零知识突破使桥接黑客攻击变得‘不可行’

3 小时前
閱讀 5 分鐘
3 視圖

美国堡垒推出零知识加密框架

美国堡垒(American Fortress)的研究人员推出了一种零知识加密框架,旨在证明所有权关系,而无需暴露私密恢复短语或公共交易历史。Michal Pospieszalski表示,这项技术通过要求攻击者投入相等的个人资金,使桥接黑客攻击在经济上变得不可行。

解决区块链持久难题

美国堡垒的研究人员揭示了一种加密技术,解决了区块链最持久的难题之一:如何在不泄露私密种子短语或公开财务历史的情况下,证明多个加密货币地址、身份密钥或合规徽章属于同一个钱包。这一突破在9月24日发布的研究论文中详细阐述,扩展了零知识(ZK)加密技术。

现有的ZK工具可以证明单个地址是从真实钱包合法创建的,但现实金融往往需要展示多个密钥之间的关系。直到现在,证明这些连接意味着要么泄露秘密恢复短语,要么暴露钱包中的每个地址。

灵活的披露选项

为了解决这个问题,研究人员Vincenzo Botta、Michal Pospieszalski、Emanuele Ragnoli和Justus Ranvier创建了三种灵活的披露选项,使用户能够控制他们透露多少信息。

当被问及ZK-POSP框架如何改变依赖地址劫持或伪造的攻击者的格局时,美国堡垒首席执行官Michal Pospieszalski强调了该协议对去中心化金融(DeFi)的影响。他表示:“当ZK-POSP被集成到DeFi协议中时,每笔交易在处理之前必须通过额外的安全检查。”

发起交易的一方必须证明资金来源和目标地址属于同一实体。这使得从跨链桥盗窃变得更加困难。为了绕过验证步骤,攻击者首先需要投入相等数量的个人资本并发起合法交易。此时,利用桥接进行攻击在经济上变得不可行。

用户体验与安全性

尽管复杂的加密技术在后台运行,Pospieszalski指出,日常用户体验将保持不变。他解释道:“我们正在将我们的软件开发工具包(SDK)集成到MetaMask中,自动生成所需的证明。”用户将在界面中看到状态通知,指示正在生成证明。这个过程大约需要三秒钟,因此我们不期望它会造成摩擦。

他补充说,DeFi侧的预言机在交易最终确定之前会验证证明。如果验证失败,资金会自动返回到源地址,为用户提供一个可见的额外安全步骤,增强信心而不增加复杂性。

合规与隐私的平衡

该框架还解决了合规障碍,例如在不泄露元数据或启用链外交易图重建的情况下,为审计人员生成支付来源的证明。Pospieszalski告诉Bitcoin.com新闻:“为了向第三方展示钱包活动,用户生成与特定链上交易相关的零知识证明。”

例如,如果Bob需要证明他从Alice的指定地址收到了资金,这个证明使验证者能够在链上验证该确切地址。虽然证明确认了涉及的特定地址仅对该单一对手方有效,但它也证明了发送者的所有权,而不暴露无关的钱包历史。

由于仅披露已存在于公共账本上的交易特定数据,外部审计人员无法重建更广泛的链外交易图。

即时应用与未来展望

除了审计和DeFi桥接,研究团队还概述了该技术在日常加密互动中的几种即时应用,包括地址簿,以验证新的支付地址是否属于经过验证的收款方,然后再发送资金。

该技术还使加密交易所能够在保留用户匿名性的同时验证入金的反洗钱(AML)状态。如果用户在发生安全漏洞后更换安全密钥,系统会证明连续性,验证新密钥继承旧密钥的历史而不妨碍安全性。

此外,这些证明旨在与后量子加密标准协同工作,确保对未来量子计算威胁的长期安全性。通过实现对隐私和验证的精确控制,该框架旨在弥合监管要求与公共区块链上个人财务隐私之间的差距。

前SEC委员Hester Peirce呼吁对传统金融监控框架进行改革,认为强制性、持续收集个人信息的做法需要改变。