浅论国内数字藏品的技术安全问题

文:袁立威

编者按

海外NFT自从2021年火爆出圈以来,受到市场的广泛关注和讨论。然而,海外市场的NFT的产品逻辑与国内的数字藏品并不完全一样。数字藏品作为一种区块链新应用,如何从技术上保证其安全性是众多玩家都十分关心的问题。本文是蚂蚁链高级技术专家袁立威在来咖智库“数字藏品&NFT火热之下的冷思考”研讨会上的观点分享。

在互联网领域,安全的问题是永恒的话题。即便是已经非常成熟的Windows操作系统,仍旧需要不断地打安全补丁。在我看来,安全的实质就是攻防双方的不断演进。所谓道高一尺魔高一丈,攻防两方其实是互为强弱的关系,没有绝对的安全,也没有绝对的不安全。

Terra生态非营利组织LFG的比特币地址增持约2508.95枚BTC:4月13日消息,bitinfocharts数据显示,北京时间4月13日9:55分左右,被标记为Terra生态发展组织Luna Foundation Guard的比特币地址(bc1q9d4ywgfnd8h43da5tpcxcn6ajv590cg6d3tg6axemvljvt2k76zs50tv4q)转入2508.95枚BTC,约合9987.12万美元。目前,LFG的比特币地址持有42406.93 BTC(约合16.88亿美元)。[2022/4/13 14:21:15]

而蚂蚁链对安全问题一直都非常重视。无论是智能合约的安全性、新编程范式的采用和对联盟链的基础要求上来讲,我们都一直在寻求安全性的更强保证。

调查显示:美国14%财务顾问正开展或推荐加密货币投资:美国财务规划协会的调查显示,14%的财务顾问正开展或推荐加密货币投资。2019-2020年间,这个数字还不到1%。另外,约49%的顾问表示客户在过去六个月询问过加密货币的问题,高于2020年的17%。更多财务顾问(26%)计划在未来12个月加大对加密货币投资的推荐力度。目前已整合此类投资的顾问通常会为加密货币配置1-2%的资产。一些更看重该策略的顾问可能会配置3-5%。(CNBC)[2021/6/2 23:03:51]

第一点,关于智能合约。鲸探是基于智能合约开发的,在智能合约的安全性上,目前业内会有一些积累。众所周知,现在国内外有一些可以进行智能合约审计的公司,它们会审计从最早区块链到现在几十种比较常见的漏洞,最基本的例如像整数的溢出或重入问题,等等。

区块链核酸检测查验平台在安吉上线:日前,基于区块链技术的核酸检测查验平台在安吉正式上线。该平台实现了核酸检测的全流程可信追踪和个人信息隐私安全保护,从而避免因个人篡改、伪造带来的人工核查难等问题,同时大大加快核验和通行效率。

据记者了解,该平台目前主要面向在安吉县域内进行过核酸检测的群众,可以通过浙里办“健康安吉”直接获取自己的区块链核酸检测结果。而这一创新的数字化举措,也将借助各地的政务服务平台在全国范围内复制推广。

安吉县上线的区块链核酸检测查验平台以区块链技术和二维码为抓手,对接了安吉县所有核酸检测机构,包括疾控、医院以及第三方独立医学实验室等机构,核酸检测证明涉及到的机构、时间、结果等信息都会被真实记录,每一份检测报告对应唯一的区块链数字身份,链上证明信息有精准时间戳且不可篡改。

今后在安吉县的酒店、高铁等公共场所,核查人员只需要用手机扫描居民的核酸检测二维码,就能够看到一份真实无误且没有经过任何篡改的核酸检测报告。接下来还将继续扩展区块链应用场景,做好科技赋能常态化疫情防控工作,保障好老百姓的健康安全。(浙江之声)[2021/3/30 19:29:36]

蚂蚁链的智能合约在参考这些漏洞的同时,内部还有一个专门的安全团队做智能合约的安全审计。这个团队会在产品在上线前将所有的合约都去做卡点。至少在蚂蚁链内部团队的审计报告里面,没有任何安全漏洞的情况下产品才会上线。

第二点,关于线性语义。今天国内大家都在谈论数字藏品,怎么能够更好的保证其安全性?除了在智能合约审计这方面下功夫,蚂蚁链还可以有一个更强的保证,我们借鉴了一种新的编程范式“Move”。

何为“Move”?如果大家关注这个行业,应该知道在2018年,Facebook的扎克博格提出的Libra计划,其中Libra链的白皮书,率先提及了一种智能合约的编程语言“Move”。那“Move”所代表的线性语义是什么意思?听上去很技术,但概念不难理解,通过一个简单的例子就可以说明。

例如,支付宝做A与B之间的余额转账,A减少100元,B增加100元。假如A给B转账,网上需要对账。有时候就会出现B这边可能没有加,或者加错了(如加了两次)的情况——B加了A的100元转账,第一次加成功了,返回给A的接口没有收到,系统又调取了一次,导致B加了200元。早期的交易系统里面这种问题很常见,就需要通过对账来解决。后来,因为各种基础的组件和交易的机制越来越完善,这些常见的问题就少了,但是本质上还是需要对账的。

而“Move”则是提供了一种新的编程范式。仍旧以A转账100元给B为例。在“Move”的语义之下,这100元钱不是A减少或者B增加,而是A这100元“Move”给B,所以定为一种叫做专门“移动”的语义,这就保证了A的100元,要么“移动”给了B,要么没有移动,从而避免出现A减100元,B没有加或者B加了两次100元的情况。我们在设计鲸探的时候,就借鉴了这种线性语义,所以蚂蚁链上数字藏品并不是走传统的加减的运算逻辑,而是“Move”语义。这样就保证了产品不会因为一些特别的情况出现“消失”或者“多增”。这个特点是我们目前在安全上面做得比较强的点。

第三点,就是关于联盟链。相比公链,联盟链的安全性更有保障。公链具有随便加入随便访问的特点,任何人发现它有漏洞就可以去攻击。如果一个公链能活多年,最后都没有大的漏洞被黑客发现,说明它的代码安全系数是做得非常好的。而在联盟链里,网络准入需要有认证,例如现在是基于CA证书的认证。如果没有我们授权节点的证书,就无法加入网络。从这个层面来看,相当于挡掉了许多潜在的黑客,它根本就没有机会进到网络里面来。

总结来看,联盟链其实是一个很大的防火墙,但是这一层并不能把它作为一个最终的保障,最终的保障还是说智能合约本身要安全。同时,前面谈到的使用线性语义来保证资产的安全,如果是非资产逻辑上的一些东西,它还需要智能合约的审计来保证。

作者:袁立威?蚂蚁链高级技术专家

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

AVAXP2E 已死 用第一性原理重新思考链游

撰文:空岛,Parallel Ventures 投资经理 随着熊市的深入,市场越发的无聊了,之前的主流叙事都尽显疲态,Defi 的发展陷入了瓶颈,NFT 的交易量也节节下滑,很久没有出现能够让人兴奋的项目。三年牛市发展太快,很多只有依托牛市充足的流动性和市场参与者普遍极端的风险偏好才能成立的模式,现在需要面临现实的拷问。

Bitcoin区块链是智能化元宇宙新赛道的战略选择

2022年7月8日,《上海市培育“元宇宙”新赛道行动方案(2022—2025年)》(以下简称《元宇宙行动方案》)发布。《元宇宙行动方案》提出要把握元宇宙虚实映射、虚实交互、虚实融合的演进规律,遵循集成创新、联动发展,市场主导、政府引导等基本原则,助力上海国际数字之都建设。

MANA从Web2到Web3 产业互联网进入“争气”时代?

Web2消费互联网卷不动了,Web3“阉割版NFT”数字藏品跟元宇宙营销被骂泡沫跟噱头,互联网人还能从哪儿找增量? 好赚的钱赚完了,难迈的坎儿还得迈。从国内看,Web2从C到B,Web3从B到C,产业互联网必将成为Web3第一战场,也将借Web3东风实现超级进化。

[0:62ms0-5:16ms