文章 视频 课程 百科图谱 集训营
更多
  • 问答
  • 提问
  • 发表文章
  • 专栏
  • 活动
  • 文档
  • 工作
  • 集市
  • 发现
  • 文章
  • 问答
  • 视频
  • 课程
  • 集训营
  • 专栏
  • 活动
  • 工作
  • 文档
  • 集市
搜索
  • 登录/注册
Trail of Bits
  • 文章
  • 专栏
  • 问答
  • 视频
  • 课程
  • 集市作品
  • 活动
  • 招聘
TA的文章 TA购买的 TA喜欢的 TA收藏的
如何超越私钥风险,实现智能合约彻底安全

文章分析了当前区块链安全领域中,私钥泄露已成为最主要的攻击手段,并提出了一个访问控制成熟度模型,从单一EOA控制到完全不可变的架构,为开发者提供了设计更安全、更能容忍私钥泄露的系统的指导,建议开发者尽早关注架构设计,采用多重签名、时间锁、最小权限原则等方法来提高系统的安全性。

私钥泄露  多重签名  时间锁  最小权限原则  访问控制  智能合约安全 
发布于 2025-06-27 13:25 阅读(726) 点赞(0) ( 27 )
分享
Twitter分享
微信扫码分享
Axiom Halo2 电路深入研究

本文介绍了Trail of Bits团队对Axiom公司使用Halo2框架构建的区块链系统进行的两次安全审计。该系统允许在以太坊历史数据上进行计算,并使用零知识证明进行链上验证。审计发现了多个严重的安全漏洞,包括可能破坏系统安全性的soundness和under-constrained问题。

零知识证明  Halo2  以太坊  安全审计  区块链  密码学 
发布于 2025-05-31 15:10 阅读(143) 点赞(0)
分享
Twitter分享
微信扫码分享
托管稳定币Rekt测试

本文针对托管稳定币发行商提出了一个安全评估框架,称为“托管稳定币 Rekt 测试”,包含九个关键问题,旨在帮助用户评估发行商的运营弹性,并帮助发行商识别安全程序的关键差距。强调了在稳定币发行中,运营安全的重要性,并提供了具体的实践建议,以应对新兴威胁,保护用户资金安全。

稳定币  安全  风险评估  托管  数字资产  Rekt测试 
发布于 2025-05-30 11:24 阅读(114) 点赞(0) ( 5 )
分享
Twitter分享
微信扫码分享
Passkey背后的密码学原理

本文深入探讨了Passkey背后的密码学原理,包括WebAuthn规范如何增强安全性以抵抗网络钓鱼,以及Authenticator的类型。同时讨论了Passkey的威胁模型、局限性,以及用于密钥生成和证书存储的扩展功能。最后,文章为用户和开发者提供了采用Passkey的建议,并展望了其在现代身份验证系统中的未来。

Passkey  WebAuthn  密码学  身份验证  Authenticator  密钥管理 
发布于 2025-05-15 15:12 阅读(130) 点赞(0) ( 11 )
分享
Twitter分享
微信扫码分享
安全 - 持续性TRAIL

本文档介绍了如何在软件开发生命周期(SDLC)中持续维护和更新威胁模型,以便更准确地反映系统的安全风险。本文详细说明了如何调整、维护和使用威胁模型,包括确定需要更新的关键组件、新增风险的跟踪,以及如何将威胁模型集成到SDLC的各个阶段,从而创建一个威胁和风险分析信息生命周期TRAIL。

威胁建模  软件开发生命周期  安全风险  安全控制  威胁分析  风险评估 
发布于 2025-03-04 21:14 阅读(103) 点赞(0)
分享
Twitter分享
微信扫码分享
以Trail of Bits方式进行威胁建模

本文介绍了TRAIL,一个由Trail of Bits开发并不断改进的威胁建模流程。TRAIL旨在帮助客户跟踪和记录有缺陷的信任假设和不安全的设计决策对系统架构的影响,通过识别架构层面的风险并提供短期和长期缓解方案,使客户能够随着系统变化自主更新威胁模型,同时还阐述了TRAIL的工作原理,以及轻量级和综合性威胁模型的产出。

威胁建模  风险分析  TRAIL  安全控制  威胁场景  安全审查 
发布于 2025-03-01 14:50 阅读(96) 点赞(0)
分享
Twitter分享
微信扫码分享
威胁建模如何能够避免 Bybit 15亿美元的黑客攻击

Bybit交易所遭受了15亿美元的重大黑客攻击,这并非由于智能合约或代码错误,而是由于操作安全失败。文章探讨了如何通过威胁建模来识别和缓解这类安全漏洞。强调了威胁建模在识别系统性弱点中的作用,并提出了改进安全控制的具体建议,如端点安全、交易验证流程、钱包配置和操作隔离。

威胁建模  操作安全  黑客攻击  多重签名  安全控制  区块链安全 
发布于 2025-02-26 17:37 阅读(118) 点赞(0)
分享
Twitter分享
微信扫码分享
15亿美元的Bybit被盗事件:运营安全失败的时代已经到来

Bybit交易所遭遇了15亿美元的加密货币盗窃,攻击者通过入侵多个签名者的设备,操纵钱包界面,并在签名者不知情的情况下收集了所需的签名。文章分析了这一事件,并将其与WazirX和Radiant Capital的攻击联系起来,指出攻击者不再利用智能合约漏洞,而是转向攻击交易所的运营安全,强调行业需要加强运营安全,实施隔离、验证和检测等措施,以应对日益复杂的威胁。

加密货币  交易所  安全  多重签名  运营安全  朝鲜 
发布于 2025-02-22 22:43 阅读(119) 点赞(0)
分享
Twitter分享
微信扫码分享
2025年防止中心化加密货币交易所上的账户盗用

该博客文章重点介绍了新的白皮书《防止中心化加密货币交易所上的账户盗用》中的关键点,该白皮书记录了专门针对 CEX 的 ATO 相关攻击媒介和防御措施。文章讨论了攻击者如何利用 CEX 的安全漏洞盗取用户账户,并介绍了CEX应该采取哪些安全措施来保护用户账户和资金安全,包括加强技术安全机制、流程和文档。

账户盗用  中心化加密货币交易所  安全控制  多因素身份验证  网络钓鱼  SIM卡交换 
发布于 2025-02-06 11:28 阅读(112) 点赞(0)
分享
Twitter分享
微信扫码分享
密钥派生的最佳实践

本文深入探讨了密钥派生函数(KDFs)在密码学应用中的重要性,并着重指出了KDFs使用中常见的误用情况,同时阐述了密钥派生的最佳实践,详细讨论了诸如HKDF的使用、盐值处理、以及如何组合多个密钥源等问题。此外,文章还介绍了如何安全地组合多个密钥,以应对量子计算带来的潜在威胁,并强调在选择KDF时应根据具体需求选择合适的工具,避免安全漏洞。

密钥派生函数  HKDF  密钥交换  密码学安全  密钥组合  双重PRF 
发布于 2025-01-29 10:43 阅读(109) 点赞(0)
分享
Twitter分享
微信扫码分享
  • ‹
  • 1
  • 2
  • 3
  • ›
文章删除后将不可恢复 !
删除 取消
一键转载
转载文章不用复制粘贴和编辑,输入原文链接,交给后台发布!
暂只支持: 微信公众号、Mirror、Medium的文章链接
提交后可在个人主页查看文章发布状态
提交
提交成功!
系统处理完成后将直接进入审核发布流程,可在个人主页关注文章状态。
Trail of Bits
Trail of Bits
贡献值: 245 学分: 44
https://www.trailofbits.com/
0 关注 0 粉丝
关于
关于我们
社区公约
学分规则
Github
伙伴们
DeCert
ChainTool
GCC
合作
广告投放
发布课程
联系我们
友情链接
关注社区
Discord
Twitter
Youtube
B 站
公众号

关注不错过动态

微信群

加入技术圈子

©2025 登链社区 版权所有 | Powered By Tipask3.5|
粤公网安备 44049102496617号 粤ICP备17140514号 粤B2-20230927 增值电信业务经营许可证

发送私信

请将文档链接发给晓娜,我们会尽快安排上架,感谢您的推荐!

提醒

检测到你当前登录的账号还未绑定手机号
请绑定后再发布
去绑定
编辑封面图
封面预览