TMT观察网_独特视角观察TMT行业

幾乎所有錢包都有致命漏洞,黑客接觸手機2分鐘,就能轉走幣區(qū)塊鏈

一本財經 2018-07-22 02:45
分享到:
導讀

絕大多數硬錢包和軟錢包,都不安全。

冷錢包,又稱硬件錢包。

相當于把私鑰存在一個芯片上,不聯網,被視為“絕對安全”的存儲幣的方式。

這里一度成為區(qū)塊鏈世界的最后一片安全凈土。

而最近,幾乎所有的硬件錢包,都被破解。

黑客只需要接觸手機兩分鐘,不管你是否屏蔽,就可以輕易轉走所有的幣。

隨著錢包熱興起,很多新廠商加入這一戰(zhàn)場,但它們對安全的理解往往不到位。這大大增加了安全隱患。

冷錢包還值得信賴嗎?

區(qū)塊鏈的世界,到底是否存在絕對的安全?

01 不安全的錢包

你知道嗎?其實大部分的錢包,都可以被破解。

包括冷錢包。

大數據安全公司知道創(chuàng)宇先進技術部總監(jiān)胡銘德告訴一本區(qū)塊鏈記者,他所在的團隊,就通過技術手段,當眾破解了兩個國內外知名的硬件錢包。

第一個,是在今年年初獲得8000萬美金融資的法國Ledger錢包。

“Ledger錢包在設計上有一個安全芯片和一個非安全芯片,我們通過強制升級非安全芯片的方式,在不拆除外殼的前提下,就能一步步取得錢包的PIN碼。”胡銘德說。

PIN碼相當于錢包的密碼,有了它,就可以打開錢包,把錢轉走。

除了Ledger,知道創(chuàng)宇團隊還發(fā)現,其實大部分基于手機平臺(MTK)的比特幣錢包,都可以被破解。

“幾乎所有手機上的錢包,都能破解?!焙懙路Q,不管是手機APP的軟錢包,還是硬錢包。

比如,他們在對國內多款MTK錢包進行測試時發(fā)現,通過導出錢包固件,不僅可以看到多個幣種的緩存信息,還可以找到生成助記詞的各種庫。

胡銘德指出,這是一個很通用的USB漏洞。黑客可以很輕松地植入惡意軟件,盜走交易口令和私鑰信息。

“只要接觸手機2分鐘,黑客就能搞出數據,不管你是否有屏蔽保護口令。”胡銘德稱這個漏洞,極其嚴重。

在他看來,這才是最危險的——包括小米、魅族在內的大部分國產手機品牌的中低檔機,“都用的是MTK芯片方案”。

這就意味著,

02 冷錢包

保守估計,現在市面上有上百家廠商的錢包產品。它們可分為兩類,一類是軟件錢包,一類是硬件錢包,即冷錢包。

軟件錢包大家好理解,即手機下載的錢包APP,可直接使用。

但硬件錢包是什么?

比特幣是存在區(qū)塊鏈上的,而私鑰,是你擁有和有權管理比特幣的證明。

硬件錢包的工作原理,就是將私鑰存在一個芯片上,與網絡隔離,即插即用。它的外形,有點像U盤。

在業(yè)內,硬件錢包被普遍認為是最安全的數字貨幣存儲手段。人們的理由主要有三點:

  1. 硬件錢包中的私鑰不能被導出。因為不聯網,杜絕了黑客攻擊。

  2. 易備份。設備在初始化配置時會生成助記詞,作為私鑰的備份,當你的設備丟失或損壞以后,可以購買新的設備,然后通過助記詞來恢復私鑰。

  3. 可實現多幣種同時管理——絕大多數的硬件錢包,除了管理比特幣,還可以管理萊特幣、以太坊、比特現金等數字貨幣。

目前,國內人氣較高的硬件錢包產品,像Ledger Nano S、Trezor、KeepKey 等 ,基本都來自國外,價格在1000元左右。

而因為看好這一領域,很多國內外區(qū)塊鏈創(chuàng)業(yè)者,都在打造更多的硬件錢包。

“但是,其中大多數廠家對安全理解不到位,導致了很多設計架構問題?!焙懙赂嬖V一本區(qū)塊鏈記者。

交易所被大量盜幣、軟件錢包不時失竊,硬件錢包,因此被視為最后一道護城河。

這道護城河一旦失守,意味著什么?

事實上,硬件錢包不是第一次被破解,也不會是最后一次被破解。

2017年,在美國拉斯維加斯舉行的世界黑客大會DEF CON 25上,國外某安全團隊,就向觀眾演示了如何破解比特幣硬件錢包。

其中就包括最古老的比特幣錢包Trezor。

Trezor使用了STMicroelectronics(意法半導體)生產的非安全芯片。黑客在拿到Trezor后,通過拆除其外殼,就可以利用漏洞,轉走比特幣。

這個過程最快只需要15秒。

也是在2017年,一個名為“ Large Bitcoin Collider”的組織,組織黑客暴力破解比特幣硬件錢包。Large Bitcoin Collider這個名字,就是直接取自歐洲粒子物理研究所的大型強子對撞機的名字,意為用強大的計算能力,去猜出錢包的密鑰。

該組織將破解過程稱為“挖寶”:一旦成功,錢包內的比特幣,將由參與者共同分享。

在近8個月的嘗試中,Large Bitcoin Collider生成了3000萬億條密鑰,其中有十多個錢包的密鑰被“猜對了”,錢包被打開,其中三個錢包內裝有比特幣。

在成功地分享了這三個錢包中的比特幣后,暴力破解行為結束了。

Large Bitcoin Collider稱,對他們來說,重要的并不是盜取比特幣,也不是讓比特幣消亡,而是對新的比特幣算法進行可能的嘗試。

據悉,在未來的量子計算機出現后,生成30000億條密鑰,可能只需要8個小時。光是想想這個,都讓人不寒而栗。

03 安全無絕對?

在區(qū)塊鏈的世界里,絕對的安全,存在嗎?

如前文證明了的,硬件錢包,就不存在絕對的安全。

那么,“代碼即法律”的智能合約,又安全嗎?

設想一下,你簽了一個合同,雖然這個合同是開源的,但是你并不能完全看懂這個合同。這就是大多數人對于智能合約的無奈。

雖然區(qū)塊鏈技術能保證你的合同完全按照規(guī)則執(zhí)行,但是合約層的代碼漏洞,卻不易被發(fā)現。

而開源,就意味著誰都能看。換句話說,你簽了一個看不懂的合同,你身后的黑客,卻能看懂。

于是,黑客就成了區(qū)塊鏈世界的第一大威脅。

一旦智能合約的漏洞被黑客發(fā)現,他們就會發(fā)動攻擊。這樣的例子不勝枚舉。

有數據顯示,以太坊發(fā)展至今,黑客至少竊取了價值10億美元的數字資產。

再來看PoW和PoS,它們安全嗎?

區(qū)塊鏈的本質在于建立多方信任,而落到技術上,就是處在區(qū)塊鏈中間層的共識算法。

現在最主流的共識算法,一種是以比特幣為代表的挖礦機制(PoW),另一種是投票機制(PoS)。

簡單地說,PoW的機制是誰的算力大就信任誰,PoS的機制是誰的比特幣多就信任誰。

理論上講,某個人或群體擁有比特幣網絡51%的算力,或者具有支配51%算力的能力,就能對比特幣網絡發(fā)起攻擊。

如果這一天真的降臨,比特幣體系將被摧毀,或者被壟斷。

在全球比特幣算力進一步集中化的今天,算力排行前四的礦池,已經擁有了超過54%的算力。

一旦它們聯手,發(fā)動對比特幣的51%攻擊,不是不可能。

照此推論,得出的結論,可能是悲觀的。

區(qū)塊鏈世界存在絕對的安全嗎?

或許,我們可以換個角度,來思考這個問題。

安全永遠不是絕對的,而是相對的。

真實的世界本來是一個熵增的過程,它會不斷變化,不斷出錯。

而區(qū)塊鏈的使命,則是延緩熵增的速度。

錢包 比特幣 安全 硬件 區(qū)塊
分享到:

1.TMT觀察網遵循行業(yè)規(guī)范,任何轉載的稿件都會明確標注作者和來源;
2.TMT觀察網的原創(chuàng)文章,請轉載時務必注明文章作者和"來源:TMT觀察網",不尊重原創(chuàng)的行為TMT觀察網或將追究責任;
3.作者投稿可能會經TMT觀察網編輯修改或補充。


專題報道

主站蜘蛛池模板: 烟台条码打印机_烟台条码扫描器_烟台碳带_烟台数据采集终端_烟台斑马打印机-金鹏电子-金鹏电子 | 合金耐磨锤头_破碎机锤头_郑州市德勤建材有限公司 | 液晶拼接屏厂家_拼接屏品牌_拼接屏价格_监控大屏—北京维康 | 国产液相色谱仪-超高效液相色谱仪厂家-上海伍丰科学仪器有限公司 | 深圳市宏康仪器科技有限公司-模拟高空低压试验箱-高温防爆试验箱-温控短路试验箱【官网】 | 真空干燥烘箱_鼓风干燥箱 _高低温恒温恒湿试验箱_光照二氧化碳恒温培养箱-上海航佩仪器 | YT保温材料_YT无机保温砂浆_外墙保温材料_南阳银通节能建材高新技术开发有限公司 | 移动厕所租赁|移动卫生间|上海移动厕所租赁-家瑞租赁 | 工控机-工业平板电脑-研华工控机-研越无风扇嵌入式box工控机 | 爆炸冲击传感器-无线遥测传感器-航天星百科 | 日本SMC气缸接头-速度控制阀-日本三菱伺服电机-苏州禾力自动化科技有限公司 | 不锈钢闸阀_球阀_蝶阀_止回阀_调节阀_截止阀-可拉伐阀门(上海)有限公司 | 振动时效_振动时效仪_超声波冲击设备-济南驰奥机电设备有限公司 北京宣传片拍摄_产品宣传片拍摄_宣传片制作公司-现像传媒 | 自动部分收集器,进口无油隔膜真空泵,SPME固相微萃取头-上海楚定分析仪器有限公司 | 煤矿支护网片_矿用勾花菱形网_缝管式_管缝式锚杆-邯郸市永年区志涛工矿配件有限公司 | 天津散热器_天津暖气片_天津安尼威尔散热器制造有限公司 | China plate rolling machine manufacturer,cone rolling machine-Saint Fighter | 合肥钣金加工-安徽激光切割加工-机箱机柜加工厂家-合肥通快 | 匀胶机旋涂仪-声扫显微镜-工业水浸超声-安赛斯(北京)科技有限公司 | 猎头招聘_深圳猎头公司_知名猎头公司| 玻璃瓶厂家_酱菜瓶厂家_饮料瓶厂家_酒瓶厂家_玻璃杯厂家_徐州东明玻璃制品有限公司 | 不锈钢丸厂家,铝丸,铸钢丸-淄博智源铸造材料有限公司 | 槽钢冲孔机,槽钢三面冲,带钢冲孔机-山东兴田阳光智能装备股份有限公司 | 上海瑶恒实业有限公司|消防泵泵|离心泵|官网 | 【直乐】河北石家庄脊柱侧弯医院_治疗椎间盘突出哪家医院好_骨科脊柱外科专业医院_治疗抽动症/关节病骨伤权威医院|排行-直乐矫形中医医院 | HYDAC过滤器,HYDAC滤芯,现货ATOS油泵,ATOS比例阀-东莞市广联自动化科技有限公司 | 磁粉制动器|张力控制器|气胀轴|伺服纠偏控制器整套厂家--台灵机电官网 | 氟塑料磁力泵-不锈钢离心泵-耐腐蚀化工泵厂家「皖金泵阀」 | 网带通过式抛丸机,,网带式打砂机,吊钩式,抛丸机,中山抛丸机生产厂家,江门抛丸机,佛山吊钩式,东莞抛丸机,中山市泰达自动化设备有限公司 | 郑州宣传片拍摄-TVC广告片拍摄-微电影短视频制作-河南优柿文化传媒有限公司 | 电加热导热油炉-空气加热器-导热油加热器-翅片电加热管-科安达机械 | 安徽控制器-合肥船用空调控制器-合肥家电控制器-合肥迅驰电子厂 安徽净化板_合肥岩棉板厂家_玻镁板厂家_安徽科艺美洁净科技有限公司 | 蒸压釜_蒸养釜_蒸压釜厂家-山东鑫泰鑫智能装备有限公司 | MVE振动电机_MVE震动电机_MVE卧式振打电机-河南新乡德诚生产厂家 | 英国公司注册-新加坡公司注册-香港公司开户-离岸公司账户-杭州商标注册-杭州优创企业 | 杭州成人高考_浙江省成人高考网上报名| 上海小程序开发-上海小程序制作公司-上海网站建设-公众号开发运营-软件外包公司-咏熠科技 | 全自动真空上料机_粉末真空上料机_气动真空上料机-南京奥威环保科技设备有限公司 | H型钢切割机,相贯线切割机,数控钻床,数控平面钻,钢结构设备,槽钢切割机,角钢切割机,翻转机,拼焊矫一体机 | 污水处理设备维修_污水处理工程改造_机械格栅_过滤设备_气浮设备_刮吸泥机_污泥浓缩罐_污水处理设备_污水处理工程-北京龙泉新禹科技有限公司 | 铁艺,仿竹,竹节,护栏,围栏,篱笆,栅栏,栏杆,护栏网,网围栏,厂家 - 河北稳重金属丝网制品有限公司 山东太阳能路灯厂家-庭院灯生产厂家-济南晟启灯饰有限公司 |