比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 非小號 > Info

跨鏈橋安全事故頻發 我還能用嗎?_STA

Author:

Time:1900/1/1 0:00:00

昨晚,Axie Infinity 專屬側鏈Ronin被曝被盜價值 6.24 億美元的加密資產(包括173,600 ETH和 2550 萬 USDC),這也是迄今損失最為慘重的跨鏈橋安全事故。

令人尷尬的是,這次黑客事件還是在 6 天前發生的。

那 Ronin究竟是如何被盜的呢?作為一條以太坊側鏈,Ronin 的跨鏈橋采用的是 MPC 門限簽名技術,其設置的 9 個驗證者密鑰中,需要有 5 個或 5 個以上的驗證者密鑰批準才能進行存款和取款交易。

而其中有 4 個密鑰是由同一個人(即 Sky Mavis)負責管理的,這意味著,只要攻擊者控制了 Sky Mavis 的密鑰,然后再控制另一個驗證者密鑰,那么整個Ronin網絡的資金就被黑客掌控了。

而目前多數跨鏈橋項目,均采用了這樣的多重簽名技術,因此,理論上,這些項目也都可能會遭受類似的攻擊。

Electron Labs開放跨鏈橋測試網早期Beta測試申請:1月8日消息,跨鏈協議技術公司ElectronLabs發推稱,此前從NEAR收到一筆贈款來利用ZK證明構建跨鏈橋,目前已開放Electron測試網橋“限制數量”的早期Beta測試申請。開發者、跨鏈用戶、流動性提供者、ZK愛好者都可以申請。

Electron Labs正在以太坊和NEAR之間建立去中心化跨鏈橋,該協議使用鏈上輕客戶端和零知識來驗證交易的有效性。[2023/1/8 11:01:16]

而私鑰攻擊,僅僅是攻擊跨鏈橋手段的其中一種方式。

例如此前的 Poly Network(O3 等項目)黑客事件,黑客并不是通過盜取私鑰來完成攻擊,而是通過合約權限漏洞?實施了攻擊。

再比如前段時間出事的 Wormhole 跨鏈橋,攻擊者也是利用了跨鏈橋的合約漏洞,欺騙了多重簽名人的簽名,鑄造出了 12 萬 Wormhole ETH,最終將鎖定的 8 萬 ETH 轉移到了攻擊者自己的錢包(注:詳細攻擊手法可以看DeFi之道編譯的《Solana跨鏈橋項目Wormhole遭遇黑客攻擊,損失近3億美元?》)。

Nomad 將于下周發布跨鏈橋重啟更新:9月17日消息,跨鏈互操作性協議 Nomad 發推表示,下周將發布跨鏈橋重啟更新。[2022/9/17 7:02:45]

除此之外,歷史上還出現過假幣充值、偽造網站等跨鏈攻擊方式,基本上都是圍繞私鑰與合約漏洞展開的。

下面,我們來談談最近比較火的跨鏈項目LayerZero,以及基于該協議的第一個跨鏈應用stargate。

截至發稿時,stargate 的池子里已經有了價值 33.8 億美元的穩定幣。

然而,該跨鏈項目的安全隱患問題同樣令人擔心。

例如,上周 Optimism 團隊向其發出警告,稱有人開始嘗試對 Stargate 進行不尋常的攻擊,隨后stargate團隊向 samczsun 等白帽黑客發起求助,后來修復了這個嚴重漏洞。而 Stargate 的問題不止于此,前幾日,Stargate 被曝其核心合約都是由一個 EOA 地址私鑰控制的,這意味著如果這個私鑰遭到泄露,或者項目方想要作惡,那后果將不堪設想。

Router Protocol推出模塊化跨鏈橋Voyager:金色財經報道,區塊鏈通信基礎設施Router Protocol今天宣布推出Voyager,這是一種具有增強的安全功能和快速交易速度的跨鏈橋。在Voyager上處理跨鏈轉移邏輯的合約與處理儲備資產的合約是分開的,從而最大限度地減少了額外的常見攻擊向量。Voyager還使用鏈上驗證,這比使用鏈下共識的協議更安全。除了大量的安全功能外,用戶還可以利用網橋的高速性能——Voyager上超過50%的交易在不到一分鐘的時間內處理完畢,80%的交易在不到兩分鐘的時間內完成。(cryptoninjas)[2022/7/1 1:42:59]

目前,盡管Stargate已經改成了2/3多重簽名機制?,但其依然有可能會遭遇類似Ronin Network 這樣的管理密鑰攻擊風險。

(注:本文并不是說 Stargate 采用的中繼器和預言機跨鏈模型沒有價值,而是指其底層采用的基礎設施,依舊和其他的一些跨鏈橋項目是一樣的)

跨鏈橋 Hop Protocol 已開放治理代幣 HOP 申領:金色財經消息,跨鏈橋 Hop Protocol 在 Twitter 上宣布已開放治理代幣 HOP 申領,代幣合約地址為 0xc5102fe9359fd9a28f877a67e36b0f050d81a3cc,初始流通量為 5480 萬枚 HOP。用戶在領取空投前需要選擇一位委托進行治理的代表。[2022/6/10 4:15:04]

那跨鏈橋的安全問題那么多,真的就沒有希望了嗎?

并非那么絕對,只是說我們仍處于跨鏈的早期階段,而通過采用 trustless 的方式,我們可以降低一些潛在的攻擊面,以此提升系統的安全性

依靠欺詐證明的 Nomad

例如,Nomad 采用的是一種樂觀機制來提高跨鏈通信的安全性,其避免使用新的密碼學,并依靠欺詐證明和發布證明?來防止通道失敗。

以太坊與Cardano雙向跨鏈橋公測版即將發布:Cardano生態去中心化項目啟動平臺OccamFi宣布以太坊與Cardano雙向跨鏈橋公測版即將發布。該跨鏈橋實現了將以太坊上的ERC20資產和ETH轉換為Cardano鏈上的包裝資產,也可以將Cardano原生代幣(CNTs)與ADA轉換為以太坊上的包裝資產,如此即可在以太坊上使用智能合約啟用CNT,也可以利用低gas費用的Cardano網絡轉移ERC20代幣從而降低成本。

OccamFi表示目前該跨鏈橋是中心化的,未來將通過與其包裝資產的鑄造和托管合作伙伴Bitcoin.com的合作,逐步將其迭代為去中心化產品。[2021/6/16 23:41:41]

該協議的設計核心是 revocation(廢除)而不是 permission(授權),這意味著密鑰管理者只能撤銷訪問,而不能允許訪問,換句話說,即便攻擊者控制了系統所有的管理密鑰,他也無法竊取資金,而他能夠做的最糟糕的事就是 DoS 攻擊整個網絡。

注:Nomad依然有可能會存在合約漏洞風險。

采用輕客戶端的IBC、Near彩虹橋等

多年來,采用輕客戶端 & 中繼的跨鏈通信協議被證明是當前最安全的跨鏈方式,例如 Cosmos 生態的 IBC 通信協議,其安全性就來自 Tendermint 共識的最終性,其設計沒有引入需要信任的第三方,握手(模仿 TCP/IP 握手)首先在想要連接的兩個鏈之間啟動,然后確認。為了確認交易,一條鏈的有效性規則直接編碼到另一條鏈上的 IBC 輕客戶端中,并根據這些規則執行狀態驗證。

然后,輕客戶端可以根據交易對手鏈的最新一致狀態驗證與交易相關聯的區塊頭的 Merkle 證明,從而驗證 ibc 交易另一端鏈的狀態。

這種狀態驗證技術,以及來回傳遞數據包的中繼器運營商的實時網絡,確保 IBC 保持高度安全且無需許可。

然而,采用輕客戶端的方式,意味著 IBC 目前只能局限于其生態之內,而無法有效擴展到以太坊等 EVM 生態。

除此之外,通過 IBC 進行跨鏈,也并非是絕對安全的,正如 Vitalik 在 2 個月前撰寫的一篇帖子?里提到,當跨鏈協議連接的區塊鏈越多,問題就會變得越遭,如果有 100 條區塊鏈通過 IBC 互相連接,那么這些鏈之間就會有許多相互依賴的 dapp,而 51% 攻擊其中一條鏈,也會造成系統性傳染,從而威脅整個生態系統的經濟。

再來回顧一下文章開頭的那句話:跨鏈互操作性的安全性,取決于其最薄弱(或者說是最受信任)的鏈接。這實際上也意味著,Cosmos 生態在不解決共享安全的情況下,就很難實現更多長尾鏈的擴展,而這也是 Cosmos 在今年的重點。

當然,Vitalik 也提到了,這些問題不會立即出現,51% 攻擊任何一條 PoS 鏈,代價都是很大的,但他的提醒,確實是值得我們關注的

信任最小化的 rollup 跨鏈橋

再來簡單談談目前以太坊生態最依賴的 rollup 跨鏈橋,相比側鏈跨鏈橋,當前的 rollup 跨鏈橋可能看上去并沒有什么本質上的不同,兩者都會依賴 n-of-m 聯邦信任模型(也就是多重簽名),但 rollup 跨鏈橋可以隨著發展去掉這個信任模型,而最終的風險點在于智能合約本身,而側鏈的跨鏈橋,當前只能依賴這個聯邦信任信任模型,同時還會面臨智能合約風險以及 51% 攻擊風險。

跨鏈的水太深了,幾乎每種方案都會面臨多種潛在的攻擊方式,而系統設計的越是復雜,遭遇攻擊的可能性也就越大,因此,筆者并不建議通過現有的跨鏈橋在各個公鏈之間轉移過多的資產。如果實在有需求,那我會建議采取以下幾種方式,以降低遭遇攻擊的風險;

通過較安全的中心化交易所,兌換對應鏈的原生資產,然后將其提取到相應鏈,以避免可能的智能合約風險。

采用信任最小化的跨鏈橋,例如 IBC、Nomad 以及成熟的 rollup 跨鏈橋。

暫時不看TVL指標,這個值越高,跨鏈橋被黑客攻擊的可能性也就越大。

采用長期存在,并且從未出過安全事故的跨鏈橋,同時盡量避免使用不同生態之間的跨鏈橋。

最后,衷心希望跨鏈橋能夠越來越安全。

Tags:RON以太坊IBCSTATronLink官方下載以太坊和瑞波幣在中國合法嗎IBC價格bitstamp交易所官網提現

非小號
金色觀察 | 波動與上漲 加密分析師們對于市場的看法有哪些?_比特幣

今年對比特幣來說是一個艱難的開端,比特幣的價格在最近幾周一直停留在40000美元左右,不過最近迎來了突破,一度上漲至47000美金上方.

1900/1/1 0:00:00
金色Web3.0日報 | BAYC衍生NFT系列Caked Apes團隊成員產生版權糾紛_DEFI

1.DeFi代幣總市值:1158.75億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:51.

1900/1/1 0:00:00
金色Web3.0日報 | GameStop的NFT市場已上線測試版_TOM

1.DeFi代幣總市值:1242.41億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:37.

1900/1/1 0:00:00
一文梳理國內100個數字藏品平臺_NFT

編者按:2022年3月21號,PANews 報道:微信回應:微信小程序開始對部分數字藏品平臺進行下架;3月29號,3月30號.

1900/1/1 0:00:00
金色觀察 | 50家世界頂級數據初創公司一覽_ETH

在“大數據”概念誕生十多年后,數據仍然是大型企業和初創企業中最重要、增長最迅猛的創新驅動因素之一.

1900/1/1 0:00:00
NFT、Web3和元宇宙正在改變科學家進行研究的方式_WEB3

?科學家可以利用區塊鏈工具,如智能合約和代幣,以改善不同利益相關者之間的科學合作。這種所謂的去中心化科學運動,簡稱DeSci,結合了區塊鏈和Web3技術來改進科學研究.

1900/1/1 0:00:00
ads