Можно ли обеспечить полную безопасность криптовалют
Март, 2021
Статья Олега Смирнова, специалиста по криптографическим системам компании DNA Distribution, о рисках блокчейна и криптовалют и аппаратной защите ключей. Ключевые тезисы:
О распространении блокчейна:
-
Разработанная почти 30 лет назад технология стала известна благодаря биткойну и теперь применяется в финансовых сервисах, логистике, системах доказательств и продажах цифровых продуктов.
-
Ещё в 2016 году более 15% финансовых учреждений активно использовали блокчейн в проектах (Accenture); спустя 5 лет о национальных криптовалютах заговорили на уровне правительств многих государств, включая Россию.
О рисках экосистемы криптовалют:
-
Уязвимые места — отсутствие возможности возврата похищенных средств, частичная или полная анонимность пользователей и отсутствие правовых регламентов по защите их данных.
-
Множество инцидентов с ощутимыми потерями связано с кражами ключей шифрования: завладев ключами, злоумышленники получали доступ к управлению криптовалютами. В январе 2018 года атакой на крипто-биржу Coincheck (вредоносный код по электронной почте, поиск приватного ключа кошелька на серверах) была совершена кража на сумму около полумиллиарда долларов — пострадали сотни тысяч пользователей.
-
В компании Parity приватные ключи кошельков пользователей хранились на серверах зашифрованными, но в момент транзакции оказывались расшифрованными и в уязвимой среде — что и приводило к кражам.
О HSM как решении:
-
Рынок криптовалют нуждается в решении корпоративного уровня, повышающем безопасность хранения ключей до банковского.
-
Лучшая практика — аппаратные модули безопасности (HSM) общего назначения: их физическая и логическая архитектура защищает ключи на протяжении всего жизненного цикла от внешних и инсайдерских угроз (включая владельцев и администраторов сервисов), а криптографические операции выполняются внутри границ безопасности HSM, приближая надёжность к абсолютной.
-
Пример интеграции HSM в среду криптовалют — серверная платформа HSM Wallet (с 2014 года, часть проекта интеграции банковского дела и криптовалют): безопасная среда выполнения благодаря модулям nShield Connect, сертифицированным по FIPS 140-2 Level 3, USGv6, eIDAS, Common Criteria EAL4 и другим стандартам.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: CNews (safe.cnews.ru), 22.03.2021
Эксперт: Олег Смирнов, DNA Distribution
