值得信赖的区块链资讯!
软件泄露你私钥的5+N种方法
* * * 刘教链 原创 * * *
比特币在26k上下震荡。
最近,某字处理软件和某浏览器漏洞导致私钥泄露进而资产丢失的情况屡屡发生。有必要说一说软件对我们的加密资产安全性方面会有那些可能的风险点了。
什么是软件(software)?通常,我们把在本地计算机上安装和运行的应用程序称之为软件。和网页应用在一个沙盒环境运行相区分,软件是一种独立运行的应用,因而通常具有较高的权限,安全风险也就更大。
加密安全又在传统的计算机安全基础上增加了额外的要求。我们有必要根据是否保管私钥来把软件进一步划分为有接触和保管私钥(内置钱包功能)的软件 —— 有钱包软件(或可称为web3软件),以及不接触、不保管私钥(无钱包功能)的软件 —— 无钱包软件(或可称为web2软件)。(注:可能有人不同意教链的这种命名,比如如果使用了无私钥抽象钱包技术,那种web3还是不是web3?那种软件还能不能叫做web3软件呢?这里我们暂且搁置此种争论,姑且认为web3和web2最大的区别就是用户是否直接掌握私钥。按此定义,交易所软件是web2软件,而不是web3软件。)
显然,web3软件,不管其钱包功能是显性的(用户可感知)还是隐性的(用户不可见),都更容易发生资产安全风险。我们也需要以截然不同的眼光和重视程度来对待这两类软件。
对于web2软件,最大的漏洞就是称为黑客进入你计算机的跳板或管道,这通常是远程执行漏洞。在当今几乎没有计算设备不联网的情况下,一个有漏洞的软件就足以引狼入室,然后黑客一旦远程控制了你的计算机,那就为所欲为了。如果他发现了你的计算机上有加密资产的私钥或者助记词,那么就顺手牵羊咯。
另外一种常见的“漏洞”其实出在你自己身上,那就是主动送人头。今天相当多web2软件都有云端备份和同步的功能,比如相册软件,会悄无声息地把照片通过互联网同步到服务商的云存储上备份起来,又比如文字编辑软件,或者记事本、笔记软件,会后台自动把文字同步、备份到云端。如果你把私钥、助记词明文截图保存在相册里,或者明文文本写在笔记、文档里,这软件就可能在你不知情的情况下把你的私钥给卖了。不是说云备份厂商会偷你的资产,而是传输过程中的其他人,包括黑客,以及厂商的员工等,都有机会窃听到你的私钥、助记词这些敏感信息。
如果是云备份做的足够加密安全的厂商呢,比如苹果公司的iCloud?像Uniswap出品的钱包app就有用iCloud来备份私钥文件的功能。这就取决于你相不相信苹果公司的技术实力和道德操守了。
而对于web3软件,能出卖你的方式就更多了。毕竟,私钥是在它全权掌握之中的嘛。
第一种就是故意盗窃。抛开开发商恶意盗窃不说,你从网上随意下载一个web3软件,都有可能被黑客种了木马。就等你导入私钥/助记词,私钥就被发给了黑客。解决方案是,只用正规渠道下载的正版软件。如果有技术能力,安装前最好再验证一下安装包的checksum,确保没有被篡改过。
第二种是劫持升级。现代的很多软件都有通过互联网自动升级的功能。黑客正是瞄准了这一点,劫持了升级包下载域名,让软件升级程序从黑客手里下载染毒的新版本,而不是官方的新版本,一旦升级成功,就轻松偷走私钥。
第三种是不当存储私钥。作为一个拥有私钥管理能力的软件,它必须妥善对助记词或者私钥加密保存在本机,以供用户随时使用。但是制作不良的软件要么保管不当,要么加密不强,使得黑客通过其他有漏洞的软件入侵之后,拿走了本机保存的私钥文件,进而破解了私钥。
第四种是云备份。有的软件为了让用户更便利,就自作主场地把用户的助记词或私钥自动备份到了云端。在传输过程中,可能被黑客劫持窃取。存储到云端,云服务器可能被黑客入侵、拖库,进而窃取。
第五种是不当使用私钥。这属于密码学独特的安全问题。私钥的泄露除了直接泄露私钥之外,还可以通过对公开信息反向运算计算出私钥来。如果软件在使用私钥进行签名交易或者签名其他数据的时候,使用了不良随机数(太常见的编程错误!),那么当签名结果数据公布出去之后,黑客就有机会通过多次签名之间的差值,反推出私钥。
你如何才能够知道一个钱包app是否正确实现了签名算法和随机数呢?你很难知道!所以,不要轻易尝试新软件、新硬件产品,特别是不要轻易把存有大量资产的私钥、助记词导入到这些新产品里。
既然软件有如此多的风险点,那么我们可不可以完全避免它们呢?答案是肯定的。
在教链文章《如何用私钥保管比特币》(2020.10.20)中,教链的做法是使用(安全的)工具断网离线生成私钥然后直接手写抄到纸或者本子上,中间不接触、不经过任何软件、硬件、网络。供参考。
对于需要经常进行操作的资产,教链的做法是使用外置的硬件钱包(安全的品牌),把私钥或助记词从联网设备(电脑或手机)分离出去隔离保管,这样即便黑客攻入了我的电脑,也无法从电脑上提取到私钥、助记词。而硬件钱包应选用全球大品牌产品,因为它负责保管私钥并签署每一笔交易,其算法需要足够安全。
不过,硬件钱包的危险性在于物理抢劫。对此,我们只能说,财不外露…… 不要把硬件钱包挂在书包上或者脖子上 :)
祝君平安。
* * * 刘教链 原创 * * *
(公众号:刘教链。知识星球:公众号回复“星球”)
(免责声明:本文内容均不构成任何投资建议。加密货币为极高风险品种,有随时归零的风险,请谨慎参与,自我负责。)
比推快讯
更多 >>- 米兰:希望以每步 50 个基点幅度达到中性利率
- 米兰:无需降息 75 个基点,也无需弥补降息不足
- 哈玛克:货币政策效果有限,难以应对经济表现分化
- Polymarket 宣布其预测市场赔率即将集成至 Google
- 哈玛克:预计通胀率将持续至 2026 年,就业市场可能更脆弱
- 哈玛克:今年通胀率将超出目标 1 个百分点
- 哈玛克:通胀需两到三年恢复至 2%
- 美联储哈玛克:鉴于通胀情况,美联储是否应再次降息并不明显
- 摩根大通 CEO:与其错过机会,不如参与稳定币交易
- USDX 已脱锚至 0.3887 美元,某鲸鱼花费 80 万 USDT抄底目前仍未成功赎回
- 易理华:持续看好后续行情,加密货币相对纳指处于低估
- 美联储威廉姆斯,中性利率难以确定
- Circle 于 Solana 网络增发 7.5 亿枚 USDC
- 数据:Deribit 价值超 50 亿美元的比特币和以太坊期权将于明日到期
- 美众议院议长约翰逊:今天对解决政府停摆问题不如昨天乐观
- 麻吉ETH 多仓再遭部分清算,目前仓位达 760 万美元
- 恐慌指数 VIX 波动率日内涨幅达 10%,升至 20 点上方
- 数据:今日加密货币市值前 100 代币涨跌
- 某巨鲸从 Aave 提取 1.15 亿 USDT,导致 Aave 主市场 USDT 利用率升破 92%最佳利用率阈值
- 费城半导体指数下跌 2.4%
- Robinhood 考虑将 BTC 添加到其企业财库
- James Wynn 加仓其 40 倍杠杆比特币多单,清算价为 92317.8 美元
- Circle 就《GENIUS 法案》的实施提交意见函
- USDC Treasury 在以太坊链上新增铸造 5,000 万枚 USDC
- 美股加密货币概念股走低,Robinhood 跌超 8%
- 美股低开低走,纳指跌幅扩大至 1%
- Stable 预存第二阶段逾 60 个钱包误将合约地址输入为接收地址,合计超过 234 万美元
- 分析师:首个 Stable 二期预存款地址成功打进 98,998.5 枚 USDC
- 摩根大通:比特币价格将在未来 6 到 12 个月内达到约 17 万美元
- 美股三大股指集体低开,道指跌 0.18%
- 多邻国美股跌幅创纪录,股价跌至 2024 年 8 月以来最低水平
- Hourglass:通过 Etherscan 或程序化方式直接进行的存款将不符合 Stable 预存活动资格
- 美股开盘加密板块普跌,BitMine 下跌 2.2%
- Fitell Corporation 完成 5000 万美元融资,拟将所得资金兑换成稳定币
- 以太坊基金会发布 Fusaka 升级公告:计划于 12 月 3 日主网激活
- Cathie Wood 将比特币到 2030 年的最高价预测从 150 万美元下调至 120 万美元
- Cathie Wood 因稳定币可能抢占部分市场份额而减少对比特币的看涨预期
- 加密货币交易应用 Fomo 完成 1700 万美元 A 轮融资,Benchmark 领投
- Arx Research 完成 610 万美元种子轮融资,Castle Island Ventures 领投
- 币安已成为 Sei 网络验证节点
- 世界黄金协会:10 月黄金市场日均交易额创历史新高
- Lido 推出战略金库 Lido stRATEGY Vault
- MegaETH:MEGA 分配额度查询页面已上线
- 古尔斯比:利率最终稳定水平将显著低于当前水平
- 古尔斯比:缺乏通胀数据凸显降息谨慎态度
- Morpho 联创回应部分资金池流动性不足:并非系统漏洞,而是压力下的自然运作机制
- 韩国监管部门对 Upbit 运营商 Dunamu 处以 352 亿韩元罚款
- 美联储古尔斯比:可能不愿继续降息周期
- Michael Saylor:比特币正在打折出售
- 以太坊财库公司 SharpLink 将于 11 月 13 日公布第三季度财务业绩
比推 APP



