的维护和保护,涉及到很多的安全功能。然而,由于目前涉及硬件钱包安全性的开发人员相对较少,因此我们无法对共享源代码带来的好处做出任何假设。

除了大量增加检查代码的审阅者之外,传统计算领域中开源代码开发的另一个好处是,任何人都可以自己下载,安装,刻录,调试甚至删除源代码的某些方面。

这种程度的自治所带来的安全性依赖于特定技术的基础。然而,即使有坚实的技术基础,安全措施仍有被超越的潜力。那些在计算机领域工作的人应该很熟悉KenThompsonHack(KTH)是如何在C编译器中创建后门的,它可以监视或控制世界上任何软件程序。您必须使用二进制代码编写自己的编译器,或者使用在安装KTH之前已编译的工具,才能克服这种安全隐患。KTH证明,从源代码编译的任何系统总是容易受到攻击。

像KenThompson这样的专业人士告诉我们,除非您能够自己编写编译器,否则您将不得不信任第三方。除了不得不编译自己的编译器之外,大多数硬件钱包用户甚至都不会费力刻录或调试源代码。对于这一类用户来说,知道他们的硬件钱包是开源的,更多的是一种心理安慰,而不是实际上可以使他们的钱包的安全性得到显着改善。

二维码签名输出的“可审查性”

在传统的计算领域,它有助于将开源软件带来的安全性视为对源代码的一种“审查”。虽然这种情况还不适用于冷库加密货币安全,但有什么可以替代硬件钱包作为可靠的“审计”来源呢?

幸运的是,经过签名的交易输出并不像其他类型的软件输出那样复杂。如果提供源代码不是审计硬件钱包的最安全选择,我们可以考虑仔细检查其交易签名输出。

人们购买硬件钱包是因为他们知道存储私钥的最安全方法是将其离线放入冷存储器中。所有硬件钱包服务都需要一种在离线存储和在线终端之间进行通信的方式。冷端负责存储私钥和签署交易,而热端则需要从区块链获取数据,为冷库端构建签名交易并将签名的交易广播到区块链

在传输签名输出时,大多数冷存储硬件都使用数据线,蓝牙甚至NFC。由于其数据传输的不透明性,这些方法使签名输出极难审核。冷库硬件通信的一种被忽略的方法是二维码,这是一种“所见即所得”的解决方案。我们认为二维码是在冷端和热端之间传输数据的理想方法,因为二维码输出的数据是透明的。这使用户可以轻松地确保传输到冷存储设备的每个未签名交易都是有效的,并确保来自冷端的签名输出不会以任何方式泄露私钥或敏感信息。

结论

我们认为开源对于增强硬件钱包的安全性没有多大意义,只是开源可以使用户能够看到随机数是由真随机数生成器(TRNG)生成的,还是由伪随机数生成器生成的。

转载请保留版权信息。

标签:ETH比特币LINUINUethereal中文音译名字普通人怎么去挖比特币门罗币怎么挖linuxBaby Lovely Inu

Ethereum热门资讯
加密货币:深度解析 | 如何在加密市场投资中获取α_加密货币市场行情走势分析

来源:化简币市在传统金融市场中,最安全的投资是购买国债(或者存银行),人们经常会把这些视为无风险投资,它们的回报率也就是无风险收益率。而投资的行为,其实就是为了获得比无风险收益率更高的回报.

1900/1/1 0:00:00
MPC:一文预测2020年安全多方计算(MPC)对区块链行业的五大影响_Ultra

注:原文作者是来自ZenGo团队的联合创始人OmerShlomovits,该项目的核心技术之一就是安全多方计算。安全多方计算允许独立方在不泄露数据本身的情况下,对单独的机密数据执行函数.

1900/1/1 0:00:00
比特币:科普 | 一文看懂这些年比特币技术栈中的创新_coinex交易所可靠吗

作者:LucasNuzzi编译:比特币小白在过去的十年中,Bitcoin已经走了很长一段路。相对于其软件的第一次迭代,当前实现的质量和可靠性得到了显着提高.

1900/1/1 0:00:00
BitMEX:“丑闻缠身”的BitMex又摊上官司:早期投资者索赔3亿美元_BIT

BitMex是全球最受欢迎的加密货币交易所之一,其创始人ArthurHayes最近因涉嫌欺诈早期投资者而被起诉,并向其索赔3亿美元.

1900/1/1 0:00:00
比特币:Bakkt下周上线比特币期权合约,CME公布推出期权产品计划_2023比特币多少钱一个

比特币期货平台之间的战争正在升温。在Bakkt推出比特币期权合约后不到一周时间,芝加哥商品交易所也公布了其新的比特币期权合约细节.

1900/1/1 0:00:00
区块链:科技巨头争抢的“超级账本”,到底是个什么组织?_LINU

在区块链世界里,我们经常能听到或看到一个词“超级账本”,并且总能看到一些明星企业高调宣布加入“超级账本”,如蚂蚁金服、IBM、华为、英特尔、三星、小米等.

1900/1/1 0:00:00