比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > OKB > Info

獨家 | 靈蹤安全:去中心化跨鏈的曲折發展_比特幣

Author:

Time:1900/1/1 0:00:00

本文由“靈蹤安全”原創,授權“金色財經”獨家首發,轉載請注明出處。

8月10日,跨鏈協議PolyNetwork遭到攻擊,依賴該協議的O3Swap跨鏈交易協議連帶受到牽連,其所支持的三條公鏈以太坊、BSC和Polygon上的資產幾乎被洗劫一空。據鏈上信息顯示:共有3億枚USDT、5.5萬枚ETH和2000枚抵押衍生的比特幣等資產被掠走,總價值達6.1億美元。

這恐怕是迄今為止區塊鏈發展史上最大宗的黑客襲擊案,并且這個案例發生在去中心化跨鏈領域。在前面的文章中我們就詳細介紹過自6月開始發生在去中心化跨鏈領域的多起案件,這些案件所涉及的金額一筆勝過一筆。這個情形不僅給項目方和用戶造成了嚴重的損失,也沉重打擊了業界對去中心化跨鏈技術的信心。

而PolyNetwork受到攻擊并且損失的金額史無前例則再度重擊了用戶和業界對去中心化跨鏈領域的信心。作為后續準備繼續上線跨鏈項目的項目方而言,恐怕現在最好的準備方式就是加強項目審計和反復測試了。

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,8月27日,Bakkt比特幣月度期貨合約日交易額為1.2411億美元,同比上升32%,未平倉合約量為978萬美元,同比下降7%。[2020/8/28]

我們在這里談到的跨鏈是指在幾條完全獨立的區塊鏈之間的跨鏈,這些區塊鏈各有不同的節點、各有不同的共識算法、各有不同的原生資產。由于這些鏈與鏈之間沒有通路,所以需要中介為它們進行資產的互通。這個中介就是提供跨鏈功能的媒介。

在比特幣之后誕生了大量的山寨幣,人們需要在比特幣和山寨幣之間進行互相兌換,這個兌換過程就可以理解成“跨鏈”。傳統上這個過程是在中心化交易所中進行的:用戶把山寨幣打到交易所賬戶,賣出山寨幣然后買入比特幣,再把比特幣提到自己的錢包。這就是個完整的跨鏈過程。

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,2月25日,Bakkt比特幣月度期貨合約單日交易額為1418萬美元,環比下降27%;未平倉合約量為1171萬美元,環比下降2%。[2020/2/26]

實際上以中心化交易所為中介的跨鏈在技術上已經比較成熟,并且由于有交易所的信譽作保障,所以用戶在中心化交易所進行的跨鏈在很長一段時間都是大家默認使用的方式。

然而這種方式也有其固有的問題:比如受到交易所KYC的限制、交易金額的限制等。后來當DeFi崛起,以去中心化的方式開始顛覆傳統金融時,于是人們開始暢想是否存在去中心化的跨鏈,以徹底取代傳統的中心化交易所。

這就是去中心化“跨鏈”技術的誕生和發展的緣由。

獨家 | BTC 24小時資金凈流出54.64億元人民幣:金色財經監測數據顯示,加密貨幣市場24小時資金凈流入排名前三分別為:TRX(+2.32億元人民幣)、ROAD(+1.62億元人民幣)、PAX(+1.44億元人民幣);資金凈流出前三分別為:BTC(-54.64億元人民幣)、ETH(-10.56億元人民幣)、BCH(-7.36億元人民幣)。[2020/2/16]

去中心化跨鏈的構想提出后,很多團隊都提出了自己的技術方案,但到目前為止,所有這些方案都無法做到徹底的去中心化:在跨鏈的過程中,當系統需要在不同區塊鏈之間同步交易信息時,依然需要中心化系統或機構的介入,對交易信息進行排序和同步,并將交易信息從鏈下傳到鏈上。系統支持的鏈越多,介入其中的中心化系統或機構的工作量就越大,涉及的技術就越復雜。這各過程不僅涉及鏈上的智能合約技術,還涉及鏈下的傳統IT技術以及傳統IT技術與區塊鏈的接口。

獨家 | RatingToken提示用戶警惕千面合約存在“假充值”漏洞:第三方大數據評級機構RatingToken最新數據顯示,2018年8月1日全球共新增1655個合約地址,其中388個為代幣型智能合約。RatingToken安全審計團隊發現,某以太坊個人地址使用同一份代碼創建了6個智能合約地址,包括SPR、FXS、RKG、STR、SFX和VER,這些合約地址被包裝成6個網站,類型包括社交和貿易合作等,疑似使用相同網站模板創建,且投資方信息無法對應。合約安全檢測得分為3.8分,且發現合約地址存在“假充值”漏洞,如果該類代幣上所交易,攻擊者可以利用漏洞向中心化交易所、錢包等服務平臺發起充值操作,如果服務平臺僅根據“TxReceipt Status ”是否是 “success”來判斷交易是否成功,則會觸發“假充值”行為,該創建者的動機可疑,RatingToken安全審計團隊將持續關注該類合約。如需查看更多智能合約檢測結果,請查看原文鏈接。[2018/8/2]

因此從系統安全的角度看,靈蹤安全認為對跨鏈項目的安全保障除了審計傳統的鏈上合約,對鏈下系統以及合約與鏈下系統接口的審計也是重要的一環,后者在某種意義上甚至重要性更勝一籌。在本次攻擊事件中,被攻擊的部分就是合約與鏈下系統的交互部分,并且部分合約沒有開源。對此靈蹤安全已經從近幾個月的跨鏈攻擊中積累了豐富的經驗并開發了專門的漏洞掃描系統,時刻準備為項目方提供詳盡的協助。

從技術架構來看,靈蹤安全認為現有的技術架構必然導致兩個后果:如果過于去中心化,信息的同步和排序就難以保證;如果想保證信息的同步和排序,那就不得不在去中心化方面做一定妥協。簡單的說就是現有的技術想在跨鏈領域使去中心化和安全同步得到保證需要更加精密、更加細致的審查和測試。

在已經有傳統中心化交易所的情況下,去中心化跨鏈交易協議要崛起,則必須滿足客戶對交易量、交易自由和交易性能等多方面更高的要求,而要滿足這些更高的要求,其前提條件必須是盡可能地保障安全。這是所有跨鏈項目方必須首要重視的關鍵點。

在靈蹤安全看來,在還沒有出現全新的顛覆性技術之前,現有的去中心化“跨鏈”技術要取得比較理想的效果只能從加強審計和測試入手。而在去中心化“跨鏈”技術實現顛覆性的進步之前,傳統的中心化交易所恐怕依舊會在跨鏈交易中占據重要的地位。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

靈蹤安全CEO譚粵飛

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈中心化交易所比特幣KKT區塊鏈幣種類影子去中心化交易所風險比特幣市值跌破5000億美元關口的原因KKT價格

OKB
回顧2021DeFi攻擊案例:如何避免選擇易受攻擊的協議_DEF

智能合約給了我們去中心化,無需信任,去信任等眾多特點,但去除人為操作之后,一旦智能合約開了天窗,那么資產有可能被黑客予取予求.

1900/1/1 0:00:00
熱議NFT:數字化未來的重要基石_Maker

當前,NFT已經從小眾的區塊鏈空間“出圈”,在全世界引起了病營銷般的關注。除了動輒創出天價“吸睛”外,NFT在當今日益虛擬的世界以及不久的未來所扮演的角色,也成為熱議的話題之一.

1900/1/1 0:00:00
金色前哨 | 梅西接受巴黎圣日爾曼粉絲代幣PSG作為部分薪酬_PSG

據巴黎圣日爾曼俱樂部官方信息,足球明星利昂內爾·梅西在轉會到法國巴黎圣日爾曼俱樂部后的財務方案將包括以加密貨幣粉絲代幣PSG支付.

1900/1/1 0:00:00
2021鏈上隱私研究報告:數字原生覺醒 鋪就Web3.0之路_區塊鏈

數據一直是互聯網經濟的原動力。數據在產生巨大經濟利益的同時,數據泄露、數據濫用也成為數字社會一個全新的,不可避免的話題.

1900/1/1 0:00:00
DeFi新金融:穩定幣的昨天 今天和明天_DEFI

穩定幣是加密貨幣市場發展的產物,在交易所交易對、DeFi市場有廣泛應用,充當了“法幣”的作用。加密貨幣市場發展早期,投資者主要通過比特幣與法幣交易對在中心化交易所或者OTC市場進行操作.

1900/1/1 0:00:00
以太坊代幣經濟巨變:從“燃燒銷減”到“三倍減半”_ETH

EIP-1559只是開始以太坊的倫敦升級于8月4日完成,其中包括了著名的EIP-1559。在EIP-1559推出至今,不到4天,已經燒毀了16,230.38個ETH,價值接近5,000萬美元.

1900/1/1 0:00:00
ads