比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 波場 > Info

跨鏈攻擊給業界帶來了新的安全挑戰_IDG

Author:

Time:1900/1/1 0:00:00

從6月底到現在,一個月不到的時間,業界發生了多起較為重大的攻擊事件:

6月29日,THORChain受到惡意攻擊,損失估計達14萬美元。

7月3日,跨鏈項目Chainswap合約遭到攻擊,部分用戶代幣被主動從與ChainSwap交互的錢包中取出,總損失約為80萬美元,跨鏈橋暫停使用。

7月11日,跨鏈項目Chainswap發布推文表示再次遭到黑客攻擊,在該跨鏈橋部署智能合約的超20個項目代幣都遭遇黑客盜取,總損失價值400萬美元。

7月12日,跨鏈項目Anyswap新推出的V3跨鏈流動性池也遭到黑客攻擊,總計損失超過787萬美元。

7月16日,THORChain再次受到攻擊,損失約為1.3萬ETH,價值約為2500萬美元。

Celer推出的跨鏈支付網絡cBridge宣布支持PlatON:4月12日消息,由 Celer Network 推出的跨鏈支付網絡 cBridge 宣布支持隱私 AI 計算網絡 PlatON。用戶現可通過 cBridge 在以太坊與 PlatON 之間進行對 WETH、WBTC、USDC、USDT、DAI、GRT 和 LINK 的高速低成本跨鏈轉賬。雙方還將通過建立開放的原生資產標準以實現多鏈擴展。Celer 此前發文提出并呼吁建立開放的原生資產跨鏈橋標準,針對同一種原生資產跨鏈啟用多方鑄幣者(multi-minter)資產合約,以使各協議和鏈可同時使用多個跨鏈解決方案,拒絕供應商鎖定。[2022/4/12 14:19:16]

從上面這些案例,我們明顯發現這些攻擊事件表現出四個鮮明的特點:

Celer Network跨鏈支付網絡cBridge2.0升級版測試網上線,將于11月推出主網:11 月 9 日消息,Celer Network 推出的跨鏈支付網絡 cBridge2.0 升級版測試網正式上線。升級版測試網根據用戶對第一版測試網的反饋進行了一系列功能迭代,推出了新的 cBridge 交易費用獎勵功能并支持新版 CELR 質押 UI/UX,用戶能夠獲得更完善的轉賬前費用估算,并且能夠將多個鏈上的可用流動資金合并到一個鏈上,在單鏈上提取這些流動資金,大幅減少了操作過程中的費用。同時,Celer 推出 2 萬美元的新版測試網活動。

此外,cBridge 已完成了三個獨立的審計,在 Celer cBridge 和 SGN 2.0 智能合約中均沒有發現安全漏洞。目前 cBridge 正在進行內部跨團隊安全審查,預計將在十一月推出主網。[2021/11/9 6:40:32]

1.都是針對跨鏈項目展開的攻擊。

HyperGraph開通跨鏈并支持HSC HGT充值:據官方消息,HSC、BSC、Heco的HGT 跨鏈充提互通于2021年7月5日在虎符交易所HOO正式開通。HyperGraph已經支持HSC公鏈HGT對數據索引與查詢服務進行充值,用戶可在PuddingSwap兌換HSC HGT,在HyperGraph控制臺費用中心充值HGT鎖定為服務費用。[2021/7/5 0:27:28]

2.多個項目在一個月內反復受到攻擊。

3.項目因攻擊受到的損失金額越來越大。

4.不僅被攻擊項目本身的運作受到影響,而且部署在跨鏈項目的其它項目方的運作也受到影響。

縱觀這些被攻擊的項目,絕大多數都是因為在資產跨鏈的過程中,缺乏對資產、簽名等的驗證導致黑客抓住了其中的漏洞對項目進行攻擊。

動態 | 研究:ShapeShift和類似的跨鏈交易服務并非匿名:據MIT Technology Review的一份報告,ShapeShift和類似的跨鏈服務并非匿名,其允許用戶將一種加密幣直接轉化成另外一種貨幣。犯罪分子依賴于調查人員離開原始鏈后無法再跟蹤交易。研究人員通過使用ShapeShift的應用程序編程接口(API),收集了在2017年末至2018年末期間有關其用戶的詳細信息,涵蓋了八個不同的區塊鏈,并將這些信息與與之前的技術相結合來識別更多的跨鏈交易。之后,研究人員進一步對與特定地址相關的尋求匿名行為的不同模式進行了編目。結果發現,ShapeShift并不匿名。不過,值得注意的是,無論ShapeShift的用戶是誰,現在顯然比2018年10月之前少了很多。據悉,2018年10月份,ShapeShift團隊為遵守反洗錢法規,停止對不進行身份信息識別的用戶提供交易服務。[2019/8/30]

這些問題中有一類是圈內早已知曉的問題,但在跨鏈這個新場景下,缺乏先例,導致開發團隊可能會因為疏忽而遺漏對這類問題的排查。另一類則是因為跨鏈應用涉及的場景復雜導致團隊在代碼邏輯的設計中稍有不慎就會遺漏一些對關鍵點的檢查。

任何一個新應用登場,項目方都要必須面對這樣的挑戰。

此外,跨鏈項目受攻擊還給業界帶來了一個新的安全挑戰:以往項目受到攻擊時,受損失的僅僅是項目方自己;而在跨鏈領域,由于跨鏈應用本身成為了平臺,它會承載其它的應用,因此一旦跨鏈應用本身受到攻擊,則連帶受到損失的就不僅僅是跨鏈項目本身而且還包括跨鏈應用承載的項目了。

在這些攻擊案例中,Chainswap第二次受到攻擊時,就導致部署在上面的超過20個項目連帶受到損失并不得不重新部署合約。恐怕這一點是此前很多項目方都沒有意識到的新動向和新問題。

這說明安全隱患涉及的問題無論在廣度還是在深度上都上升到了一個前所未有的高度。

我們相信這個問題只會越來越顯現:因為區塊鏈生態的豐富必然導致跨鏈應用成為剛需,成為一個無法阻擋的趨勢。這意味著未來跨鏈應用只會越來越多,同時也意味著資產跨鏈也會越來越頻繁,因此未來的項目方也在部署應用時不可能僅僅只考慮某個區塊鏈而要考慮應用的跨鏈場景。由此帶來的狀況就是安全問題必然越來越突出,攻防矛盾越來越尖銳。

面對這個新形勢,從應用的角度看:不僅跨鏈應用項目方本身要高度重視項目代碼的安全,對代碼的審查要比以往更加重視,而且部署在跨鏈應用上的第三方項目方未來除了注重項目自身的安全以外也也必須重視跨鏈應用的安全。

從代碼的角度看:跨鏈項目的代碼為了因應新的安全挑戰必然越來越復雜;部署在跨鏈應用上的項目也必然會越來越復雜,比如要增加處理緊急狀況的功能和接口,以便在事發的第一時間及時提取其部署在不同區塊鏈上的流動性。

從項目方的角度看:未來面對更加復雜的應用場景和更高的代碼難度,對代碼的審計必然要更加重視。

從用戶的角度看:一定要更加慎重地對自己投資或者有意向投資的項目進行詳細的審查,重點審閱項目方的審計報告。

從審計公司的角度看:面對越來越復雜的系統,審計的難度也將越來越大,審計的要求也會越來越高。對此作為從業者的靈蹤安全不僅將一如既往地在審計過程中做好代碼的審計,更已經準備好全面的保駕護航方案,隨時應對項目方受到攻擊后在事發的第一時間為項目方提供完備的補救措施和全面的改進方案。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

靈蹤安全CEO譚粵飛

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈BRIDGEDGEIDG區塊鏈dapp游戲The Bridgeledger錢包支持usdt么FRIDGE價格

波場
日本通訊巨頭LINE子公司LVC將與雅虎日本合作支持NFT拍賣_ION

日本通訊巨頭LINE周二宣布,旗下加密貨幣子公司LVCCorporation將與雅虎日本合作,允許基于LINE區塊鏈發行的NFT在二級市場交易.

1900/1/1 0:00:00
數字人民幣深度解讀:智能貨幣 可控匿名 多樣化硬件錢包_區塊鏈

7月16日,中國人民銀行數字人民幣研發工作組發布中國數字人民幣的研發進展白皮書。白皮書明確,數字人民幣是人民銀行發行的法定貨幣,主要定位于現金類支付憑證,不計付利息,將與實物人民幣長期并存.

1900/1/1 0:00:00
Play-to-Earn:用注意力經濟學解讀游戲行業的發展

每年都有新的玩樂、游戲形式以及頗具創新的游戲應收方式出現。這些模式幾乎都有一個共性,那就是這些模式都把注意力轉化為收入.

1900/1/1 0:00:00
DeFi路在何方?_DEFI

摘要:隨著加密貨幣繼續橫盤,在利率低迷的環境中尋找替代收益來源變得很吸引力。隨著加密貨幣繼續橫盤,交易者和投資者繼續在低波動的市場條件下尋找機會.

1900/1/1 0:00:00
公鏈引領者 Eth2(上)_ETH

以太坊開啟了智能合約時代比特幣從誕生到現在,已經過了10多年的時間,它的出現和發展,也讓我們見識到了背后的區塊鏈技術的強大.

1900/1/1 0:00:00
“綠色比特幣”是邏輯上的“散裝垃圾”_比特幣

綠能挖礦,并不能讓比特幣變“綠”眾所周知,通過“挖礦”,產出比特幣。挖礦耗電,越往后挖,越耗電。比特幣挖礦早已成為高耗能的行當,這是一個基本事實.

1900/1/1 0:00:00
ads