作者:隔夜的粥
昨晚,AxieInfinity專屬側鏈Ronin被曝被盜價值6.24億美元的加密資產,這也是迄今損失最為慘重的跨鏈橋安全事故。
令人尷尬的是,這次黑客事件還是在6天前發生的。
那Ronin究竟是如何被盜的呢?作為一條以太坊側鏈,Ronin的跨鏈橋采用的是MPC門限簽名技術,其設置的9個驗證者密鑰中,需要有5個或5個以上的驗證者密鑰批準才能進行存款和取款交易。
而其中有4個密鑰是由同一個人負責管理的,這意味著,只要攻擊者控制了SkyMavis的密鑰,然后再控制另一個驗證者密鑰,那么整個Ronin網絡的資金就被黑客掌控了。
而目前多數跨鏈橋項目,均采用了這樣的多重簽名技術,因此,理論上,這些項目也都可能會遭受類似的攻擊。
與CRV相關的永續期貨未平倉合約已達1.06億美元:金色財經報道,周二早些時候,CRV跌至0.5美元左右,達到自去年11月22日以來的最低水平。自Curve周日晚間遭受重入攻擊以來,價格已下跌約30%。Velo數據顯示,與CRV相關的永續期貨的名義未平倉合約已翻倍,達到1.06億美元,而融資利率卻為負值。這通常是交易者做空或押注價格下跌的跡象。看跌倉位可能源于人們擔心 Curve 創始人 Michael Egorov 在 Aave 和 Frax 上的大量借貸頭寸可能會被清算,這可能會破壞 Curve 和更廣泛的加密市場的穩定。[2023/8/1 16:11:18]
已經出現過的跨鏈攻擊方式
而私鑰攻擊,僅僅是攻擊跨鏈橋手段的其中一種方式。
例如此前的PolyNetwork黑客事件,黑客并不是通過盜取私鑰來完成攻擊,而是通過合約權限漏洞?實施了攻擊。
Sui測試網現已支持流動性質押:7月27日消息,Sui官網發文稱,Sui測試網現已支持流動性質押,待所有兼容性測試完成后,該功能將在下一次升級中添加至主網。
Sui表示,本次升級系通過SIP6完成,在此之前,Sui網絡的質押者在完成質押后會收到一個代表權益的封裝資產,但該資產無法流通,所以這意味著該部分質押代幣實際上已從流通中被移除。而在升級之后,該封裝代幣將可進行自由轉賬、交易,這意味著開發者將可以借此提供流動性質押服務,并基于此創建更多DeFi應用。[2023/7/27 16:02:41]
再比如前段時間出事的Wormhole跨鏈橋,攻擊者也是利用了跨鏈橋的合約漏洞,欺騙了多重簽名人的簽名,鑄造出了12萬WormholeETH,最終將鎖定的8萬ETH轉移到了攻擊者自己的錢包。
Dragonfly于1小時前向Binance轉移46.1萬枚LDO:金色財經報道,據 Lookonchain 數據顯示,Dragonfly Capital 于 1 小時前向 Binance 平臺轉移 461,000 枚 LDO,目前仍持有 862 萬枚 LDO。[2023/4/12 13:59:55]
除此之外,歷史上還出現過假幣充值、偽造網站等跨鏈攻擊方式,基本上都是圍繞私鑰與合約漏洞展開的。
LayerZero的安全隱患
下面,我們來談談最近比較火的跨鏈項目LayerZero,以及基于該協議的第一個跨鏈應用stargate。
截至發稿時,stargate的池子里已經有了價值33.8億美元的穩定幣。
加拿大監管機構允許Crypto.com在當地進行預注冊運營:金色財經報道,加密貨幣平臺Crypto.com宣布,它已經與加拿大安大略省證券委員會(OSC)簽署了預注冊承諾。根據Crypto.com的新聞稿,Crypto.com成為目前在加拿大運營的第一家全球加密貨幣平臺。根據相關協議的規定,Crypto.com已經同意與OSC合作,以提供完全符合加拿大相關法規的各種產品和服務。
Crypto.com的CEO Kris Marszalek指出:“合規性突顯了我們在Crypto.com所做的一切。北美市場,特別是加拿大,代表了加密貨幣市場的一個重要的潛在增長地區。”(Finbold)[2022/8/16 12:28:27]
然而,該跨鏈項目的安全隱患問題同樣令人擔心。
Messari分析師:如果礦工最終遷移到ETC,哈希率將大幅上升,想保持盈利的唯一方法是ETC價格上漲:金色財經消息,Messari分析師Dunleavy發推特表示,多年來ETC鏈上交易量和用戶基本沒有變化,應用程序不存在。從基本指標來看這條鏈沒有任何變化,開發者活動也沒有產生有意義的改變。97%的GPU挖礦收益來自Eth,2%來自ETC。
ETC的每日rwd約為70萬,而Eth為2400萬。如果礦工最終遷移到ETC,哈希率將大幅上升,導致采礦差異增大,將大部分礦工擠出美元盈利,想保持盈利的唯一方法是ETC價格上漲。[2022/8/2 2:51:56]
例如,上周Optimism團隊向其發出警告,稱有人開始嘗試對Stargate進行不尋常的攻擊,隨后stargate團隊向samczsun等白帽黑客發起求助,后來修復了這個嚴重漏洞。而Stargate的問題不止于此,前幾日,Stargate被曝其核心合約都是由一個EOA地址私鑰控制的,這意味著如果這個私鑰遭到泄露,或者項目方想要作惡,那后果將不堪設想。
目前,盡管Stargate已經改成了2/3多重簽名機制?,但其依然有可能會遭遇類似RoninNetwork這樣的管理密鑰攻擊風險。
那跨鏈橋的安全問題那么多,真的就沒有希望了嗎?
信任最小化的跨鏈橋
并非那么絕對,只是說我們仍處于跨鏈的早期階段,而通過采用trustless的方式,我們可以降低一些潛在的攻擊面,以此提升系統的安全性。
1、依靠欺詐證明的Nomad
例如,Nomad采用的是一種樂觀機制來提高跨鏈通信的安全性,其避免使用新的密碼學,并依靠欺詐證明和發布證明?來防止通道失敗。
該協議的設計核心是revocation而不是permission,這意味著密鑰管理者只能撤銷訪問,而不能允許訪問,換句話說,即便攻擊者控制了系統所有的管理密鑰,他也無法竊取資金,而他能夠做的最糟糕的事就是DoS攻擊整個網絡。
注:Nomad依然有可能會存在合約漏洞風險。
2、采用輕客戶端的IBC、Near彩虹橋等
多年來,采用輕客戶端&中繼的跨鏈通信協議被證明是當前最安全的跨鏈方式,例如Cosmos生態的IBC通信協議,其安全性就來自Tendermint共識的最終性,其設計沒有引入需要信任的第三方,握手首先在想要連接的兩個鏈之間啟動,然后確認。為了確認交易,一條鏈的有效性規則直接編碼到另一條鏈上的IBC輕客戶端中,并根據這些規則執行狀態驗證。
然后,輕客戶端可以根據交易對手鏈的最新一致狀態驗證與交易相關聯的區塊頭的Merkle證明,從而驗證ibc交易另一端鏈的狀態。
這種狀態驗證技術,以及來回傳遞數據包的中繼器運營商的實時網絡,確保IBC保持高度安全且無需許可。
然而,采用輕客戶端的方式,意味著IBC目前只能局限于其生態之內,而無法有效擴展到以太坊等EVM生態。
除此之外,通過IBC進行跨鏈,也并非是絕對安全的,正如Vitalik在2個月前撰寫的一篇帖子?里提到,當跨鏈協議連接的區塊鏈越多,問題就會變得越遭,如果有100條區塊鏈通過IBC互相連接,那么這些鏈之間就會有許多相互依賴的dapp,而51%攻擊其中一條鏈,也會造成系統性傳染,從而威脅整個生態系統的經濟。
再來回顧一下文章開頭的那句話:跨鏈互操作性的安全性,取決于其最薄弱的鏈接。這實際上也意味著,Cosmos生態在不解決共享安全的情況下,就很難實現更多長尾鏈的擴展,而這也是Cosmos在今年的重點。
當然,Vitalik也提到了,這些問題不會立即出現,51%攻擊任何一條PoS鏈,代價都是很大的,但他的提醒,確實是值得我們關注的。
3、信任最小化的rollup跨鏈橋
再來簡單談談目前以太坊生態最依賴的rollup跨鏈橋,相比側鏈跨鏈橋,當前的rollup跨鏈橋可能看上去并沒有什么本質上的不同,兩者都會依賴n-of-m聯邦信任模型,但rollup跨鏈橋可以隨著發展去掉這個信任模型,而最終的風險點在于智能合約本身,而側鏈的跨鏈橋,當前只能依賴這個聯邦信任模型,同時還會面臨智能合約風險以及51%攻擊風險。
一些簡單的建議
跨鏈的水太深了,幾乎每種方案都會面臨多種潛在的攻擊方式,而系統設計的越是復雜,遭遇攻擊的可能性也就越大,因此,筆者并不建議通過現有的跨鏈橋在各個公鏈之間轉移過多的資產。如果實在有需求,那我會建議采取以下幾種方式,以降低遭遇攻擊的風險;
通過較安全的中心化交易所,兌換對應鏈的原生資產,然后將其提取到相應鏈,以避免可能的智能合約風險。采用信任最小化的跨鏈橋,例如IBC、Nomad以及成熟的rollup跨鏈橋。暫時不看TVL指標,這個值越高,跨鏈橋被黑客攻擊的可能性也就越大。采用長期存在,并且從未出過安全事故的跨鏈橋,同時盡量避免使用不同生態之間的跨鏈橋。最后,衷心希望跨鏈橋能夠越來越安全。
Tags:IBCGATECRYPTOSTAIBC價格gate.io怎么賣幣crypto幣圈TokenStand Network
????Hive是一個基于BSC智能鏈上開發的DAO組織治理通證代幣,由開曼群島基金會錫安實驗室發起,總發行量為100萬枚,將于2022年4月2日11點31分正式上線.
1900/1/1 0:00:00撰文:PeterRizzo 編譯:Amber 在誕生以來的短短十余年間,科技偶像和頂級投資者的站臺以及幣價的表現為比特幣帶來了相當可觀的「信徒」.
1900/1/1 0:00:00原標題:Messari報告:TheSandboxQ1數字土地銷量回歸正常水平,未來生態會如何擴展?撰文:MihaiGrigore 編譯:東尋 關鍵要點 鑒于整體市場降溫.
1900/1/1 0:00:00撰文:Frankie、DanRobinson、DaveWhite 編譯:Amber 本文介紹了漸進式荷蘭拍賣,一種能夠有效地幫助欠缺流動性的資產完成公開銷售的拍賣機制.
1900/1/1 0:00:00撰文:PolkadotLabs 背景 當我們再次談論跨鏈賽道時,時間已經告訴了我們一個模糊而正確的答案:跨鏈并不是偽命題,反而是兵家必爭之地.
1900/1/1 0:00:002022年4月1日愚人節周杰倫在Instagram上發文稱持有的BAYC#3738NFT已被盜了!納尼??盡然敢盜華語天王的數字藏品?當大家都以為是一場玩笑的時候黑客已經將周杰倫的NFT轉走并賣.
1900/1/1 0:00:00