Zum Inhalt springen

Schwellensignatur

Eine Schwellensignatur lässt ein Quorum eine gewöhnlich prüfbare Signatur erzeugen, während privates Schlüsselmaterial verteilt bleibt. Erläutert werden M-of-N, DKG, Wiederherstellung und Betriebsrisiken.

Aktualisiert

Nur zu Bildungszwecken; keine Anlage- oder Sicherheitsberatung. Ein Schwellenwertdesign mindert ausgewählte Schlüsselrisiken nur, wenn Protokoll, Implementierung, Teilnehmer und Wiederherstellung unabhängig abgesichert sind.

Direkte Antwort

Die Schwellenwertsignatur verteilt die Funktionen privater Schlüssel an mehrere Parteien, und wenn der Schwellenwert erreicht ist, wird gemeinsam eine gemeinsame überprüfbare Signatur generiert. In diesem Artikel werden M-of-N-, DKG- und MPC-Wallets und ihre Unterschiede zur Multisignatur erläutert.

Mit der Schwellenwertsignatur können N Teilnehmer gemeinsam eine Signatur steuern. Solange mindestens M Teilnehmer kooperieren, kann eine gültige Signatur generiert werden, die genauso aussieht wie eine gewöhnliche Signatur. Teilnehmer mit weniger als M Anteilen an Schlüsselmaterial können im Allgemeinen nicht selbstständig signieren und den vollständigen privaten Schlüssel nicht wiederherstellen.

Es wird häufig in MPC-Wallets, institutioneller Verwahrung, Prüfschlüsseln und kettenübergreifenden Protokollen verwendet. Sowohl Schwellenwertsignaturen als auch On-Chain-Mehrfachsignaturen können die Risiken von Einzelpunkt-Privatschlüsseln reduzieren, aber die Implementierungsebene, die On-Chain-Leistung, Wiederherstellungsmethoden und Prüfgrenzen sind unterschiedlich.

M-von-N ist der Grundausdruck der Schwellenwertstruktur:

  • N ist die Gesamtzahl der Teilnehmer oder Schlüsselanteile;

  • M ist die Mindestanzahl an Anteilen, die zur Vervollständigung der Unterschrift erforderlich sind.

Beispielsweise bedeutet zwei von drei, dass zwei beliebige der drei Parteien unterzeichnen können, wenn sie kooperieren. Ein Leck einer Partei allein reicht nicht aus, um Vermögenswerte zu übertragen, und der Verlust der Ausrüstung einer Partei führt nicht sofort zur Sperrung der Gelder.

Schwellenwertsignaturen umfassen normalerweise zwei Phasen:

  • Schlüsselgenerierung oder Sharding: Einrichtung verteilter Schlüsselanteile;

Schwellensignaturen sind eine Anwendung sicherer Mehrparteienberechnung (MPC), aber die Begriffe sind nicht gleichbedeutend. Ein MPC-Wallet kann ein Schwellensignaturprotokoll verwenden; MPC umfasst zugleich viele Berechnungen ohne Signatur. Auch eine geteilte Seed-Sicherung ist keine Schwellensignatur, wenn das Geheimnis vor der Nutzung rekonstruiert werden muss.

Die Sicherheitszusage hängt vom konkreten Protokoll, Angreifermodell, authentifizierter Kommunikation, Zufall, Verwahrung der Anteile, Unabhängigkeit der Teilnehmer, Software-Lieferkette, Richtlinien-Engine und Wiederherstellung ab. M-of-N allein ist keine Sicherheitsbewertung.

Wie es funktioniert

M-von-N ist der Grundausdruck der Schwellenwertstruktur:

  • N ist die Gesamtzahl der Teilnehmer oder Schlüsselanteile;

  • M ist die Mindestanzahl an Anteilen, die zur Vervollständigung der Unterschrift erforderlich sind.

Schwellenwertsignaturen umfassen normalerweise zwei Phasen:

  • Schlüsselgenerierung oder Sharding: Einrichtung verteilter Schlüsselanteile;

  • Signaturprotokoll: Teilnehmer, die den Schwellenwert erreichen, tauschen Nachrichten aus, um die endgültige Signatur zu generieren.

Am Ende sind in der Kette nur der entsprechende öffentliche Schlüssel und eine Standardsignatur zu sehen, und es ist nicht unbedingt bekannt, wie viele Parteien hinter den Kulissen beteiligt sind.

Distributed Key Generation (DKG) ermöglicht es den Teilnehmern, gemeinsam öffentliche Schlüssel und ihre jeweiligen Schlüsselanteile zu generieren, ohne zu irgendeinem Zeitpunkt den vollständigen privaten Schlüssel zu kombinieren.

Jeder Teilnehmer muss die konkrete Anfrage unabhängig an Chain, Konto, Betrag, Ziel, Gebühr, Nonce und Richtlinienkontext binden. Ein kryptografisches Quorum ersetzt keine Transaktionsprüfung.

Das ausgewählte Quorum tauscht Commitments, Nachweise und Signaturanteile aus. Protokollspezifisches Nonce-Material muss einzigartig und geschützt sein; Wiederverwendung oder Verzerrung kann Schlüsselmaterial offenlegen. Manche Verfahren benötigen Vorverarbeitung, während FROST ein Schnorr-Schwellenwertprotokoll mit zwei Runden spezifiziert.

Vor der Übertragung wird das kombinierte Ergebnis unter dem öffentlichen Gruppenschlüssel geprüft. Betreiber bewahren geeignete Protokolle auf, überwachen Fehler, aktualisieren Anteile oder rotieren Schlüssel in einem festgelegten Verfahren und testen die Wiederherstellung, ohne den Schwellenwert still zu schwächen.

Schwellenwertprotokolle unterscheiden sich nach Signaturfamilie und Sicherheitsmodell. Linearität erleichtert Schnorr-artige Konstruktionen; Schwellenwert-ECDSA benötigt zusätzliche Mehrparteientechniken. Aggregation, Multisignatur und Schwellensignatur können ähnlich aussehen, stellen aber andere Beteiligungs- und Sicherheitsanforderungen.

Entwurf Sicht des Prüfers Durchsetzung des Schwellenwerts Wichtigste Prüfgrenze
Schwellensignatur Eine Signatur und ein öffentlicher Schlüssel Kryptografisches Off-Chain-Protokoll Protokoll, Clients, Anteile, Koordinator, Richtlinie und Wiederherstellung
On-Chain-Multisignatur Mehrere Genehmigungen oder Vertragsstatus Blockchain oder Smart Contract Vertrag, Unterzeichner, Schwellenwert, Module und Upgrade-Rechte
Geteilte Sicherung Normaler Schlüssel nach Rekonstruktion Wiederherstellungsverfahren Verwahrung, Rekonstruktionsumgebung und Nachbehandlung

Die Betriebsprüfung trennt fünf Punkte: 1 Einrichtung, 2 Schlüsselerzeugung, 3 Autorisierung, 4 Signatur und 5 Wartung.

Beispiel

Das Institut platziert jeweils drei Aktien:

  • Hardware-Ausrüstung des Handelsteams;

  • Unabhängige Risikokontrollabteilung;

  • Disaster-Recovery-Hosting-Agentur.

Tägliche Abhebungen erfordern die gemeinsame Unterschrift des Handelsteams und der Risikokontrolle. Wenn das Hauptbüro ausfällt, arbeitet das Handelsteam oder die neue autorisierte Person mit der Notfallwiederherstellungspartei zusammen.

Wenn sowohl die Handels- als auch die Risikokontrollfreigabe im selben Cloud-Konto ausgeführt werden und zwei von drei im Organigramm verstreut sind, ist es technisch immer noch möglich, durch ein Cloud-Anmeldedatenleck verletzt zu werden. Echte Unabhängigkeit erfordert die Trennung von Geräten, Administratoren, Netzwerken, Regionen und Genehmigungspfaden.

Dieses 2-of-3-Modell wird außerdem darauf geprüft, dass 1 Partei nicht signieren kann, jede autorisierte 2-Parteien-Kombination funktioniert und die ersten 2 Anteile keine gemeinsame Kontrolle haben.

Risiken

  • Wiederherstellungsübungen sollten sich auf Geräteschäden, Personalverluste, Lieferantenschließungen, Offline-Kundenkontakte und Nichtverfügbarkeit des Netzwerks erstrecken. Die bloße Bestätigung, dass die Sicherungsdatei vorhanden ist, bedeutet nicht, dass der Protokollstatus wiederhergestellt werden kann.
  • Beim Einsatz eines Escrow-Restaurators sollte klar sein, ob dieser eigenständig Teilnehmer ändern, Signaturen verzögern oder den Transaktionsschutz auslesen kann. Die Erleichterung der Wiederherstellung schafft oft zusätzliches Vertrauen.
  • BLS-Signaturen unterstützen natürlich die Aggregation, und die Schwellenwertkonstruktion ist relativ intuitiv und in Konsens- und Verifizierersätzen üblich. ECDSA wird häufig in vielen Ketten verwendet, aber das Schwellenwert-ECDSA-Protokoll ist komplexer und beinhaltet interaktive Multiplikation und Nonce-Sicherheit.
  • Die Schnorr-Signatur hat eine lineare Struktur und eignet sich für MuSig- und Schwellenwertschemata. Das spezifische Protokoll muss jedoch weiterhin schädliche Schlüssel und Nonce-Angriffe verhindern.
  • Nur weil die zugrunde liegenden Kurven gleich sind, bedeutet das nicht, dass verschiedene Schwellenwertimplementierungen austauschbar sind. Es wird geprüft, ob die Kette das endgültige Signaturformat, den Protokollsicherheitsnachweis und die Bibliotheksimplementierung akzeptiert.
  • Einige Brücken werden von M-of-N-Unterzeichnern mitautorisiert, Gelder zu prägen oder abzuheben. Selbst wenn in der Kette nur normale Signaturen zu sehen sind, hängt die Sicherheit tatsächlich von dieser Gruppe von Unterzeichnern ab.
  • Bei der Recherche sollten Sie bestätigen, wer der Unterzeichner ist, ob er wirklich unabhängig ist, wie hoch der Schwellenwert ist, ob der öffentliche Schlüssel ersetzt werden kann, wer die Schlüsselrotation kontrolliert und ob bei Erreichen des Schwellenwerts unbegrenzt Münzen geprägt werden können.
  • „Verwendung von MPC“ beschreibt nur die Signaturtechnologie, was nicht bedeutet, dass die Bridge-Assets vollständig verpfändet sind oder keine Governance-Hintertür haben.
  • Backup-Shards rekonstruieren möglicherweise den privaten Schlüssel während der Wiederherstellung, und Schwellenwertsignaturen erfordern häufig nicht das Erscheinen des vollständigen privaten Schlüssels. Wenn die drei Freigaben von demselben Cloud-Konto, demselben Administrator oder derselben Software kontrolliert werden, können sie dennoch gemeinsam gefährdet sein.

Häufige Irrtümer

  • „Der private Schlüssel existiert nie.“ Im Normalbetrieb wird er womöglich nie zusammengesetzt; Einrichtung, Import, Sicherung, Migration oder Notfallwiederherstellung können diese Aussage jedoch ändern.
  • „2-of-3 beseitigt jeden einzelnen Ausfallpunkt.“ Das gilt nur für tatsächlich unabhängige Anteile und Dienste; gemeinsame Infrastruktur oder Richtlinien führen ihn wieder ein.
  • „Eine On-Chain-Signatur beweist die Zustimmung einer Person.“ Das Ergebnis verrät meist weder Teilnehmerzahl noch die autorisierende Off-Chain-Richtlinie.
  • „Schwellensignaturen verhindern schädliche Transaktionen.“ Sie erzwingen ein kryptografisches Quorum, kein gutes Urteil; ein getäuschtes oder kolludierendes Quorum kann Diebstahl autorisieren.
  • „Jede MPC-Bibliothek passt zu jeder Chain.“ Signaturformat, Kurve, Hashregeln, Schlüsselableitung, Transaktionskodierung, Annahmen und Verifizierer müssen zusammenpassen.

Verwandte Themen

Quellen

Navigation

Wiki durchsuchen...