比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > FIL幣 > Info

IDG:CertiK:十天內三起“炸橋案” 概覽

Author:

Time:1900/1/1 0:00:00

隨著區塊鏈技術的發展及各類新增長的出現,加密貨幣生態系統隨之產生了更多的安全風險及復雜性。

在2021年的基礎上,2022年的攻擊賽道又出現了一位“強力選手”。跨鏈橋作為新的攻擊載體,安全性方面的發展尚未成熟。因此,跨鏈橋也是所有項目以及開發人員應該提高警惕的領域之一。

2022年的春節假期尚未結束時,跨鏈橋即發生了兩起重大攻擊,算上春節前的另一起同類事件,短短10天內的三起攻擊事件使得黑客在跨鏈橋方面取得了“傲人”成績。

在對這幾起事件進行了解之前,我們需要先知道什么是跨鏈橋以及它的原理。用一個相對簡單的描述:bridge可將資產從一個區塊鏈轉移到另一個區塊鏈。?

跨鏈交易

蔡文勝朋友地址將1.6萬枚ETH轉至幣安:6月8日消息,據Web3知識圖譜協議0xScope監測,被標記為蔡文勝朋友的地址(0x930d開頭)剛剛還清了Compound上的USDC債務,提取了1.6萬枚ETH(約合2940萬美元),并發送到幣安。[2023/6/8 21:23:51]

跨鏈交易的步驟如下:

1.用戶將代幣“存入”一條鏈上的“bridge合約”,并生成一個證明,指定所需的跨鏈信息。

2.bridge合約驗證該證明,隨后在目標鏈上用戶可以從bridge合約中"提取"代幣。在最近的三起事件中,攻擊者注入欺騙性數據,繞過驗證,將目標鏈上的相應代幣提取到指定地址。

Bridges上的常見攻擊媒介

Bitfinex上的BTC永續期貨合約交易量達到5年低點:金色財經報道,據Glassnodes數據顯示,Bitfinex上的BTC永續期貨合約交易量剛剛達到66,145.76美元的5年低點,此前5年低點為89,420.88美元,見于2020年7月19日。[2022/12/25 22:05:48]

QubitBridge漏洞事件

攻擊者偽造數據繞過bridge合約的數據真實性檢查,在沒有提供任何加密貨幣的情況下使bridge合約產生了攻擊者已存款的虛假時間證明。

其根本原因在于ETH和ERC-20的存款共享相同的事件證明。這允許攻擊者調用該函數利用不存在的ERC20存款事實生成虛假的ETH存款事件證明,并以此在另一條鏈上提取ETH。

MonoX攻擊者相關地址將500.1 ETH轉入Tornado Cash:9月10日消息,據CertiK監測數據,500.1 ETH從外部賬戶(EOA)0x0fb12b轉入Tornado Cash,錢包里還剩下87.1 ETH。該錢包地址與MonoX攻擊者直接關聯。

據悉,2021年11月,MonoX Finance遭受黑客攻擊,損失約3100萬美元。[2022/9/10 13:21:23]

在這種情況下合約中的漏洞被觸發——當代幣地址是EOA時,“safeTransferFrom”函數不會回退。因此,攻擊者在沒有向合約發送任何代幣的情況下獲取了證明。

事件詳細分析請戳:https://certik.medium.com/qubit-bridge-collapse-exploited-to-the-tune-of-80-million-a7ab9068e1a0

加密對沖基金Smrti Lab推出規模為9000萬美元的新基金:7月29日消息,加密對沖基金 Smrti Lab 已經推出了一個規模為 9000 萬美元的新基金,主要用于投資比特幣和以太坊。該基金聯合創始人 Wang Bowen 表示,新基金沒有規模上限或投資期限,并計劃從包括大型金融機構在內的外部投資者那里籌集更多資金。

據悉,Smrti Lab 于 2021 年從真格基金創始人徐小平的家族辦公室分拆出來,目前累計資管規模為 1.45 億美元,支持者包括天使投資人王剛、策源創投聯合創始人馮波、渶策資本創始合伙人甘劍平等。(The Information)[2022/7/30 2:46:55]

Meter?Bridge漏洞事件

該漏洞與Qubitbridge漏洞很相似——攻擊者避過bridge合約向bridge提供不存在的代幣證明從而跳過了驗證過程,從而可以在另一個鏈上提取代幣。

Bridge合約提供了兩個方法:deposit和depositETH。

然而,這兩個方法產生了相同的存款事件證明,并且deposit函數并沒有阻止WETH/WBNB的存款交易,也沒有銷毀或鎖定WETH/WBNB。

黑客通過使用deposit,在沒有任何真實存款的情況下使bridge合約產生了虛假的WETH/WBNB存款事件證明。

Solana跨鏈橋蟲洞事件

Solana蟲洞的漏洞事件中,攻擊者通過向指令注入一個惡意的“sysvaraccount”來繞過“verifysignature”,并偽造了一個鑄造Wormhole-wrappedEther的消息。

這個漏洞的根本原因是在驗證簽名過程中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。

該函數不會驗證輸入的“sysvaraccount”是否真的是“systemsysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。

此后,攻擊者利用此偽造的賬戶生成了虛假的鑄幣信息,然后根據得到的鑄幣在目標鏈上提取了相應真實代幣。

三起“炸橋案”總結

Qubit以及Meter.io的bridge代碼未能處理臨界情況,也就是說,合約的ERC20存款功能可以用來生成虛假的ETH/BNB存款事件證明,而后者成為了目標鏈上提取真實ETH/BNB的憑證。

Wormholebridge則是其合約未驗證調用者注入的“sysvaraccount”,從而產生了虛假的鑄幣信息。

總而言之,上述三起事件都是由于驗證過程的缺陷而造成的。

如何應對該類漏洞?

在上述攻擊中,我們可以吸取到一些關鍵教訓:

1.對于不同的功能,比如ERC20的存款和ETH/BNB的存款,合約應產生不同的事件證明。

2.始終記得驗證用戶注入的輸入。

3.密切關注近期漏洞事件,并檢查其他項目是否存在類似情況。

4.需要對每個bridge的核心合約進行相應審計。

除此之外,當該漏洞發生后,我們應該:

1.停止中繼消息層并暫停代幣傳輸,bridge合約也應暫停所有充提幣功能。

2.立即通知社區、交易所和平臺合作伙伴,監控資金流向。

3.建立與權威安全專家們的溝通渠道,進行有效的討論和信息共享。

4.識別、驗證和修復漏洞。及時測試以確保現有的漏洞得到解決以及未產生新的漏洞,同時對bridge合約進行升級。

5.評估損失,并與社區就被利用的資產數量、可追回的資產以及補償計劃進行坦誠地溝通

Tags:IDGBRIDGEBRIDGEBridge NetworkBRISE幣Hash Bridge OracleBridge Oracle

FIL幣
區塊鏈:細讀Celestia的優勢,它真的能引領模塊化區塊鏈的未來嗎?

撰文:RainandCoffee編譯:0xbread,TechFlow模塊化協議VS模塊化軟件在我們開始研究模塊化應用程序特定的區塊鏈之前,首先要對模塊化協議,和模塊化軟件進行區分.

1900/1/1 0:00:00
NFT:主流NFT項目的元數據都儲存在哪里?

針對當前市場上被熱炒的收藏品類NFT,其圖片的存儲方式是否去中心化,購買后有沒有被篡改的風險,是許多買家十分關心的問題.

1900/1/1 0:00:00
NFT:鏈上冬奧會上演NFT爭奪戰

原標題|鏈上冬奧會上演奧運主題NFT爭奪戰 文|凱爾 在2022北京冬奧會如火如荼舉辦時,一場鏈上冬奧會也拉開帷幕.

1900/1/1 0:00:00
DAO:DAOrayaki:創作者經濟的未來和創作者DAO

原文作者:kadeemclarke.eth;ClémentBourcart 創作者經濟是什么? 如果?Facebook、Instagram、Twitter或TikTok由其用戶擁有和運營.

1900/1/1 0:00:00
AVA:為什么說Kava是公鏈賽道的下一個重量級玩家?

Kava?的故事,要從?Cosmos?開始說起。隨著以Terra為代表的生態項目相繼崛起,以及鏈間通信協議的最終落地,人們對于Cosmos及其生態內項目的認知和價值評估邏輯已有了新的變化.

1900/1/1 0:00:00
區塊鏈:政策疊加效應釋放 區塊鏈發展進入“快車道”

近日,國務院印發《“十四五”數字經濟發展規劃》,將區塊鏈與大數據、人工智能等正式納入戰略性前瞻性領域,并指出其在推動數字產業化、健全完善數字經濟治理體系等方面發揮著重要作用.

1900/1/1 0:00:00
ads