区块链:密码学专家揭示 Telegram Passport 中的安全问题

加密服务提供商VirgilSecurity,Inc.发布了一份报告,引起了人们对TelegramPassport安全性的担忧。

TelegramPassport是Telegram上个月引入的最新功能,允许用户上传个人身份证件,如护照,身份证和驾驶执照,以存储在Telegram云中。这些文件都是加密的,以便用户可以在不泄露其个人数据的情况下,在第三方服务上验证身份。

然而,Virgil公司认为这个功能根本不安全。

首先,Telegram使用安全散列算法2,在加密方面很弱。Virgil公司解释说,为了保护密码,黑客应该花更多的时间来猜测每个密码。

火币研究院“区块链百家讲坛”:区块链给密码学带来全新应用场景:5月12日,火币研究院推出“区块链百家讲坛”第七季课程,哈尔滨工业大学区块链研究中心研究员唐斌以《区块链与密码学的故事》为主题,指出密码学是构成区块链的重要基石,并阐述了区块链技术运用到的密码学原理以及区块链的应用场景。

唐斌指出,区块链采取了密码学中对称秘钥、非对称秘钥、哈希算法三大重要算法,可以说是密码学支撑了区块链的去中心化、开放性、自治性、不可篡改性、匿名性五大特性。区块链技术的出现,不仅带来了一种全新的组织信息方式,还给密码学带来了全新的应用场景。[2020/5/12]

现在是2018年,一个顶级GPU可以每秒强力检查约15亿个SHA-512哈希值。

金色相对论 | 肖臻:区块链核心技术还是属于分布式系统、密码学等计算机传统领域,跟机器学习也有很好的结合点:在今日的金色相对论中,针对“区块链、分布式系统以及机器学习领域的研究具体应用有哪些”的问题,北京大学计算机系研究员、博士生导师,肖臻表示,虽然区块链表面上是个新的领域,其实核心技术还是属于分布式系统、密码学等计算机传统领域,跟机器学习也有很好的结合点,目前我们正在致力于利用该技术实现智能合约的高效、细粒度并发执行。已有的区块链技术(比如以太坊中的智能合约)只支持单线程,就是因为在多核环境下并行程序的执行存在不确定性,影响区块链中的节点达成共识。我的课题组开发的确定性重演技术有希望极大地提高智能合约的执行效率,成为区块链3.0中的核心技术。我们的另一项成果是基于多智能体的智能决策系统,通过强化学习技术使得各智能体在去中心化的情况下独立做出判断,实现某个预先设定好的效益函数的最大化。[2019/9/12]

Salting是一种在密码中包含随机数据的方法;然而,即便这样也无助于SHA-512的情况。只有复杂的密码才能保证用户的账户免受黑客攻击。

现场 | 密码学专家杨光:实现百万级TPS几年内希望不大 领域内突破将有助发掘新应用场景:金色财经现场报道,在全球区块链开发者2018会议期间,金色财经采访了刚刚演讲的密码学专家杨光。他认为,目前扩容领域研究的主要方向是可验证计算、零知识证明等技术,分片技术也具有广阔的前景。他认为,区块链实现百万级TPS值得追求,但几年内希望不大。当前来看公链上的TPS对于运行当前的应用来讲是够用的,但未来在TPS上的突破,能够提供给我们新应用的探索可能。就像当今互联网速度的提升让我们实现了早期互联网时期人们难以想象的应用一样。[2018/12/16]

Virgil补充说,就业服务网站LinkedIn在2012年被黑客攻击,就因为它使用了SHA-2的前身SHA-1。那次黑客攻击暴露了800万LinkedIn用户的密码。次年,同样使用SHA-1的在线市场LivingSocial在类似的攻击中暴露了5000万个用户密码。因此,Telegram决定使用这种弱密码保护系统是令人惊讶的。

其次,Telegram称会对用户数据进行加密,然后将其发送到云端。然后对数据进行解密和重新加密,以确认用户在第三方服务上的身份。获得的数据不是完全随机的,并再次使用SHA-2。

Telegram在其官方博客文章中写道,这项服务是端到端加密的,只使用了用户知道的密码。然而,代码中存在的漏洞使用户容易受到黑客的攻击。Virgil公司提供了一些替代方案包括SCrypt,BCrypt,Argon2,BrainKey和Pythia。

2016年8月,黑客揭露了1500万伊朗Telegram用户的电话号码。当时,是因为客户使用了SMS完成用户认证过程的系统。由于TelegramPassport有敏感信息,因此这可能已成为黑客的目标。现在Telegram正处理这种情况并提高安全性。

链闻ChainNews:提供每日不可或缺的区块链新闻。

原文作者:HabibaTahir文章来源:区块链铅笔中文编译:Miranda版权声明:文章为作者独立观点,不代表链闻ChainNews立场。

来源链接:www.ccn.com

本文来源于非小号媒体平台:

链闻速递

现已在非小号资讯平台发布1篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/3626971.html

Telegram电报

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

小心你的数字钱包!不了解黑客的7种手段你可能是下一个受害者

下一篇:

审计报告:韩国交易所Upbit被澄清,拥有100%用户资金

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

[0:15ms0-0:566ms