最近,數(shù)字錢包的安全性問題頻頻出現(xiàn)。據(jù)Ars Technica于2019年11月19日報道,兩個加密貨幣錢包的數(shù)據(jù)遭到泄露,導(dǎo)致220萬賬戶信息遭受盜竊。經(jīng)過安全研究員Troy Hunt的證實,這些被盜的數(shù)據(jù)來自于加密貨幣錢包依次為GateHub和RuneScape機器人提供商EpicBot的賬戶。Gatehub并非第一次遭遇數(shù)據(jù)泄露,據(jù)報道,去年6月黑客入侵了約100個XRP Ledger錢包,導(dǎo)致近1000萬美元的資金被盜。2019年3月29日,Bithumb失竊事件也鬧得沸沸揚揚。據(jù)推測,事件可能是由黑客盜取Bithumb擁有的g4ydomrxhege帳戶的私鑰所導(dǎo)致。黑客將竊取的資金分散到了不同的交易所,包括火幣、HitBTC、WB和EXmo。根據(jù)一些非官方數(shù)據(jù)和用戶估計,Bithumb所遭受的損失高達(dá)300萬個EOS幣(約1300萬美元)和2000萬個XRP幣(約600萬美元)以上。由于數(shù)字貨幣的匿名性以及去中心化的特點,被盜資產(chǎn)在一定程度上很難追回。因此,數(shù)字錢包安全至關(guān)重要。2020年8月9日,CertiK安全工程師在DEF CON區(qū)塊鏈安全大會上發(fā)表了演講主題為“Exploit Insecure Crypto Wallet”的報告,分享了他們對數(shù)字錢包安全性的研究成果。數(shù)字錢包是一種幫助用戶管理賬戶和簡化交易的應(yīng)用程序。一些區(qū)塊鏈項目發(fā)布數(shù)字錢包應(yīng)用程序以支持本鏈的發(fā)展,比如CertiK鏈的Deepwallet。此外,還有像Shapeshift這樣的公司,他們構(gòu)建了支持不同區(qū)塊鏈協(xié)議的錢包。從安全角度來看,數(shù)字錢包最關(guān)鍵的問題是如何防止攻擊者竊取用戶錢包的助記詞和私鑰等關(guān)鍵信息。最近一年來,CertiK技術(shù)團(tuán)隊已對多個數(shù)字錢包進(jìn)行了測試和研究,并分享了針對采用不同軟件類型的數(shù)字錢包進(jìn)行安全評估的方法和流程。對一個應(yīng)用程序進(jìn)行評估,我們需要了解其工作原理,代碼是否符合最佳安全標(biāo)準(zhǔn),以及如何修復(fù)和提高安全性不足的部分。CertiK技術(shù)團(tuán)隊制作了一個數(shù)字錢包基礎(chǔ)審計清單,反映了所有形式的數(shù)字錢包應(yīng)用(手機、web、擴展、桌面)的生產(chǎn)和存儲用戶私鑰的方法,尤其是手機和web錢包的處理方式等。該清單提出了以下問題:應(yīng)用程序如何生成私鑰?應(yīng)用程序如何以及在何處存儲原始信息和私鑰?錢包連接到用戶可以信任的區(qū)塊鏈節(jié)點嗎?應(yīng)用程序是否允許用戶配置自定義區(qū)塊鏈節(jié)點?