AEREDIUM lanza AERSeal para poner fin al control de contratos inteligentes con una sola clave.
AEREDIUM ha lanzado AERSeal, un producto de seguridad para contratos inteligentes. Su objetivo es evitar que una única clave privada comprometida le entregue a un atacante el control de un contrato.
Los contratos inteligentes a menudo dependen de una clave privada para autorizar operaciones sensibles. Estas incluyen la acuñación de activos, la actualización del contrato o el cambio de configuraciones administrativas. Si alguien roba esa clave, puede tomar el control. Si la clave se pierde, la organización podría perder permanentemente el acceso a esas funciones.
AERSeal reemplaza este único punto de falla con un sistema de firma por umbral. Funciona sobre AERKey, la infraestructura de claves de AEREDIUM.
En lugar de almacenar una clave privada completa en un solo lugar, el sistema divide el control entre múltiples partes de la clave. Cada parte se encuentra en un enclave separado con hardware atestiguado. El sistema nunca reconstruye la clave completa. En su lugar, las partes producen colectivamente firmas utilizando el protocolo de firma por umbral CGGMP24.
Requiriendo múltiples aprobaciones
Las organizaciones que utilizan AERSeal pueden establecer una política de aprobación M-de-N. La política determina quién puede autorizar una acción y cuántas aprobaciones se requieren.
Por ejemplo, una empresa podría requerir que tres de cinco firmantes autorizados aprueben una actualización de contrato. Los firmantes aprueban las solicitudes utilizando claves de acceso. El clúster de umbral luego genera la firma necesaria.
El enfoque tiene como objetivo prevenir que una sola persona o dispositivo ejerza de manera independiente los poderes administrativos de un contrato inteligente. Esto es importante en un momento en que los atacantes apuntan cada vez más a las personas que poseen las claves, a través de la suplantación de identidad y la ingeniería social, en lugar de al código en sí.
Antes de que el sistema se active, AERSeal identifica las funciones privilegiadas del contrato. Requiere control sobre ellas para pasar a la clave de umbral. Luego verifica en la cadena que la transferencia está completa.
El contrato inteligente existente no necesita moverse ni ser redeployado. AERSeal actualmente admite contratos en redes de Ethereum Virtual Machine y otras cadenas de bloques compatibles con EVM.
Verificando independientemente la clave
AEREDIUM dice que los clientes pueden verificar de manera independiente la clave de umbral asignada a su contrato. No tienen que depender únicamente de la confirmación de la empresa.
El proceso de verificación utiliza la derivación de direcciones y un desafío fresco firmado. Juntos, demuestran tanto la derivación como la posesión de la clave. Los clientes también pueden completar este proceso sin conexión.
La incorporación tiene seis pasos. Cubre la verificación de identidad o negocio, el registro del contrato y la verificación de la clave criptográfica. Luego pasa a la transferencia de permisos administrativos, la confirmación en la cadena y la activación de la política de aprobación elegida por el cliente.
“AERSeal es el primer producto completo que pone AERKey en funcionamiento de extremo a extremo”, dijo Albert Dadon, fundador y CEO de AEREDIUM, en un comunicado. “El objetivo es eliminar la idea de que el control sobre un contrato inteligente completo debería depender de una única clave privada”, agregó.
Lo que AERSeal no hace
AERSeal no elimina las vulnerabilidades del código subyacente de un contrato inteligente. Su enfoque es más estrecho. Reduce los riesgos de seguridad y operativos que surgen cuando las funciones privilegiadas del contrato están detrás de una única clave privada.
El producto pertenece a la familia de productos AER360 de AEREDIUM. Aeredium Network LLC lo proporciona.
Other articles
AEREDIUM lanza AERSeal para poner fin al control de contratos inteligentes con una sola clave.
AERSeal pone el control de administración de contratos inteligentes detrás de aprobaciones M-of-N en enclaves de hardware. Ninguna clave única puede acuñar, actualizar o cambiar configuraciones por sí sola.
