加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

跨鏈攻擊給業界帶來了新的安全挑戰_區塊鏈:開發區塊鏈數字貨幣

Author:

Time:1900/1/1 0:00:00

從6月底到現在,一個月不到的時間,業界發生了多起較為重大的攻擊事件:

6月29日,THORChain受到惡意攻擊,損失估計達14萬美元。

7月3日,跨鏈項目Chainswap合約遭到攻擊,部分用戶代幣被主動從與ChainSwap交互的錢包中取出,總損失約為80萬美元,跨鏈橋暫停使用。

7月11日,跨鏈項目Chainswap發布推文表示再次遭到黑客攻擊,在該跨鏈橋部署智能合約的超20個項目代幣都遭遇黑客盜取,總損失價值400萬美元。

7月12日,跨鏈項目Anyswap新推出的V3跨鏈流動性池也遭到黑客攻擊,總計損失超過787萬美元。

7月16日,THORChain再次受到攻擊,損失約為1.3萬ETH,價值約為2500萬美元。

Compound創始人Robert Leshner:將召開社區會議討論新的跨鏈戰略:1月24日,Compound創始人Robert Leshner在項目論壇發表文章稱,經過一年的治理和發展,綜合考慮技術和風險因素,團隊決定Compound將首先以分散市場的形式運行在那些兼容EVM的鏈上,再由社區決定是否以及何時將這些分散的市場升級為跨鏈的流動性共享的市場。

本周Compound社區開發者會議,Compound Labs將討論實施該戰略的具體步驟。[2022/1/24 9:09:50]

從上面這些案例,我們明顯發現這些攻擊事件表現出四個鮮明的特點:

1.都是針對跨鏈項目展開的攻擊。

2.多個項目在一個月內反復受到攻擊。

Bridge Oracle將在未來幾周內進行跨鏈搭建,鏈接波場和BSC:4月30日17:00,Bridge Oracle CEO Hakan Estavi 做客抹茶社區并分享了預言機Oracle系統相關內容。

Hakan Estavi 表示,“使用Bridge Oracle,智能合約開發人員可以將真實世界的數據注入到智能合約中,并創建與真實世界連接的Dapps和DAOs。

同時未來幾周,Bridge Oracle計劃在波場網絡和BSC之間架起一座跨鏈橋。項目可以將他們的代幣從波場網絡轉移到BSC,并在此網絡中也提供他們的服務。”

據資料顯示,Bridge Oracle是波場(Tron)網絡上一個公共Oracle系統,支持創建與真實世界連接的Dapps和DAOs。[2021/4/30 21:14:35]

3.項目因攻擊受到的損失金額越來越大。

ETC Labs 將與 Chainsafe 合作推出 ETC 跨鏈資產 rETC:ETC Labs 將與 Chainsafe 合作于下月推出跨鏈資產 rETC。持有 ETC 資產的用戶可以在以太坊經典區塊鏈上通過智能合約鎖定其資產,而在以太坊區塊鏈上得到對應資產 rETC,然后通過 rETC 參與 ETH 生態項目。[2020/10/30 11:14:44]

4.不僅被攻擊項目本身的運作受到影響,而且部署在跨鏈項目的其它項目方的運作也受到影響。

縱觀這些被攻擊的項目,絕大多數都是因為在資產跨鏈的過程中,缺乏對資產、簽名等的驗證導致黑客抓住了其中的漏洞對項目進行攻擊。

這些問題中有一類是圈內早已知曉的問題,但在跨鏈這個新場景下,缺乏先例,導致開發團隊可能會因為疏忽而遺漏對這類問題的排查。另一類則是因為跨鏈應用涉及的場景復雜導致團隊在代碼邏輯的設計中稍有不慎就會遺漏一些對關鍵點的檢查。

觀點:Band Protocol和Kava的增長證明市場對跨鏈DeFi的需求強勁:近幾個月來,非以太坊DeFi解決方案增長強勁。由于投資者希望將其代幣進行質押 ,BAND 50%的流通供應僅在一天內就從交易所撤出。在提高債務上限的決議通過30秒后,Kava的最新債務上限被觸及。以太坊仍然是最具流動性和使用量最大的DeFi底層,但競爭對手正在慢慢蠶食其市場份額。Band Protocol和Kava的吸引力增加證明人們對跨鏈DeFi的需求強勁。

不過,在采用方面,Band Protocol要與Chainlink完全對等,還有很長的路要走。就Kava而言,在該平臺上鑄造的USDX僅為MakerDAO上DAI鑄造量的1.7%。雖然跨鏈競爭對手的規模還不足以挑戰現有的優勝者,但它們正在取得廣泛進展,不應被低估。(Cryptobriefing)[2020/8/6]

任何一個新應用登場,項目方都要必須面對這樣的挑戰。

此外,跨鏈項目受攻擊還給業界帶來了一個新的安全挑戰:以往項目受到攻擊時,受損失的僅僅是項目方自己;而在跨鏈領域,由于跨鏈應用本身成為了平臺,它會承載其它的應用,因此一旦跨鏈應用本身受到攻擊,則連帶受到損失的就不僅僅是跨鏈項目本身而且還包括跨鏈應用承載的項目了。

在這些攻擊案例中,Chainswap第二次受到攻擊時,就導致部署在上面的超過20個項目連帶受到損失并不得不重新部署合約。恐怕這一點是此前很多項目方都沒有意識到的新動向和新問題。

這說明安全隱患涉及的問題無論在廣度還是在深度上都上升到了一個前所未有的高度。

我們相信這個問題只會越來越顯現:因為區塊鏈生態的豐富必然導致跨鏈應用成為剛需,成為一個無法阻擋的趨勢。這意味著未來跨鏈應用只會越來越多,同時也意味著資產跨鏈也會越來越頻繁,因此未來的項目方也在部署應用時不可能僅僅只考慮某個區塊鏈而要考慮應用的跨鏈場景。由此帶來的狀況就是安全問題必然越來越突出,攻防矛盾越來越尖銳。

面對這個新形勢,從應用的角度看:不僅跨鏈應用項目方本身要高度重視項目代碼的安全,對代碼的審查要比以往更加重視,而且部署在跨鏈應用上的第三方項目方未來除了注重項目自身的安全以外也也必須重視跨鏈應用的安全。

從代碼的角度看:跨鏈項目的代碼為了因應新的安全挑戰必然越來越復雜;部署在跨鏈應用上的項目也必然會越來越復雜,比如要增加處理緊急狀況的功能和接口,以便在事發的第一時間及時提取其部署在不同區塊鏈上的流動性。

從項目方的角度看:未來面對更加復雜的應用場景和更高的代碼難度,對代碼的審計必然要更加重視。

從用戶的角度看:一定要更加慎重地對自己投資或者有意向投資的項目進行詳細的審查,重點審閱項目方的審計報告。

從審計公司的角度看:面對越來越復雜的系統,審計的難度也將越來越大,審計的要求也會越來越高。對此作為從業者的靈蹤安全不僅將一如既往地在審計過程中做好代碼的審計,更已經準備好全面的保駕護航方案,隨時應對項目方受到攻擊后在事發的第一時間為項目方提供完備的補救措施和全面的改進方案。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

靈蹤安全CEO譚粵飛

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈HAICHAAIN開發區塊鏈數字貨幣ccpchschainStripchat代幣有啥用BRAIN價格

中幣交易所
Trident:Sushi的三叉戟_TRI:USHI

在藍狐筆記之前的文章中,多次提到DeFi的下一步重點在于資產效率的提升。這從Uniswap、Curve等多個協議的迭代中可以看到這個趨勢.

1900/1/1 0:00:00
如何透過數據投資NFT賽道?_NFT:NFTPAD

目錄 數據定量分析框架 橫向數據-時間維度 縱向數據-同類比較 顆粒數據-細分指標 代幣數據-投資機會 研究定性分析邏輯 -實用性 -所有權歷史 -流動性 發現價值捕獲價值 -市場總量 -排行榜.

1900/1/1 0:00:00
Ergo和Cardano將攜手共創區塊鏈未來_ERG:POS

ElonMusk最近宣布,由于能源消耗過多,特斯拉將不再接受比特幣支付。為了尋求替代選項,特斯拉將轉而探索“綠色環保”加密貨幣市場以尋找可行解決方案.

1900/1/1 0:00:00
海南數字人民幣支持商戶達5萬個 錢包達64萬個_數字人:CEO

證券日報訊:目前,上海、長沙、海南、青島、大連、西安作為數字人民幣第二批試點地區,正有序推進數字人民幣試點工作,成果顯著.

1900/1/1 0:00:00
NFT來勢洶洶 如何與元宇宙產生夢幻聯動?_NFT:區塊鏈

區塊鏈技術上的NFT,被認為是建構并達成元宇宙中各個虛擬社會走向大同的一種真正聯結。今年以來,元宇宙和NFT成為區塊鏈行業兩個相當熱門的話題.

1900/1/1 0:00:00
馬丁·沃爾夫:各國央行是時候推出自己的數字貨幣了_數字貨幣:加密貨幣和數字貨幣的區別

各國央行應如何應對數字技術的挑戰?這已成為一個緊迫的問題。部分原因是,各國央行和政府都必須掌控這個私營貨幣泛濫的新蠻荒時代。現在,它們必須推出自己的數字貨幣.

1900/1/1 0:00:00
ads