加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 比特幣 > Info

跨鏈橋多簽權限被替換,Celo到底發生了什么?_PTI:Celo Gold

Author:

Time:1900/1/1 0:00:00

北京時間11月23日晚,魚池F2Pool創始人神魚于微博轉發安全組織Rugdoc的風險提示稱:“有在Celo鏈上挖礦的請注意,跨鏈橋的多簽被人換了,疑似有問題,降低風險的辦法是把Celo鏈上的其他資產賣成Celo,目前賣的人還不多,虧幾個點。大家自行判斷風險,是賭一賭還是止損,全憑實力,膽子大的還可以套利。”

作為Celo官方牽頭構建的跨鏈橋協議,Optics是當前資金從外部生態流入Celo的主要渠道,該橋出現問題,無疑會對整個Celo生態的資金流通造成影響。因此,在Optics的問題被爆出之后,恐慌情緒也開始在社區之內彌漫。

數據:Harmony跨鏈橋黑客轉移4.1萬枚ETH,并存入三個交易所:1月16日消息,鏈上數據分析師Zach XBT發推稱,疑似朝鮮黑客組織Lazarus Group通過DeFi隱私協議Railgun從Harmony跨鏈橋黑客那里轉移了約4.1萬枚ETH(6350萬美元),然后整合資金并存入三個不同的交易所。

據悉,去年6月24日Harmony跨鏈橋Horizon遭到攻擊,損失金額約1億美元;隨后區塊鏈研究公司Elliptic分析稱Lazarus Group被認為是在Harmony跨鏈橋Horizon盜取1億美元的幕后黑手。[2023/1/16 11:13:52]

根據來自Celo背后開發團隊cLabs的首席執行官TimMoreton的事件解釋聲明,多簽權限被替換是因為有人單方面激活了GovernanceRouter合約上的Optics修復模式,雖然橋梁服務一切正常,但這一操作導致Optics協議被修復管理賬戶完全控制,原本的多簽權限也被覆蓋。不過,Tim認為鎖定在橋上的資金當前沒有風險。而從Tim披露的鏈上事務記錄可以看出,該事件實際發生于25天之前的10月29日,也就是說,在10月29日后,Optics一直處于修復模式之中,但cLabs團隊直到11月22日才向社區公開披露了事態情況。

MetaMask“Portfolio Dapp”新增跨鏈橋服務:11月9日消息,MetaMask“Portfolio Dapp”新增跨鏈橋服務,目前支持以太坊、Polygon、BSC 以及 Avalanche 網絡的資產跨鏈。

此前報道,9 月 28 日,加密錢包應用 MetaMask 推出“Portfolio Dapp”(Beta 版本),實現跨以太坊、BSC、Polygon、Optimism、Fantom、Arbitrum 和 Avalanche 7 個網絡和跨多個地址聚合用戶錢包資產,支持查看 NFT 和多鏈資產、觀察和追蹤 Token 等功能。[2022/11/9 12:35:58]

最值得注意的是,除了解釋多簽權限被替換的技術原理之外,Tim還提到了一位已被cLabs開除的前高級開發者JamesPrestwich。Tim聲稱,修復模式被激活就發生在James因行為不當而被解雇后的15分鐘,且在Optics的部署過程中,James曾為配置創建過一個包括修復地址的pullrequest,且曾請求確認過這個地址并要求報銷費用。Tim還表示,自從發現問題后,cLabs曾想盡了一切辦法與James接洽以解決問題,但迄今并未成功。

IPFS創始人發布Filecoin整體規劃:擬打造跨鏈橋、構建和以太坊虛擬機的兼容性等:9月21日消息,在由萬向區塊鏈實驗室主辦的第八屆區塊鏈全球峰會上,IPFS創始人Juan Benet發布題為《Filecoin整體規劃》的主旨演講,Filecoin整體規劃分為3個階段:1.搭建世界上最大的去中心化存儲網絡;2.上傳人類各種數據,并且開發大規模的數據的載入管道;3.將數據和計算相結合。

Filecoin已實現第一階段并正在關注第二階段,Filecoin正通過幾個大的項目,來實現這個階段的目標。今年年初全網大概有20pb的數據使用,而現在已升至185pb。此外,在第三階段,Filecoin計劃將在明年第一季度為Filecoin虛擬機引入可編程性從現在到明年的第一季度,Filecoin將會推出一系列的測試網,讓很多團隊可以基于測試網進行構建。Filecoin也在構建和以太坊虛擬機的兼容性,也就是說開發者可以直接調用以太坊FVM的合約,不需要做任何的變更,最多是改變一下部署路徑,就可以去部署。Filecoin還有一個非常重要的維度,就是打造與其他區塊鏈連接的跨鏈橋。[2022/9/21 7:11:14]

研究:2022年跨鏈橋盜竊案金額達10億美元:金色財經報道,區塊鏈分析和合規公司Elliptic的研究顯示,今年“橋梁黑客”盜取的資金已超過10億美元。跨鏈橋允許資產在不同的區塊鏈協議之間移動,這意味著網絡包含大量加密資產。

Harmony, Sky Mavis和Wormhole今年都遭受了超過1億美元的區塊鏈漏洞。Polygon的首席信息安全官Mudit Gupta認為,橋梁安全問題是整個行業的問題。(blockworks)[2022/6/29 1:39:37]

不過,對于Tim的“指控”,James本人卻回應稱:“我從來都不是Optics修復模式的密鑰持有者;我很失望cLabs和Celo選擇將他們的欺凌公開化,他們正通過撒謊來攻擊我的聲譽;根據律師的建議,我現在什么都不會說。”顯然,Tim與James的說法存在矛盾,如果二人都沒有說謊,那么究竟是誰激活了修復模式呢?在事件發生之后,社區之內也通過鏈上記錄展開了調查,社區成員@diwu1989指出,在激活修復模式的最后一筆交易中,修復管理地址從「0x3d9330014952bf0a3863feb7a657bffa5c9d40b9」被修改成了「0xdcbf2088b7a6ef91f954be9ca658ea5b8e9b62d4」,而后者系由「0x2f4bea4cb44d0956ce4980e76a20a8928e00399a」創建,所以問題的關鍵就是要找到0x2f開頭地址的所屬。

FBI參與調查Harmony跨鏈橋黑客攻擊事件:金色財經報道,由Layer1公鏈Harmony開發的以太坊與Harmony鏈間資產跨鏈橋Horizon遭到攻擊后,Harmony在其官方社交媒體賬戶上披露,美國聯邦調查局(FBI)和多家網絡安全公司將參與調查本次事件。Horizon 跨鏈橋允許用戶在以太坊、幣安智能鏈 (BSC) 和 Harmony 區塊鏈之間交換代幣、穩定幣和 NFT 等資產。Harmony 在另一條推文中表示,該漏洞并未影響其比特幣跨鏈橋,并且存儲在分散式保險庫中的資金和資產“目前是安全的”。[2022/6/25 1:30:21]

另一位社區成員@Ryan沿著這一思路繼續調查發現,該地址與另一家項目PartyDAO存在關聯,因其是當前少數持有PARTY代幣的地址之一,如果可以聯系到該項目,或可知曉其身份。社區成員@Deepcryptodive也指出,0x2f開頭地址的資金來自于0x2a98開頭的Kucoin地址,通過Kucoin的KYC系統,應該也可查出此人的身份。在多人的共同調查之下,真相最終水落石出,由去中心化內容平臺Mirror的地址備注中可知,0x2f開頭地址的資金歸屬于一名叫做Anna的人,那么Anna會是激活了修復模式的那個人嗎?

答案似乎是肯定的,社區用戶從Github記錄上查到,正是在26天之前,一名頭像和姓名都相同的社區開發者,在Github上報告了一個關于Optics修復模式時間鎖的漏洞,為了補上漏洞,需要激活修復模式并更換為一個更加安全的多簽地址。此外,從歷史提交代碼上看,Anna也的確參與了PartyDAO的開發工作。

至此,真相基本水落石出,鏈上地址對的上,報告中提及的漏洞與解決方案與此次事件也相吻合,所以基本可以判斷正是Anna激活了Optics的修復模式,修復管理賬戶大概率也在Anna的控制之下。不過,雖然事態脈絡已然厘清,但部分社區成員對于CELO以及cLabs在此事中的處理方式卻很不滿意。作為Celo的開發團隊,cLabs理應比任何外部調查者都更清楚事情的來龍去脈,但在Tim的聲明中卻并沒有給出一個清晰的解釋,反而是做了一些毫無根據的猜測,將矛頭引向一個已被解雇的開發者James。除此之外,另一些社區成員也對Tim在聲明中提到的“橋上資金沒有風險”相當不滿,因為單從Tim的描述推斷,合約當前的控制權顯然并不在cLabs或其他已知社區成員的掌握之中,所以單方面聲稱“資金沒有風險”是極其不負責任的。推特大V@MonetSupply就此事總結了該團隊所范的三個錯誤:

沒人在應用上線前檢查已部署的合約;遲遲25天沒有向社區做任何披露;Tim那則詭異的聲明。MonetSupply最后將這一切歸因于Celo內部管理的混亂,并表示自己將因此看跌CELO。昨日晚間,為了為了平息社區內的恐慌及不滿情緒,Celo官方組織了一場AMA對話,并就此事在官方論壇再次發聲加以解釋。這一次,代表cLabs發聲的不再是首席執行官Tim,而是換成了另外兩名開發者Eric和Marek。新的聲明披露了一些關鍵信息,包括將對Optics合約進行一定審計并向社區披露,以及通過發布OpticsV2來遷移用戶資金。Marek還提到:“我們肯定會從這次事件中吸取教訓,我們將繼續分析哪里出了問題,以及為什么會出問題。為此,我們計劃盡快發布一份完整的事件回顧報告。”事已至此,雖然很多細節問題仍需等待Marek提到的報告發布后才可進一步明晰,但事態基本情況已大體明了。整體來看,此次的“Optics安全事件”多少存在一定的“虛驚”成分,作為社區開發者,Anna替換多簽的目的更像是在修復bug而非作惡,這也是為什么過去25天Optics沒有出現任何資金流失。不過,凡事也不能太過樂觀,在事件徹底收官之前,建議大家短期內盡量減少Optics的使用頻率,如有跨鏈需求,可盡量選擇同樣支持Celo生態的Anyswap,或如神魚建議的那樣將橋接資產兌換為CELO,再利用中心化交易所出入。跨鏈賽道一直都是安全事故的高發領域,雖然暫時沒有造成任何資金損失,但此次事件所敲響的警示同樣不容忽視,希望Celo開發團隊以及其他項目方能夠以此為戒,改善內部管理秩序,提高透明度,帶給用戶更安全、更放心的跨鏈體驗。

Tags:PTITICCELCELOCPTINU幣MATIC幣發行幾年了加密文件怎么弄excelCelo Gold

比特幣
加密聽證會觀點概覽,美國監管首次強調Web3.0是未來_加密貨幣:OIN

北京時間12月8日23時,美國眾議院金融服務委員會在國會山舉行了“數字資產和金融的未來:了解美國金融創新的挑戰和利益”為題的聽證會.

1900/1/1 0:00:00
全面解析元宇宙:區塊鏈元宇宙將如何改變我們的傳統現實?_元宇宙:工業區塊鏈

自從全球市值排名第六的Facebook宣布將公司品牌更名為Meta以來,元宇宙(Metaverse)的概念已經成為主流。事實上,元宇宙并不是什么新鮮事.

1900/1/1 0:00:00
FATF發布虛擬資產指導意見,將重塑加密貨幣行業標準_FAT:EFI

金融行動特別工作組發布了期待已久的虛擬資產指南,制定了有可能重塑美國和全世界的加密貨幣行業的標準.

1900/1/1 0:00:00
一文探討以太坊合并前后的市場動態變化_ETH:eFin Decentralized

本文編譯自Messari,作者Davis以太坊備受期待的BeaconChain合并之前,圍繞流動性ETH質押的明顯優點或缺陷的討論已經越來越多.

1900/1/1 0:00:00
項目開發者必讀:十大DeFi安全問題解決方案_INK:NLINK

無論是開發DeFi協議還是其他的智能合約應用,在上線到區塊鏈主網前都需要考慮到許多安全因素。很多團隊在審核代碼時只關注Solidity相關的陷阱,但要確保dApp的安全性足夠支撐上線主網,通常還.

1900/1/1 0:00:00
主網正式上線,NAOS Finance 如何通過子協議 Formation 和 Galaxy 進行現實世界資產借貸?_DEF:DEFI

撰文:angelilu《失控》一書的作者凱文·凱利曾在2014年說:「傳統銀行在20年內必將消失.

1900/1/1 0:00:00
ads