数据泄漏 硬件冷钱与软件冷钱包谁更安全
这两天硬件冷钱包厂商 Ledger 的用户数据泄漏事件闹的沸沸扬扬。我看了一下泄漏数据,我的名字和信息也赫然在列!很显然,数据泄漏对用户造成了利益侵害,然而我觉得更加值得探讨是硬件钱包方向的问题。
之前,我也使用 Ledger。后来,因为看到硬件冷钱包的种种缺点,以及软件冷钱包的兴起,才毅然决定做 Ownbit 软件冷钱包。
软件冷钱包
不同于硬件冷钱包,软件冷钱包使用纯软件的方式实现冷钱包功能。用户需要使用两部手机,其中一部永久离线,作为冷钱包存储私钥(助记词)。另一部联网,作为观察钱包使用。
软件冷钱包和硬件冷钱包实现同样的功能,安全级别类似。但是它们有一些显著的区别:
软件冷钱包可以使用闲置手机,没有额外的硬件;
硬件冷钱包通过数据线或蓝牙传输数据,而软件冷钱包通过扫描二维码;
可信任的助记词
软件冷钱包可以实现更彻底的去信任(即不需要信任软件开发者),用户可以自行证明其钱包的绝对安全性。
在资产安全中,首当其冲的是助记词的安全。而在助记词的安全中,首要确认是助记词生成的随机性。如果您使用了一个作恶的硬件厂商(或者有bug)的硬件钱包,您可能在第一步就已经陷落了。因为您拿到的助记词可能不是随机的,是预先生成的,或者是假随机的。
硬件冷钱包无法向用户证明在这点上它们是安全的。我们继续使用硬件钱包是基于对该硬件厂商的信任,而这点在数字货币的世界里是脆弱的。软件冷钱包却能给出证明。
在使用软件冷钱包时,你可选择信任软件,让其帮助您生成助记词。也可以选择不信任软件,自行在它处生成助记词。然后通过离线导入的方式生成冷钱包。因为冷钱包的设备是永久离线,不存在向互联网传输数据的可能(唯一的交互是通过二维码扫描和观察钱包之间进行明文传输,可审查),所以助记词的安全性得到了绝对的保障。
因此,软件冷钱包的助记词的安全性高于硬件冷钱包。
蓝牙 vs 二维码传输
硬件冷钱包和软件冷钱包在数据传输上的方式差别也非常大。一般而言,硬件钱包通过蓝牙与手机软件相连接。而软件冷钱包则是通过二维码扫描进行数据传输。
蓝牙传输方案的优点是:数据量大小不受限制。而这正是二维码传输的缺点。因为一张二维码所能包含的信息有限,对于有较大数据传输的场景,该缺点显得尤为突出。例如:较大的比特币交易(UTXO数量庞大)。
蓝牙传输方案的缺点是:安全性低于二维码传输。其安全性弱主要来自于两个方面。一方面是不同的蓝牙协议版本可能存在已知或未知的bug,在特定场景下,可能存在安全隐患。另一点是,蓝牙传输方案留下了被其他设备干扰攻击的可能。在短距离范围内(10米内),通过其他蓝牙设备进行针对性的干扰或攻击。而这点在二维码传输的方案里,是完全不存在的。
蓝牙传输的另一个弱点是:可审计性差。而这点也是二维码传输的一个巨大优势。用户可以明文查看所有通过二维码传输的内容,以确认任何传输的信息都是安全的。这点可以让软件冷钱包方案提供商实现去信任,即用户可以在数据传输层面确保其私钥(助记词)不受泄漏,而不用去信任该方案的提供商或开发人员、甚至不用担心软件本身可能存在的bug。
经济性和灵活性
软件冷钱包可以使用闲置的手机作为冷钱包存储,而无需购买额外的硬件。因此更加经济。
更重要的是,软件冷钱包比硬件冷钱包更加灵活。通常软件冷钱包可以实现比硬件冷钱包更加复杂的功能,例如:多签冷钱包。
软件冷钱包的灵活性,也让其在资产的恢复方面也更加有优势。如果您的硬件钱包损坏,需要购买(同一厂商)的硬件,进行硬件恢复。而使用软件冷钱包,则没有这样的顾虑。
封闭和开放
软件冷钱包比硬件冷钱包更加开放。通过二维码传输数据的方式,可以在更广泛的范围内定义标准,实现不同软件冷钱包厂商之间的互联互通。而通过数据线或蓝牙传输的方式却无法实现这一点。
两种方案的钱包生态
目前市场上,虽然主要的冷钱包产品依然是以硬件冷钱包为主,但是它们正在受到软件冷钱包的冲击。
硬件冷钱包:
Ledger 是最知名的硬件冷钱包方案提供商;
Trezor 是另一个知名的硬件冷钱包提供商;
软件冷钱包:
Ownbit 是最早实现软件冷钱包方案的钱包,也是支持冷钱包币种最多的钱包之一;
Parity Signer 是 Parity 出品的以太坊软件冷钱包;
未来
事物发展的方向永远是化繁为简。越来越多的冷钱包正在以软件的方式实现。
就像大部分人不需要额外的硬件来进行阅读(电子书),因为手机本身也可以进行阅读。用更加常见的设备(手机)来替代专业的硬件是必然的趋势!因为它们在功能上类似,甚至更加优秀!
原标题:硬件冷钱包向左,软件冷钱包向右
原标题:硬件冷钱包向左,软件冷钱包向右
BlockFi称再次遭受数据泄露,客户资金未受损失:加密货币贷款机构BlockFi周二早上向客户发出数据泄露警报。 首席执行官扎克•普林斯(Zac Prince)证实,这起泄露事件发生在5月14日,影响了该公司不到一半的零售客户和机构客户。客户的账户活动信息、电子邮件地址和邮政地址均已泄露,但是社会保险号码、执照和政府签发的身份证的图片均未被曝光。该公司表示,这一事件持续了“大约一小时”,并未影响客户资金。(TheBlock)[2020/5/19]
声音 | 赵长鹏回应:不要陷入KYC数据泄漏的恐惧中,我们正在调查中:赵长鹏刚才在推特上回应表示:不要陷入KYC数据泄漏的恐惧中,我们正在调查中,将会及时更新状况。[2019/8/7]
分析 | Instagram数据泄露报告证明应该远离Facebook的加密项目:据CCN5月21日消息,安全研究员Anurag Sen发现一个公共亚马逊网络服务(AWS)数据库,其中包含超过4900万个Instagram账户的联系信息。Facebook是Instagram和大多数其他社交媒体的垄断所有者。 公开数据库包括来自Instagram帐户的公共信息,例如某个特定用户的粉丝数量、喜好和分享内容。然而,更令人担忧的是,其中包含了众多账户所有者的电子邮件地址和电话号码,而Instagram据称对这些信息保密。社交媒体营销公司Chtrbox拥有该数据库。该公司利用公共信息计算每个账户的净值,并可能通过获得的联系信息提供报价。Facebook表示,“我们正在调查这个问题,以了解所描述的数据(包括电子邮件和电话号码)是来自Instagram还是其他来源。” CCN文章称,Instagram数据泄露报告进一步证明Facebook不关心或不知道如何保护用户隐私。在过去五年,Facebook在不同的场合泄露其用户私人信息。Facebook的加密项目或即将到来,但最近的数据泄露提醒我们应该远离地狱。据此前报道,加密项目Project Libra已经进行一年多。[2019/5/21]
标签:
区块链热门资讯
【新闻快讯】 上海清算所:探索区块链、大数据等新技术应用; 俄罗斯议会预计2021年代币发行将激增; 波卡联合创始人:平行链测试网Rococo V1已启动并运行; Ripple CEO:SEC在事实和法律上完全错了 XRP是货币不是证券; 日本执政党呼吁更多私营部门参与数字日元; Origin Protocol:OGN抵押合约和OUSD补偿合约审计已完。
2020/12/23 17:09:06对于加密货币行业来说,2020 年是非常重要的一年。随着比特币价格暴涨并达到历史新高,这个新兴行业终于开始受到主流关注。与此同时,以太坊上的去中心化金融应用也吸引了不少用户参与交易、借入、借出加密资产,从而将以太坊网络推到极限。
2020/12/23 17:03:02北京时间今天上午 9 点,美国证券交易委员会(SEC)官方 Twitter 发文表示,已正式起诉加密公司 Ripple 及其两名高管——首席执行官 Brad Garlinghouse、联合创始人 Chris Larsen ,罪名是「进行了 13 亿美元的未经注册的证券出售」,美国纽约曼哈顿联邦地区法院正式受理该案。
2020/12/23 17:02:57就在今晨9时,比特币再次突破火币网价格24000美金,高点24070已经同前面历史新高24288非常接近。前文提过比特币在上涨路线上目前处在日线沙僧位,该位置将围绕箱体24000-22500区间进行更多的盘整震荡。但如果多头方向出现高于火币网历史最高价格24288的行情出现,日线级别上就会有K线西游战法中阳唐僧线的出现。
2020/12/23 16:30:312020年是近期最疯狂的一年。整个世界在危机间来回跳动,精神分裂。这是十分糟糕的现象,而且似乎把世界推入了一个混乱的深渊。 然而,正如Littlefinger在《权力的游戏》中给我们指出的那样,混沌不是深渊,而是阶梯。 今年,比特币就从混乱中受益,建立了新的用例。
2020/12/23 16:14:11尽管遭遇疫情+减半,但今年的加密市场仍旧在年末取得了胜利,比特币成功创下历史新高,以太坊掀动了DeFi热潮与2.0技术大发展……当然,熟悉加密市场的朋友们更不会忘记2020年创造的新牛与以往大不相同,这是机构投资者开始拥抱加密货币的一年,也是广大投资者合规参与该市场的重要一年。 在这一年中,机构们从默默布局到强势“买买买”吸引着全球的目光。
2020/12/23 16:14:06