Ledger 挑戰加密貨幣行業:比特幣設計中的安全性不可妥協
比特幣一直承諾一件簡單的事情:擁有金錢而不需要向任何人請求許可的可能性。但這個承諾只有在比特幣設計中的安全性成為每個錢包、交易所或保管工具的出發點,而不是留給用戶的細節時,才有意義。這是 Ledger 首席執行官在一篇長篇公開演講中所傳達的訊息,他寫下了一種宣言,說明加密貨幣行業應該如何構建自己的產品,尤其是在他人安全受到威脅時應該如何行事。
摘要
- 主要要點
- 比特幣的基本安全模型
- 控制密鑰的人控制金錢
- 人為錯誤和工具缺陷:兩個最常見的漏洞
- 設計安全的原則
- 不對用戶造成負擔的設計
- 透明度、獨立測試和持續改進
- 安全性、易用性和個人主權之間沒有妥協
- 行業內的合作與負責任的行為
- 負責任地報告漏洞
- 開放標準、教育和 Ledger 的公共承諾
- 常見問題
- 什麼使比特幣在金錢擁有權方面與眾不同?
- 為什麼比特幣錢包的設計安全如此重要?
- Ledger 如何促進行業內的安全合作?
- Ledger 向行業提出的安全標準是什麼?
主要要點 {#主要要點}
- 比特幣允許在沒有中介的情況下持有金錢,這得益於由一組稱為 seed 的單詞保護的私鑰。
- 安全性取決於用戶是否自行保管自己的密鑰,但也取決於設計良好的工具,能夠限制人為錯誤。
- 一個設計不良的產品不能通過要求用戶更有紀律來修正:責任不應該轉嫁給使用產品的人。
- Ledger 邀請整個行業達成一項協議:在安全性、易用性和個人主權之間沒有妥協。
- 具體要求包括負責任地報告漏洞、即使是競爭對手撰寫的開放標準的採用,以及對用戶的免費教育。
比特幣的基本安全模型 {#比特幣的基本安全模型}
比特幣作為數字現金運作:沒有銀行,沒有中介公司,只有一個私鑰,與擁有者同在。這是 Ledger 首席執行官所有推理的基礎,也是為什麼自主保管加密貨幣被描述為一個「美好但艱難的想法」的原因:沒有人可以凍結資金或拒絕訪問,但也沒有人可以拯救失去密鑰的人。
控制密鑰的人控制金錢 {#控制密鑰的人控制金錢}
這一原則至關重要,沒有模糊的空間:擁有密鑰的人擁有金錢,這一點毫無疑問。私鑰由一組稱為 seed 的單詞支持,是使資金能夠在沒有銀行賬戶或中介的情況下持有的唯一元素。這是比特幣的原始架構,在前九頁的白皮書中有所描述,並且仍然是衡量每次安全討論的基準。
人為錯誤和工具缺陷:兩個最常見的漏洞 {#人為錯誤和工具缺陷:兩個最常見的漏洞}
根據 Ledger 首席執行官的說法,大多數資金損失源於兩個不同的原因:用戶的錯誤,例如錯誤抄寫的 seed 或忘記的密碼,或者所用工具的設計缺陷,這是用戶無法提前看到的問題。然而,在這兩種情況下,承擔後果的始終是同一個人:擁有資金的人。
設計安全的原則
介入的核心是一個明確的論點:單靠規範無法修正錯誤的設計。一個好的產品從根本上消除錯誤,而不是要求用戶持續且不切實際地追求完美。增加設置的複雜性,或將更多責任轉移給最終用戶,並不是真正的安全:這被稱為「安全劇場」,即缺乏實質的保護表象。
不讓用戶承擔負擔的設計
擁有自己的鑰匙相當於一種數位私有財產的形式,能夠在不需要任何人許可的情況下擁有某物。但Ledger的首席執行官警告說,只有專家才能行使的權利,對大多數人來說並不是真正的權利。因此,安全性和簡單性必須共存:數位私有財產不能僅僅成為對技術了解深入者的專屬領域。
透明度、獨立測試和持續改進
沒有任何製造商,包括Ledger,應該期望其設計被視為理所當然。可以保持開放的應該保持開放,讓任何人都能驗證;出於安全原因必須保持封閉的,則應交由外部專家進行獨立安全測試。而最終的證明,文本強調,是時間:一個在多年後仍然存在的系統,裡面有真錢。然而,完全的安全並不存在:那些承諾的人正在出售某種東西。這更像是一個方向,一條必須每年變得更安全和更簡單的道路,並經受住試圖破壞它的人的考驗。
安全性、易用性和主權之間沒有妥協
這一觀點催生了Ledger對整個行業提出的標準:沒有妥協。安全性不能為了簡單而妥協。簡單性不能為了安全而妥協。個人主權不能為了安全而妥協。在產品要求用戶放棄這三個要素中的任何一個時,設計已經失敗。這是一個適用於每個錢包的原則,包括Ledger自己的錢包,該公司表示願意接受這一標準的評判。
行業合作與負責任的行為
在技術部分,Ledger的首席執行官提出了第二個要求,也許更難以實施:當安全失敗時,行業公司之間應該如何行事。每當發生違規時,社交媒體上就會充斥著互相指責的公司,這種行為被稱為「為小偷提供免費工作」,這些小偷包括由國家贊助的團體和獨行詐騙者,總體上能夠竊取數十億。
負責任的漏洞報告
Ledger的安全團隊Donjon會在其他公司的產品中發現漏洞,並在任何不法分子得知之前分享結果。在提到的例子中,Trezor修正了一個以這種方式發現的漏洞,而Trust Wallet的用戶在漏洞公開之前幾個月就已經得到了保護。這是一種合作模式,根據Ledger的首席執行官的說法,當公司選擇應用時,它已經在運作。
開放標準、教育和Ledger的公共承諾
Ledger 已經撰寫了「透明簽署」的開放標準,旨在避免用戶盲目批准交易,並將其交給以太坊基金會,以便任何人,包括競爭對手,都能採用。這並不是孤立的案例:SEAL 911 提供全天候 24 小時的免費求助熱線,幫助遭受攻擊的人,Kraken 的安全實驗室負責發現並負責任地披露整個行業的漏洞,而 加密貨幣用戶教育 則通過 Ledger Academy、Binance Academy 和 MIT 的免費課程等免費倡議進行。
基於這些基礎,Ledger 的 CEO 向其他行業公司(包括錢包、交易所和保管機構)的同事發出直接邀請:繼續在產品上競爭,但在某些共同原則上保持團結,從安全團隊之間負責任地報告漏洞,到對風險的誠實聲明,而不是利用他人的不幸進行營銷。 "只有當我們共同捍衛時,這個行業才能獲勝," 文中寫道,這句話總結了整個發言的核心:安全行業合作 不是企業之間的互惠,而是讓比特幣最初承諾的信念——一種不需要任何人允許的貨幣——對十億人仍然可信的最低條件,而不僅僅是對那些已經具備自我保護能力的人。
FAQ
什麼使比特幣在貨幣擁有權方面與眾不同?
比特幣允許用戶自主持有貨幣,無需中介,通過控制由種子保護的私鑰,這是一組作為備份的單詞。
為什麼比特幣錢包設計中的安全性如此重要?
因為一個有缺陷的設計不能僅通過用戶的紀律來修正:良好的設計減少錯誤,而不是將所有責任都推給使用產品的人。
Ledger 如何促進行業內的安全合作?
Ledger 的安全團隊負責任地報告在其他公司產品中發現的漏洞,並在漏洞被利用之前進行披露,並推廣開放標準和用戶教育,以造福整個行業。
Ledger 向行業提出的安全標準是什麼?
在安全性、易用性和個人主權之間沒有妥協,以便所有人都能獲得資金保護,並隨著時間的推移不斷改進。
內容由人工智慧協助創建並經過人工編輯審核。
-- 價格
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

Cash App擴大與MoonPay的聯動以購買更多的替代幣

Jane Street 報告超過 10 億美元的比特幣 ETF 股份

黃金期權市場轉向看漲,黃金基金資金流入創年內新高

FTX 破產:一場可能耗費數百萬的表單最後戰役

CZ要求Trust Wallet簡化隱藏幣種控制

特朗普率領的世界自由獲得美國OCC對國家信託銀行設立的條件性批准

CZ 向 Giggle Academy 轉帳 96.5 萬美元,退休公共錢包

Cboe BZX 提交三倍比特幣 ETF 上市規則變更案

加密資產價值達到43億美元

Edelman Financial 公布 3400 萬美元比特幣 ETF 持股

Anthropic 二季度營收超過 115 億美元,Kraken 利潤降至 2300 萬美元

Cboe 向 SEC 申請 3 倍槓桿比特幣和以太坊 ETF 的批准

Michael Burry 調倉,平倉特斯拉和應用材料空頭,加碼納指看跌押注

穩定幣:PayPal 與 MoonPay 推出其代幣工廠

如何讓加密資產成為被傳統信貸體系接受的抵押品?

美國ESG基金第二季淨流入300億美元,AI電網ETF領跑

UBS 增持貝萊德比特幣 ETF 持倉超過 8300 萬美元










