比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > DYDX > Info

區塊鏈:獨家 | 跨鏈攻擊給業界帶來了新的安全挑戰

Author:

Time:1900/1/1 0:00:00

從6月底到現在,一個月不到的時間,業界發生了多起較為重大的攻擊事件:

6月29日,THORChain受到惡意攻擊,損失估計達14萬美元。

7月3日,跨鏈項目Chainswap合約遭到攻擊,部分用戶代幣被主動從與 ChainSwap 交互的錢包中取出,總損失約為80萬美元,跨鏈橋暫停使用。

7月11日,跨鏈項目Chainswap發布推文表示再次遭到黑客攻擊,在該跨鏈橋部署智能合約的超20個項目代幣都遭遇黑客盜取,總損失價值400萬美元。

7月12日,跨鏈項目Anyswap新推出的V3跨鏈流動性池也遭到黑客攻擊,總計損失超過787萬美元。

7月16日,THORChain再次受到攻擊,損失約為1.3萬ETH,價值約為2500萬美元。

獨家 | Aave總鎖倉量突破14億美元:據DappBirds DeFi Data專題數據顯示,Aave總鎖倉量突破14億美元,DeFi中鎖定資產總價值達86.01億美元,較昨日上漲4.80%,其中Maker,Aave,Curve,Compound,Synthetix分別以14.50億美元,14.10億美元,10.70億美元,8.21億美元,7.72億美元位列前五名。[2020/8/25]

從上面這些案例,我們明顯發現這些攻擊事件表現出四個鮮明的特點:

1.都是針對跨鏈項目展開的攻擊。

2.多個項目在一個月內反復受到攻擊。

3.項目因攻擊受到的損失金額越來越大。

4.不僅被攻擊項目本身的運作受到影響,而且部署在跨鏈項目的其它項目方的運作也受到影響。

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,4月9日,Bakkt比特幣月度期貨合約單日交易額為466萬美元,環比下降66%,未平倉合約量為643萬美元,環比上升1%。[2020/4/11]

縱觀這些被攻擊的項目,絕大多數都是因為在資產跨鏈的過程中,缺乏對資產、簽名等的驗證導致黑客抓住了其中的漏洞對項目進行攻擊。

這些問題中有一類(比如通過相同的簽名能夠反推出私鑰)是圈內早已知曉的問題,但在跨鏈這個新場景下,缺乏先例,導致開發團隊可能會因為疏忽而遺漏對這類問題的排查。另一類則是因為跨鏈應用涉及的場景復雜導致團隊在代碼邏輯的設計中稍有不慎就會遺漏一些對關鍵點的檢查。

任何一個新應用登場,項目方都要必須面對這樣的挑戰。

獨家 | 金色財經2月26日挖礦收益數據播報:金色財經報道,據印比特數據顯示,按照BTC參考價格64800元、電價0.38元/kWh計算,當前在售主流BTC礦機的市場價格及回本周期為:神馬M20S-68T(全新現貨12200元,285天回本)、芯動T3+-57T(全新現貨9500元,330天回本)、阿瓦隆1066-50T(全新現貨6100元,252天回本)、螞蟻S17+-67T(3月份期貨12800元,272天回本)。[2020/2/26]

此外,跨鏈項目受攻擊還給業界帶來了一個新的安全挑戰:以往項目受到攻擊時,受損失的僅僅是項目方自己;而在跨鏈領域,由于跨鏈應用本身成為了平臺,它會承載其它的應用,因此一旦跨鏈應用本身受到攻擊,則連帶受到損失的就不僅僅是跨鏈項目本身而且還包括跨鏈應用承載的項目了。

獨家 | 加密貨幣市值前十幣種4漲6跌:金色財經報道,截止當前,加密貨幣市值前十幣種4漲6跌。近24小時漲跌情況分別為:BTC(9668.54美元,-0.07%)、ETH(261.67美元,-1.11%)、XRP(0.2756美元,+0.40%)、BCH(373.01美元,-1.52%)、BSV(279.62美元,-3.34%)、LTC(75.10美元,+2.44%)、USDT(1美元,+0.03%)、EOS(4.09美元,+0.46%)、BNB(22美元,-0.43%)、XTZ(3.32美元,-4.15%)。[2020/2/23]

在這些攻擊案例中,Chainswap第二次受到攻擊時,就導致部署在上面的超過20個項目連帶受到損失并不得不重新部署合約。恐怕這一點是此前很多項目方都沒有意識到的新動向和新問題。

這說明安全隱患涉及的問題無論在廣度還是在深度上都上升到了一個前所未有的高度。

我們相信這個問題只會越來越顯現:因為區塊鏈生態的豐富必然導致跨鏈應用成為剛需,成為一個無法阻擋的趨勢。這意味著未來跨鏈應用只會越來越多,同時也意味著資產跨鏈也會越來越頻繁,因此未來的項目方也在部署應用時不可能僅僅只考慮某個區塊鏈而要考慮應用的跨鏈場景。由此帶來的狀況就是安全問題必然越來越突出,攻防矛盾越來越尖銳。

面對這個新形勢,從應用的角度看:不僅跨鏈應用項目方本身要高度重視項目代碼的安全,對代碼的審查要比以往更加重視,而且部署在跨鏈應用上的第三方項目方未來除了注重項目自身的安全以外也也必須重視跨鏈應用的安全。

從代碼的角度看:跨鏈項目的代碼為了因應新的安全挑戰必然越來越復雜;部署在跨鏈應用上的項目也必然會越來越復雜,比如要增加處理緊急狀況的功能和接口,以便在事發的第一時間及時提取其部署在不同區塊鏈上的流動性。

從項目方的角度看:未來面對更加復雜的應用場景和更高的代碼難度,對代碼的審計必然要更加重視。

從用戶的角度看:一定要更加慎重地對自己投資或者有意向投資的項目進行詳細的審查,重點審閱項目方的審計報告。

從審計公司的角度看:面對越來越復雜的系統,審計的難度也將越來越大,審計的要求也會越來越高。對此作為從業者的靈蹤安全不僅將一如既往地在審計過程中做好代碼的審計,更已經準備好全面的保駕護航方案,隨時應對項目方受到攻擊后在事發的第一時間為項目方提供完備的補救措施和全面的改進方案。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

靈蹤安全CEO 譚粵飛

美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈ChainAINCHA區塊鏈游戲plugchain幣價格AiPiChainBCG Chain

DYDX
比特幣:比特幣、以太坊期權備兌操作釋義及思路舉例

備兌是期權賣方最基本的策略,運用得當也會威力無窮、法力無邊。期權賣方最穩妥的做法是不要使用杠桿的備兌策略。即便是最基本的策略,運用得當也能產生很好的回報.

1900/1/1 0:00:00
BIN:一文探討Uniswap V3的最佳做市方案

寫在前面:自上線以來,Uniswap V3在短短的幾個月里便已躍居去中心化交易所(DEX)交易量的榜首位置,而據數據統計顯示,目前多數Uniswap V3 LP仍使用了簡單、被動的流動性頭寸.

1900/1/1 0:00:00
比特幣:部分薩爾瓦多民眾抗議拒絕比特幣 比特幣法幣之路任重道遠

近日備受矚目的比特幣“王國”薩爾瓦多出現了變故,7月22日一部分民眾在當地立法議會前面舉行抗議,抗議該國家將比特幣作為法幣.

1900/1/1 0:00:00
WING:SWIFT:探索央行數字貨幣 CBDC如何應用于跨境支付

Strike CEO:Bitcoin的開放網絡優于SWIFT網絡:金色財經報道,Strike CEO表示,“SWIFT網絡的參與者有限,而Bitcoin對所有人開放,開放網絡取勝.

1900/1/1 0:00:00
區塊鏈:科普 | 跨鏈簡史:從資產橋到互操作

跨鏈技術被認為是區塊鏈領域發展的圣杯,是實現萬鏈互通的關鍵技術。現在的跨鏈技術形態,有些是在實現資產互通,有些是提出了一套通信協議,實現區塊鏈間的通信,還有些是提出了新的系統架構和運行模式,支持.

1900/1/1 0:00:00
以太坊:為什么V神認為以太坊應該擴展到DeFi以外的領域?

以太坊創始人Vitalik Buterin在以太坊的社區會議上就網絡如何超越其最流行的用例DeFi進行了演講。V神強調說,這個項目最初應該擴展到這個用例以外的領域.

1900/1/1 0:00:00
ads