AEREDIUM запускает AERSeal, чтобы положить конец одноключевому управлению смарт-контрактами
AEREDIUM запустила AERSeal, продукт безопасности для смарт-контрактов. Он создан для того, чтобы предотвратить передачу контроля над контрактом злоумышленнику из-за компрометации единственного закрытого ключа.
Смарт-контракты часто полагаются на один закрытый ключ для авторизации чувствительных операций. К ним относятся создание активов, обновление контракта или изменение административных настроек. Если кто-то украдет этот ключ, он может получить контроль. Если ключ пропадет, организация может навсегда потерять доступ к этим функциям.
AERSeal заменяет эту единую точку отказа системой подписи с пороговым значением. Она работает на AERKey, инфраструктуре ключей AEREDIUM.
Вместо хранения полного закрытого ключа в одном месте система делит контроль между несколькими частями ключа. Каждая часть находится в отдельном аппаратно-доказанном анклаве. Система никогда не восстанавливает полный ключ. Вместо этого части совместно создают подписи, используя протокол подписи с пороговым значением CGGMP24.
Требование нескольких одобрений
Организации, использующие AERSeal, могут установить политику одобрения M из N. Политика определяет, кто может авторизовать действие и сколько одобрений требуется.
Например, компания может потребовать три из пяти уполномоченных подписантов для одобрения обновления контракта. Подписанты одобряют запросы, используя пароли. Затем кластер с пороговым значением генерирует необходимую подпись.
Этот подход направлен на предотвращение того, чтобы любое отдельное лицо или устройство независимо осуществляло административные полномочия смарт-контракта. Это важно в то время, когда злоумышленники все чаще нацеливаются на людей, держащих ключи, через подделку и социальную инженерию, а не на сам код.
Перед активацией системы AERSeal определяет привилегированные функции контракта. Она требует контроля над ними, чтобы перейти к пороговому ключу. Затем она проверяет в блокчейне, что передача завершена.
Существующий смарт-контракт не нужно перемещать или развертывать заново. AERSeal в настоящее время поддерживает контракты на сетях Ethereum Virtual Machine и других блокчейнах, совместимых с EVM.
Независимая проверка ключа
AEREDIUM утверждает, что клиенты могут независимо проверить пороговый ключ, назначенный их контракту. Им не нужно полагаться исключительно на подтверждение компании.
Процесс проверки использует вывод адреса и подписанный свежий вызов. Вместе они демонстрируют как вывод, так и владение ключом. Клиенты также могут завершить этот процесс в оффлайне.
Процесс внедрения состоит из шести шагов. Он охватывает проверку личности или бизнеса, регистрацию контракта и проверку криптографического ключа. Затем он переходит к передаче административных прав, подтверждению в блокчейне и активации выбранной клиентом политики одобрения.
“AERSeal — это первый полный продукт, который вводит AERKey в эксплуатацию от начала до конца,” — сказал Альберт Дадон, основатель и генеральный директор AEREDIUM, в заявлении. “Цель состоит в том, чтобы устранить представление о том, что контроль над целым смарт-контрактом должен зависеть от одного закрытого ключа,” — добавил он.
Что AERSeal не делает
AERSeal не устраняет уязвимости из основного кода смарт-контракта. Его фокус более узкий. Он снижает риски безопасности и операционные риски, которые возникают, когда привилегированные функции контракта находятся за одним закрытым ключом.
Продукт принадлежит к семейству продуктов AER360 компании AEREDIUM. Его предоставляет Aeredium Network LLC.
Другие статьи
AEREDIUM запускает AERSeal, чтобы положить конец одноключевому управлению смарт-контрактами
AERSeal помещает управление администрированием смарт-контрактов за одобрениями M-of-N в аппаратных enclaves. Ни один единственный ключ не может самостоятельно создавать, обновлять или изменять настройки.
