數字貨幣錢包安全白皮書

2020-12-06 鞭牛士

作者:360 信息安全部

來源:FreeBuf.COM

區塊鏈技術的迅速發展,使得數字貨幣漸漸走入的大眾的視線,在2017年底,這股熱潮達到頂峰,直接攪動著金融市場與科技市場,大量的數字貨幣交易流水催生了數字錢包開發行業, 根據錢包使用時的聯網狀態分為熱錢包和冷錢包。


隨著各種數字貨幣的誕生,為了方便用戶記錄地址和私鑰,官方會同時發布全節點錢包,例如Bitcoin Core,Parity錢包 ,同時也有一些第三方公司為了進一步提高用戶體驗,他們相繼開發了如比特派,imToken,AToken,幣信,幣包等錢包APP,它們並不同步所有的區塊數據,因此稱其為輕錢包,這兩種數字錢包都屬於熱錢包。冷錢包也稱為硬體錢包,常見的冷錢包有庫神錢包,Ledger Nano S,Trezor等,由於私鑰不接觸網絡,相對安全性也較高。不過由於業務場景的快速迭代以及推廣需求,無論熱錢包還是冷錢包都會有一些的安全隱患會被忽視。


近期,我們對應用市場上流通的熱錢包以及冷錢包進行了相關安全審核評估,發現了很多安全問題,360信息安全部依靠通過對各類攻擊威脅的深入分析及多年的安全大數據積累,旨在區塊鏈時代為數字貨幣錢包廠商提供安全性建議,保障廠商與用戶的安全,因此發布數字貨幣錢包安全白皮書為其作為參考。


一、 錢包APP安全現狀


近期360安全團隊發現了國外某知名錢包APP的一個錢包不正確加密存儲漏洞,其錢包APP在第一次運行的時候,默認為用戶創建一個新錢包並將錢包文件未加密存儲在系統本地,攻擊者可以讀取存儲的錢包文件,通過對錢包應用逆向分析等技術手段,還原該錢包的算法邏輯,並由此直接恢復出用戶的助記詞以及根密鑰等敏感數據。


我們對目前熱門的近二十款錢包APP進行了安全分析,從應用運行開始,創建助記詞、備份數據、查看貨幣價值到進行交易,如下圖我們的模擬攻擊流程。

圖:1-1 模擬黑客攻擊流程


由於數字貨幣交易的一個安全重點就是運行環境,Android是一個非常龐大而且複雜的系統,APP的運行環境,針對數字錢包本身的功能設計,都將存在很大的安全隱患,如下圖所示,我們將發現的安全風險較大的點進行歸納說明。


 圖:1-2 Top5的安全隱患

我們可以看到,在無root下的截屏、錄屏可以將我們輸入的助記詞,交易密碼等信息進行得到;利用Janus籤名問題對APP進行偽造,將軟體植入惡意代碼,可以修改轉帳人地址等操作,這些都會令用戶的錢財受到損失。


二、 審計熱錢包安全隱患


區塊鏈在造就無數財富神話的同時,伴隨著而來的,是一系列已經發生的區塊鏈攻擊事件。2017年11月,以太坊錢包Parity被爆漏洞,導致93萬個以太坊被凍結,價值2.8億美金。無獨有偶,2018年1月,日本最大比特幣交易所 Coincheck被黑,價值5.3億美金的NEM被盜。可見,力圖去中心化的區塊鏈金融,並不符合大眾腦海中科技安全的第一印象。我們將錢包APP分為APP端與服務端,分別進行說明。


1.審計錢包APP端安全隱患


基於我們對當前數字錢包APP的安全現狀分析,我們將發現的安全隱患進行歸納總結,如下文。

圖:2-1 APP端安全審核覆蓋範圍


1.1. 運行環境安全檢測


1.1.1. 手機系統漏洞掃描

錢包APP未對於手機當前系統版本進行檢測並做出相關,將導致已知漏洞對手機系統的損害,使得錢包APP容易被黑客控制權限,我們將掃描相關嚴重漏洞,判斷當前手機系統安全性。


1.1.2. Root環境檢測

錢包APP未對於手機環境進行root檢測,會導致APP運行在已root的手機上,使得APP相關核心執行過程被逆向調試分析,我們將會掃描root常見手段,來判定設備是否已被root。


1.1.3. APP完整性檢測

錢包APP未做完整性檢測,會導致黑客可以對APP重新打包植入惡意代碼,竊取用戶助記詞,私鑰等敏感信息,我們將進行模擬攻擊,對APP進行重打包,修改驗證機制來判定是否可利用此漏洞。


1.1.4. 網絡代理檢測

APP在運行中,未檢測是否使用相關代理,將會導致協議交互過程中網絡數據被黑客監聽,我們將進行模擬黑客攻擊,確認是否安全。


1.1.5. 網絡安全檢測

錢包APP未檢測驗證當前使用網絡的DNS是否安全,將會會存在被劫持的可能,導致一些網絡回傳的數據被黑客惡意修改,我們將通過技術手段模擬黑客攻擊,來確認是否安全。


1.2. 協議交互安全檢測


1.2.1. 新用戶註冊安全

在安裝完APP後,新用戶需要進行註冊,才能使用錢包APP,在這個註冊過程中,如將用戶敏感信息上傳至伺服器,會存在很大安全風險,比如傳輸過程或伺服器上被黑客攻擊獲取註冊信息,我們將對網絡傳輸數據進行逆向分析,查看是否存在隱患。


1.2.2. 創建交易安全

在用戶創建交易時,交易雙方的帳號如果沒有二次驗證,則容易導致收款帳戶信息被惡意替換後無法知道,導致用戶錢財損失問題,我們將會使用技術手段進行測試,驗證錢包APP是否存在此風險。


1.2.3. 交易籤名安全

在交易創建後,發送正式籤名交易過程,如果相關協議設計不嚴格,會導致用戶財產受到損失,我們會對交易過程邏輯代碼進行逆向分析,查看是否存在相關安全隱患。


1.2.4. 交易完畢確認

交易完畢後,如果未對交易內容進行確認,會導致使用戶清晰了解此次交易過程的記錄,在APP上無法記錄相關信息,無法查詢個人交易記錄,我們會對此過程進行分析,查看是否存在相關安全隱患。


1.2.5. 餘額查詢安全

錢包APP在進行餘額查詢時,無論是從貨幣官方伺服器,還是錢包廠商伺服器進行的查詢,應嚴格對其返回給客戶端的數據進行完整性驗證,否則容意導致用戶APP數據接收虛假、異常信息,我們會對此流程進行確認,查看是否存在安全隱患。


1.3 數據存儲安全檢測


1.3.1 助記詞創建安全

新用戶使用錢包APP時,會生成助記詞要求用戶記錄,此過程是否有檢測截屏,錄屏等操作,如未進行安全檢測,將會導致錢包核心敏感信息洩露,用戶錢財損失。


1.3.2. 助記詞存儲安全

助記詞生成後,如果會在本地保存,在本地保存時是明文存儲,將會導致黑客進行攻擊獲取用戶助記詞信息。如果是加密存儲,加密算法安全性不高,將會導致黑客可以逆向分析算法,將加密數據進行恢復明文,導致用戶助記詞信息洩露。我們會模擬黑客攻擊,檢測相關流程是否存在安全隱患。


1.3.3. 私鑰生成安全

錢包APP在新用戶私鑰生成過程,相關算法如果可被逆向分析,會導致黑客模擬生成的私鑰,使用戶的錢財受到損失,我們將會模擬黑客攻擊,逆向分析相關算法,確認是否存在此安全隱患。


1.3.4. 私鑰儲存安全

私鑰生成後,如果會在本地保存,在本地保存時是明文存儲,將會導致黑客進行攻擊獲取用戶私鑰信息。如果是加密存儲,加密算法安全性不高,將會導致黑客可以逆向分析算法,將加密數據進行恢復明文,導致用戶私鑰信息洩露。我們會模擬黑客攻擊,檢測相關流程是否存在安全隱患。


1.3.5. 本地存儲數據敏感性檢測

在本地存儲數據時,是否會將敏感信息保存在本地,如果一些對用戶敏感的信息保存在本地,容易被攻擊者進行逆向分析,我們會對其進行逆向分析,查看本地是否存在敏感信息。


1.4. 功能設計安全檢測


1.4.1. 導入錢包功能安全

用戶使用導入錢包的功能,是會將之前用戶存儲在系統中的私鑰直接恢復,恢復過程如果被監控,相關功能設計不嚴格,會導致在此過程被黑客攻擊,我們會模擬黑客攻擊,進行相關驗證。


1.4.2. 交易密碼安全

交易密碼如果未檢測弱口令,將會導致黑客對密碼進行猜解,直接進行交易;交易密碼日字旁本地存儲,本地儲存加密不嚴格,則會導致黑客對其進行逆向分析,獲取到交易密碼,我們將模擬黑客攻擊,驗證此安全隱患是否存在。


1.4.3. 用戶輸入安全

用戶輸入數據,如果功能設計不嚴格,將會被黑客監聽竊取;如果採用第三方鍵盤進行,未對用戶輸入邏輯做校驗,容易被黑客監聽獲取敏感信息,我們將會模擬黑客攻擊,查看相關流程是否嚴格,驗證此安全隱患是否存在。


1.4.4. 轉帳地址安全檢測

錢包APP在輸入轉帳地址或掃描二維碼轉帳地址後,如果未檢測地址被篡改,保證轉帳地址完整,會導致用戶錢財受到損失,我們將會模擬黑客攻擊,查看相關流程是否存在安全隱患。


1.4.5. 助記詞,私鑰網絡儲存安全

助記詞和私鑰應當禁止通過網絡傳輸回APP廠商,防止伺服器被攻擊用戶數據與錢財被盜取,如果有相關回傳數據操作,容易導致用戶數據與錢財被盜。我們將逆向分析相關網絡協議,查看是否存在相關安全隱患。


1.4.6. https通信中的證書校驗

在數據網絡交互通信中,如果使用https,未對證書做嚴格的校驗,將會導致中間人劫持攻擊,黑客將數據替換,導致用戶在APP上收到虛假信息,我們將會模擬黑客攻擊,對此過程進行驗證,確認是否存在相關安全隱患。


2.審計錢包APP服務端安全隱患


服務端作為區塊鏈數字錢包的中心化對象,顯然已是黑客十分青睞的攻擊目標,安全是其健壯運行的核心基石。

基於我們對當前數字錢包服務端的安全現狀分析,我們將相關審計點進行歸納總結,並提供相關安全建議。

圖:2-2 錢包APP服務端安全審核覆蓋範圍

2.1. 域名DNS安全檢測


2.1.1. 域名註冊商安全檢測評估

對數字錢包所用域名註冊商,需進行評估,防止錢包域名被惡意社工篡改和攻擊。建議使用國內外排名靠前的域名註冊商。


2.1.2. 域名記錄安全檢測

對數字錢包接口所用域名及其解析記錄,增改進行審核,並定期複查,防止被CNAME/NS/SOA劫持,做好權限管理和日誌收集。數字錢包使用雲CDN時,合理配置相關參數,避免子域劫持,域名前置,Web緩存欺騙等安全問題,同時選用業界安全性較好的CDN服務提供商。


2.1.3. DNS 服務安全檢測

域名解析服務,錢包廠商自建的,做好上線前的審計和運行後的定期複查。使用第三方DNS解析服務的,建議一定要選用國內外大廠商,預防域名解析被惡意社工或利用漏洞篡改,或拒絕服務攻擊。合理配置DNS配置參數,預防偽造郵件,證書校驗,DNSSEC,高緯度攻擊BGP等安全問題。


2.1.4. TLD/gTLD安全檢測

建議使用org等頂級域名,不要選用小眾後綴域名,防止被惡意篡改和劫持上層記錄。如2017年6月,Matthew劫持io頂級域.


2.1.5. 全網多節點DNS解析監測

選用排名靠前的第三方服務,使用全球不同節點對DNS記錄進行解析,監控解析結果是否正常,是否被汙染篡改等。如遇大面積故障,協調多方及時應急響應。


2.1.6. 證書安全

數字錢包內置證書時,選用20年等時間較長的證書,避免APP升級迭代後的兼容問題。同時建議選擇國內外知名證書機構籤發的證書,避免信任鏈牽連問題。


2.2. 主機實例安全檢測


2.2.1.  口令安全

審計數字錢包所用服務口令強度,建議設置為強密碼,SSH類使用證書登陸,最好前置堡壘機。


2.2.2.  系統安全

數字錢包服務端系統,高危漏洞及時更新,系統和內核等加固配置,減輕未知的漏洞,預防被攻擊後的提權和橫向滲透等操作。


2.2.3. 訪問控制

數字錢包服務端在雲上時,雲安全組ACL是其第一道防線,嚴格限制出入站埠和ip的開放,避免高危和敏感服務暴露。同時,控制敏感服務出站流量。VPC是在雲中預配置出一個邏輯隔離的環境,不要選用經典網絡等各租戶互通的網絡環境,預防阿里雲租戶之前的經典網絡內網攻擊路線。數字錢包服務端系統,使用Iptables等保護系統相互隔離,控制資源僅可信域連接。


2.2.4. 日誌審計

搜集和保存數字錢包服務端各種日誌,便於服務狀態監控,故障排查,被滲透後的溯源追蹤等。日誌保存時間至少6個月以上。


2.2.5. 冗餘安全

對數字錢包核心系統進行冗餘配置,保證服務的高可用。定期進行系統快照,核心數據備份等。檢測數字錢包帳戶下EBS(區塊存儲),RDS(雲資料庫 ),AMI(主機鏡像)等所有快照和備份服務,嚴格保證其為私密權限,防止意外暴露。


2.2.6. 雲IAM授權檢測

如使用雲IAM,因為IAM是雲上對用戶權限,資源權限控制的一種服務,檢測數字錢包使用過程中的配置安全問題。妥善保管憑證,合理分配權限。 


2.3. 服務端應用安全檢測


2.3.1. 代碼安全

數字錢包APP代碼和服務端代碼,上線前進行進行安全審核,檢查通過後,允許上線。每次改動代碼後,也要進行安全複查,同時定期進行黑灰盒掃描測試。另外對代碼進行嚴格控制,防止上傳到Github等第三方代碼託管平臺。


2.3.2. 服務應用安全

數字錢包服務端應用上線前,先進行安全加固,運行時保持低權限運行,同時定期監控,黑白盒掃描漏洞。


2.3.3. 環境隔離

數字錢包不同功能的服務,建議模塊化運行,保持相互獨立且隔離,防止越權訪問和讀取數據,減輕被攻擊後的橫向滲透。


2.3.4. 雲存儲

數字錢包如使用類似Amazon S3的對象存儲服務時,嚴格控制權限問題,防止未授權可讀寫造成一系列安全問題。

三、審計冷錢包安全隱患


2018年,技術處於全球領先的硬體數字錢包製造商Ledger在完成7500萬美元的B輪融資後被爆出錢包設計存在缺陷,黑客可通過惡意軟體篡改錢包地址,並將數字貨幣轉給黑客。


硬體錢包目前也是使用趨勢,實際上是將密鑰保存在了硬體晶片當中,不過依然會存在很多安全風險,我們將從以下幾點說明。


圖:3-1 冷錢包安全審核覆蓋範圍

1. 設備系統安全機制


1.1 硬體錢包是否存在聯網控制

設備在使用過程中,是否有聯網操作,是否全程隔絕物理網絡,如未做相關設計,黑客的攻擊面則會變大,導致設備更加容易被攻擊。


1.2 硬體錢包系統安全檢測

設備是否保留藍牙,wifi,nfc相關近景協議模塊,是否有安全防護措施,是否有漏洞掃描。


1.3 硬體錢包系統漏洞更新機制

如何設備存在漏洞,更新機制是如何進行的,在更新過程中,是設備與電腦進行連接刷機還是什麼方式,如未校驗系統完整性,則導致更新刷入的系統無法控制,刷入黑客修改的惡意系統,對所有流程進行控制。


1.4 設備丟失鎖定方案

是否有健全的機制對設備丟失模式進行判定,將設備鎖定,如未做相關設計,則容易導致用戶錢財受到損失。


2. 設備訪問權限控制


2.1 是否允許用戶對設備進行連接調試

對設備是否加入了嚴格的權限控制,防止攻擊者對設備進行連接調試,分析轉帳中功能實現部分,交易過程中本地數據讀取等。


2.2 是否允許用戶對設備存儲區進行讀寫

對於設備存儲區,是否有做嚴格加密,對存儲區的權限控制是否嚴格,如不嚴格,則會被黑客進行拆機對存儲區做分析提取數據。


2.3 是否允許用戶對設備內存進行轉儲分析

對設備被調試是否有做檢測,防止內存數據洩露,如未做相關設計,則會導致黑客進行數據採集和逆向分析。


2.4 是否採用加密晶片

私鑰存儲是否採用加密晶片保存相關信息,運行系統和私鑰存儲是否分離,如未採用,則安全性相對會低。


3. 業務功能實現機制


3.1 設備使用密碼設置

是否提醒用戶設置解鎖密碼,解鎖手勢或指紋解鎖,錯誤密碼解鎖時間周期,設備交易密碼強度是否為較高,如未有完善的密碼設置控制,則在設備丟失後無法被人直接進入查看個人隱私信息,進行交易。


3.2 創建錢包助記詞安全

新用戶使用錢包時創建助記詞,私鑰過程是否安全,是否本地保存,本地保存如何來做,如相關功能設計未考慮安全性,則會導致相關數據被逆向調試分析洩露,對用戶錢財造成損失。


3.3 交易過程安全

對於收帳地址是否完全顯示,是否有驗證地址被修改,如未校驗,則容易使用戶轉帳轉錯,錢財受到損失。。


3.4 數據存儲安全

有哪些數據是保存在存儲設備上,私鑰儲存方式如何,是否保存在設備存儲卡上,被外部獲取,如相關功能設計不完善,則容易被黑客攻擊。


3.5 系統完整性安全

設備系統是否有嚴格的完整性校驗,用於自檢設備是否被人刷機,正品保障,否則容易在設備出廠經銷地方被黑客或攻擊者進行篡改。


四、總結


現階段,市面上有大量良莠不齊的數字貨幣錢包存在,而不少開發團隊在以業務優先的原則下,暫時對自身錢包產品的安全性並未做到足夠的防護,一旦出現安全性問題會導致大量用戶出現帳戶貨幣被盜,而由於數字貨幣實現的特殊性,被盜資產非常難以追回,因此錢包的安全性是至關重要的。我們團隊會不斷跟進錢包安全,為區塊鏈生態安全貢獻一份力量。 


對於漏洞等級的相關說明,我們做了一下總結,如下表:


名稱等級危害
助記詞創建過程不安全高級助記詞的創建過程如果允許被錄屏,截屏等操作,會導致助記詞被竊取
助記詞不安全存儲高級助記詞明文或者弱加密存儲,黑客在拿到後可以暴力解密出來導致助記詞被竊取
私鑰不安全生成高級私鑰生成過程存在問題,導致攻擊者可模擬私鑰生成,造成私鑰被竊取
私鑰不安全存儲高級私鑰使用不安全存儲可能導致惡意應用獲取到私鑰,造成私鑰被竊取
硬體錢包助記詞不安全存儲高級助記詞的不安全存儲可能導致助記詞被竊取
轉帳地址可篡改高級如果惡意軟體可以篡改轉帳地址將會導致用戶將數字貨幣轉到黑客帳戶
伺服器弱口令高級伺服器使用弱口令,黑客極易拿下伺服器權限
硬體錢包系統漏洞攻擊高級不進行定期掃描系統漏洞可能會存在漏洞,導致黑客攻擊獲取郵件錢包權限
本地敏感信息不安全存儲中級本地敏感信息不安全存儲可能導致敏感信息的洩露
錢包導入過程不安全中級錢包導入的時候如果允許錄屏截屏會導緻密鑰洩露
交易密碼弱口令中級如果交易密鑰使用弱口令,黑客可以暴力破解並操作帳戶
用戶輸入不安全中級用戶輸入如果被黑客監聽或者劫持,關鍵信息可能會被黑客猜測出來
助記詞/私鑰回傳中級數字錢包開發商將私鑰/助記詞等數據回傳可能導致私鑰/助記詞的洩露
查詢越權中級如果用戶數據在錢包伺服器進行存儲,越權漏洞會洩露用戶信息
未進行系統漏洞掃描中級未進行系統漏洞掃描,系統可能存在能被黑客利用的漏洞,可能被黑客竊取到關鍵數據
域名解析被篡改中級域名解析被篡改會導致劫持
錢包域名DNS汙染中級DNS被汙染可能導致用戶被劫持,可能被釣魚竊取用戶帳戶密碼身份證等信息
伺服器未定期進行漏洞掃描中級伺服器未定期做漏洞掃描可能會存在高危漏洞,導致被黑客入侵拿下權限
雲伺服器未做訪問控制中級伺服器未做訪問控制
伺服器未進行日誌審計中級伺服器未定期審計日誌可能會導致黑客長期控制伺服器
核心代碼洩露中級伺服器和數字錢包核心代碼洩露容易被黑客獲取到審計出漏洞
伺服器應用存在漏洞中級存在漏洞的伺服器容易被黑客攻擊,洩露用戶敏感數據
伺服器未實行環境隔離中級伺服器未實現運行環境隔離可能會導致其它惡意應用竊取到用戶敏感數據
雲存儲不安全配置中級使用第三方雲存儲上存儲數字錢包數據時需做嚴格權限控制
硬體錢包無丟失應急機制中級當用戶丟失硬體錢包,如無丟失應急機制,可能導致帳戶被盜
硬體錢包可調式中級硬體錢包可調式可導致程序運行時關鍵數據洩露
硬體錢包固件可讀寫中級攻擊者可以通過晶片引腳進行固件的提取,導致固件被逆向分析
硬體錢包晶片未加密中級未加密的晶片降低了被逆向分析的難度
硬體錢包未設置密碼中級硬體錢包未設置密碼可能在丟失後被直接用於轉帳,令用戶處於極高的風險下
硬體錢包存儲不安全中級如果存儲設備可讀寫會導致敏感信息的洩露
硬體錢包固件完整性未校驗中級未檢測固件完整性,可能導致固件被篡改,植入惡意代碼導致交易風險
https證書不嚴格校驗中級證書不嚴格校驗可導致中間人攻擊

圖:4-1 漏洞風險等級列表


五、關於我們


360信息安全部致力於保護內部安全和業務安全,抵禦外部惡意網絡攻擊,並逐步形成了一套自己的安全防禦體系,積累了豐富的安全運營和對突發安全事件應急處理經驗,建立起了完善的安全應急響應系統,對安全威脅做到早發現,早解決,為安全保駕護航。技術能力處於業內領先水平,培養出了較多明星安全團隊及研究員,研究成果多次受國內外廠商官方致謝,如微軟、谷歌、蘋果等,多次受邀參加國內外安全大會議題演講。目前主要研究方向有區塊鏈安全、WEB安全、移動安全(Android、iOS)、網絡安全、雲安全、IOT安全、等多個方向,基本覆蓋網際網路安全主要領域。


相關焦點

  • 區塊鏈數字貨幣手機錢包有哪些?
    區塊鏈數字貨幣手機錢包有哪些? 工程師黃明星 發表於 2018-08-21 09:20:52 傳統錢包就是人們隨身攜帶存錢用的,我們今天講的錢包指的是區塊鏈資產的虛擬的電子錢包,它是存儲和使用數字貨幣的工具。下面是有關於手機錢包的介紹!
  • 第八問|什麼是數字貨幣錢包?
    現實中我們將錢放在錢包裡,電子支付系統中將錢放在電子錢包裡,正常情況下,只有自己對錢包裡的錢有支配權,區塊鏈資產錢包同理,第三方無支配權,通過錢包來檢查、儲存以及支付加密貨幣資產。根據是否聯網分為冷錢包和熱錢包冷錢包:脫離網絡連接的離線錢包,將私鑰、交易數據存儲於冷錢包以避免網絡黑客、木馬病毒的襲擊。由於冷錢包是「離線」並且安全的,因此大多用於像比特幣那樣的交易量較大的貨幣中。熱錢包:網絡連接的在線錢包,其原理是將私鑰加密後存儲在伺服器上,當需要使用時再從伺服器上下載下來並在瀏覽器端進行解密。
  • 將數字貨幣帶入亞洲主流 IMToken 推出戰神幣錢包
    中國首屈一指以太坊錢包旨在將數字貨幣帶入亞洲主流  IMToken,世界最大及能支持30,000代幣的以太坊數字資產錢包宣布將支持戰神幣(ARES)及交易,以作為公司改善全球主流消費者使用數字貨幣的策劃。有了IMToken錢包,用戶可以登錄到錢包應用程式並發送和接收戰神幣。
  • 小白科普文丨加密貨幣錢包由什麼組成 有什麼值得推薦的數字加密...
    12月11日上午,以太坊創始人V神在拉丁美洲比特幣會議上表示:錢包的安全性仍是加密領域最大的問題之一。他認為,數字加密貨幣錢包還是很難使用,這使得它們對非技術用戶來說有些不安全,大規模採用加密貨幣時可能會帶來麻煩。
  • 數字貨幣大事!Libra向監管妥協,方案作四大修改!擬以100%準備金...
    全球社交媒體巨頭Facebook主導的虛擬貨幣——Libra項目最新方案正變得更加合規。2019年6月,由facebook牽頭髮布的Libra項目白皮書重磅發布,在網際網路和金融界引發了廣泛討論。美國國會多次針對該項目舉辦聽證會,討論其在金融安全、數據隱私和監管合規方面的爭議,態度較為消極。
  • 數字貨幣水多深:ICO白皮書可找代寫,抄幾行代碼就能發行
    但ICO從本質上說,只是把IPO的企業變成了數字貨幣,把公司股份上交易所變成了「數字貨幣上交易所」,ICO過程沒有任何一家監管部門管理,完全靠行業內部人士站臺和闡述自己技術存在合理性的「白皮書」。記者通過搜索發現,如此關鍵的白皮書,居然可以通過購物網站輕鬆購買,也就是說如果記者隨便編造一個幣種,找人定製一本白皮書,從網站上抄幾行代碼,找到OKEX、火幣網等交易平臺,理論上也能出一種數字貨幣。
  • 央行數字貨幣試點落地北京 專家解析數字貨幣與電子支付區別
    花樣滑冰世界冠軍申雪等體驗者受邀開通數字人民幣錢包,使用數字人民幣購買大興機場線地鐵票,並體驗了使用數字人民幣可穿戴設備錢包——滑雪手套「碰一碰」通過地鐵閘機進站。在位於北京豐臺區麗澤橋附近的一家漫貓咖啡店內,同樣可以使用數字人民幣。店員告訴記者,上周這裡啟動了數字人民幣應用場景測試,目前還處在內測階段,並未向公眾開放。在工作日有不少銀行和數字貨幣研究所工作人員前來測試。
  • 你的第一個智能數字錢包 – imToken 下載使用說明
    數字貨幣錢包就是用來幫助你存儲,管理,交易數字貨幣的工具。目前我們最常用的數字錢包,主要是比特幣錢包、以太坊錢包。利用錢包中生成的數字貨幣收款地址,你可以接收來自他人給你轉發的數字貨幣,你也可以將你帳戶上的幣轉給別人。
  • ThoughtWorks發布企業級數字錢包解決方案TWallet
    ——助力企業擁抱數字貨幣時代  近日,全球軟體及技術諮詢公司ThoughtWorks發布面向企業級的數字錢包解決方案——TWallet,為企業以區塊鏈技術改造升級傳統支付系統,搶灘布局數字貨幣時代,加速融入數字貨幣新生態提供了可靠的實現途徑,同時也是以產品化實踐引領下一代數字錢包的發展方向
  • 深度解析央行數字貨幣對商業銀行的影響
    ②保證央行數字貨幣具有可控匿名性,要求商業銀行對數字貨幣錢包的設計符合設計標準,根據同客戶約定的權限管理數字錢包,保證央行數字貨幣的加密屬性。③保障客戶體驗,銀行端的數字貨幣錢包需輕量化設計,僅提供安全管控和帳戶功能,應用服務商提供的客戶端的錢包適當加重,將功能延伸至展示層面和應用層面。
  • 北大國發院黃益平:數字貨幣或成金融競爭終極戰場
    (Q:時代周報 A:黃益平)解決去中心化與有效監管調控的矛盾Q:Facebook聯合其他多家機構共同發行的數字貨幣「天秤幣」(Libra),將在2020年上線。你如何看待Libra的發展前景?A:目前還很難說。但天秤幣落地難度已經相當大了,起碼實施白皮書涉及的可能性已經非常低。
  • 數字貨幣 區塊鏈最新消息!
    2018年7月14日區塊鏈大事件,數字貨幣研究所所長姚前認為,去中心化資產交易具有低成本、準實時、系統穩健等優點,但在性能提升、安全增強
  • ORG新概念E-DEFI是噱頭還是真正的數字貨幣變革
    從ORG白皮書得知,ORG將會布局去中心化交易所,去中心化質押貸款平臺,特定化鏈商合約以及全球區塊鏈青年創業基金會。從金融投資到落地應用在金融服務到資本交易,基本涵蓋金融流量的據點。也同時看出ORG團隊的格局以及野心,但同時,反應出ORG團隊對行業的認知以及未來發展方向的信心很大。ORG採用會員制,但是門檻極低。同時融合母幣固量認購,定量不定期式的產出。
  • 專家熱議:數字貨幣發展 前瞻與挑戰並存(實錄)
    數字貨幣這個話題非常龐雜。因為近十年的發展,現在已經有數千種數字貨幣。今年主要聚焦於兩類討論,一類是去年臉書推出的加密貨幣白皮書以後,大家非常關注的Libra,第二個是大家在新聞裡看到比較多,就是在深圳進行試點的以數字人民幣為代表的央行數字貨幣。這兩類是有潛力成為一種未來新興支付手段的數字貨幣。
  • Facebook加密貨幣Libra最新價格 Libra是什麼怎麼玩安全嗎?
    Facebook近日披露了用於WhatsApp和Facebook Messenger的Libra加密貨幣和Calibra錢包,以及用於其他商業的一個獨立智慧型手機應用。Libra官方網站已經正式上線。Facebook公司表示,Libra將由一個全球組織管理,預定於2020年上半年進行針對性發布。
  • 數字資產錢包「imToken」與0x合作,在錢包內推出去中心化交易平臺...
    近期,數字資產錢包動作不斷,有的自建公有鏈,有的推出交易所。36氪剛介紹切入紅包、支付、轉帳場景的YeeCall數字錢包,以及開始做資產管理業務的多幣種數字錢包Kcash。今天,有數百萬用戶基礎的數字資產錢包imToken/宣布與去中心化交易協議0x合作,將在2.0國際版中支持去中心化交易平臺Tokenlon。國內版遵循中國法律運營,不上線交易功能。
  • 如何看加密數字貨幣Libra的價值
    6月18日,Facebook位於瑞士的子公司Libra Network(天秤座網絡)發布其加密數字貨幣項目白皮書。該加密貨幣正式的名稱是Libra,對應的中文是天秤座。天秤座本身象徵著平衡與公正,而Libra與西班牙語中的Libre(自由)幾乎一樣,另外Libra與LIBOR(倫敦銀行間同業拆借利率)也音形俱似。
  • 姚前:Libra2.0與數字美元
    在數字貨幣領域,也有兩件事值得我們關注。一是數字美元在美國2.2萬億經濟刺激計劃初稿中乍現身影,雖一閃而過,但意味深長。二是Libra2.0白皮書公布,其姿態之謙卑,耐人尋味。這兩件事看似獨立,可聯繫起來仔細琢磨,卻大有深意。
  • 前瞻區塊鏈產業全球周報第36期:央行數字貨幣首個應用場景將以交通...
    據獲得的相關文件顯示,蘇州市相城區要求區屬行政單位員工在4月份安裝數字錢包,5月將其工資中的交通補貼的50%通過央行數字貨幣的形式發放。此外,據悉支付寶參與了央行數字貨幣(DC/EP)的技術和硬體研發、發行和支付通道技術。
  • Libra 2.0 白皮書全文
    原文來源:巴比特 翻譯:灑脫喜北京時間 4 月 16 日晚,Libra 協會發布了新版 Libra 白皮書,相較於舊版白皮書,新的 Libra 設計主要進行了 4 項大更改,包括引入單貨幣穩定幣,並將單貨幣穩定幣組合成一籃子穩定幣,然後其決定放棄了向無許可系統的過渡,為的是更容易獲得監管批准,總的來說,新白皮書增加了大量關於合規方面的設計,這也是較第一份白皮書最大的不同