Cryptology Academy · Lekcja

Schematy progowe w blockchainach i HSM

Proszę poznać sposoby, w jakie podpisy progowe zwiększają bezpieczeństwo portfeli powierniczych, giełd opartych na MPC i klastrów HSM dla przedsiębiorstw.

Lekcja 4 z 413 kroki

Schematy progowe w blockchainach i HSM to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Multisig w łańcuchu a progowy ECDSA

Bitcoin i Ethereum obsługują skrypty wielopodpisowe w łańcuchu (P2MS/P2SH/multisig w Solidity). Wymagają one, aby t z n kluczy publicznych wspólnie podpisało transakcję, a podpis jest weryfikowany przez blockchain. Struktura jest publiczna i transparentna: każdy może zobaczyć, że adres wymaga wielu podpisujących. Progowy ECDSA generuje standardowy adres pojedynczego klucza i standardowy pojedynczy podpis, dzięki czemu struktura progowa pozostaje całkowicie niewidoczna w łańcuchu.

Zalety progowego ECDSA dla blockchainów

Zalety progowego ECDSA w porównaniu z multisig w łańcuchu to: pojedynczy podpis transakcji (niższe opłaty za gaz), brak widocznej w łańcuchu polityki multisig (prywatność), zgodność z każdym blockchainem wykorzystującym ECDSA (w tym z łańcuchami bez natywnej obsługi multisig) oraz rotacja klucza bez zmiany adresu w blockchainie, ponieważ klucz publiczny pozostaje taki sam po odświeżeniu klucza. Dzięki tym zaletom progowy ECDSA jest preferowanym rozwiązaniem w instytucjonalnej powiernictwie aktywów.

Architektura MPC Fireblocks

Fireblocks jest największym dostawcą instytucjonalnych usług powierniczych MPC. Ich architektura wykorzystuje progowy ECDSA w konfiguracji 2 z 3: dwa udziały są przechowywane w infrastrukturze Fireblocks (jeden w SGX, drugi w pamięci offline), a jeden udział znajduje się u klienta. Do wykonania transakcji potrzebna jest współpraca co najmniej dwóch z trzech udziałów. Żadna pojedyncza strona, w tym Fireblocks, nie może samodzielnie przemieścić środków. Za pośrednictwem tego systemu przetworzono transakcje o wartości ponad 4 bilionów dolarów.

Portfele MPC Qredo i Coinbase

Qredo Network wykorzystuje progowy ECDSA wraz z siecią Layer 2 do instytucjonalnego powiernictwa i handlu. Coinbase Prime korzysta z powiernictwa opartego na MPC i zbudowanego na progowym ECDSA (z użyciem tss-lib) w celu zabezpieczenia aktywów klientów instytucjonalnych. Oba systemy rozdzielają udziały klucza między geograficznie odseparowane centra danych, a HSM-y chronią poszczególne udziały. Copper.co również oferuje powiernictwo MPC z udziałami klucza chronionymi przez SGX.

Anchorage Digital i zgodność z regulacjami

Anchorage Digital to federalnie licencjonowany bank aktywów cyfrowych, który wykorzystuje podpisy progowe oparte na MPC do powiernictwa. Ich architektura zarządzania kluczami rozdziela udziały między wieloma centrami danych i wykorzystuje uwierzytelnianie biometryczne do autoryzowania ceremonii podpisywania. System zaprojektowano tak, aby spełniał federalne regulacje bankowe dotyczące zarządzania kluczami, a jednocześnie eliminował tradycyjny model powiernictwa oparty na pojedynczym HSM.

Ceremonia KSK głównej strefy DNSSEC

Ceremonia Key Signing Key (KSK) głównej strefy DNSSEC jest najbardziej publicznym przykładem zarządzania kluczami progowymi w infrastrukturze krytycznej. Odbywająca się co kwartał ceremonia wymaga fizycznej obecności 7 z 14 oficerów kryptograficznych z całego świata w jednym z dwóch bezpiecznych obiektów. Każdy oficer posiada kartę inteligentną zawierającą udział klucza. Wiele modułów bezpieczeństwa sprzętowego weryfikuje kworum przed zezwoleniem na użycie KSK do podpisania głównej strefy.

Dzielenie klucza w HSM

Moduły bezpieczeństwa sprzętowego (HSM) mogą dzielić klucze prywatne za pomocą dzielenia klucza M-of-N (na podstawie Shamir's Secret Sharing). Klastry AWS CloudHSM synchronizują materiał kluczowy między wieloma HSM-ami w klastrze. HSM-y Thales Luna obsługują ceremonie kluczy w modelu „split knowledge”, podczas których wielu operatorów dostarcza komponenty klucza łączone wyłącznie wewnątrz sprzętu odpornego na manipulacje. Uniemożliwia to pojedynczemu administratorowi wyodrębnienie materiału kluczowego.

Synchronizacja klastra AWS CloudHSM

AWS CloudHSM udostępnia klaster HSM-ów, które synchronizują się automatycznie. Gdy klucz zostanie utworzony w jednym HSM-ie, jest replikowany do wszystkich członków klastra. Klaster przedstawia aplikacjom pojedynczy logiczny HSM, zapewniając jednocześnie nadmiarowość sprzętową. W celu zachowania zgodności z regulacjami (PCI-DSS, HIPAA) użycie klastra HSM zamiast programowego przechowywania kluczy zapewnia zabezpieczenia wykrywające manipulacje i odporne na manipulacje, wymagane przez audytorów.

Unbound Key Control i progowy HSM

Unbound Key Control (UKC, obecnie część Dynatrace) implementuje wirtualny HSM z użyciem progowego ECDSA. Zamiast fizycznego HSM-u materiał kluczowy jest dzielony między wiele serwerów za pomocą kryptografii progowej. Operacje są wykonywane bez odtwarzania klucza. Takie podejście do „programowego HSM-u” zapewnia bezpieczeństwo porównywalne z HSM-em bez kosztów i złożoności sprzętu, a jednocześnie umożliwia wdrażanie natywne dla chmury i elastyczne skalowanie.

Kontrola dostępu oparta na kworum

Poza zarządzaniem kluczami systemy oparte na kworum wymagają zatwierdzenia przez t z n upoważnionych stron przed wykonaniem wrażliwych operacji. AWS Systems Manager Change Manager, HashiCorp Vault z Shamir Unseal oraz CyberArk Privileged Access implementują polityki kworum. Systemy te zapewniają, że żaden pojedynczy administrator nie może samodzielnie wykonać destrukcyjnych operacji, zapewniając ochronę przed zagrożeniami wewnętrznymi i przejętymi poświadczeniami.

Zarządzanie kluczami Luna i rozwiązania progowe

Sieciowe HSM-y Thales Luna obsługują Threshold Key Management dla środowisk o wysokim poziomie bezpieczeństwa. HSM-y Luna mogą implementować schematy m-of-n powierników klucza na potrzeby ceremonii generowania kluczy. Materiał kluczowy nigdy nie opuszcza HSM-u w postaci jawnej; zamiast tego opakowane udziały są rozdzielane między powierników i mogą zostać ponownie połączone wyłącznie wewnątrz HSM-u. Rozwiązanie to jest szeroko stosowane podczas ceremonii kluczy urzędów certyfikacji w infrastrukturze PKI.

Quiz: progowy ECDSA a multisig w łańcuchu

Jaka jest główna zaleta progowego ECDSA w łańcuchu w porównaniu z natywnym multisig Bitcoin/Ethereum?

Podsumowanie: rozwiązania progowe w blockchainach i HSM-ach

Progowy ECDSA przewyższa multisig w łańcuchu, generując standardowe adresy pojedynczego klucza i standardowe podpisy. Fireblocks, Qredo i Coinbase wykorzystują go do zabezpieczania aktywów instytucjonalnych. Ceremonie głównego klucza KSK DNSSEC wykorzystują wymuszane sprzętowo kworum. Klastry AWS CloudHSM synchronizują materiał kluczowy między modułami sprzętowymi. Unbound Key Control wirtualizuje HSM-y za pomocą kryptografii progowej. Kontrola dostępu oparta na kworum rozszerza zasady progowe na operacje administracyjne.

Bezpłatny start

Ucz się Cryptology Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
67
Lekcje
261

Często zadawane pytania

Czy lekcja „Schematy progowe w blockchainach i HSM” jest bezpłatna?

Tak — pełny tekst „Schematy progowe w blockchainach i HSM” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Schematy progowe w blockchainach i HSM”?

Proszę poznać sposoby, w jakie podpisy progowe zwiększają bezpieczeństwo portfeli powierniczych, giełd opartych na MPC i klastrów HSM dla przedsiębiorstw. Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Schematy progowe w blockchainach i HSM”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Schematy podpisów progowych: podstawy
  2. Progowy ECDSA: podpisywanie wielostronne
  3. Protokoły rozproszonego generowania kluczy
  4. Schematy progowe w blockchainach i HSM
← Powrót do Cryptology Academy