Schematy progowe w blockchainach i HSM
Proszę poznać sposoby, w jakie podpisy progowe zwiększają bezpieczeństwo portfeli powierniczych, giełd opartych na MPC i klastrów HSM dla przedsiębiorstw.
Schematy progowe w blockchainach i HSM to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.
Multisig w łańcuchu a progowy ECDSA
Bitcoin i Ethereum obsługują skrypty wielopodpisowe w łańcuchu (P2MS/P2SH/multisig w Solidity). Wymagają one, aby t z n kluczy publicznych wspólnie podpisało transakcję, a podpis jest weryfikowany przez blockchain. Struktura jest publiczna i transparentna: każdy może zobaczyć, że adres wymaga wielu podpisujących. Progowy ECDSA generuje standardowy adres pojedynczego klucza i standardowy pojedynczy podpis, dzięki czemu struktura progowa pozostaje całkowicie niewidoczna w łańcuchu.
Zalety progowego ECDSA dla blockchainów
Zalety progowego ECDSA w porównaniu z multisig w łańcuchu to: pojedynczy podpis transakcji (niższe opłaty za gaz), brak widocznej w łańcuchu polityki multisig (prywatność), zgodność z każdym blockchainem wykorzystującym ECDSA (w tym z łańcuchami bez natywnej obsługi multisig) oraz rotacja klucza bez zmiany adresu w blockchainie, ponieważ klucz publiczny pozostaje taki sam po odświeżeniu klucza. Dzięki tym zaletom progowy ECDSA jest preferowanym rozwiązaniem w instytucjonalnej powiernictwie aktywów.
Architektura MPC Fireblocks
Fireblocks jest największym dostawcą instytucjonalnych usług powierniczych MPC. Ich architektura wykorzystuje progowy ECDSA w konfiguracji 2 z 3: dwa udziały są przechowywane w infrastrukturze Fireblocks (jeden w SGX, drugi w pamięci offline), a jeden udział znajduje się u klienta. Do wykonania transakcji potrzebna jest współpraca co najmniej dwóch z trzech udziałów. Żadna pojedyncza strona, w tym Fireblocks, nie może samodzielnie przemieścić środków. Za pośrednictwem tego systemu przetworzono transakcje o wartości ponad 4 bilionów dolarów.
Portfele MPC Qredo i Coinbase
Qredo Network wykorzystuje progowy ECDSA wraz z siecią Layer 2 do instytucjonalnego powiernictwa i handlu. Coinbase Prime korzysta z powiernictwa opartego na MPC i zbudowanego na progowym ECDSA (z użyciem tss-lib) w celu zabezpieczenia aktywów klientów instytucjonalnych. Oba systemy rozdzielają udziały klucza między geograficznie odseparowane centra danych, a HSM-y chronią poszczególne udziały. Copper.co również oferuje powiernictwo MPC z udziałami klucza chronionymi przez SGX.
Anchorage Digital i zgodność z regulacjami
Anchorage Digital to federalnie licencjonowany bank aktywów cyfrowych, który wykorzystuje podpisy progowe oparte na MPC do powiernictwa. Ich architektura zarządzania kluczami rozdziela udziały między wieloma centrami danych i wykorzystuje uwierzytelnianie biometryczne do autoryzowania ceremonii podpisywania. System zaprojektowano tak, aby spełniał federalne regulacje bankowe dotyczące zarządzania kluczami, a jednocześnie eliminował tradycyjny model powiernictwa oparty na pojedynczym HSM.
Ceremonia KSK głównej strefy DNSSEC
Ceremonia Key Signing Key (KSK) głównej strefy DNSSEC jest najbardziej publicznym przykładem zarządzania kluczami progowymi w infrastrukturze krytycznej. Odbywająca się co kwartał ceremonia wymaga fizycznej obecności 7 z 14 oficerów kryptograficznych z całego świata w jednym z dwóch bezpiecznych obiektów. Każdy oficer posiada kartę inteligentną zawierającą udział klucza. Wiele modułów bezpieczeństwa sprzętowego weryfikuje kworum przed zezwoleniem na użycie KSK do podpisania głównej strefy.
Dzielenie klucza w HSM
Moduły bezpieczeństwa sprzętowego (HSM) mogą dzielić klucze prywatne za pomocą dzielenia klucza M-of-N (na podstawie Shamir's Secret Sharing). Klastry AWS CloudHSM synchronizują materiał kluczowy między wieloma HSM-ami w klastrze. HSM-y Thales Luna obsługują ceremonie kluczy w modelu „split knowledge”, podczas których wielu operatorów dostarcza komponenty klucza łączone wyłącznie wewnątrz sprzętu odpornego na manipulacje. Uniemożliwia to pojedynczemu administratorowi wyodrębnienie materiału kluczowego.
Synchronizacja klastra AWS CloudHSM
AWS CloudHSM udostępnia klaster HSM-ów, które synchronizują się automatycznie. Gdy klucz zostanie utworzony w jednym HSM-ie, jest replikowany do wszystkich członków klastra. Klaster przedstawia aplikacjom pojedynczy logiczny HSM, zapewniając jednocześnie nadmiarowość sprzętową. W celu zachowania zgodności z regulacjami (PCI-DSS, HIPAA) użycie klastra HSM zamiast programowego przechowywania kluczy zapewnia zabezpieczenia wykrywające manipulacje i odporne na manipulacje, wymagane przez audytorów.
Unbound Key Control i progowy HSM
Unbound Key Control (UKC, obecnie część Dynatrace) implementuje wirtualny HSM z użyciem progowego ECDSA. Zamiast fizycznego HSM-u materiał kluczowy jest dzielony między wiele serwerów za pomocą kryptografii progowej. Operacje są wykonywane bez odtwarzania klucza. Takie podejście do „programowego HSM-u” zapewnia bezpieczeństwo porównywalne z HSM-em bez kosztów i złożoności sprzętu, a jednocześnie umożliwia wdrażanie natywne dla chmury i elastyczne skalowanie.
Kontrola dostępu oparta na kworum
Poza zarządzaniem kluczami systemy oparte na kworum wymagają zatwierdzenia przez t z n upoważnionych stron przed wykonaniem wrażliwych operacji. AWS Systems Manager Change Manager, HashiCorp Vault z Shamir Unseal oraz CyberArk Privileged Access implementują polityki kworum. Systemy te zapewniają, że żaden pojedynczy administrator nie może samodzielnie wykonać destrukcyjnych operacji, zapewniając ochronę przed zagrożeniami wewnętrznymi i przejętymi poświadczeniami.
Zarządzanie kluczami Luna i rozwiązania progowe
Sieciowe HSM-y Thales Luna obsługują Threshold Key Management dla środowisk o wysokim poziomie bezpieczeństwa. HSM-y Luna mogą implementować schematy m-of-n powierników klucza na potrzeby ceremonii generowania kluczy. Materiał kluczowy nigdy nie opuszcza HSM-u w postaci jawnej; zamiast tego opakowane udziały są rozdzielane między powierników i mogą zostać ponownie połączone wyłącznie wewnątrz HSM-u. Rozwiązanie to jest szeroko stosowane podczas ceremonii kluczy urzędów certyfikacji w infrastrukturze PKI.
Quiz: progowy ECDSA a multisig w łańcuchu
Jaka jest główna zaleta progowego ECDSA w łańcuchu w porównaniu z natywnym multisig Bitcoin/Ethereum?
Podsumowanie: rozwiązania progowe w blockchainach i HSM-ach
Progowy ECDSA przewyższa multisig w łańcuchu, generując standardowe adresy pojedynczego klucza i standardowe podpisy. Fireblocks, Qredo i Coinbase wykorzystują go do zabezpieczania aktywów instytucjonalnych. Ceremonie głównego klucza KSK DNSSEC wykorzystują wymuszane sprzętowo kworum. Klastry AWS CloudHSM synchronizują materiał kluczowy między modułami sprzętowymi. Unbound Key Control wirtualizuje HSM-y za pomocą kryptografii progowej. Kontrola dostępu oparta na kworum rozszerza zasady progowe na operacje administracyjne.
Ucz się Cryptology Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 67
- Lekcje
- 261
Często zadawane pytania
Czy lekcja „Schematy progowe w blockchainach i HSM” jest bezpłatna?
Tak — pełny tekst „Schematy progowe w blockchainach i HSM” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Schematy progowe w blockchainach i HSM”?
Proszę poznać sposoby, w jakie podpisy progowe zwiększają bezpieczeństwo portfeli powierniczych, giełd opartych na MPC i klastrów HSM dla przedsiębiorstw. Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?
Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Schematy progowe w blockchainach i HSM”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?
Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Schematy podpisów progowych: podstawy
- Progowy ECDSA: podpisywanie wielostronne
- Protokoły rozproszonego generowania kluczy
- Schematy progowe w blockchainach i HSM