安全是个系统性工程

Viewed 424

安全是个系统性工程,从软件安全,资产安全到硬件安全都是如此。所谓系统性安全,指的是你提供的产品是一个完善的理论上没有弱点的系统。

比如 Ledger 这次出问题,就是在理论上一定会发生的,你的设备可能被篡改,首先官方分销被篡改已经发生,而且损失惨重。然后哪怕是官方直销也可能被篡改,比如快递途中,既然可能那就不要抱侥幸心理。最后,你拿到手了也可能被篡改,比如你身边新认识的朋友,你却可能毫不知情。

硬件钱包被篡改这种事情只是 Ledger 这类产品几大弱点中的一个,除此之外,几个月前 COLDCARD 固件漏洞也相当严重,这种漏洞存在了很多年,直到最近黑客才收网。所以你会看到网上一些很可笑的专业建议,比如买好了硬件钱包放两年再用,这样如果有类似 Ledger 篡改的社会工程学问题可能已经暴露了,但是他没想到这陈年老硬件竟然出厂就漏成了筛子。

像 COLDCARD 这种固件漏洞可怕的地方就在于完全无人知情,在大家存的钱足够多时,黑客才动手。而且固件总会升级,可能本来是好的,升级被黑客植入了病毒,这些都是理论上很可能发生的。

硬件篡改与固件漏洞这些都算是比较高级一些的风险,但是依然发生了,同时这些问题明显是产品厂商的全责,但是这些厂商会以去中心化的名义不提供任何赔偿。做硬件钱包的 Blockstream 公司,开发的 Liquid Network 被黑客攻击损失数亿美金,至今已经一个多月,用户依然无法提现,公司也用去中心化的名义不承诺任何赔偿。

如果使用硬件钱包,或者任何经典去中心化公司开发的产品,大概率面临类似的结局。这在任何其他行业都是罕见的,如果某个汽车因为自身故障出现这种致命问题,汽车厂商肯定都会被要求惩罚性巨额赔偿。当然最近也出现了刹车支架被踩断了反而指责用户使用不对的怪像,这也像极了币圈众多暴发户的嘴脸。

如果你不幸使用了一个硬件钱包,甚至经典的软件钱包,却因为这些产品对使用姿势要求过于灵异,比如你必须用特定角度抄写助记词,不然被别人偷拍了,或者你就算姿势对了,不幸的因为钱包提醒不足你又审批同意了一个操作,然后你的钱突然不见了,就像 Bybit 被盗的几十亿美金差不多就是这样发生的。到那时,你就会感受到这些经典暴发户的恶意,他们很高兴你的倾家荡产让他们持有的资产通缩了。

系统性安全就是当一个用户购买了这个产品,他不应该被期望是个专家,你不能指望用户打开你的硬件钱包检查里面有没有被偷偷放了摄像头,你不能指望用户肉眼解码你的二进制,你不应该要求用户踩刹车还要提前丈量角度。

系统性安全不是你明知道你的产品可能有这样那样的问题却假装不在乎,直到你出了问题,你才意识到这一个漏洞真的可以发生,而是要从一开始就假设了所有最坏的情况,无法篡改,无法用错,甚至工程上无法实现错误。

就算这些漏洞已经被利用了,出售这些产品的公司也没办法通知到所有用户,现实中也必然还有大量屯币用户毫不知情,黑客可能正在等他们的钱包足够厚再动手。所以系统性安全还要确保有全面的应急措施,能够在问题出现后全面止损。

硬件钱包这个硬件,本身是一个优秀的专业的可靠的产品,但是不应该拿来做钱包使用,它需要搭配一个完善的钱包安全系统来使用,就像 U 盾之于银行。Mixin Safe 作为一个结合多签与时间锁的系统性安全钱包系统,是可以搭配一个像 Ledger 这样的硬件签名私钥使用的。

去中心化不是免责的借口,反而是为了约束那些提供服务的人,让他们公开透明无法做假,让他们出现问题无法逃避责任。

7 Answers

啥时候市场才能发现 mixin 这块金子呢。

东哥,直播直播吧,听你唠嗑一个小时都行,mixin 现在太完美了

真正牛的安全设计,是让一个普通人哪怕犯了错,钱也丢不了,这才叫系统性安全

这个u顿跟银行系统的比喻好

系统性安全太重要了,可能大多少人都不懂技术,不知道什么是系统性安全,甚至都不知道这个概念的存在,我在听到这个词之前也不知道它的存在,这样教育启蒙就显得相当的重要。

也许,很多客户都在等待被教育中……

外面我看都在研究抗量子计算机了,是否再研究这个方面的考虑