KeyFrame內部研究專用

No Silver Bullet: A Brief Survey of Key Management Technology - Riad Wahby, DSS 2023

DeFi Security Summit - DSS·7月16日週日·10 min英文

三句話摘要

Web3 密鑰管理的威權衡——從全員共享鑰匙到硬體安全模組,如何在易用性與安全性之間找到平衡。 密鑰管理沒有銀彈方案,選擇時須明確攻擊者模型,在安全性與複雜度間權衡,偏向最簡單仍夠安全的方案。 1. 攻擊者模型是安全設計的基礎

重點整理

重點
  • 1

    1. 攻擊者模型是安全設計的基礎

  • 2

    要評估方案是否安全,不能問「這安全嗎」,必須先定義「在什麼假設下安全」。例如全員共享密鑰的方案需要假設所有人永遠誠實、攻擊者永遠無法入侵任何人的機器——顯然不可靠。

  • 3

    2. 秘密分享用分散來換取容錯性

  • 4

    Shamir 秘密分享能將密鑰分成多份,只要達到閾值數量就能重建;但重建那一刻仍會露出完整密鑰。多方計算進一步升級,讓簽名不必重建原鑰,但協議複雜度極高,難以驗證其正確性。

  • 5

    3. 硬體安全模組轉移信任對象

  • 6

    將密鑰鎖在物理設備內,攻擊者須竊取硬體才能獲取,但需相信製造商軟體不會洩露密鑰。同時面臨災難復原問題:單一設備可能失效,需多區域備份(如 AWS KMS)。

  • 7

    4. 複雜度本身就是攻擊面

  • 8

    每增加一行程式碼就增加一個漏洞機會。應選擇能滿足需求的最簡單方案,不要堆積不必要的功能。

實用技巧與重點

乾貨
  • Shamir 秘密分享:用多項式在 0 點的值作秘密,分配其他評估點;degree K-1 的多項式需要 K 份分享才能重建
  • 硬體安全模組應用場景:信用卡、手機 SIM 卡、Ledger、HSM、TPM
  • AWS KMS 多區域備份:支援跨區域複製(如 US East 1 不可用可切到 Ireland 或 US West 1)
  • 攻擊者假設:硬體攻擊涉及竊取裝置送實驗室、用電子顯微鏡進行物理分析
  • AWS HSM 防護:Amazon 數據中心配備武裝人員,物理防護防止裝置被竊
  • 資訊流控制驗證:可形式化驗證密鑰軟體永不洩露到網路(academic 研究已相對成熟)

結論

結論

密鑰管理沒有銀彈方案,選擇時須明確攻擊者模型,在安全性與複雜度間權衡,偏向最簡單仍夠安全的方案。

完整解析

詳細

Web3 的根本問題在於所有操作都依賴密鑰簽名,而密鑰管理本身複雜且容易出錯,這使得整個生態面臨高門檻。講者首先引入「攻擊者模型」的概念——安全性的評估必須明確定義攻擊者的能力與目標,而非籠統地說「某方案安全嗎」。

從最簡單但最危險的方案開始:全員共享密鑰。這聽起來荒唐,但確實在實務中出現過。雖然易於實現、支援任何區塊鏈、能實現自動化,卻根本無法提供存取控制、稽核或安全保障——一旦任何人持有密鑰副本就可能被腐蝕。要讓此方案安全,須相信所有人永遠誠實且永遠無人能入侵其機器,顯然不符現實。

下一層升級是秘密分享——將密鑰分割成多份,攻擊者必須竊取足夠份數才能重建密鑰。最經典的實現是 Shamir 秘密分享,利用多項式性質讓 degree K-1 的多項式在 K 個點上的評估足以重建。但此方案仍有致命弱點:重建那一刻,完整密鑰會暫時存在於記憶體,攻擊者只需在此瞬間竊取即可。

為解決重建時的密鑰洩露風險,可用多方計算(MPC)。MPC 是密碼學協議族,讓參與者各持有一份秘密,透過協議共同計算某個函數(此處是簽名),最後每人都得到相同結果,而秘密始終未被顯露。其優點是密鑰完全不需重建,但代價是協議極其複雜——特別是對 ECDSA 這類非為多方計算設計的簽名方案。此時面臨驗證難題:協議的密碼學理論正確性難以驗證,實作的正確性更難形式化證明,儘管學術界在資訊流控制等方向進展顯著,現有實現仍缺乏強安全保證。

另一條路是硬體安全模組(HSM)。密鑰不在軟體中,而是存於物理設備,攻擊者須竊取硬體才可能竊鑰。信用卡、手機、Ledger 錢包、AWS HSM、TPM 都屬此類。其安全假設是攻擊者無法存取或竊取物理物件。實務防護包括 Amazon 在數據中心配置武裝人員,使竊取 HSM 極其困難。HSM 軟體層面也可驗證——透過資訊流控制確保密鑰永遠不會洩漏到網路。災難復原則仰賴多區域備份,如 AWS KMS 的跨地區複製,確保單點故障不會導致永久丟失。

講者最後強調一條貫穿全程的原則:複雜度本身就是攻擊面。每一行額外程式碼都是潛在漏洞,每一個不必要的功能都可能反噬。因此應選擇滿足需求的最簡單方案,這不是工程美學,而是安全實踐。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵