比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > BNB > Info

首發:十天內三起“炸橋案” V神指出跨鏈橋安全風險或將摧毀多鏈未來_DGE

Author:

Time:1900/1/1 0:00:00

本文由Certik中文社區原創,授權金色財經首發,轉載請注明出處

隨著區塊鏈技術的發展及各類新增長的出現,加密貨幣生態系統隨之產生了更多的安全風險及復雜性。

在2021年的基礎上,2022年的攻擊賽道又出現了一位“強力選手”。

跨鏈橋作為新的攻擊載體,安全性方面的發展尚未成熟。因此,跨鏈橋也是所有項目以及開發人員應該提高警惕的領域之一。

2022年的春節假期尚未結束時,跨鏈橋即發生了兩起重大攻擊,算上春節前的另一起同類事件,短短10天內的三起攻擊事件使得黑客在跨鏈橋方面取得了“傲人”成績。

在對這幾起事件進行了解之前,我們需要先知道什么是跨鏈橋(cross-chain bridge)以及它的原理。

OKX Web3錢包即將首發接入Sui Network:4月15日消息,據官方消息,為支持新公鏈發展和促進多鏈生態繁榮,OKX Web3 錢包將于 Sui Network 主網正式上線后 24 小時內,率先完成接入。屆時,用戶可使用 App 和插件 Web3 錢包管理自己在 Sui Network 上的資產。

據了解,OKX Web3 錢包是最全面的異構多鏈錢包,已支持 50+條公鏈,涵蓋錢包、DEX、賺幣、NFT 市場、Dapp 探索 5 大板塊,能夠滿足用戶一站式 Web3 需求。[2023/4/15 14:05:28]

用一個相對簡單的描述:bridge可將資產從一個區塊鏈轉移到另一個區塊鏈。

跨鏈交易的步驟如下:

1.用戶將代幣“存入”一條鏈上的“bridge合約”,并生成一個證明,指定所需的跨鏈信息(例如,要提取的代幣數量及接收者地址)。

庫幣首發上線DAO,開盤上漲1555.71%:據庫幣KuCoin交易所消息,庫幣已首發上線 DAO Maker項目并支持 DAO/USDT 交易服務。DAO開盤價為0.1USDT,當前報價1.68USDT,漲幅達1555.71%。

DAO Maker 的使命是為大眾重新構筑參與風險投資的機會,同時創建可加快初創企業成功的工具。

庫幣數字貨幣交易所,為來自207個國家的600萬用戶提供幣幣、法幣、杠桿、合約、礦池、借貸等一站式服務。[2021/2/9 19:20:40]

2.bridge合約驗證該證明,隨后在目標鏈上用戶可以從bridge合約中 "提取 "代幣。

在最近的三起事件中,攻擊者注入欺騙性數據,繞過驗證,將目標鏈上的相應代幣提取到指定地址。

BiKi平臺ETF專區全網首發5L、5S類杠桿代幣:據官方公告,BiKi平臺ETF專區全網首發5L、5S類杠桿代幣,現已支持BTC5L/5S、ETH5L/5S、TRX5L/5S、EOS5L/5S杠桿ETF交易。

杠桿ETF 5L和5S是一種錨定標的5倍做多和5倍做空某種數字資產的指數基金,相比合約有操作簡單、永不爆倉、無保證金等特點,其杠桿ETF管理費僅為0.1%。[2020/9/13]

Bridges上的常見攻擊媒介

攻擊者偽造數據繞過bridge合約的數據真實性檢查,在沒有提供任何加密貨幣的情況下使bridge合約產生了攻擊者已存款的虛假時間證明。

其根本原因在于ETH和ERC-20的存款共享相同的事件證明。這允許攻擊者調用該函數利用不存在的ERC20存款事實生成虛假的ETH存款事件證明,并以此在另一條鏈上提取ETH。

IMEOS首發 BM表示EOS合約具有整數溢出保護:據金色財經合作媒體IMEOS報道:近日ETH出現多個ERC20智能合約的處理溢出錯誤,BM在推特上發表評論:新的ETH契約Bug可能會破壞整個Token的供應,讓持有者留下無價值Token.這就算為什么代碼不能成為法律,隨即表示EOS erc合約不容易受到這種攻擊。而EOS官方群也有人表示擔憂EOS是否具有整數溢出保護?BM回應:有很多C ++模板類可以封裝類型并檢查溢出。[2018/4/25]

在這種情況下合約中的漏洞被觸發——當代幣地址是EOA(如address(0))時,“safeTransferFrom”函數不會回退。因此,攻擊者在沒有向合約發送任何代幣的情況下獲取了證明。

該漏洞與Qubit bridge漏洞很相似——攻擊者避過bridge合約向bridge提供不存在的代幣證明從而跳過了驗證過程,從而可以在另一個鏈上提取代幣。

Bridge合約提供了兩個方法:deposit和 depositETH。然而,這兩個方法產生了相同的存款事件證明,并且deposit函數并沒有阻止WETH/WBNB的存款交易,也沒有銷毀或鎖定WETH/WBNB。

黑客通過使用deposit,在沒有任何真實存款的情況下使bridge合約產生了虛假的WETH/WBNB存款事件證明。

Solana蟲洞的漏洞事件中,攻擊者通過向指令注入一個惡意的“sysvar account”來繞過“verify signature”,并偽造了一個鑄造Wormhole-wrapped Ether的消息。

這個漏洞的根本原因是在驗證簽名過程(“verify_signatures”)中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。該函數不會驗證輸入的“sysvar account”是否真的是“system sysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。

此后,攻擊者利用此偽造的賬戶生成了虛假的鑄幣信息,然后根據得到的鑄幣在目標鏈上提取了相應真實代幣。

Qubit以及Meter.io的bridge代碼未能處理臨界情況,也就是說,合約的ERC20存款功能可以用來生成虛假的ETH/BNB存款事件證明,而后者成為了目標鏈上提取真實ETH/BNB的憑證。

Wormhole bridge則是其合約未驗證調用者注入的“sysvar account”,從而產生了虛假的鑄幣信息。

總而言之,上述三起事件都是由于驗證過程的缺陷而造成的。

在上述攻擊中,我們可以吸取到一些關鍵教訓:

1.對于不同的功能,比如ERC20的存款和ETH/BNB的存款,合約應產生不同的事件證明。

2.始終記得驗證用戶注入的輸入。

3.密切關注近期漏洞事件,并檢查其他項目是否存在類似情況。

4.需要對每個bridge的核心合約進行相應審計。

除此之外,當該漏洞發生后,我們應該:

1.停止中繼消息層并暫停代幣傳輸,bridge合約也應暫停所有充提幣功能。

2.立即通知社區、交易所和平臺合作伙伴,監控資金流向。

3.建立與權威安全專家們的溝通渠道,進行有效的討論和信息共享。

4.識別、驗證和修復漏洞。及時測試以確保現有的漏洞得到解決以及未產生新的漏洞,同時對bridge合約進行升級。

5.評估損失,并與社區就被利用的資產數量、可追回的資產以及補償計劃進行坦誠地溝通

Tags:RIDGEDGEIDGBRIPoly Bridgeledger錢包官網下載Bridge ProtocolEquilibrium Games

BNB
金色觀察 | Multicoin管理合伙人詳解Fluence:可組合性Web3計算_NCE

2022年2月17日,Multicoin Capital宣布領投Web3原生計算平臺Fluence 900萬美元融資.

1900/1/1 0:00:00
幣安2億美元“壕”擲福布斯 背后有何陽謀?_USD

在報道了金融和商業變革上百年后,老牌財經媒體《福布斯》終于要在資本助力下登陸資本市場,并朝著最前沿的Web3方向革新。而全球最大加密交易所Binance幣安則成為最大的助力者之一.

1900/1/1 0:00:00
利用加密貨幣App掙錢?英特爾推出區塊鏈專用“挖礦”芯片_加密貨幣

路透社近日報道稱,英特爾公司推出了一款用于區塊鏈應用——如比特幣挖掘和創建NFT——的新芯片,以利用日益增多的加密貨幣應用來賺錢.

1900/1/1 0:00:00
元宇宙重塑游戲股_ROB

“元宇宙的本質就是創造游戲。”宣布687億美金收購動視暴雪后,微軟CEO薩提亞·納德拉毫不掩飾其對元宇宙的渴望:“元宇宙能夠將人物、地點、事物放入物理引擎中,相互關聯,本質上就是創造游戲.

1900/1/1 0:00:00
2022斑馬中國web3.0砥礪前行_BTC

Web 3.0?價值回歸數據主體在Web2.0里,你的數據有價值,但不屬于你,價值也不分給你。在Web3.0里,你的價值行為終將獲得回饋,價值的載體是你的數據,也屬于你自己.

1900/1/1 0:00:00
Web3防騙須知:Discord安全指南_ISC

隨著NFT市場的飛速增長,2021年NFT市場的交易額度近達到442億美元,巨大的金額誘惑導致職業騙子和數字世界的職業詐騙者大量滲透到加密世界,而這些加密世界的騙子.

1900/1/1 0:00:00
ads