Предложение по улучшению Биткоина BIP461 может упростить обнаружение скрытого способа утечки секретов кошелька. Черновик определяет общую процедуру подписи для ECDSA, существующей схемы подписи Биткоина.
Независимые соответствующие подписанты должны генерировать идентичные подписи для одного и того же секретного ключа и хеша сообщения, создавая эталон для обнаружения отклонений, которые могут скрывать утечку ключа.
Предложение, автором которого является Лиам Джиллиган, было объединено в репозиторий BIP 16 сентября и до сих пор помечено как «Черновик». Его подписи работают в рамках существующих правил консенсуса Биткоина, поэтому реализация этой процедуры подписи не требует изменения консенсуса.
Сравнение подписей на предмет отклонений
ECDSA предоставляет подписанту выбор при создании действительной подписи, включая nonce — временное значение, используемое при подписании. Вредоносное прошивочное обеспечение может использовать эту свободу для скрытия ключевого материала в подписях, которые все еще проходят проверку, а BIP461 исправляет этот выбор посредством указанной детерминированной процедуры.
Принятие Биткоином подписи не может гарантировать, что при ее создании ключ оставался в безопасности. Общая спецификация предоставляет ожидаемый результат, по которому можно проверить поведение подписанта.
Сравнение требует идентичных входных данных и абсолютно того же стандарта, включая доступ к секретному ключу на другом независимом подписанте. Эта дополнительная экспозиция является практической ценой воспроизведения подписи. Различные результаты для одного и того же ключа и хеша сообщения показывают, что по крайней мере один подписант не следует BIP461.
Честная реализация, использующая другую допустимую процедуру ECDSA, также может не совпадать. Несоответствие заслуживает расследования на предмет соответствия, но его причина остается невыясненной. Само по себе сравнение не может идентифицировать вредоносное устройство или продемонстрировать кражу.
Предписанный алгоритм также ограничивает подписи максимум 70 байтами в стандартном кодировании DER, исключая однобайтовый флаг sighash Биткоина.
Раскрытие информации Dark Skippy указало на то, что поврежденное прошивочное обеспечение может встраивать исходный материал в транзакционные подписи. В своем первоначальном раскрытии исследователи заявили, что не видели эту технику в реальном использовании.
Оригинальная демонстрация Dark Skippy использует подпись Schnorr, в то время как BIP461 указывает ECDSA. Taproot использует отдельную схему Schnorr BIP340, поэтому данный черновик напрямую не стандартизирует средство для этой демонстрации.
В обсуждении мер по смягчению последствий исследователи предупредили, что вредоносный подписант может утечь только в выбранной транзакции, поэтому устройство может генерировать соответствующие подписи в тесте и утекать в другой транзакции.
При объединении в сентябре рецензент заявил, что для продвижения BIP461 к статусу «Завершен» необходимы тестовые векторы и эталонная реализация.
Для пользователей кошельков его потенциальная ценность заключается в общем эталоне, который может сделать отклонения видимыми. Реализация этой ценности по-прежнему зависит от соответствующих реализаций и сравнений, которые учитывают как пределы обнаружения, так и риски обработки секретов.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Liam 'Akiba' Wright




