
先明确核验范围与证据边界
现有材料只支持对数字签名和可信时间戳的通用原理进行说明,不能据此确认“币互联交易所”某一条公告、某个网站或某个发布主体真实有效。因此,核验时应分别回答三个问题:公告是否确实由声称的官方渠道发布,公告文件在保存后是否被修改,以及公告中描述的事件是否有其他独立证据支持。数字技术通常只能增强来源与完整性判断,不能单独证明公告内容本身真实。
核对公告来源与原始版本
先记录公告页面的完整网址、页面标题、发布时间、页面显示的发布主体、附件名称和下载地址,并保留原始页面或文件。重点检查域名拼写、HTTPS证书、站点之间的跳转关系,以及同一公告是否同时出现在官方公告页、帮助中心或其他官方账号中。搜索引擎摘要、转发截图和聊天记录只能作为线索,不能替代原始页面。若页面已经无法访问,应寻找具有明确保存时间的网页存档、转载页面或用户保存的原始文件,并比较标题、正文、附件和发布时间是否一致。
用数字签名和可信时间戳检查完整性
数字签名是使用私钥对数据进行签名、再由公钥验证的非对称密码操作。正确实施时,它可以帮助验证数据完整性和签名来源,但不提供内容保密,也不能自动证明签名者具有某个网站或交易所的实际控制权。因此,若公告文件附有签名,应取得对应的公钥或证书,检查签名是否验证通过、验证对象是否正是当前文件,以及证书在相关时间是否有效。文件哪怕只改动一个字符,也可能导致签名验证失败。
可信时间戳的作用是为某份数据提供“在某一时间之前已经存在”的证明。RFC 3161所描述的机制通常对数据摘要而非完整原文进行时间戳处理,核验者需要确认时间戳响应状态、摘要算法、数据摘要、时间戳机构证书、签名和适用策略等字段;如果请求包含随机数,还应比对响应中的随机数,以降低重放或错配风险。时间戳只能说明某个特定数据在某时点前已存在,不能证明其内容真实、发布者身份无误或后来没有出现更新版本。
建立交叉核验记录与常见问题
建议为每份公告建立证据表,至少记录原始网址、获取时间、文件哈希值、页面或附件保存位置、签名验证结果、时间戳验证结果,以及能够相互印证的独立来源。若只有截图,没有原始文件或可验证签名,通常只能证明截图在某时被保存,不能充分证明原公告的来源和完整性。若公告页面后来被修改,也应分别保存修改前后的版本并记录各自哈希值,不能仅凭当前页面回溯断定历史内容。
常见误区包括把HTTPS当作公告内容真实性证明,把数字签名当作项目或平台合法性证明,把时间戳当作事件发生时间证明,以及把转载数量当作官方确认。遇到签名证书不明、时间戳无法验证、页面域名与发布主体不一致或不同版本内容冲突时,应将结论限定为“证据不足”,并寻求可独立验证的官方文件、监管披露或其他可靠记录,而不要据此作出交易或资金决策。