返回 7*24 快讯
来源Foresight News

Blockstream:现有硬件钱包已可运行基于哈希的抗量子签名方案

Foresight News 消息,Blockstream 发推表示,此前业内普遍担忧的「现有硬件钱包难以实现抗量子(PQ)密码学」问题并不成立,至少在基于哈希的签名方案上已得到验证。研究团队在 Jade、Trezor、Ledger、BitBox02 四款主流硬件钱包上测试了 SLH-DSA、SPHINCS+、UXMSS(SHRINCS-B/L)及 XMSS 共五种哈希签名方案,结果显示所有测试设备均可完成签名生成。 其中,SLH-DSA 签名耗时约 53 至 120 秒,SPHINCS+(2^40 版本)略快;UXMSS(SHRINCS-B)耗时 22 至 42 秒;UXMSS(SHRINCS-L)因采用 overgrinding 技术耗时较长,为 226 至 573 秒,若不启用该技术则仅需 3 秒多;XMSS 冷启动模式下耗时 58 至 118 秒,但可通过缓存机制大幅提速。研究团队表示,该测试仅针对基于哈希的签名生成,尚不涉及固件验证、格密码及同源密码等其他抗量子方案,将在后续研究中探讨缓存优化等工程问题。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

08-26 18:16重要

Coldcard事件后BitBox信用卡支付销量约增至10倍,Trezor与OneKey销量上升

Odaily星球日报讯 硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。 Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。 Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)

09-07 14:36

Ledger和Trezor呼吁以更负责任的态度披露安全漏洞

PANews 9月7日消息,据The Block报道,Ledger和Trezor呼吁以更负责任的态度披露安全漏洞,因AI正使发现和利用漏洞变得更轻松、成本更低。Trezor安全负责人Jan Komárek表示,近期Liquid Network 4,000枚BTC被盗事件“违反了负责任披露原则”。

09-09 20:36

Trezor与BitBox电子邮件基础设施疑似遭入侵

Odaily星球日报讯 Strive 副总裁 Joe Burnett 在 X 平台发文表示,Trezor 与 BitBox 的电子邮件基础设施疑似遭入侵,比特币强化阶段仍在继续。

09-08 10:20

Ledger 与 Trezor 呼吁负责任披露安全漏洞

火星财经消息,硬件钱包制造商 Ledger 与 Trezor 呼吁安全研究人员采取更负责任的漏洞披露方式。Ledger 首席技术官 Charles Guillemet 在 X 平台发文称,人工智能使漏洞更容易被发现和利用,但部分研究人员在修复方案发布前就公开细节,他将这种做法称为“利用他人风险博取关注”。Guillemet 敦促研究人员先私下报告漏洞,并就修复时间表达成一致后再公开细节,他以 90 天作为常见默认期限,同时表示可根据漏洞严重程度和修复所需工作量灵活调整。Trezor 安全主管 Jan Komárek 对 Cointelegraph 表示,90 天是对厂商的承诺,而不仅仅是研究人员的义务。他建议研究人员先联系厂商、商定时间表,若厂商未能在该期限内完成修复,则可选择公开披露。此番表态的背景是硬件钱包安全性近期受到密切关注:Coldcard 被盗事件涉及金额超过 1 亿美元,Trezor 的物流供应商数据泄露也影响了数万名客户的个人信息。

09-07 13:40

Ledger CTO 呼吁硬件钱包行业坚持负责任漏洞披露流程,警惕「博眼球式」曝光

Foresight News 消息,Ledger 首席技术官 Charles Guillemet 发文表示,AI 大幅降低了发现漏洞的门槛,但攻防双方的不对称优势已被削弱,负责任披露流程(私下联系厂商、约定修复期限、共同公开)因此更为重要。他批评部分行为者绕过该流程直接博眼球,包括将已修复漏洞包装成「正在发生的入侵」、提前披露未修复漏洞细节、发布预告式爆料吸引关注,称此类行为是「拿他人风险博流量」,即便无实际资金损失,制造恐慌也会促使用户放弃自托管。他呼吁用户保持软件更新与基本安全习惯,研究员应通过厂商既定渠道披露漏洞,行业应共同将协同披露作为准则并抵制博关注度行为。Ledger、Trezor、Foundation Devices、AnchorWatch、SEAL 等多家机构已表态支持将协同披露作为行业公开维护的准则。

08-31 00:20

Blockstream:Jade 不受 Coldcard 随机数漏洞影响,发布固件 1.41

火星财经消息,Blockstream 称,Jade 不受 Coldcard 随机数生成器漏洞影响,并在收到大量 AI 辅助安全审查后发布固件 1.41。Jade 表示,其已接受数十次自动化 AI 扫描及多次人工审查,重点覆盖随机数生成和交易签名等敏感领域。新固件加强了栈保护、更新了依赖项、审计了敏感内存清理流程,并升级了 Jade 运行环境。Blockstream 称,Jade 的随机数生成机制使用多种熵源,包括硬件芯片噪声、时序数据、传感器数据和摄像头噪声,并通过 SHA-512 进行混合,以防单一熵源故障影响种子生成。团队表示,其他严重性较低的发现仍在处理中,预计固件 1.42 将在更短开发周期内发布。