BTC:观点:Web3安全的关键在于预防,四大方案构建创新安全模型

作者:WeiLienDang,UnusualVentures普通合伙人,领导安全、基础设施软件和开发工具赛道的投资

来源:Techcrunch

编译:RichardLee,链捕手

在Web1.0和Web2.0中,安全模型随着应用程序架构的变化而变化,以帮助开启全新的经济。

在Web1.0中,安全套接字层由Netscape率先提出,用于在用户浏览器和这些服务器之间提供安全通信;受信任的Web2.0中介机构,如谷歌、微软、亚马逊和证书颁发机构,则在推动传输层安全的实现方面发挥了核心作用,TLS是SSL的继任者。

同样的情况也会发生在Web3上。这就是为什么去年对新的web3安全公司的投资增加了10倍多、总金额达到10亿美元以上的关键原因。

观点:美国加密行业正在不断升级监管审查:金色财经报道,推特用户Adam发推表示,美国加密行业正在不断升级监管审查,著名的市场参与者Jane Street & Jump Trading正在缩减对美国加密货币市场的参与。虽然他们并没有完全放弃该行业,但这些变化正在改变当前的市场动态。 Jump Crypto 去年遭受了多次重大打击,包括 Wormhole 的黑客攻击以及 LUNA 和 FTX 崩溃。在FTX 崩溃后,美国的监管格局发生了急剧变化,这导致一些人将其称为“加密货币战争”。 Coinbase 等行业巨头的强烈反对进一步凸显了这种紧张局势。鉴于Jane Street与 FTX 首席执行官 Sam Bankman-Fried 的联系,随着这两家主要做市商缩减规模,我们看到美国加密货币市场的交易量和流动性受到直接影响。很明显,监管环境正在改变美国的加密行业。[2023/5/23 15:20:25]

Web3的成功取决于创新的安全模型,它能解决不同应用程序架构带来的新型安全挑战。在web3中,去中心化的应用程序不依赖Web2.0中存在的传统应用程序逻辑和数据库层而构建,而是依靠区块链、网络节点和智能合约管理逻辑和状态。

观点:GBTC需求降低、马斯克等因素导致比特币年内走势逆转:投资策略师Lyn Alden表示,她正在研究可能触发了比特币今年走势逆转的基本面催化剂。在接受采访时,Alden解释了机构投资者如何利用GBTC提供的交易机会。Alden强调,虽然机构投资者可以出售他们的GBTC份额,但所涉及的比特币不能卖回市场。竞争对手入场削弱了GBTC需求,因此降低了BTC以冷存储的方式被锁定的速度:“所以当我们看到这种情况发生在2021年1月时,比特币开始巩固了一段时间,创下新高,但随后势头减弱了。然后我们开始关注马斯克,他的行动和言论影响了已经处于横向整合的比特币市场,在一定程度上引发了下跌。所以我认为这起到了一定作用,但更根本的问题只是比特币本身的供求平衡。”(The Daily Hodl)[2021/7/21 1:07:12]

用户仍然可以访问连接到这些节点的前端来更新数据,例如发布新内容或进行购买。这些活动要求用户使用私钥签署交易,私钥通常由钱包管理,这种模式旨在保护用户控制和隐私。区块链上的交易完全透明、可公开访问且不可更改。

观点:机构投资者中家族理财室投资加密的可能性最高:Coinbase的金融战略分析师Nick Prince表示,尽管一些机构已经投资了加密资产,但其它机构可能永远不会这么做。Prince列出了机构投资者投资加密的可能性,按照可能性从高到低排列为:1.家族理财室;2.捐赠基金和基金会;3.养老基金;4.主权财富基金;5.银行/保险公司。(Cryptocurrency News)[2020/5/4]

与任何系统一样,这种设计也有安全权衡。区块链不需要像Web2.0那样信任参与者,但更难进行更新以解决安全问题。用户可以保持对其身份的控制,但在发生攻击或密钥泄露时,没有中间人提供追索权。钱包仍然可能泄露以太坊地址之类的敏感信息——它仍然是软件,软件从来都不是完美的。

声音 | 专家观点:比特币系统崩溃的可能性几乎没有:据中国金融信息网消息,多位专家和业内人士认为,由于此前市场投机严重,比特币期货上市后投资者做空和受资本市场调整影响,近期比特币等加密货币价格出现大幅下跌,比特币挖矿难度和成本会不断进行调整,这一系统崩溃的可能性几乎没有。[2018/12/9]

这些权衡理所当然地引发了重大的安全问题,但它们不应该阻碍web3的发展势头,实际上,它们不太可能。

再考虑一下Web1和Web2的相似之处。SSL/TLS的初始版本存在严重漏洞。早期的安全工具充其量只是初步的,随着时间的推移变得更加健壮。Web3安全公司和Certik、Forta、Slita和Securify等项目与最初为Web1.0和Web2.0应用程序开发的代码扫描和应用程序安全测试工具相当。

然而,在Web2.0中,安全模型的很大一部分是关于响应的。在web3中,事务一旦执行就无法更改,必须内置机制来验证事务是否应该首先发生。换句话说,安全必须非常善于预防。

这意味着Web3社区必须找出如何在技术上最好地解决系统性弱点,以阻止针对从加密原语到智能合约漏洞的所有新攻击向量。同时,至少有四项计划可以推进预防性web3安全模型:

一、漏洞的真相数据来源

对于已知的web3漏洞和弱点,需要有一个真相来源。如今,国家脆弱性数据库为脆弱性管理计划提供了核心数据。

Web3需要一个去中心化的等价物。目前,不完整信息散布在SWC注册表、Rekt、智能合约攻击向量和DeFi威胁矩阵等地方,诸如Immunefi运行的漏洞赏金程序旨在暴露新的弱点。

二、安全决策规范

web3中关键安全设计选择和个别事件的决策模型目前尚不清楚。权力下放意味着没有人对这些问题负责,这对用户的影响可能是巨大的。最近的Log4j漏洞等例子是将安全留给去中心化社区的警示故事。

需要更清楚地了解分散自治组织、安全专家、Alchemy和Infura等提供商以及其他人如何协作管理紧急安全问题。从大型开源社区如何组建OpenSSF和CNCF咨询小组,以及如何建立解决安全问题的流程中,可以得到一些适用的经验教训。

三、身份验证和签名

如今,大多数DAPP,包括最著名的DAPP,都不会对其API响应进行身份验证或签名。这意味着,当用户的钱包从这些应用程序检索数据时,在验证响应是否来自预期应用程序以及数据是否以某种方式被篡改等方面,存在差距。

在一个应用程序不采用基本安全最佳实践的世界里,由用户决定他们的安全态势和可信度,这几乎是不可能的任务。至少,需要有更好的方法向用户暴露风险。

四、更简单、用户控制的私钥管理

加密私钥奠定了用户在web3范式中进行交易的能力。众所周知,加密私钥也很难正确管理。目前已有整个业务围绕密钥管理而建立。

管理私钥的复杂性和风险是促使用户选择托管钱包,而非非托管钱包的主要考虑因素。然而,使用托管钱包会带来两个权衡:它们会产生新的“中介”,比如Coinbase,这有损于web3完全去中心化的方向;它们还限制了用户接触web3事物的能力。理想情况下,进一步的安全创新将为用户提供更好的可用性和对非托管场景的保护。

总结

值得注意的是,前两项计划更多地围绕人和流程展开,而第三和第四项计划将需要技术变革。让新技术、新兴流程和大量用户保持一致,是让了解web3安全性变得困难的原因。

与此同时,最令人鼓舞的变化之一是web3安全创新正在公开进行,我们永远不应该低估这会带来创造性的解决方案。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

[0:0ms0-0:820ms