比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > MEXC > Info

跨鏈橋安全事故頻發 我還能用嗎?_OMA

Author:

Time:1900/1/1 0:00:00

跨鏈互操作性的安全性,取決于其最薄弱的鏈接,而基于信任的跨鏈協議的安全模型,都考慮了第三方的額外安全假設。

昨晚,AxieInfinity專屬側鏈Ronin被曝被盜價值6.24億美元的加密資產,這也是迄今損失最為慘重的跨鏈橋安全事故。

令人尷尬的是,這次黑客事件還是在6天前發生的。

那Ronin究竟是如何被盜的呢?作為一條以太坊側鏈,Ronin的跨鏈橋采用的是MPC門限簽名技術,其設置的9個驗證者密鑰中,需要有5個或5個以上的驗證者密鑰批準才能進行存款和取款交易。

而其中有4個密鑰是由同一個人負責管理的,這意味著,只要攻擊者控制了SkyMavis的密鑰,然后再控制另一個驗證者密鑰,那么整個Ronin網絡的資金就被黑客掌控了。

而目前多數跨鏈橋項目,均采用了這樣的多重簽名技術,因此,理論上,這些項目也都可能會遭受類似的攻擊。

區塊鏈協議Komodo推出集錢包、跨鏈橋和DEX為一體的產品:金色財經報道,區塊鏈協議Komodo宣布推出一款集錢包、跨鏈橋和去中心化交易所(DEX)的三合一產品,旨在通過任何互聯網瀏覽器訪問,并連接60多個區塊鏈,包括Ethereum、Polygon、Avalanche、BNB Chain和Cosmos。

Komodo首席技術官Kadan Stadelmann表示,“大多數互聯網用戶整天都在打開和關閉新標簽頁,因此錢包和加密體驗應該與我們已經使用互聯網的方式相結合,而不是要求用戶下載瀏覽器擴展程序或其他軟件來訪問他們的資金,加密貨幣應該像在任何操作系統上從任何設備打開一個新標簽一樣簡單,同時仍然是你自己的資金保管人”。(CoinDesk)[2022/12/1 21:14:25]

已經出現過的跨鏈攻擊方式

而私鑰攻擊,僅僅是攻擊跨鏈橋手段的其中一種方式。

PeckShield:Rari Capital事件的黑客參與Nomad跨鏈橋攻擊,獲利約300萬美元:8月2日消息,派盾(PeckShield)監測顯示,Nomad跨鏈橋攻擊者之一是Rari Capital被盜事件的黑客,他在此次Nomad攻擊中獲利約300萬美元。

據此前報道,今年4月份Rari Capital在Fuse上的資金池遭到攻擊,黑客獲利近8000萬美元。[2022/8/2 2:53:02]

例如此前的PolyNetwork黑客事件,黑客并不是通過盜取私鑰來完成攻擊,而是通過合約權限漏洞?實施了攻擊。

再比如前段時間出事的Wormhole跨鏈橋,攻擊者也是利用了跨鏈橋的合約漏洞,欺騙了多重簽名人的簽名,鑄造出了12萬WormholeETH,最終將鎖定的8萬ETH轉移到了攻擊者自己的錢包。

Oasis生態跨鏈橋EVODefi發行的USDT脫錨至0.55美元,此前被曝存在管理員后門取款功能:6月7日消息,Oasis生態跨鏈橋EVODefi在OasisEmerald上發行的USDT代幣現已脫錨,其在VallerySwap的現價為0.55美元。據悉,此前數天,由于Valleyswap中的FUD恐慌導致該跨鏈橋出現大量資金流動,大多數轉賬是向BNB智能鏈發起,導致該跨鏈橋流動性不足因此暫停代幣橋接功能。數小時前,該項目宣布恢復ETH、USDC等代幣的跨鏈橋接功能,但USDT跨鏈橋接功能暫未開放,引發社區對該跨鏈橋USDT流動性的擔憂,或由此導致部分用戶拋售USDT并導致該代幣脫錨。

此前在4月底,Oasis官方曾預警稱,EvoDeFi跨鏈橋存在一個管理員后門取款功能,允許管理員從橋上轉移資金,用戶在使用連接EvoDefi跨鏈橋的ValleySwap和RimSwap等DApps時請注意風險。目前,此事件只影響VallerySwap及EVODefi,暫未影響OasisEmerald上其他生態及其他代幣。[2022/6/8 4:09:23]

除此之外,歷史上還出現過假幣充值、偽造網站等跨鏈攻擊方式,基本上都是圍繞私鑰與合約漏洞展開的。

派盾:Meter.io跨鏈橋遭遇黑客攻擊,損失約430萬美元:2 月 6 日消息,安全機構PeckShield派盾發推文稱,Meter.io 跨鏈橋遭遇黑客攻擊,損失約 430 萬美元(包括 1391.24945169 ETH 和 2.74068396 BTC)。黑客對原始(未受影響)跨鏈橋的擴展引入了虛假存款。

Meter.io 官方表示,Meter Passport 具有自動打包和解包 Gas Token(如 ETH 和 BNB)的功能,以方便用戶使用。然而,合約并沒有阻止封裝的 ERC20 Token 與原生 Gas Token 的直接交互,也沒有正確轉移和驗證從調用者地址轉移的 WETH 的正確數量。[2022/2/6 9:33:47]

LayerZero的安全隱患

下面,我們來談談最近比較火的跨鏈項目LayerZero,以及基于該協議的第一個跨鏈應用stargate。

Ardana獲NEAR資助以開發NEAR與Cardano的跨鏈橋:11月23日消息,Cardano上穩定幣及借貸協議Ardana獲NEAR資助,資助的資金將用于開發NEAR與Cardano之間的跨鏈橋。(CoinDesk)[2021/11/24 7:07:15]

截至發稿時,stargate的池子里已經有了價值33.8億美元的穩定幣。

然而,該跨鏈項目的安全隱患問題同樣令人擔心。

例如,上周Optimism團隊向其發出警告,稱有人開始嘗試對Stargate進行不尋常的攻擊,隨后stargate團隊向samczsun等白帽黑客發起求助,后來修復了這個嚴重漏洞。而Stargate的問題不止于此,前幾日,Stargate被曝其核心合約都是由一個EOA地址私鑰控制的,這意味著如果這個私鑰遭到泄露,或者項目方想要作惡,那后果將不堪設想。

目前,盡管Stargate已經改成了2/3多重簽名機制?,但其依然有可能會遭遇類似RoninNetwork這樣的管理密鑰攻擊風險。

那跨鏈橋的安全問題那么多,真的就沒有希望了嗎?

信任最小化的跨鏈橋

并非那么絕對,只是說我們仍處于跨鏈的早期階段,而通過采用trustless的方式,我們可以降低一些潛在的攻擊面,以此提升系統的安全性

依靠欺詐證明的Nomad

例如,Nomad采用的是一種樂觀機制來提高跨鏈通信的安全性,其避免使用新的密碼學,并依靠欺詐證明和發布證明?來防止通道失敗。

該協議的設計核心是revocation而不是permission,這意味著密鑰管理者只能撤銷訪問,而不能允許訪問,換句話說,即便攻擊者控制了系統所有的管理密鑰,他也無法竊取資金,而他能夠做的最糟糕的事就是DoS攻擊整個網絡。

注:Nomad依然有可能會存在合約漏洞風險。

采用輕客戶端的IBC、Near彩虹橋等

多年來,采用輕客戶端&中繼的跨鏈通信協議被證明是當前最安全的跨鏈方式,例如Cosmos生態的IBC通信協議,其安全性就來自Tendermint共識的最終性,其設計沒有引入需要信任的第三方,握手首先在想要連接的兩個鏈之間啟動,然后確認。為了確認交易,一條鏈的有效性規則直接編碼到另一條鏈上的IBC輕客戶端中,并根據這些規則執行狀態驗證。

然后,輕客戶端可以根據交易對手鏈的最新一致狀態驗證與交易相關聯的區塊頭的Merkle證明,從而驗證ibc交易另一端鏈的狀態。

這種狀態驗證技術,以及來回傳遞數據包的中繼器運營商的實時網絡,確保IBC保持高度安全且無需許可。

然而,采用輕客戶端的方式,意味著IBC目前只能局限于其生態之內,而無法有效擴展到以太坊等EVM生態。

除此之外,通過IBC進行跨鏈,也并非是絕對安全的,正如Vitalik在2個月前撰寫的一篇帖子?里提到,當跨鏈協議連接的區塊鏈越多,問題就會變得越遭,如果有100條區塊鏈通過IBC互相連接,那么這些鏈之間就會有許多相互依賴的dapp,而51%攻擊其中一條鏈,也會造成系統性傳染,從而威脅整個生態系統的經濟。

再來回顧一下文章開頭的那句話:跨鏈互操作性的安全性,取決于其最薄弱的鏈接。這實際上也意味著,Cosmos生態在不解決共享安全的情況下,就很難實現更多長尾鏈的擴展,而這也是Cosmos在今年的重點。

當然,Vitalik也提到了,這些問題不會立即出現,51%攻擊任何一條PoS鏈,代價都是很大的,但他的提醒,確實是值得我們關注的

信任最小化的rollup跨鏈橋

再來簡單談談目前以太坊生態最依賴的rollup跨鏈橋,相比側鏈跨鏈橋,當前的rollup跨鏈橋可能看上去并沒有什么本質上的不同,兩者都會依賴n-of-m聯邦信任模型,但rollup跨鏈橋可以隨著發展去掉這個信任模型,而最終的風險點在于智能合約本身,而側鏈的跨鏈橋,當前只能依賴這個聯邦信任信任模型,同時還會面臨智能合約風險以及51%攻擊風險。

一些簡單的建議

跨鏈的水太深了,幾乎每種方案都會面臨多種潛在的攻擊方式,而系統設計的越是復雜,遭遇攻擊的可能性也就越大,因此,筆者并不建議通過現有的跨鏈橋在各個公鏈之間轉移過多的資產。如果實在有需求,那我會建議采取以下幾種方式,以降低遭遇攻擊的風險;

通過較安全的中心化交易所,兌換對應鏈的原生資產,然后將其提取到相應鏈,以避免可能的智能合約風險。

采用信任最小化的跨鏈橋,例如IBC、Nomad以及成熟的rollup跨鏈橋。

暫時不看TVL指標,這個值越高,跨鏈橋被黑客攻擊的可能性也就越大。

采用長期存在,并且從未出過安全事故的跨鏈橋,同時盡量避免使用不同生態之間的跨鏈橋。

最后,衷心希望跨鏈橋能夠越來越安全。

Tags:IBCSTAARGOMAsibcoinpstake幣價格DigimonWarGreymonModulus Domains Service

MEXC
以太坊合并:運行主導性客戶端?風險自擔_區塊鏈

特別感謝VitalikButerin,Hsiao-WeiWang和CasparSchwarz-Schilling的反饋和評論。摘要:出于安全性和可活性的考慮,以太坊選擇了多客戶端架構.

1900/1/1 0:00:00
一文解讀加密市場13種NFT類型_CRE

NFT風靡全球之勢已經無法阻擋,全世界不少知名球星、影星、歌星也都紛紛趁熱推出了自己的NFT系列。也許有很多人覺得“NFT”這個詞理解起來有些困難,畢竟其中涉及到的技術術語非常晦澀難懂.

1900/1/1 0:00:00
金色觀察 | Jump Crypto:各種1層和2層擴容方案核心維度分析_ROLL

2022年3月30日,JumpCrypto副總裁RahulMaganti發文總結了一個簡潔但功能強大的,分析L1公鏈的框架.

1900/1/1 0:00:00
阿迪達斯、匯豐銀行等入駐的沙盒元宇宙土地該如何估價?_ALT

是什么驅動了沙盒元宇宙地價?與實體房地產類似,在基于區塊鏈的虛擬世界中的一塊數字土地NFT是可以存儲價值的資產.

1900/1/1 0:00:00
金融科技的多樣性:10位年輕女性如何在Web3中逆襲_加密貨幣

本文由”老雅痞laoyapicom“授權轉載目前,與許多其他行業一樣,加密貨幣世界由男性主導,對女性創始人的投資仍然很少.

1900/1/1 0:00:00
解析區塊鏈元宇宙初形態:以 The Sandbox 為例_NDB

從用戶體驗、內容生產、經濟系統等維度分析TheSandbox。原文標題:《元宇宙初形態:游戲、UGC、IP以及經濟系統》元宇宙是現實世界的虛擬世界,需要對內容生產、經濟系統、用戶體驗以及實體世界.

1900/1/1 0:00:00
ads