帳本數據泄露:隱私如何失敗以及多方安全計算如何修復它



tl;博士

在2020年,受數百萬用戶信任的法國硬體錢包巨頭Ledger遭遇了加密貨幣史上最臭名昭著的隱私泄露事件之一。
與大多數黑客攻擊不同,這次沒有盜取任何幣。但後果同樣毀滅性:超過272,000名客戶的姓名、電話號碼和家庭地址泄露在線,還有超過一百萬個電子郵件地址。

這個泄露事件成爲了一個案例研究,探討了當隱私被視爲事後考慮時會發生什麼,以及像多方安全計算(MPC)這樣的技術,爲什麼急需由@ArciumHQ等項目推動以防止下一個災難。

------------------------------

事情是如何發生的

2020年7月:第一次泄露

在Ledger的電子商務系統中,一個配置錯誤的API密鑰允許攻擊者訪問客戶數據。起初,Ledger認爲只有約9,500名客戶的數據被泄露,主要是姓名、地址和訂單詳情。大約100萬個電子郵件地址也遭到泄露。

2020年9月:Shopify內部事件

幾個月後,Shopify透露兩名不法員工從多個商家竊取了客戶數據。Ledger就是其中之一。此次事件擴大了範圍:更多的姓名、電話號碼和地址現在落入了犯罪分子手中。

2020年12月:泄密事件公開

在2020年12月20日,黑客將完整的帳本數據庫在線泄露。突然,有超過272,000份詳細的客戶記錄和100萬個電子郵件地址可供任何人下載。

帳本在其首席執行官的聲明中確認了此次違規,但到那時損害已經造成。
這裏是聲明:

------------------------------

後果:這如何影響了現實世界中的隱私

帳本泄露並未直接耗盡錢包。相反,它將客戶變成了目標:

- 網絡釣魚:騙子發送令人信服的“帳本支持”電子郵件,欺騙用戶透露種子短語。許多人因此失去了資金。

- 敲詐:受害者收到威脅暴力的電子郵件,如果他們不支付,通常會引用他們的家庭地址以證明可信度。

- 物理危險:幾位用戶報告稱陌生人出現在他們的家中或威脅搶劫。擁有一個帳本意味着你可能持有加密貨幣。

- SIM交換:由於手機號泄露,攻擊者劫持了社交媒體、交易所或電子郵件帳戶。

- 心理負擔:除了盜竊,被“曝光”的壓力、將你的身分與加密貨幣持有聯繫在一起,困擾了成千上萬的人。

這個教訓很明顯:隱私泄露的影響比人們想象的更嚴重。

------------------------------

爲什麼傳統安全失敗了

事實是,Ledger的內部安全並沒有被“破壞”。問題在於結構性:

- 中央化存儲:所有客戶數據存儲在營銷和電子商務數據庫中。

- 明文訪問:即使在靜態時加密,系統也會解密數據以進行正常操作。

- 過度特權訪問:內部人員或被盜的API密鑰可能一次性提取所有內容。

簡而言之,所有的信任和所有的風險都集中在一個地方。

------------------------------

多方安全計算關於隱私 1.0

多方安全計算 (MPC) 提供了一種不同的方法。它不是將數據存儲在一個數據庫中,而是將其分割成加密的“份額”分布在多個服務器上。
沒有任何單一方能夠看到完整的數據。

即使在運行計算時,它們也發生在不重建明文或解密數據的情況下。

黑客或內部人員無法竊取不存在於一個地方的東西。

想象一下如果Ledger使用了多方安全計算:

- API密鑰泄露將允許訪問功能,而不是原始數據庫。

- Shopify內部人士無法提供完整的姓名和地址列表,因爲在任何一個系統中都不存在完整的列表。

- 甚至大規模的網絡釣魚活動也會變得更加困難,因爲電子郵件地址不會以明文形式存儲。

------------------------------

arcium: 讓多方安全計算成爲現實

雖然多方安全計算在學術界已經存在了幾十年,但它現在才變得實用。
arcium 在這一推動中處於最前沿,構建了一個針對多方安全計算優化的去中心化機密計算網路。

關鍵創新包括:

- arcis DSL:一種基於 Rust 的語言,用於編寫多方安全計算應用,而無需深入的密碼學專業知識。

- 多方安全計算執行環境 (MXEs): 分布式節點共同處理數據,而沒有任何一個節點看到原始輸入。

- 激勵對齊:運營者在網路中的利益,使串通變得昂貴。

- 可擴展性:通過收購像 "inpher" 這樣的先鋒公司,arcium 整合了性能突破,使多方安全計算適合金融、人工智能和大規模消費應用。

實際上,這意味着像 Ledger 這樣的公司可以構建訂單追蹤、客戶支持和營銷活動,而無需將敏感客戶數據暴露給內部人員或黑客。

------------------------------

這超越了帳本:爲什麼你需要多方安全計算

帳本並不孤單。類似的泄露事件也發生在:

- 醫療服務提供者,泄露患者數據。

- 金融初創公司,泄露交易歷史。

- 政府,泄露選民或身分證記錄。

在每一種情況下,根本問題是相同的:集中式數據存儲是脆弱的,當它們失敗時,隱私就會崩潰。

多方安全計算提供了一條前進的道路:

- 針對加密/網頁3:在仍能啓用鏈上或鏈下服務的同時保護用戶數據。

- 針對金融科技和電子商務:避免將客戶地址或電話號碼存儲在容易被黑客攻擊的數據庫中。

- 針對AI:在敏感數據集上訓練模型(,如病歷),而不泄露個人條目。

------------------------------

結論:

帳本黑客攻擊顯示,加密貨幣用戶面臨的不僅僅是失去幣的風險;他們還面臨失去安全感和內心平靜的風險。

如果在2020年實施了多方安全計算,Ledger泄露事件可能就不會發生。
web3的未來取決於學習這個教訓:安全不僅僅是保護硬幣,更是保護人。

@serloost
@Sobix1313
@aberamaaa
@AdamuJrda1st
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 留言
  • 轉發
  • 分享
留言
0/400
暫無留言
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)