Köprü kullanıcılarının yatırma ve çekme adreslerinin aynı cüzdandan türetildiğini, tohum ifadesi veya özel anahtar paylaşmadan kanıtlamasını sağlayan sıfır bilgi ispatı yöntemi önerildi. Yöntem, çekim adresinin saldırganlar tarafından değiştirilmesi sorununu hedefliyor ancak gerçek bir köprü veya borsada uygulandığı henüz doğrulanmadı.
AmericanFortress araştırmacıları Vincenzo Botta, Michal Pospieszalski, Emanuele Ragnoli ve Justus Ranvier, 'Provenance Proofs: Linkable, Post-Quantum ZK Derivation Relations for Blockchain DeFi, Wallet and Identity Systems' başlıklı araştırmayı yayımladı. Araştırma, 24'ünde yayımlanan tanıtım materyali ve ilgili haberlerde yer aldı.
Yöntemin temelinde, birden fazla blockchain adresinin aynı kriptografik sırdan türetilip türetilmediğini doğrulamak bulunuyor. Kullanıcılar cüzdan tohum ifadesini, özel anahtarını, diğer adreslerini veya türetim yolunu açıklamadan seçilen adresler arasındaki ilişkiyi kanıtlayabiliyor.
Öne çıkan kullanım senaryosu, Bitcoin(BTC) yatırma adresi ile Solana(SOL) çekme adresinin doğrulanması oldu. Bitcoin secp256k1, Solana ise Ed25519 adlı farklı kriptografik sistemleri kullandığı için iki adresin aynı kullanıcının cüzdanından geldiğini yalnızca açık anahtarlarla doğrulamak zor.
Kullanıcı, Bitcoin yatırma adresi ile Solana çekme adresinin aynı sırdan türetildiğine dair bir kanıt sunuyor. Köprü kanıtı doğruladıktan sonra çekimi işliyor. Başka bir adrese yönlendirilen çekim talebi için geçerli bir kanıt oluşturmak ise zorlaşıyor.
Araştırmacılar, açıklanan bilgi kapsamına göre üç yöntem önerdi. İlk yöntemde yalnızca seçilen adresler arasındaki ilişki doğrulanıyor. İkinci yöntemde, sahibinin ilişkiyi daha sonra açıklayabilmesi için bir taahhüt değeri bırakılıyor. Üçüncü yöntemde ise aynı cüzdandan gelen kanıtların sürekli tanınmasını sağlayan etiket kullanılıyor.
Performans açısından bazı sınırlamalar bulunuyor. Açıklamada, tam türetim yolu kanıtının oluşturulmasının yaklaşık 6,7 saniye, doğrulanmasının ise yaklaşık 475 milisaniye sürdüğü belirtildi. Bitcoin ve Solana'nın birlikte doğrulanması durumunda iki tam yol kanıtının oluşturulması yaklaşık 13,3 saniye alıyor. İki kanıtı birbirine bağlayan ek aşamanın performansı ise ölçülmedi.
Kanıt dosyalarının boyutu da yüksek. Tam yol kanıtı yaklaşık 9,7 MB, iki blockchain'i birleştiren kanıt ise yaklaşık 19 MB olarak verildi. Mobil cüzdanlara, düşük donanımlı cihazlara veya işlem yoğunluğu yüksek hizmetlere uygulanması için işlem süresi ve veri aktarım miktarının birlikte değerlendirilmesi gerekiyor.
AmericanFortress CEO'su Michal Pospieszalski, “Çapraz zincir köprülerinde fon çalmayı çok daha zor hale getiriyor” dedi. Bu ifade şirketin etki iddiasını yansıtıyor ve gerçek işletim ortamında bağımsız olarak doğrulanmış sonuçlardan ayrı tutulmalı.
Sıfır bilgi ispatı, bir işlemin veya cüzdanın tüm bilgilerini açıklamadan belirli bir durumun doğru olduğunu kanıtlamaya yarayan kriptografik bir teknoloji. Öneri, köprülerin yanı sıra borsalarda seçici cüzdan doğrulaması, yalnızca denetime tabi işlemlerin açıklanması ve yeni bir ödeme adresinin mevcut cüzdanla bağlantılı olup olmadığının kontrol edilmesi için de kullanım alanları sunuyor.
Ancak yöntem, yatıran ile çekim yapan kişinin mutlaka aynı olması gereken hizmetlere uygun. Çünkü kullanıcıların başka bir kişinin adresine varlık göndermesi gibi normal işlemleri de kısıtlayabilir.
Önceki çalışma 'ZKPoSP', IACR ePrint'e kaydedilmiş bir ön baskı. İlgili araştırmada post-kuantum güvenliği 'conjectured' olarak ifade edildiği için kuantum dayanıklılığı veya gerçek dünya güvenliğini kesinleşmiş bir olgu olarak nitelemek mümkün değil.
Önerilen kanıt, köprü güvenliğinin tamamını çözmüyor. Doğrulayıcı anahtarlarının ele geçirilmesi, akıllı sözleşme açıkları ve mesaj doğrulama hataları gibi adres değişikliğinden bağımsız saldırılar farklı güvenlik mekanizmalarının konusu olmaya devam ediyor.
AmericanFortress daha önce mevcut cüzdan adreslerini değiştirmeden kuantum saldırısı riskini azaltmayı amaçlayan bir sıfır bilgi ispatı koruma yöntemi önermişti. Yeni araştırma, aynı teknoloji ailesini farklı blockchain adreslerinin sahiplik ilişkisini doğrulamaya ve köprü çekimlerini denetlemeye genişletiyor.
Teknolojinin gerçek hizmetlerde kullanılabilmesi için kanıt oluşturma süresi, dosya boyutu ve kullanıcıların başka adreslere çekim yaptığı işlemlerin nasıl ele alınacağı incelenmeli. Herhangi bir köprü veya borsanın entegrasyon duyurusu henüz yapılmadı.
Yorum 0