Generuj
Twórz nieprzewidywalne sekrety
Portfel wymaga wystarczającej, wiarygodnej entropii oraz kryptograficznie bezpiecznego generatora liczb losowych. Długie nasiona nie są silne, jeśli ich źródło jest przewidywalne.
GhostlyInc · Klucze prywatne
Poznaj zagrożenia, chroń klucze i sprawdź kopie zapasowe.
Każda warstwa odpowiada na inne pytanie. Bezpieczna kopia nie zastąpi słabego generowania kluczy, a portfel sprzętowy nie ochroni płatności, jeśli zatwierdzisz błędny adres.
Generuj
Portfel wymaga wystarczającej, wiarygodnej entropii oraz kryptograficznie bezpiecznego generatora liczb losowych. Długie nasiona nie są silne, jeśli ich źródło jest przewidywalne.
Wykonaj kopię
Kopia zapasowa musi odpowiadać konstrukcji portfela. Wczesne portfele z luźnymi kluczami mogły tworzyć nowe klucze zmiany po wykonaniu kopii, podczas gdy nowoczesne portfele deterministyczne opierają się na ochronie frazy odzyskiwania.
Podpisz i przechowuj
Klucze prywatne, losowe liczby podpisu, oprogramowanie portfela i granice przechowywania są ważne. Błąd w którymkolwiek z nich może ujawnić kontrolę bez naruszenia blockchaina.
Zweryfikuj i wyślij
Nieodwracalne transakcje sprawiają, że weryfikacja odbiorcy jest częścią bezpieczeństwa portfela. Historia, skrócone adresy i podobne miejsca nie zastąpią niezależnej kontroli.
Ta seria badań śledzi rzeczywiste awarie portfeli od słabej losowości po mylącą historię transakcji. Opublikowane analizy są pełnymi studiami przypadków; pozostałe zapowiedzi pozostają niepowiązane, aż źródła i wskazówki obronne będą gotowe.
Które seedy są zagrożone, dlaczego naprawione oprogramowanie nie zabezpiecza starych kluczy i jak przenieść bitcoiny bez przenoszenia słabości na nowe urządzenie.
Jak podobne adresy trafiają do historii transakcji i dlaczego użytkownicy muszą weryfikować pełny adres odbiorcy, a nie ufać znajomym prefiksom i sufiksom.
Jak brakujący klucz zmiany uczynił kopię portfela niekompletną i dlaczego Bitcoin wprowadził pulę kluczy dla bezpieczniejszej odzyskiwania.
Portfel może stosować silną kryptografię, a mimo to generować niebezpieczne seedy lub klucze prywatne. Dowiedz się, jak słaba losowość naraża środki i co mogą zrobić użytkownicy.
Jak polecenie nasiona dało znacznie mniejsze bezpieczeństwo niż sugerowała długość wyjścia i czego powinni się z tego uczyć twórcy portfeli.
Jak starsze środowiska przeglądarek i losowość JavaScript mogą narażać długożyjące portfele na ryzyko nawet po latach od utworzenia.
Dlaczego słaba lub powtarzana losowość w podpisach ECDSA może ujawnić klucze prywatne, nawet jeśli historia generowania kluczy jest inna.
Korzystaj z portfela, który regularnie się aktualizuje, jasno wyjaśnia odzyskiwanie i pokazuje, co zatwierdzasz. Nie polegaj tylko na reklamie.
Przechowuj frazę odzyskiwania lub kopię portfela offline w co najmniej dwóch bezpiecznych miejscach. Przetestuj odzyskiwanie zanim będzie potrzebne i nigdy nie zapisuj frazy w chmurze.
Jeśli nie ufasz już staremu portfelowi, utwórz nowy z aktualnym oprogramowaniem i przekaż środki na nowy adres. Najpierw wyślij małą kwotę testową.
Porównaj pełny adres odbiorcy z zaufanym źródłem. Sprawdź go ponownie na urządzeniu do podpisu, zwłaszcza jeśli skopiowałeś adres z historii transakcji.