关于tpwallet, 它是一个去中心化类型的钱包。目前, 它的漏洞主要集中在了私钥管理, 还有授权签名这两个方面。所以, 修复工作的核心思路就是要把攻击面给缩小, 同时还得把信任的边界收紧。

在私钥存储这一层面, 明文形式的私钥直接暴露在计算机内存里面, 这是最为严重、也最让人感到致命的那个安全隐患。

应对这个问题的解决之道, 就是去使用诸如scrypt之类的密钥派生函数, 以此作为手段来大大提高进行暴力猜测破解时所面临的难度门槛, 同时, 要把一切关于私钥的操作行为严格限制在那些具备隔离功能的TEE计算环境之内去完成, 最终从根源上彻底堵住那些试图通过中间人姿态来截获相关信息的传输路径。

TPwallet官方下载_tpwallet漏洞细节怎么解决_漏洞的四个特征

跨链桥交易中的授权重放, 这一点作为授权签名环节的一个攻击向量来说, 是发生的频率相当高的。对于签名消息来说, 必须要把链ID和nonce进行绑定。同时呢, 在合约层面需要设置单次授权的有效期, 一旦过了这个有效期,这个授权就会自动失效, 以此来防止那些恶意的行为去构造重复交易的情况。

在每个版本进行上线操作之前, 我们需要先执行一轮模糊测试, 并且同时进行签名逻辑回归的处理。这样做的话, 可以确保在正式发布之前就堵住可能出现的问题。与事后再去修补漏洞的方式相比, 这种方法显然要更加省心得多。