BTC $79,410.00 -0.54%
ETH $2,498.25 +0.21%
BNB $746.05 -0.72%
XRP $1.41 -0.50%
SOL $105.17 -0.87%
TRX $0.3353 +0.08%
DOGE $0.0910 +1.94%
ADA $0.2227 +1.79%
BCH $260.47 +0.86%
LINK $13.23 +7.86%
HYPE $87.72 -1.05%
AAVE $133.80 -1.00%
SUI $0.8244 +3.71%
XLM $0.1937 +4.51%
ZEC $1,186.32 +0.11%
BTC $79,410.00 -0.54%
ETH $2,498.25 +0.21%
BNB $746.05 -0.72%
XRP $1.41 -0.50%
SOL $105.17 -0.87%
TRX $0.3353 +0.08%
DOGE $0.0910 +1.94%
ADA $0.2227 +1.79%
BCH $260.47 +0.86%
LINK $13.23 +7.86%
HYPE $87.72 -1.05%
AAVE $133.80 -1.00%
SUI $0.8244 +3.71%
XLM $0.1937 +4.51%
ZEC $1,186.32 +0.11%

Trải nghiệm người dùng và an toàn của ví trừu tượng tài khoản

Summary: Tài khoản ví trừu tượng thông qua việc giới thiệu một lớp cơ chế đại lý, nhằm làm giảm ngưỡng truy cập của ví cá nhân, đồng thời cung cấp một hệ thống tài khoản đơn giản và dễ sử dụng hơn.
Bing Ventures
2023-06-08 18:34:36
Tài khoản ví trừu tượng thông qua việc giới thiệu một lớp cơ chế đại lý, nhằm làm giảm ngưỡng truy cập của ví cá nhân, đồng thời cung cấp một hệ thống tài khoản đơn giản và dễ sử dụng hơn.
  • tác giả: Bing Ventures*

  • dẫn nhập: Tiêu chuẩn EIP-4337 đã chuẩn hóa ví hợp đồng thông minh và cơ sở hạ tầng liên quan, tạo ra một tiêu chuẩn công cộng. Trong việc nâng cao trải nghiệm người dùng, ví trừu tượng tài khoản cung cấp các chức năng linh hoạt và có thể lập trình hơn thông qua việc giới thiệu các giao dịch giả cao cấp và xử lý từng bước. Nó cho phép ví nâng cấp mà không cần cập nhật giao thức cốt lõi của Ethereum, đồng thời cung cấp nhiều tùy chọn tùy chỉnh hơn. Nhìn chung, giải pháp ví trừu tượng tài khoản của Ethereum có tiềm năng lớn hơn về trải nghiệm người dùng và mở rộng chức năng, nhưng vẫn cần cải thiện liên tục về mặt an ninh.*

Ví trừu tượng tài khoản hiện vẫn ở giai đoạn đầu, tỷ lệ áp dụng thấp, nhiều Layer 2 vẫn chưa hỗ trợ ví trừu tượng tài khoản, những hạn chế này làm tăng chi phí học tập và chi phí sử dụng của người dùng.

Ví trừu tượng tài khoản thông qua việc giới thiệu một lớp cơ chế đại diện, nhằm làm giảm ngưỡng truy cập của ví cá nhân, đồng thời cung cấp một hệ thống tài khoản đơn giản và dễ sử dụng hơn. Nó sử dụng hợp đồng thông minh làm phương tiện cho ví và thêm một bên đại diện giữa người dùng và hợp đồng thông minh, bên đại diện giúp người dùng hoàn thành quá trình tương tác với blockchain. Như vậy, người dùng có thể thực hiện các thao tác bằng hệ thống tài khoản truyền thống (như email, điện thoại, v.v.) mà không cần tiếp xúc trực tiếp với các khái niệm phức tạp như khóa riêng hay cụm từ khôi phục.

Tác giả cho rằng, trong ví trừu tượng tài khoản, an ninh là điều cực kỳ quan trọng. Do tính chất không thể đảo ngược và không thể thay đổi của giao dịch blockchain, một khi tài khoản của người dùng bị tấn công, có thể gây ra tổn thất không thể khắc phục. Do đó, khi thiết kế ví trừu tượng tài khoản, cần phải xem xét tất cả các khía cạnh của an ninh, bao gồm quản lý và sử dụng tài khoản, lưu trữ và bảo vệ khóa riêng, xác nhận và ủy quyền giao dịch, v.v.

Nghiên cứu của Bing Ventures trong kỳ này nhằm phân tích logic an ninh và lỗ hổng của các dự án ví trừu tượng tài khoản, khám phá cách cân bằng trải nghiệm người dùng và an ninh, suy nghĩ về hướng phát triển tương lai của giải pháp trừu tượng ví.

Logic an ninh của ví trừu tượng tài khoản

Lĩnh vực trừu tượng tài khoản của Ethereum có nhiều cải tiến công nghệ và sáng kiến chuẩn hóa, như EIP-4337. Những đề xuất này đã thúc đẩy sự phát triển và thống nhất của các dự án ví trừu tượng tài khoản, cung cấp cho người dùng trải nghiệm sử dụng nhất quán và đáng tin cậy hơn. Dòng phát triển chính của trừu tượng tài khoản là thông qua ERC-4337 cung cấp một phương pháp không cần thay đổi giao thức lớp đồng thuận để cho phép giao dịch Ethereum cấp cao được khởi xướng bởi hợp đồng thay vì tài khoản bên ngoài (EOA). Nó thực hiện xác thực và đóng gói thao tác của người dùng bằng cách sao chép chức năng mempool giao dịch trong hệ thống cấp cao hơn, và được bao gồm trong khối Ethereum như một "giao dịch gói".

Mục tiêu của ERC-4337 là đạt được tính linh hoạt và khả năng nâng cấp của ví, bao gồm các chức năng như ký đa và khôi phục xã hội, cũng như các thuật toán ký hiệu hiệu quả và đơn giản hơn và các thuật toán ký an toàn sau lượng tử. Dòng phát triển chính của ví trừu tượng tài khoản cũng bao gồm tính linh hoạt của logic xác thực ví, có thể thêm bất kỳ logic xác thực ký và nonce nào, và hỗ trợ nâng cấp ví. Logic an ninh cụ thể bao gồm:

  • Logic xác thực: Ví trừu tượng tài khoản đảm bảo tính hợp pháp và an toàn của thao tác người dùng thông qua logic xác thực (như ký và thuật toán so sánh không phải cesium).
  • Kiểm soát điểm vào: Để bảo vệ ví khỏi các cuộc tấn công, ví trừu tượng tài khoản đặt các kỹ thuật hợp đồng thông minh phức tạp vào hợp đồng điểm vào, và chỉ cho phép các điểm vào đáng tin cậy kích hoạt thao tác ví và thanh toán phí.
  • Lớp xác thực và thực thi độc lập: Việc xác thực và thực thi của ví trừu tượng tài khoản được chia thành hai hàm, xử lý riêng biệt các bước xác thực và thực thi thao tác của người dùng, từ đó nâng cao an ninh và tính linh hoạt.
  • Thực thi và xác thực mô phỏng: Việc xác thực thao tác của người dùng có thể được kiểm tra tính hợp pháp thông qua thực thi mô phỏng, đảm bảo rằng nó có hiệu ứng tương tự khi thực sự được thêm vào khối, từ đó ngăn chặn các cuộc tấn công DoS tiềm ẩn.

Sự chú trọng của ví trừu tượng tài khoản đối với an ninh và phi tập trung là rất đáng khen ngợi. Thông qua việc áp dụng các kỹ thuật như ký đa, lưu trữ và bảo vệ khóa riêng, các ứng dụng ví này cam kết bảo vệ an toàn tài sản của người dùng và độ tin cậy của giao dịch. Tuy nhiên, những biện pháp an ninh này không hoàn toàn miễn dịch với các cuộc tấn công và lỗ hổng, do đó vẫn cần nghiên cứu và cải tiến liên tục. Hiện tại, trọng tâm của thị trường vẫn là chính bản thân mô hình công nghệ, chứ không phải nhu cầu thực sự của trải nghiệm người dùng.

image

Rủi ro an ninh của ví trừu tượng

Lưu trữ khóa riêng là một trong những lỗ hổng an ninh phổ biến nhất. Ví trừu tượng tài khoản cần đảm bảo rằng khóa riêng của người dùng được lưu trữ ở nơi an toàn và thực hiện các biện pháp thích hợp để bảo vệ khóa riêng khỏi việc truy cập trái phép. Đồng thời, tấn công mạng cũng là một vấn đề quan trọng khác trong ví trừu tượng. Kẻ tấn công có thể lợi dụng lừa đảo, phần mềm độc hại hoặc các phương tiện khác để lấy khóa riêng của người dùng, từ đó đánh cắp tài sản kỹ thuật số của người dùng.

Ví xử lý giao dịch bằng cách sao chép mempool thông qua hợp đồng, người dùng không còn thực hiện giao dịch trực tiếp. Người dùng gửi UserOperations đến mempool cấp cao hơn thông qua ví, trong khi thợ mỏ hoặc người gói chịu trách nhiệm đóng gói và gửi đến hợp đồng Entry Point, và phối hợp thực thi CA của ví, đảm bảo bồi thường phí giao dịch thích hợp. Giải pháp này đảm bảo an ninh của ví bằng cách giới hạn chỉ các giao dịch được khởi xướng bởi các cổng đáng tin cậy (Entry Point), và hoàn thành thao tác ví thông qua việc thực hiện các chỉ thị trong hợp đồng, thanh toán Gas và tăng nonce. Bằng cách khởi xướng từ Entry Point đáng tin cậy, ví hợp đồng có thể thực hiện nhiều hành động chỉ thị và thanh toán Gas, từ đó cung cấp các chức năng có thể lập trình cao hơn.

Phương pháp này, so với cách giao dịch trực tiếp truyền thống, đã chia quá trình giao dịch thành nhiều bước, đưa vào thêm độ phức tạp và chi phí. So với các đề xuất thay đổi giao thức lớp đồng thuận (như EIP-2938, EIP-3074), EIP-4337 đã đạt được mức độ trừu tượng tài khoản lớn hơn mà không cần thay đổi giao thức nền tảng và loại giao dịch. Tuy nhiên, điều này cũng dẫn đến tiêu tốn nhiều Gas hơn và có thể có lỗ hổng an ninh. Hơn nữa, sự không tương thích với quy trình làm việc của các giao thức ví hiện có cũng sẽ hạn chế việc áp dụng.

Để giải quyết các vấn đề an ninh trên, giải pháp ví trừu tượng có thể áp dụng nhiều biện pháp để nâng cao an ninh, đồng thời duy trì trải nghiệm người dùng tốt. Ví dụ, một số giải pháp sử dụng ký đa để đảm bảo an toàn cho giao dịch. Ký đa có nghĩa là cần sự xác nhận của nhiều người dùng để hoàn thành giao dịch, điều này giảm đáng kể khả năng kẻ tấn công thành công. Ngoài ra, một số giải pháp cũng sử dụng ví phần cứng để lưu trữ khóa riêng của người dùng nhằm nâng cao an ninh. Ví phần cứng thường sử dụng cách thức cách ly vật lý để bảo vệ khóa riêng, từ đó ngăn chặn việc đánh cắp khóa riêng.

image

Cân bằng giữa trải nghiệm người dùng và an ninh

Trong thiết kế ví trừu tượng tài khoản, an ninh nên được xem là yếu tố hàng đầu cần cân nhắc. Mặc dù việc cung cấp trải nghiệm người dùng tốt là quan trọng, nhưng nếu an ninh có khuyết điểm, tài sản của người dùng có thể bị đe dọa. Do đó, các nhà phát triển ví nên đặt an ninh lên hàng đầu, thực hiện các biện pháp mã hóa và xác thực nghiêm ngặt, đảm bảo rằng khóa riêng và tài sản của người dùng khó bị tấn công. Vậy, làm thế nào để đạt được sự cân bằng giữa an ninh và trải nghiệm người dùng? Tác giả cho rằng ít nhất cần cân nhắc các điểm sau:

  1. Quản lý khóa riêng: Ví trừu tượng tài khoản cần quản lý khóa riêng của người dùng một cách an toàn, nhằm bảo vệ tài sản của người dùng khỏi các cuộc tấn công tiềm ẩn. Điều này có thể đạt được thông qua việc sử dụng các thuật toán mã hóa, ví phần cứng và xác thực đa yếu tố. Tuy nhiên, các biện pháp an ninh quá nghiêm ngặt có thể dẫn đến trải nghiệm người dùng kém, chẳng hạn như cần nhiều bước xác thực thường xuyên. Trong vấn đề này, ví cần tìm ra một điểm cân bằng để đảm bảo an toàn cho khóa riêng, đồng thời cung cấp cách xác thực đơn giản, giúp người dùng dễ dàng truy cập tài sản của họ.
  2. Xác nhận và tốc độ giao dịch: Ví trừu tượng tài khoản cần cung cấp xác nhận giao dịch kịp thời và xử lý giao dịch nhanh chóng để mang lại trải nghiệm người dùng tốt. Tuy nhiên, trong khi đảm bảo tốc độ giao dịch, cần chú ý ngăn chặn việc thanh toán gấp đôi và các hành vi gian lận khác. Ví có thể áp dụng các biện pháp công nghệ, chẳng hạn như giao dịch không xác nhận và đánh giá rủi ro tự động bằng AI, để cân bằng giữa an ninh và tốc độ giao dịch, đảm bảo tài sản của người dùng an toàn và cung cấp trải nghiệm giao dịch nhanh chóng.
  3. Hỗ trợ đa chuỗi: Xu hướng hiện tại là phát triển theo hướng đa chuỗi. Khi xem xét việc áp dụng trừu tượng tài khoản, cần xem xét tình hình chấp nhận AA của các hệ sinh thái khác nhau và những khác biệt có thể tồn tại, điều này sẽ mang lại sự không chắc chắn cho việc triển khai AA trên các chuỗi và máy ảo khác nhau. Nếu bạn là nhà phát triển ứng dụng và đang xem xét việc áp dụng AA, bạn cần xem xét khối lượng công việc cần thiết để đạt được khả năng tương tác giữa các chuỗi. Trong tương lai, ví trừu tượng tài khoản cần hỗ trợ nhiều blockchain để đáp ứng nhu cầu của người dùng trên các chuỗi khác nhau. Tuy nhiên, mỗi blockchain đều có những đặc điểm an ninh và yêu cầu trải nghiệm người dùng độc đáo. Trong việc cân bằng giữa an ninh và trải nghiệm người dùng, ví cần đảm bảo đáp ứng đúng yêu cầu an ninh của từng chuỗi, đồng thời cung cấp giao diện người dùng nhất quán và trực quan, giúp người dùng dễ dàng quản lý và tương tác với tài sản trên các chuỗi khác nhau.
  4. Chi phí: Chi phí giao dịch trên chuỗi là yếu tố hạn chế quan trọng trong phát triển ứng dụng. Ngay cả khi chúng ta giả định rằng hầu hết các giao dịch sẽ diễn ra trên lớp hai và phí sẽ được trợ cấp, việc triển khai và nâng cấp quy mô lớn vẫn có thể tốn kém. Đặc biệt, việc nâng cấp ví hiện nay cần nâng cấp hợp đồng thông minh nền tảng, điều này có thể gây ra các lỗ hổng mới và mang lại chi phí cao.

Tương lai của giải pháp trừu tượng tài khoản

Xem xét tổng thể các yếu tố trải nghiệm người dùng và an ninh, giải pháp ví trừu tượng tài khoản của Ethereum hiện tại có tiềm năng hơn trong sự phát triển và xu hướng. Các giải pháp trừu tượng tài khoản trong hệ sinh thái Ethereum, như zkSync, Fuse Network và zkSafe, thông qua thiết kế và thực hiện linh hoạt, an toàn và dễ sử dụng, cung cấp trải nghiệm người dùng tốt hơn. Tuy nhiên, cũng tồn tại những thách thức về an ninh và khả năng mở rộng đối với giải pháp ví trừu tượng tài khoản của Ethereum, bao gồm rủi ro an ninh của hợp đồng thông minh và thách thức về khả năng mở rộng khi đối mặt với tải giao dịch cao. Cần lưu ý rằng thị trường trừu tượng tài khoản vẫn đang ở giai đoạn đầu, tỷ lệ áp dụng thấp, do đó cần có sự đổi mới và phát triển để thúc đẩy sự trưởng thành và phổ biến của thị trường.

Trong ngắn và trung hạn, ví trừu tượng tài khoản thông qua việc giới thiệu các điểm công cộng Bundler, Paymaster và Signature Aggregator không cần giấy phép, thiết lập thị trường mở, cho phép người dùng nhận dịch vụ chất lượng cao với chi phí thấp nhất. Khả năng triển khai nhanh chóng và tùy chỉnh Bundler, Paymaster và Signature Aggregator sẽ thử thách khả năng của các nhà cung cấp dịch vụ hạ tầng ví. Những cạnh tranh này sẽ thúc đẩy đổi mới, nâng cao an ninh và trải nghiệm người dùng.

Đồng thời, các nhà cung cấp hạ tầng bên thứ ba (như Stackup) sẽ phát triển các Bundler và Paymaster mô-đun, và dần dần hiện thực hóa tính không cần giấy phép. Ngoài ra, việc phát triển các công cụ khung để triển khai nhanh chóng phía trước là rất cấp bách, giúp các nhà phát triển tập trung vào việc phát triển logic kinh doanh, chẳng hạn như tạo ra thư viện tiêu chuẩn phát triển dApp tương tự như ether.js hỗ trợ chức năng trừu tượng tài khoản, bao gồm các chức năng như tạo ví từ tài khoản mạng xã hội Web2 và email, tạo, ký, gửi và lắng nghe sự kiện UserOperations, triển khai nhanh chóng Paymaster và Signature Aggregator. Những công cụ này có thể đơn giản hóa quá trình tích hợp của các nhà phát triển với các ví khác nhau.

Trong trung và dài hạn, các tiêu chuẩn tài khoản mới chắc chắn sẽ xuất hiện, thậm chí có khả năng tách biệt tài khoản với ví hợp đồng thông minh. Điều này cũng có nghĩa là trong tương lai, cạnh tranh trong thị trường ví trừu tượng tài khoản sẽ trở nên khốc liệt hơn, tính đồng nhất chức năng sẽ ngày càng nghiêm trọng và rào cản công nghệ sẽ ngày càng thấp. Ví trừu tượng tài khoản trong tương lai cần có sự đổi mới mạnh mẽ hơn, bao gồm hạ tầng mô-đun không cần giấy phép, tích hợp với các dịch vụ hiện có, dApp SDK và lớp tài khoản độc lập, từ đó đạt được tính linh hoạt và tiện lợi lớn hơn cho người dùng.

warnning Cảnh báo rủi ro
app_icon
ChainCatcher Building the Web3 world with innovations.