随着区块链生态的发展,加密资产经济迎来了爆发式的增长,据统计,加密货币市值已超 1.66 万亿美元,毫无疑问,加密资产已经逐渐在人们日常投资活动中占据了重要的一席之地。
作为一种具有内在价值的资产,加密资产具有不可逆、难溯源等特点,这让黑客有了强烈的作案动机。据慢雾区块链被黑档案库(hacked.slowmist.io)统计,光是 2021 上半年全球加密资产损失就超 17 亿美元,这些损失大部分来自交易所、钱包服务或相关企业,少部分来自于个人用户。基于此,慢雾科技在原有十二大服务的基础上,正式上线加密资产安全解决方案,为用户提供持续的、全方位的资产保障。
加密资产安全解决方案
线上热资产安全解决方案
线上热资产主要是指加密货币私钥放置在线上服务器中对应的资产,需要频繁使用来进行签名交易等,如交易所的热、温钱包等都属于线上热资产。这类资产由于放置在线上服务器中,被黑客攻击的可能性大大增加,是需要重点防护的资产。由于私钥的重要性,提高安全存储等级 (如硬件加密芯片保护)、去除单点风险等都是防范攻击的重要手段。慢雾推荐以 “协同存管方案” 和 “私钥 / 助记词安全配置方案” 两个方向来提升线上热资产的安全性。
- 协同存管方案
此方案旨在解决线上私钥的单点存储及使用的风险。在以前的方案中,解决私钥单点问题主要通过使用多签,而随着区块链的快速发展,链的种类越来越多,传统的多签 (如比特币的多签及以太坊的智能合约多签等) 无法适用于所有链的多签方式,导致为了不同的链需要开发不同的多签方案,安全流程极其繁琐和不可控;尤其是线上的热资产本身的场景就需要适应多种链及币种,如交易所、量化等场景。能兼容所有区块链及币种的通用多签方案是最好的方式,而目前最成熟的解决方案是 MPC (安全多方计算)。
- 私钥 / 助记词安全配置方案
在无法使用 MPC 方案的情况下,如一些小型的加密货币服务、或项目已经成熟变更周期长时,可以针对已有的私钥、助记词等存储及使用进行加强处理。
详情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Online-Hot-Asset-Security-Solution.md(复制链接打开:https://github.com/slowmist/cryptocurrency-security/blob/main/Online-Hot-Asset-Security-Solution.md)
冷资产安全解决方案
加密世界的冷资产主要是指不会经常进行交易的大额资产,并且私钥保存在断网隔离的状态下。理论上来讲冷资产越 「 冷 」越好,即私钥保证永不触网,并且尽量少的交易,尽量避免暴露地址信息等。安全上的方案建议一方面是私钥存储的安全性,做到尽可能的 「冷 」;另一方面是使用上的管理流程,尽可能避免私钥泄漏、不在预期内的转账或其它未知的行为。
- 冷钱包使用推荐方案
当前冷钱包大体上分为硬件钱包和 App 冷钱包两类。硬件钱包即使用单独的硬件来存储私钥,通过蓝牙或有线与 App、网页等连接来实现签名数据的传输。冷钱包是指手机在断网的情况下使用钱包,并且进行离线签名的场景。
- 冷资产管理流程解决方案
由于冷资产的价值相对较大,属于黑客重点攻击的对象,金钱的诱惑也容易催生出内部作案的可能。如果是一个公司或组织的共有资产,推荐使用一套完善的使用流程来规避被攻击和单点做恶的风险,并且做好流程中每一步的日志记录,以备安全审查。
详情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Cold-Asset-Security-Solution.md(复制链接打开:https://github.com/slowmist/cryptocurrency-security/blob/main/Cold-Asset-Security-Solution.md)
DeFi 资产安全解决方案
当前大多数区块链参与方更多的是参与 DeFi 项目,如挖矿、借贷及理财等。而参与 DeFi 项目本质上是把手中的资产转移或授权给 DeFi 项目方,存在个人极大程度上不可控的安全风险。本方案旨在列出 DeFi 项目的风险点,并且整理出规避这些风险的方式,总体上可分为以下几个方面:
- DeFi 项目风险评估
- DeFi 项目资产异常监控及告警
- 多签合约的使用
- DeFi 保险推荐方案
详情:
https://github.com/slowmist/cryptocurrency-security/blob/main/DeFi-Asset-Security-Solution.md(复制链接打开:https://github.com/slowmist/cryptocurrency-security/blob/main/DeFi-Asset-Security-Solution.md)
资产所有权安全备份解决方案
加密资产所有权备份,即对私钥或助记词的备份,因为它们承载着对加密货币的完整所有权,一旦被盗或丢失则会损失所有资产。
对于加密资产领域来说,私钥 / 助记词的备份反而是很大的短板,资产使用上的场景都可以有大量对应的产品来解决,无论是热钱包还是冷钱包,使用上可以保证安全,但很容易忽略其备份的重要性。目前大多数的盗币或者丢币的情况,反而是因为私钥 / 助记词的备份泄漏或丢失而导致的。备份的重要性等同于加密资产本身,必须要重视起来。
私钥 / 助记词的备份上也可以考虑降低单点风险,并且使用一些安全的备份方式、介质或流程等。以下是推荐的加密资产所有权备份方案。
- Shamir
- MPC
- 备份介质安全存储方案
详情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Asset-Ownership-Backup-Security-Solution.md(复制链接打开:https://github.com/slowmist/cryptocurrency-security/blob/main/Asset-Ownership-Backup-Security-Solution.md)
资产异常监控及追踪解决方案
在做好加密资产安全存管系列措施后,为了应对诸如 「黑天鹅」之类的意外情况,也需要对相关钱包地址进行监控及异常告警,让每一笔资产转移都能被内部团队确认、验证。资产异常监控及追踪的解决方案总体上可分为:
- 异常监控及告警
个人需求可以通过区块浏览器来监控钱包地址,同时满足监控及定制告警的功能。除此之外,也可以借助支持导入 “观察钱包” 的钱包 App (不需要导入私钥助记词,只填写钱包地址),通过 App 的通知功能来实现监控告警功能。团队需求建议寻找技术工程师,搭建基于消息队列的监控系统及定制化的告警系统 (如邮件、Slack、企业微信等消息推送通道),这样系统的稳定性及可用性更有保障。
- 链上追踪
依托慢雾 BTI 系统和 AML 系统中近两亿地址标签,全面覆盖了全球主流交易所,慢雾 MistTrack 链上追踪服务累计服务 50+ 客户,累计追回资产超 2 亿美金。当被盗资金流入交易所时,慢雾 MistTrack 系统将自动发送交易 Hash 和交易所地址等信息给受害者。同时,慢雾 MistTrack 团队将汇总输出被盗资金转移完整链路表、余额停留地址以及洗币情况总结等信息,输出完整、全面的分析报告给受害者。被盗案件立案成功后,慢雾 MistTrack 团队将协助警方联系被盗资金进入的可调证交易所,对涉案的交易所用户账号进行调证冻结。
- 链下追踪
链下追踪主要指的是与区块链无关的信息,例如邮箱账号、IP 地址、设备指纹等信息,根据链上追踪得到这些线索后,可以进一步利用相关平台对链下的信息进行分析取证,寻找一切与盗币者有关的信息。
详情:
https://github.com/slowmist/cryptocurrency-security/blob/main/Asset-Abnormal-Monitoring-And-Tracking-Solution.md(复制链接打开:https://github.com/slowmist/cryptocurrency-security/blob/main/Asset-Abnormal-Monitoring-And-Tracking-Solution.md)
本套加密资产安全解决方案会不断完善,欢迎社区向我们提交 pr 不断优化这套解决方案,可点击 链接(复制链接打开:https://www.slowmist.com/#solution-cryptocurrency-security) 查看更多介绍。
Key
这是慢雾科技在区块链生态数年一线安全攻防实践积累下,推出的第一个完整解决方案,针对加密资产安全的解决方案。在该解决方案中,我们将继续加速完善各种最佳实践,并在 GitHub 开源开放出来;同时,慢雾科技也将联手安全鹭 (Safeheron)等安全公司,打造机构级的加密资产安全存管产品,共同建设好这个生态攻防面对的最关键一扇门。我们希望,不远的未来,在我们的开源开放及机构级产品极致安全的驱动下,这套解决方案最终可以成为这个生态最佳的一套安全实践。
至此,慢雾科技已推出十三大安全服务,并打造了多款区块链安全产品,用户可针对不同的功能选择不同的产品服务。未来慢雾会继续推出更多的安全服务与解决方案,持续专注于区块链生态建设,为区块链生态构建一个 “黑暗森林” 中的安全区域。
欢迎联系我们:[email protected](复制链接打开:mailto:[email protected])。
相关资料:
加密资产安全解决⽅案:
链接(复制链接打开:https://www.slowmist.com/#solution-cryptocurrency-security)
https://github.com/slowmist/cryptocurrency-security(复制链接打开:https://github.com/slowmist/cryptocurrency-security)
安全鹭 (Safeheron):
https://www.safeheron.com/(复制链接打开:https://www.safeheron.com/)
慢雾 MistTrack 链上追踪服务:
https://aml.slowmist.com/mistTrack.html(复制链接打开:https://aml.slowmist.com/mistTrack.html)
来源链接:mp.weixin.qq.com
内容搜集自网络,整理者:BTCover,如若侵权请联系站长,会尽快删除。