تم اختراق Drift الليلة الماضية، 10 ثوانٍ، 2.7 مليار دولار ضاعت، كيف يمكن ضمان الأمان؟
لقد نظرت إلى السجل على السلسلة لأكثر من ساعة، لم أكن أنظر كيف يغسل القراصنة الأموال، بل كنت أفكر في سؤال واحد: لماذا يمكن أن يؤدي خطأ في تكوين التوقيع المتعدد إلى انهيار البروتوكول بالكامل؟ 83% من المنصات التي تعرضت للاختراق، العملات الرقمية لن تعود أبدًا إلى سعرها الأصلي. هذه "الثقة" هشة للغاية.
لقد قضيت ثلاثة أيام أعيد كتابة وثائق Sign، أريد أن أرى ما إذا كان من الممكن أن تقدم إجابة أخرى. أولاً، دعني أذكر تصميمًا يحير الكثيرين: Sign لا يستخدم ZK، بل يستخدم BLS. ZK رائع، صفر المعرفة وخصوصية عالية، لكن التحقق من إثبات ZK على السلسلة يتطلب مئات الآلاف من الغاز، ومن يقوم بإصدار الشهادات ومن يقوم بالتحقق، تدور دائرة مرة أخرى إلى المركزية. منطق اختيار Sign لبروتوكول BLS هو: لا نسعى لـ"صفر المعرفة"، بل نسعى لـ"قابل للتحقق وبتكلفة منخفضة". يمكن لتجميع توقيعات BLS ضغط N توقيعًا في توقيع واحد، والتحقق مرة واحدة يكفي.
أكثر الأماكن تعقيدًا في Web3: التقنية تهدف إلى عدم الثقة، وإدارة المخاطر تعتمد على الثقة بالأصدقاء
الجميع يصرخون يومياً "لا تصدقوا، تحققوا"، لكن عندما يواجهون خطرًا، فإن أكثر الطرق شيوعًا هي - إرسال لقطة شاشة مع جملة "احذروا هذا العنوان". ثم يتبع ذلك مجموعة من "شكرًا للتنبيه".
ماذا تعتقد أن هذا يعني؟ صناعة مبنية على فكرة "عدم الحاجة إلى الثقة"، ومع ذلك، لا يزال التعرف على المخاطر عالقًا في مرحلة "أنا أثق في هذا الصديق في المجموعة". التقنية هي Web3، وإدارة المخاطر في سوق الخضار. التحذير الذي رأيته في المجموعة اليوم، غداً سيغمره آلاف الرسائل. الشخص التالي الذي يواجه نفس المحتال، لا يعرف تمامًا أن السابقين قد وقعوا في الفخ. هذه الصناعة تدفع الرسوم الدراسية مرارًا وتكرارًا، نفس الاحتيال، أشخاص مختلفون يتعرضون للخداع، دون أن تترك حتى رذاذ ماء.
اليوم ذهبت لرؤية @SignOfficial وثيقة Sign، وكنت أفكر في سؤال واحد: كيف يمكن إثبات "أنك فعلت ذلك" دون كشف الخصوصية؟ الطريقة التقليدية هي إثبات المعرفة الصفرية، التكنولوجيا رائعة، لكن تنفيذها صعب للغاية، من سيصدر الشهادات، ومن سيحقق، نعود مرة أخرى إلى المركزية.
ثم رأيت حل Sign، بصراحة، في الوهلة الأولى لم أفهمه. بعد مشاهدته ثلاث مرات، أدركت مدى براعته.
الآلية الأساسية تسمى مفتاح مؤقت + تثبيت تجزئة. تستخدم بريدًا إلكترونيًا لتسجيل الدخول، يقوم Sign باستخدام خوارزمية التوقيع الرقمي على المنحنيات البيضاوية لمساعدتك في إنشاء مفتاح عام وخاص مؤقت. هذا المفتاح الخاص يبقى لفترة قصيرة فقط في ذاكرة المتصفح لديك، وبعد الانتهاء من العمليات يتم تدميره، لا يُخزن على القرص الصلب، ولا يترك أي أثر. الأهم من ذلك، أن خادم Sign لا يعرف مفتاحك الخاص على الإطلاق، تتم العملية بالكامل محليًا. هذا يحوّل "الهوية" من "المستعارة من الخادم" إلى "المفتاح الذي تحمله بنفسك".
لكن المشكلة هنا: إذا تم تدمير هذا المفتاح المؤقت، كيف يمكنك إثبات أنك قد قمت بالعملية؟ هنا يأتي دور تثبيت التجزئة. يقوم Sign بحساب قيمة التجزئة للسجل الخاص بك وعنوان البريد الإلكتروني الخاص بك باستخدام SHA-256، ثم يستخدم مفتاحك الخاص المؤقت لعمل توقيع تجميعي BLS لهذين القيمتين، ويتم تثبيته على السلسلة.
ما يتم تثبيته فعليًا على السلسلة ليس بريدك الإلكتروني، وليس محتوى العمليات الخاصة بك، بل هو مجرد توقيع تجميعي. ولكن أي شخص يحصل على هذا التوقيع يمكنه التحقق من أمرين: أولاً، أن هذه العملية قد حدثت بالفعل؛ وثانيًا، أن هذه العملية قد تم تفويضها منك. لا يستطيع الطرف المصدق رؤية بريدك الإلكتروني، ولا رؤية أي من معلوماتك. ولكن إذا كنت بحاجة إلى إثبات لمؤسسة ما "أن هذه المعاملة تخصني"، يمكنك تقديم البيانات الأصلية، وسيتمكن الطرف الآخر من التحقق من صحة التوقيع التجميعي على السلسلة.
عالجت TokenTable توزيع أكثر من 40 مليار دولار، باستخدام هذه الآلية. كل علاقة تخص توزيع معين: من الذي أرسل، من الذي استلم، وما هي الشروط التي تم تفعيلها، كلها مكتوبة على السلسلة بشكل ثابت. أكثر من 200 مشروع، و40 مليون محفظة عملت دون مشاكل كبيرة.
بصراحة، عندما فهمت هذه الآلية، كنت متحمسًا جدًا. إنها لا تستخدم تعقيدات علم التشفير مثل إثبات المعرفة الصفرية، بل تستخدم التجزئة مع التوقيع التجميعي، وتحقق نفس الشيء "قابل للتحقق ولكن غير مرئي". لا تحاول قلب الأمور على أحد! #sign地缘政治基建 $SIGN
صناديق الثروة السيادية تشتري جنونياً ETF البيتكوين، لكن قد تكون قد اشترت الأصول الخاطئة
قمت بتقليب آلية إثبات السلسلة لـ @SignOfficial في عطلة نهاية الأسبوع، وكلما نظرت إليها زادت قناعتي بأن الصندوق السيادي لديه أسباب منطقية للمراهنة.
لننظر أولاً إلى بعض البيانات الصلبة. إجمالي توزيع TokenTable تجاوز 4 مليارات دولار، ويغطي أكثر من 40 مليون عنوان محفظة على السلسلة، ويخدم أكثر من 200 مشروع فعلي، تشمل Starknet و ZetaChain و Notcoin وغيرها من النظم البيئية الرئيسية. هذه ليست أرقام على عرض تقديمي، بل هي أرقام فعلية تعمل على السلسلة.
تمتلك أموال صندوق الثروة السيادية عدة خصائص: حجم كبير، دورات طويلة، ورفض شديد للمخاطر. هم لا يشاركون في تداول الميم، ولا يقامرون على السرديات القصيرة الأجل. ما يريدونه هو - سجلات ملكية الأصول القابلة للتحقق، والتي لا يمكن تعديلها، وغير خاضعة لسيطرة نظام واحد.
كتبت سابقاً عدة مقالات حول@SignOfficial ، واليوم أود التحدث عن موضوع لم أتناوله من قبل. لقد ارتكبت خطأ، عندما كتبت عن SIGN سابقاً، سواء كنت أتحدث عن خيارات طلبات الحكومة أو عن التدفقات النقدية لـ TokenTable، كنت في الحقيقة أفترض فرضية واحدة - أن المنافسين لـ SIGN هم Worldcoin وRipple، وهم تلك المشاريع التي تعمل أيضاً على مصادقة الهوية أو البنية التحتية السيادية.
لكن قبل يومين تناولت العشاء مع صديق يعمل في التحول الرقمي الحكومي، وبعد أن استمع إلى تحليلي لـ SIGN، طرح علي سؤالاً جعلني أتوقف في مكاني.
لدي صديق يعمل في دبي في خدمات التحقق من الهوية، قبل بضعة أيام تولى مشروع #Sign地缘政治基建 ، وسأل العميل إذا كان بإمكانه استخدام شهادة موظف Sign. بعد دراسته، عاد ليشتكي، قائلاً إن هذا الشيء يبدو جيدًا، لكن عند حساب التكاليف، لم يكن الأمر كذلك.
إن المخطط @SignOfficial مرن بالفعل، يمكن تخصيصه لأي مستوى تعليمي، مهارات، أو خبرة عمل. ولكن العميل يريد نشره على ثلاث سلاسل: base وarbitrum وop، خمسة أنواع من الشهادات، وثلاث سلاسل، فقط رسوم التسجيل ستكلف مئات الدولارات. لقد تفاجأ بذلك. قلت له يمكنك تقليل عدد السلاسل التي تنشرها، فقال إن الموردين للعميل على سلاسل مختلفة، ولا يمكن الاستغناء عن أي منها. سعر $SIGN ليس مرتفعًا، لكن الكمية هي التي تهم.
لقد حسب تكاليف. شركة العميل بها 30 شخصًا فقط، وقد تصدر فقط عشرات الشهادات سنويًا، وتكاليف النشر والتخزين والتحقق، عند حسابها، تتجاوز عشرة أضعاف استخدام نموذج جوجل مع مراجعة يدوية. هناك طلب على $SIGN ، لكن هذا الحساب لا يمكن للشركات الصغيرة أن تحسبه. سألته ماذا تخططون للقيام به، فقال ننتظر، حتى يصبح لدى العميل ميزانية كافية.
المشكلة الأخرى هي سرعة توليد إثباتات ZK. جهاز الكمبيوتر الخاص به جيد، لكن توليد إثبات واحد يستغرق أكثر من عشر ثوان. في جانب العميل، يتعين على قسم الموارد البشرية التحقق على الفور بعد المقابلة، الانتظار عشر ثوانٍ مقبول، لكن إذا كان هناك منصة تجارة إلكترونية تتحقق من الهوية آلاف المرات يوميًا، فإن هذه السرعة لا تتحمل. التحقق التقليدي PKI هو بمستوى الملي ثانية، ولا يتطلب الانتظار. Sign sacrificed الأداء من أجل حماية الخصوصية، ولكن هذا التضحيات مقبولة في السيناريوهات المنخفضة التردد، لكنها تكون محرجة في السيناريوهات عالية التردد. إذا كان من الضروري القيام بالتحقق عالي التردد في المستقبل، فسيزداد استهلاك $SIGN ، لكن تجربة المستخدم ستنهار أولاً.
كما أنه قلق بشأن ترحيل النسخ. ماذا لو احتاج نموذج الشهادة للتغيير في المستقبل، ماذا عن الإثباتات القديمة التي تم إصدارها بالفعل؟ لقد بحث في الوثائق، ولم يجد خطة ترحيل النسخ المحددة، فقط مكتوب "قريباً سيتم الدعم"، ثم انتهى الأمر. قال إنه قد تعرض لهذا الخسارة من قبل عندما استخدم نظام SaaS، حيث كانت النسخ غير متوافقة، وجميع البيانات القديمة أصبحت غير صالحة. إذا كانت بيئة $SIGN عالقة في توافق النسخ، فإن الإثباتات التي تم جمعها سابقًا ستكون بلا فائدة.
أعتقد أن تصميم هيكل Sign هو الصحيح، لكن في المرحلة الحالية، هو الأنسب للسيناريوهات التي تحتاج إلى "التحقق مرة واحدة مدى الحياة"، مثل القروض، والتأشيرات، وفتح الحسابات عبر الحدود. مثل هذه السيناريوهات عالية التردد ومنخفضة التكلفة للشركات الصغيرة، لا يمكن حساب التكاليف فيها. $SIGN
لقد كنت أراقب SIGN لمدة ست سنوات، من EthSign إلى SIGN، أراها تتطور من أداة توقيع نادرة إلى مشروع يجرؤ على توقيع عقود مع الدول. بصراحة، في البداية لم أكن أعتبرها ذات أهمية، كنت أعتقد أنها مجرد محاولة للاستفادة من حماسة ZK. لكن قبل أيام، صادفت جملة قالها يان شين، فتوقفت مذهولًا.
قال: "الدول المستقبلية لا تُعرف بالحدود، بل تُعرف بالهويات الرقمية." هذا الرجل يعمل بجد - CBDC في قيرغيزستان، الهوية الرقمية في سيراليون، البنية التحتية الوطنية في الإمارات. عقود حقيقية، ليست مجرد إصدار بيان صحفي.
أقوى ما في SIGN ليس التكنولوجيا، بل المجتمع. بعض الناس قاموا بوشم الشعار، وآخرون قضوا ثلاثة أشهر في إنشاء صور ميم للحصول على لقب "النبلاء ذوي الدم البرتقالي". لقد استثمرت ثلاثة أشهر من الوقت والجهد والكرامة، وفي هذه اللحظة، إذا قام أحدهم ببيع الأسهم، سيكون أول من ينزعج هو أنت. في الورقة البيضاء، يُطلق على هذا اسم "تحويل تكلفة المضاربة إلى تكلفة غارقة".
بالطبع، أشعر ببعض القلق. إجمالي العرض هو 10 مليار، والآن فقط 16.4% (بيانات رسمية) متداولة، ولا يزال هناك أكثر من 80 مليار رمز سيتم فتحه. البروتوكول يحقق الأرباح، لكن كم من هذه الأرباح ستعود إلى $SIGN ؟ لا تترك الأمور تنتهي كلها بالعملات الورقية، وإلا سيصبح $SIGN مجرد تميمة تحمل اسمًا.
لقد مرت ست سنوات، ولا يزال SIGN يتعامل مع نفس الأمر. أشعر ببعض الإعجاب، وأيضًا ببعض القلق.
أين ذهبتم لكسب المال؟ هل لا أحد يعمل في مسابقة التداول على بينانس بمبلغ $NIGHT ؟ هناك 150,000 مقعد، وما زال هناك 30,000 مقعد لم يتم استخدامه! أين ذهب هؤلاء الأشخاص؟ هل لا يعتبرون هذه النقاط تافهة؟ #特朗普缓和局势
@SignOfficial اليوم قمت بتحديث X، رأيت أن SIGN أصدرت إعلانًا، قامت بعمل شيء يسمى "Orange Basic Income"، والذي يُترجم إلى "الدخل الأساسي البرتقالي".
ماذا يعني هذا؟ إذا وضعت SIGN في محفظتك الخاصة (وليس في البورصة)، فإنها ترسل لك المال بمرور الوقت. في الموسم الأول، سيتم توزيع 9 ملايين قطعة من SIGN. $SIGN
تساءلت في ذلك الوقت، أليس هذا نوعًا من تجميد الأموال بشكل غير مباشر؟ ما الغريب في ذلك؟
لكن عند النظر إلى الأمر بدقة، اكتشفت أنه مختلف.
إنه لا يجبرك على تجميد الأموال، بل يطلب منك "تركها لنفسك". يمكنك البيع في أي وقت، لكن للحصول على المكافأة، لا ترغب في التحرك.
هل تعتقد أن هذه الحيلة ذكية؟ لا يقول "يجب عليك التجميد"، بل يقول "احتفظ بها في جيبك، سأعطيك المال". من أجل الحصول على المال، بالطبع لن تبيع. هذه الطريقة أذكى بكثير من التجميد - فالتجميد يعني أنك لا تستطيع التحرك، بينما OBI يعني أنك لا ترغب في التحرك. #Sign地缘政治基建
المؤسس يان شين يطلق على هذا "سلطة الحامل"، وهي تعني أن حامل العملات هو الأهم. تم تجميد 100 مليون قطعة من SIGN في محفظة عامة، ويمكن التحقق من كل عملية تحويل على السلسلة، وليس مجرد وهم.
لقد حسبت، بناءً على السعر الحالي البالغ 0.038، فإن 9 ملايين قطعة تعني 340,000 دولار أمريكي. إذا كان لديك 10,000 قطعة من SIGN، وضعتها في المحفظة لمدة ربع سنة، فقد تحصل على عشرات الدولارات مجانًا.
الإمداد الكلي لـ SIGN هو 10 مليارات، والآن تم تداول 16.4% فقط، ولا يزال هناك أكثر من 8 مليارات تحتاج إلى فك القفل. لكن حيلة OBI هذه، قد تجعل مجموعة من الناس يسحبون SIGN من البورصات، مما يقلل من كمية التداول في السوق.
تقييمي هو: التقلبات على المدى القصير لا تزال كبيرة، لكن هذه الحيلة بالتأكيد ذكية. وضع العملة في جيبك، مع الحصول على المال، ليست مشاريع كثيرة مثل هذه. $SIGN
هل ستضعون SIGN في محفظتكم؟ أم ستستمرون في وضعها في البورصات؟ دعونا نتحدث في قسم التعليقات. @SignOfficial
10 مليارات من الرموز، 83% لم يتم فتحها بعد، حسابات SIGN تجعلني أشعر بعدم القدرة على النوم.
قبل يومين، رأيت شخصًا يشارك صورة لفتح رموز SIGN.
الكتابة على الصورة تقول: إجمالي إمدادات SIGN هو 10 مليارات، والآن تم تداول 16.4% فقط، وما زال أكثر من 83% من رموز SIGN بحاجة إلى الفتح حتى عام 2030.
لقد كنت أراقب هذا الرقم لفترة طويلة. ليس لأن هذا الرقم كبير، ولكن لأنني قضيت سنوات عديدة في عالم العملات الرقمية، وشاهدت الكثير من المشاريع تموت عند هذه النقطة. إذا لم تستطع SIGN التحمل، فماذا عن هؤلاء الذين وشموا SIGN على أجسادهم؟ عندما يتم الفتح، ستنهار أسعار SIGN كالشلال، وستنفجر المجتمع، وستهرب الجهات المسؤولة، تاركة وراءها الفوضى. إذا سألت أولئك الذين دخلوا SIGN في وقت مبكر، فلا يمكنهم إلا أن يبتسموا بمرارة.