比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 幣贏 > Info

BRI:「炸橋案」頻發,V神指出跨鏈橋安全風險或將摧毀多鏈未來

Author:

Time:1900/1/1 0:00:00

在2021年的基礎上,2022年的攻擊賽道又出現了一位“強力選手”。跨鏈橋作為新的攻擊載體,安全性方面的發展尚未成熟。因此,跨鏈橋也是所有項目以及開發人員應該提高警惕的領域之一。2022年的春節假期尚未結束時,跨鏈橋即發生了兩起重大攻擊,算上春節前的另一起同類事件,短短10天內的三起攻擊事件使得黑客在跨鏈橋方面取得了“傲人”成績。

在對這幾起事件進行了解之前,我們需要先知道什么是跨鏈橋以及它的原理。用一個相對簡單的描述:bridge可將資產從一個區塊鏈轉移到另一個區塊鏈。跨鏈交易

跨鏈交易的步驟如下:1.用戶將代幣“存入”一條鏈上的“bridge合約”,并生成一個證明,指定所需的跨鏈信息。2.bridge合約驗證該證明,隨后在目標鏈上用戶可以從bridge合約中"提取"代幣。在最近的三起事件中,攻擊者注入欺騙性數據,繞過驗證,將目標鏈上的相應代幣提取到指定地址。

幣安美國前首席執行官:穩定幣監管“有利于美元在全球的采用”:金色財經報道,幣安美國分部前首席執行官、前美國代理貨幣監理署署長、Valor Capital Group合伙人Brian Brooks認為,明確的穩定幣監管有利于美元,盡管一些美國立法者認為這可能對金融體系和經濟有害。Brooks表示:“如果美國政府能夠創建一個框架,允許美元以受監管的方式支持穩定幣,那么這種需求就會蓬勃發展。”“這將有利于美元在全球范圍內的采用,但只要我們允許政府壓制穩定幣,就會出現推拉現象,這就是造成問題的原因,”Brooks補充道。[2023/8/12 16:22:26]

Bridges上的常見攻擊媒介QubitBridge漏洞事件

俄羅斯最大的銀行聯邦儲蓄銀行計劃推出DeFi平臺:2月4日消息,俄羅斯最大的銀行聯邦儲蓄銀行(Sberbank)計劃在未來幾個月內推出去中心化金融(DeFi)平臺。Sberbank表示,目前正在對平臺進行測試。(國際文傳電訊社)[2023/2/4 11:47:34]

攻擊者偽造數據繞過bridge合約的數據真實性檢查,在沒有提供任何加密貨幣的情況下使bridge合約產生了攻擊者已存款的虛假時間證明。其根本原因在于ETH和ERC-20的存款共享相同的事件證明。這允許攻擊者調用該函數利用不存在的ERC20存款事實生成虛假的ETH存款事件證明,并以此在另一條鏈上提取ETH。在這種情況下合約中的漏洞被觸發——當代幣地址是EOA時,“safeTransferFrom”函數不會回退。因此,攻擊者在沒有向合約發送任何代幣的情況下獲取了證明。

CryptoPunks過去7天交易額超2000萬美元,增幅達320%:金色財經報道,據NFTGo數據顯示,CryptoPunks過去7天交易額達到21,592,812.97美元,漲幅為320.24%,成為過去7天交易額最高的NFT項目。此外,CryptoPunks地板價也升至68 ETH,24小時漲幅10.12%。截至目前,CryptoPunks交易總額達到28.3億美元,市值為20.6億美元。[2022/6/20 4:40:35]

Do Kwon提出“Terra生態復興計劃2”:金色財經消息,據Terra社區網站顯示,Do Kwon提出了一項新的“Terra復興計劃”。

具體包括,1.將Terra鏈分叉成一條沒有算法穩定幣的新鏈,舊鏈被稱為Terra Classic(token Luna Classic–LUNC),新鏈被稱為Terra(token Luna–LUNA);

2.Luna將在Luna Classic質押者、Luna Classic持有者、剩余UST持有者和Terra Classic的重要應用程序開發人員之間空投;

3.TFL的錢包地址將在空投白名單中移除,使Terra成為完全社區擁有的鏈;

4.通過代幣通脹來激勵網絡安全,目標質押回報率為每年7%。

Kwon表示,該計劃仍在與社區協商中,具體細節可能會發生變化,提案將在代幣持有者投票通過后生效。Kwon承諾投票將于5月18日開始。[2022/5/17 3:20:50]

事件詳細分析請戳:https://certik.medium.com/qubit-bridge-collapse-exploited-to-the-tune-of-80-million-a7ab9068e1a0MeterBridge漏洞事件

該漏洞與Qubitbridge漏洞很相似——攻擊者避過bridge合約向bridge提供不存在的代幣證明從而跳過了驗證過程,從而可以在另一個鏈上提取代幣。Bridge合約提供了兩個方法:deposit和depositETH。然而,這兩個方法產生了相同的存款事件證明,并且deposit函數并沒有阻止WETH/WBNB的存款交易,也沒有銷毀或鎖定WETH/WBNB。黑客通過使用deposit,在沒有任何真實存款的情況下使bridge合約產生了虛假的WETH/WBNB存款事件證明。

該事件分析內容詳見CertiK公眾號。Solana跨鏈橋蟲洞事件

Solana蟲洞的漏洞事件中,攻擊者通過向指令注入一個惡意的“sysvaraccount”來繞過“verifysignature”,并偽造了一個鑄造Wormhole-wrappedEther的消息。這個漏洞的根本原因是在驗證簽名過程中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。該函數不會驗證輸入的“sysvaraccount”是否真的是“systemsysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。此后,攻擊者利用此偽造的賬戶生成了虛假的鑄幣信息,然后根據得到的鑄幣在目標鏈上提取了相應真實代幣。

該事件分析內容詳見CertiK公眾號。三起“炸橋案”總結

Qubit以及Meter.io的bridge代碼未能處理臨界情況,也就是說,合約的ERC20存款功能可以用來生成虛假的ETH/BNB存款事件證明,而后者成為了目標鏈上提取真實ETH/BNB的憑證。Wormholebridge則是其合約未驗證調用者注入的“sysvaraccount”,從而產生了虛假的鑄幣信息。總而言之,上述三起事件都是由于驗證過程的缺陷而造成的。如何應對該類漏洞?

在上述攻擊中,我們可以吸取到一些關鍵教訓:1.對于不同的功能,比如ERC20的存款和ETH/BNB的存款,合約應產生不同的事件證明。2.始終記得驗證用戶注入的輸入。3.密切關注近期漏洞事件,并檢查其他項目是否存在類似情況。4.需要對每個bridge的核心合約進行相應審計。除此之外,當該漏洞發生后,我們應該:1.停止中繼消息層并暫停代幣傳輸,bridge合約也應暫停所有充提幣功能。2.立即通知社區、交易所和平臺合作伙伴,監控資金流向。3.建立與權威安全專家們的溝通渠道,進行有效的討論和信息共享。4.識別、驗證和修復漏洞。及時測試以確保現有的漏洞得到解決以及未產生新的漏洞,同時對bridge合約進行升級。5.評估損失,并與社區就被利用的資產數量、可追回的資產以及補償計劃進行坦誠地溝通

Tags:BRIIDGDGERIDGEBRICKmybridgetokenZK Cross Chain BridgeFridge Token

幣贏
ETH:全面總結Kintsugi事件,主網合并前有哪些具體行動計劃?

這篇文章內容涵蓋Kintsugi事件的全面總結、它的后果,還有在主網合并前的具體行動計劃。概要合并測試網Kintsugi在幾個客戶端上發生了問題.

1900/1/1 0:00:00
DAO:紐約時報看DAO:當現實侵入加密烏托邦的愿景

來源:紐約時報加密美聯儲是一個由加密貨幣的出現而催生出來的新型公司——某種程度上,它根本不是一家公司。根據其既定的計劃,加密美聯儲沒有所有者、管理人員或雇員.

1900/1/1 0:00:00
NFT:深度測評:熱門NFTs付費分析工具一覽

最近閑下來,準備寫一篇NFT付費分析工具的深度測評。對于專業的二級NFTTrader,數據分析是必修課,并且博士也會從二級交易及投資的角度足一剖析每款工具的優缺點.

1900/1/1 0:00:00
加密貨幣:加密貨幣的致命弱點:黑客是怎樣煉成的?

本文來自微信公眾號老雅痞。自1月以來,對加密貨幣公司的黑客攻擊呈爆炸性增長,這引起了對區塊鏈和web3技術安全性的質疑.

1900/1/1 0:00:00
福布斯:幣安2億美元戰投,百年福布斯挺進Web3

作者|秦曉峰編輯|郝方舟出品|Odaily星球日報 近期,美國商業媒體福布斯傳媒宣布,獲得全球最大加密貨幣交易平臺幣安2億美元戰略投資.

1900/1/1 0:00:00
Curve:以Curve和Sushi為例,談談DeFi基座理論

DeFi協議過于關注價值捕獲,而對價值創造關注不足。作為一個行業,我們已經把金錢樂高這個概念看得太重了.

1900/1/1 0:00:00
ads