Threshold-schema's in blockchains en HSM's
Bekijk hoe threshold-handtekeningen de beveiliging van custodial wallets, MPC-gebaseerde exchanges en enterprise-HSM-clusters mogelijk maken.
Threshold-schema's in blockchains en HSM's is een gratis Cryptology Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cryptology Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cryptology Academy bevat in totaal 4 lessen.
On-chain multisig tegenover threshold-ECDSA
Bitcoin en Ethereum ondersteunen on-chain multisignatuurscripts (P2MS/P2SH/multisig in Solidity). Deze vereisen dat t van n openbare sleutels gezamenlijk een transactie ondertekenen, waarna de blockchain dit verifieert. De structuur is openbaar en transparant: iedereen kan zien dat het adres meerdere ondertekenaars vereist. Threshold-ECDSA produceert een standaardadres met één sleutel en één standaardhandtekening, waardoor de thresholdstructuur volledig onzichtbaar blijft op de blockchain.
Voordelen van threshold-ECDSA voor blockchains
Voordelen van threshold-ECDSA ten opzichte van on-chain multisig zijn: één transactiehandtekening (lagere gaskosten), geen zichtbaar multisigbeleid op de blockchain (privacy), compatibiliteit met elke blockchain die ECDSA gebruikt (ook blockchains zonder ingebouwde ondersteuning voor multisig) en sleutelrotatie zonder het blockchainadres te wijzigen, omdat de openbare sleutel na een sleutelverversing hetzelfde blijft. Door deze voordelen is threshold-ECDSA de voorkeursaanpak voor institutionele bewaring.
MPC-architectuur van Fireblocks
Fireblocks is de grootste institutionele aanbieder van MPC-bewaring. De architectuur gebruikt 2-of-3 threshold-ECDSA: twee delen bevinden zich in de infrastructuur van Fireblocks (één in SGX en één in koude opslag) en één deel bevindt zich bij de klant. Voor een transactie is medewerking van ten minste twee van de drie delen nodig. Geen enkele partij, ook Fireblocks niet, kan zelfstandig geld verplaatsen. Via dit systeem zijn transacties ter waarde van meer dan 4 biljoen dollar verwerkt.
MPC-portefeuilles van Qredo en Coinbase
Qredo Network gebruikt threshold-ECDSA met een laag-2-netwerk voor institutionele bewaring en handel. Coinbase Prime gebruikt MPC-gebaseerde bewaring op basis van threshold-ECDSA (met tss-lib) om activa van institutionele klanten te beveiligen. Beide systemen verdelen sleuteldelen over geografisch gescheiden datacenters, waarbij HSM's de afzonderlijke delen beschermen. Copper.co biedt op vergelijkbare wijze MPC-bewaring met door SGX beschermde sleuteldelen.
Anchorage Digital en naleving van regelgeving
Anchorage Digital is een federaal erkende bank voor digitale activa die MPC-gebaseerde thresholdhandtekeningen gebruikt voor bewaring. De architectuur voor sleutelbeheer verdeelt de delen over meerdere datacenters en gebruikt biometrische authenticatie om ondertekeningsceremonies goed te keuren. Het systeem is ontworpen om te voldoen aan federale bankvoorschriften voor sleutelbeheer en tegelijkertijd het traditionele model van bewaring met één HSM overbodig te maken.
DNSSEC-ceremonie voor de KSK van de rootzone
De ceremonie voor de Key Signing Key (KSK) van de DNSSEC-rootzone is het meest openbare voorbeeld van drempelgebaseerd sleutelbeheer voor kritieke infrastructuur. De ceremonie wordt elk kwartaal gehouden en vereist dat 7 van de 14 cryptografische functionarissen uit de hele wereld fysiek aanwezig zijn in een van twee beveiligde faciliteiten. Elke functionaris heeft een smartcard met een sleutelcomponent. Meerdere hardwarebeveiligingsmodules controleren het quorum voordat ze toestaan dat de KSK de rootzone ondertekent.
HSM-sleutelopsplitsing
Hardwarebeveiligingsmodules (HSM's) kunnen privésleutels opsplitsen met M-uit-N-sleutelopsplitsing (gebaseerd op Shamir-geheimendeling). AWS CloudHSM-clusters synchroniseren sleutelmateriaal over meerdere HSM's in een cluster. Thales Luna HSM's ondersteunen sleutelceremonies volgens het principe van gescheiden kennis, waarbij meerdere operatoren sleutelcomponenten aanleveren die alleen binnen de manipulatiebestendige hardware worden gecombineerd. Hierdoor kan geen enkele beheerder sleutelmateriaal buitmaken.
Synchronisatie van AWS CloudHSM-clusters
AWS CloudHSM biedt een cluster van HSM's dat automatisch synchroniseert. Wanneer een sleutel in één HSM wordt aangemaakt, wordt deze naar alle clusterleden gerepliceerd. Het cluster presenteert aan toepassingen één logische HSM, maar biedt hardwarematige redundantie. Voor naleving van regelgeving (PCI-DSS, HIPAA) biedt het gebruik van een HSM-cluster in plaats van softwarematige sleutelopslag de voor controleurs vereiste manipulatie-detecteerbare en manipulatiebestendige bescherming.
Unbound Key Control en drempel-HSM
Unbound Key Control (UKC, nu onderdeel van Dynatrace) implementeert een virtuele HSM met drempel-ECDSA. In plaats van een fysieke HSM wordt het sleutelmateriaal met drempelcryptografie over meerdere servers verdeeld. Bewerkingen worden uitgevoerd zonder de sleutel opnieuw samen te stellen. Deze software-HSM-benadering biedt HSM-equivalente beveiliging zonder de kosten en complexiteit van hardware, en maakt tegelijk cloudnative implementatie en elastisch schalen mogelijk.
Toegangsbeheer op basis van quorum
Naast sleutelbeheer vereisen systemen op basis van quorum goedkeuring van t-of-n bevoegde partijen voordat ze gevoelige bewerkingen uitvoeren. AWS Systems Manager Change Manager, HashiCorp Vault met Shamir Unseal en CyberArk Privileged Access implementeren allemaal quorumbeleid. Deze systemen zorgen ervoor dat geen enkele beheerder zelfstandig destructieve bewerkingen kan uitvoeren en bieden bescherming tegen dreigingen van binnenuit en tegen misbruik van gecompromitteerde inloggegevens.
Luna-sleutelbeheer en drempelcryptografie
Thales Luna Network HSM's ondersteunen drempelgebaseerd sleutelbeheer voor hoogbeveiligde omgevingen. Luna HSM's kunnen schema's met m-uit-n-sleutelbewaarders implementeren voor sleutelgeneratieceremonies. Het sleutelmateriaal verlaat de HSM nooit als leesbare tekst; in plaats daarvan worden verpakte sleutelcomponenten verdeeld over sleutelbewaarders en kunnen ze alleen binnen een HSM opnieuw worden samengevoegd. Dit wordt veel gebruikt voor sleutelceremonies van certificaatautoriteiten in PKI-infrastructuur.
Quiz over drempel-ECDSA versus multisig op de blockchain
Wat is het belangrijkste voordeel van drempel-ECDSA op de blockchain ten opzichte van de ingebouwde multisig van Bitcoin en Ethereum?
Samenvatting van drempeltechnologie in blockchains en HSM's
Drempel-ECDSA presteert beter dan meervoudige ondertekening op de blockchain doordat het standaardadressen en -handtekeningen voor één sleutel produceert. Fireblocks, Qredo en Coinbase gebruiken het om institutionele activa te beveiligen. DNSSEC-rootzone-KSK-ceremonies gebruiken door hardware afgedwongen quorum. AWS CloudHSM-clusters synchroniseren sleutelmateriaal over meerdere hardwaremodules. Unbound Key Control virtualiseert HSM's met drempelcryptografie. Toegangsbeheer op basis van quorum breidt drempelprincipes uit naar beheerdersbewerkingen.
Leer Cryptology Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 67
- Lessen
- 261
Veelgestelde vragen
Is de les “Threshold-schema's in blockchains en HSM's” gratis?
Ja — de volledige tekst van “Threshold-schema's in blockchains en HSM's” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cryptology Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cryptology Academy bevat in totaal 4 lessen.
Wat leer ik in “Threshold-schema's in blockchains en HSM's”?
Bekijk hoe threshold-handtekeningen de beveiliging van custodial wallets, MPC-gebaseerde exchanges en enterprise-HSM-clusters mogelijk maken. Je oefent met Cryptology Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cryptology Academy te beginnen?
Ervaring vooraf is niet nodig. Cryptology Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Threshold-schema's in blockchains en HSM's”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cryptology Academy?
Ja. Elke les over Cryptology Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Threshold-signatureschema's: concepten
- Threshold ECDSA: ondertekenen met meerdere partijen
- Protocollen voor distributed key generation
- Threshold-schema's in blockchains en HSM's