從6月底到現在,一個月不到的時間,業界發生了多起較為重大的攻擊事件:
6月29日,THORChain受到惡意攻擊,損失估計達14萬美元。
7月3日,跨鏈項目Chainswap合約遭到攻擊,部分用戶代幣被主動從與ChainSwap交互的錢包中取出,總損失約為80萬美元,跨鏈橋暫停使用。
7月11日,跨鏈項目Chainswap發布推文表示再次遭到黑客攻擊,在該跨鏈橋部署智能合約的超20個項目代幣都遭遇黑客盜取,總損失價值400萬美元。
7月12日,跨鏈項目Anyswap新推出的V3跨鏈流動性池也遭到黑客攻擊,總計損失超過787萬美元。
7月16日,THORChain再次受到攻擊,損失約為1.3萬ETH,價值約為2500萬美元。
Cosmos原生跨鏈協議IBC已處理580萬筆轉賬:12月16日消息,據Cosmos network explorer數據顯示,Cosmos原生跨鏈協議IBC已處理580萬筆轉賬,其中,IBC協議在11月共處理了189萬筆轉賬,創歷史最高水平。[2021/12/16 7:43:22]
從上面這些案例,我們明顯發現這些攻擊事件表現出四個鮮明的特點:
1.都是針對跨鏈項目展開的攻擊。
2.多個項目在一個月內反復受到攻擊。
3.項目因攻擊受到的損失金額越來越大。
4.不僅被攻擊項目本身的運作受到影響,而且部署在跨鏈項目的其它項目方的運作也受到影響。
縱觀這些被攻擊的項目,絕大多數都是因為在資產跨鏈的過程中,缺乏對資產、簽名等的驗證導致黑客抓住了其中的漏洞對項目進行攻擊。
Harmony 社區通過 Grant 提案,計劃推出與 Cosmos 等聯通的跨鏈橋:11月25日消息,Harmony 社區通過 Grant 提案,計劃推出與 Cosmos 等區塊鏈網絡聯通的跨鏈橋。該項目計劃使用 IBC 在 Harmony 和基于 Tendermint 的區塊鏈網絡之間架起跨鏈橋,并部署在它們每一個區塊鏈網絡的私有測試網上,同時將使用 ICS-20 標準進行代幣轉移開發,HRC-20 代幣(Harmony 生態代幣)將可在基于 Tendermint 的區塊鏈網絡上作為 ICS-20 標準代幣被處理。[2021/11/25 7:10:25]
這些問題中有一類是圈內早已知曉的問題,但在跨鏈這個新場景下,缺乏先例,導致開發團隊可能會因為疏忽而遺漏對這類問題的排查。另一類則是因為跨鏈應用涉及的場景復雜導致團隊在代碼邏輯的設計中稍有不慎就會遺漏一些對關鍵點的檢查。
SERO 已完成對幣安智能鏈(BSC)的跨鏈功能:SERO官方微博消息:SERO 通過與 EMIT Wallet 合作,完成了對 Ethereum 和 幣安智能鏈(BSC) 的跨鏈功能。
目前已經實現 SERO <> eSERO(ERC20) 以及 SERO <> bSERO(BEP20) 之間的互相轉移。
通過 EMIT Wallet(v1.2.2) 或者 Popup Wallet 中的 EMIT Dapp 都可以體驗這一功能。
截止目前,通過 SRC20 Token Tracker 可以發現,CROSS 節點已經鎖定了超過 110 萬美元的跨鏈資產。[2021/4/13 20:15:41]
任何一個新應用登場,項目方都要必須面對這樣的挑戰。
騰訊安全《CCGP跨鏈協同治理平臺技術白皮書》正式發布:1月13日,在國家工業信息安全發展研究中心指導、計世資訊(CCW Research)主辦的2020 IT用戶滿意度大會上,騰訊安全領御正式發布了聚焦跨鏈協同治理的解決方案——《CCGP跨鏈協同治理平臺技術白皮書》。針對當前區塊鏈應用過程中存在的鏈間協作的難點與痛點,《白皮書》提出了一種“以鏈治鏈”的跨鏈互操作模式,即CCGP跨鏈協同治理平臺。作為騰訊安全領御助力區塊鏈技術布局應用的又一探索成果,CCGP跨鏈協同治理平臺集合了騰訊安全領御在智慧城市建設、碼鏈溯源、可信存取證、透明公益等領域的實踐經驗,為產業區塊鏈提供了一個通用易擴展、高安全、多方高效共治的企業級跨鏈全棧解決方案。對構建高效跨鏈協同治理,打通異構產業區塊鏈技術和應用生態具有重要參考價值。[2021/1/18 16:25:05]
此外,跨鏈項目受攻擊還給業界帶來了一個新的安全挑戰:以往項目受到攻擊時,受損失的僅僅是項目方自己;而在跨鏈領域,由于跨鏈應用本身成為了平臺,它會承載其它的應用,因此一旦跨鏈應用本身受到攻擊,則連帶受到損失的就不僅僅是跨鏈項目本身而且還包括跨鏈應用承載的項目了。
在這些攻擊案例中,Chainswap第二次受到攻擊時,就導致部署在上面的超過20個項目連帶受到損失并不得不重新部署合約。恐怕這一點是此前很多項目方都沒有意識到的新動向和新問題。
這說明安全隱患涉及的問題無論在廣度還是在深度上都上升到了一個前所未有的高度。
我們相信這個問題只會越來越顯現:因為區塊鏈生態的豐富必然導致跨鏈應用成為剛需,成為一個無法阻擋的趨勢。這意味著未來跨鏈應用只會越來越多,同時也意味著資產跨鏈也會越來越頻繁,因此未來的項目方也在部署應用時不可能僅僅只考慮某個區塊鏈而要考慮應用的跨鏈場景。由此帶來的狀況就是安全問題必然越來越突出,攻防矛盾越來越尖銳。
面對這個新形勢,從應用的角度看:不僅跨鏈應用項目方本身要高度重視項目代碼的安全,對代碼的審查要比以往更加重視,而且部署在跨鏈應用上的第三方項目方未來除了注重項目自身的安全以外也也必須重視跨鏈應用的安全。
從代碼的角度看:跨鏈項目的代碼為了因應新的安全挑戰必然越來越復雜;部署在跨鏈應用上的項目也必然會越來越復雜,比如要增加處理緊急狀況的功能和接口,以便在事發的第一時間及時提取其部署在不同區塊鏈上的流動性。
從項目方的角度看:未來面對更加復雜的應用場景和更高的代碼難度,對代碼的審計必然要更加重視。
從用戶的角度看:一定要更加慎重地對自己投資或者有意向投資的項目進行詳細的審查,重點審閱項目方的審計報告。
從審計公司的角度看:面對越來越復雜的系統,審計的難度也將越來越大,審計的要求也會越來越高。對此作為從業者的靈蹤安全不僅將一如既往地在審計過程中做好代碼的審計,更已經準備好全面的保駕護航方案,隨時應對項目方受到攻擊后在事發的第一時間為項目方提供完備的補救措施和全面的改進方案。
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
作者:
靈蹤安全CEO譚粵飛
美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。
Tags:區塊鏈AINHAIChain區塊鏈技術通俗講解小區shibainu幣哪里買Transdata Chainblockchain.info
雖然在過去幾周,我們一直有介紹元宇宙的概念,但誰也沒有想到元宇宙或者說鏈游會以如此猛烈的方式向我們襲來,甚至直接成為拉動大盤的龍頭板塊.
1900/1/1 0:00:00據英國《每日電訊報》網站7月22日報道,比特幣挖礦被稱為數字世界的淘金熱,是虛擬世界的克朗代克,能讓參與者一夜暴富.
1900/1/1 0:00:00金色財經?區塊鏈7月22日訊?時光飛逝,在延遲了一年之后,日本東京奧運會終于將要拉開帷幕,這一全人類關注的偉大盛事必將成為今年夏天的熱點.
1900/1/1 0:00:00金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.
1900/1/1 0:00:00原文標題:《一文梳理美國國會今日三大聽證會,加密貨幣監管迫在眉睫》,作者AmyLiu今日,美國國會圍繞加密貨幣同時舉行三場聽證會,討論加密貨幣的不同用途.
1900/1/1 0:00:00由金色財經舉辦的金色沙龍第67期線上版:“跨鏈橋-孤島互鏈,生態治理與關鍵”即將于7月23日14:00在金色財經直播平臺&微信V67直播間內舉辦.
1900/1/1 0:00:00