以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

跨鏈橋多簽權限被替換,Celo到底發生了什么?_CELO

Author:

Time:1900/1/1 0:00:00

作者:Azuma

北京時間11月23日晚,魚池F2Pool創始人神魚于微博轉發安全組織Rugdoc的風險提示稱:“有在Celo鏈上挖礦的請注意,跨鏈橋的多簽被人換了,疑似有問題,降低風險的辦法是把Celo鏈上的其他資產賣成Celo,目前賣的人還不多,虧幾個點。大家自行判斷風險,是賭一賭還是止損,全憑實力,膽子大的還可以套利。”

作為Celo官方牽頭構建的跨鏈橋協議,Optics是當前資金從外部生態流入Celo的主要渠道,該橋出現問題,無疑會對整個Celo生態的資金流通造成影響。因此,在Optics的問題被爆出之后,恐慌情緒也開始在社區之內彌漫。

根據來自Celo背后開發團隊cLabs的首席執行官TimMoreton的事件解釋聲明,多簽權限被替換是因為有人單方面激活了GovernanceRouter合約上的Optics修復模式,雖然橋梁服務一切正常,但這一操作導致Optics協議被修復管理賬戶完全控制,原本的多簽權限也被覆蓋。不過,Tim?認為鎖定在橋上的資金當前沒有風險。

保定市于5月底實現財政預算單位數字人民幣工資發放:金色財經報道,按照省、市《數字人民幣試點工作實施方案》部署要求,河北省保定市財政局積極推動數字人民幣在財政資金領域的推廣應用。在前期到江蘇省常熟市充分調研的基礎上,該市財政局以市地方金融監管局為試點單位,聯合建設銀行保定分行,于5月底在全省率先落地財政預算單位數字人民幣工資發放工作。[2023/6/1 11:52:44]

而從Tim披露的鏈上事務記錄可以看出,該事件實際發生于25天之前的10月29日,也就是說,在10月29日后,Optics一直處于修復模式之中,但cLabs團隊直到11月22日才向社區公開披露了事態情況。

最值得注意的是,除了解釋多簽權限被替換的技術原理之外,Tim還提到了一位已被cLabs開除的前高級開發者?JamesPrestwich。Tim聲稱,修復模式被激活就發生在?James因行為不當而被解雇后的15分鐘,且在?Optics的部署過程中,James曾為配置創建過一個包括修復地址的pullrequest,且曾請求確認過這個地址并要求報銷費用。Tim還表示,自從發現問題后,cLabs曾想盡了一切辦法與?James?接洽以解決問題,但迄今并未成功。

Checks - VV Edition總成交量超過10K ETH:金色財經報道,根據NFTGo.io數據,Checks - VV Edition 總成交量超過10K ETH,當前地板價為1.63ETH,24小時漲幅75.43%,24小時交易量排列第一。

Checks - VV Edition 由NFT藝術家 jackbutcher 創作,作品形式為一張無限的表達畫布,旨在挑戰互聯網時代的所有權和作者身份概念。[2023/2/3 11:46:00]

不過,對于Tim的“指控”,James本人卻回應稱:“我從來都不是?Optics?修復模式的密鑰持有者;我很失望cLabs和Celo選擇將他們的欺凌公開化,他們正通過撒謊來攻擊我的聲譽;根據律師的建議,我現在什么都不會說。”

顯然,Tim與James的說法存在矛盾,如果二人都沒有說謊,那么究竟是誰激活了修復模式呢?

Huobi將在TRON網絡重新鑄造PGALA Token:11月7日,Huobi 發布關于在 TRON 網絡重新鑄造 PGALA Token 的通知:由于 pGALA Token 的合約使用了可升級透明代理(Transparent Proxy)模型,而且 pGALA 代理合約的 Admin 角色的 owner 私鑰在 Github 已經泄漏,從而丟失合約配置的權限,導致 pGALA 合約處于隨時可被攻擊的風險中,存在巨大安全隱患。

為了保證平臺上 PGALA 持有者的利益,Huobi Global 決定以平臺用戶實際持有的 pGALA 總量:6,211,014,582.57982347 作為總發行量,在 TRON 網絡重新鑄造 100% 去中心化、100% 流通的 PGALA Meme Token(PGALA),新的合約地址為:TF7Ncj2PwKYxVthJaCZCRS98XgnXhJ347h

合約更換完成之后,PGALA 的充提也將于 2022-11-07 23:00:00(GMT +8)開放,稅費燃燒機制將不受任何影響,后續銷毀也將在新的合約上進行,銷毀地址為:T9yD14Nj9j7xAB4dbGeiX9h8unkKHxuWwb。[2022/11/8 12:29:38]

在事件發生之后,社區之內也通過鏈上記錄展開了調查,社區成員@diwu1989?指出,在激活修復模式的最后一筆交易中,修復管理地址從「0x3d9330014952bf0a3863feb7a657bffa5c9d40b9」被修改成了「0xdcbf2088b7a6ef91f954be9ca658ea5b8e9b62d4」,而后者系由「0x2f4bea4cb44d0956ce4980e76a20a8928e00399a」創建,所以問題的關鍵就是要找到0x2f開頭地址的所屬。

Aave前端或開始封禁曾參與Tornado Cash挖礦的地址:8月13日消息,據社區消息顯示,Aave前端或已開始封禁曾參與Tornado Cash挖礦的地址。提示內容顯示該地址被app.aave.com禁止,因為該地址與一個或多個被禁止的活動相關。[2022/8/13 12:22:57]

另一位社區成員@Ryan沿著這一思路繼續調查發現,該地址與另一家項目PartyDAO存在關聯,因其是當前少數持有PARTY代幣的地址之一,如果可以聯系到該項目,或可知曉其身份。

社區成員@Deepcryptodive也指出,?0x2f開頭地址的資金來自于?0x2a98開頭的?Kucoin地址,通過Kucoin的KYC系統,應該也可查出此人的身份。

在多人的共同調查之下,真相最終水落石出,由去中心化內容平臺Mirror的地址備注中可知,0x2f開頭地址的資金歸屬于一名叫做Anna的人,那么Anna會是激活了修復模式的那個人嗎?

調查:機構投資者和交易商認為BTC今年將反彈至32,000美元:金色財經報道,芝加哥的做市商Cumberland最近對其客戶進行了一項調查,發現中位受訪者認為加密貨幣領域的痛苦尚未完全結束,并預測BTC今年將跌至16,000美元的低點。然而,受訪者預計BTC將大幅反彈至32,000美元。盡管市場經歷了拋售,但根據Cumberland的說法,普通受訪者“仍然堅信看漲”。(cryptoglobe)[2022/8/6 12:06:40]

答案似乎是肯定的,社區用戶從Github記錄上查到,正是在26天之前,一名頭像和姓名都相同的社區開發者,在Github上報告了一個關于?Optics修復模式時間鎖的漏洞,為了補上漏洞,需要激活修復模式并更換為一個更加安全的多簽地址。此外,從歷史提交代碼上看,Anna也的確參與了?PartyDAO的開發工作。

至此,真相基本水落石出,鏈上地址對的上,報告中提及的漏洞與解決方案與此次事件也相吻合,所以基本可以判斷正是Anna激活了?Optics的修復模式,修復管理賬戶大概率也在Anna的控制之下。

不過,雖然事態脈絡已然厘清,但部分社區成員對于CELO以及?cLabs在此事中的處理方式卻很不滿意。作為Celo的開發團隊,cLabs理應比任何外部調查者都更清楚事情的來龍去脈,但在Tim的聲明中卻并沒有給出一個清晰的解釋,反而是做了一些毫無根據的猜測,將矛頭引向一個已被解雇的開發者James。

除此之外,另一些社區成員也對Tim在聲明中提到的“橋上資金沒有風險”相當不滿,因為單從Tim的描述推斷,合約當前的控制權顯然并不在?cLabs或其他已知社區成員的掌握之中,所以單方面聲稱“資金沒有風險”是極其不負責任的。

推特大V?@MonetSupply就此事總結了該團隊所范的三個錯誤:

沒人在應用上線前檢查已部署的合約;遲遲25天沒有向社區做任何披露;Tim那則詭異的聲明。MonetSupply最后將這一切歸因于Celo內部管理的混亂,并表示自己將因此看跌CELO。

昨日晚間,為了為了平息社區內的恐慌及不滿情緒,Celo官方組織了一場AMA對話,并就此事在官方論壇再次發聲加以解釋。這一次,代表cLabs發聲的不再是首席執行官Tim,而是換成了另外兩名開發者?Eric和Marek。

新的聲明披露了一些關鍵信息,包括將對?Optics合約進行一定審計并向社區披露,以及通過發布?OpticsV2來遷移用戶資金。Marek還提到:“我們肯定會從這次事件中吸取教訓,我們將繼續分析哪里出了問題,以及為什么會出問題。為此,我們計劃盡快發布一份完整的事件回顧報告。”

事已至此,雖然很多細節問題仍需等待Marek提到的報告發布后才可進一步明晰,但事態基本情況已大體明了。

整體來看,此次的“?Optics安全事件”多少存在一定的“虛驚”成分,作為社區開發者,Anna替換多簽的目的更像是在修復bug而非作惡,這也是為什么過去25天Optics沒有出現任何資金流失。不過,凡事也不能太過樂觀,在事件徹底收官之前,建議大家短期內盡量減少Optics的使用頻率,如有跨鏈需求,可盡量選擇同樣支持Celo生態的Anyswap,或如神魚建議的那樣將橋接資產兌換為CELO,再利用中心化交易所出入。

跨鏈賽道一直都是安全事故的高發領域,雖然暫時沒有造成任何資金損失,但此次事件所敲響的警示同樣不容忽視,希望Celo?開發團隊以及其他項目方能夠以此為戒,改善內部管理秩序,提高透明度,帶給用戶更安全、更放心的跨鏈體驗。

Tags:CELOCELOPTITICCelo EuroCelsiusopticalnetworkATIC幣

火幣下載
官方 | Filecoin 存儲提供商聚焦 — PiKNiK_Filecoin

這是專門介紹Filecoin存儲提供商的系列博客文章中的一篇。在這些帖子中,我們研究了它們給Filecoin生態系統帶來了什么,以及它們從中獲得的好處.

1900/1/1 0:00:00
盤中寶——BTC多頭仍有望走強 一文解讀去中心化身份系統_BTC

市場回顧 Glassnode最新報告顯示,盡管短期持有者過去一周在“歷史性”高點和低點獲利了結,但市場仍未因此“過度飽和”.

1900/1/1 0:00:00
社科院專家認為元宇宙是雙刃劍,將帶來五大巨變_元宇宙

元宇宙的話題不斷升溫,每天都有相關的新聞出現,我們在文章中不斷地學習元宇宙的相關知識,而隨著時間的推移,新的時間和更多專家最新的認識也不斷在映證我們前文所做的設想.

1900/1/1 0:00:00
網易布局元宇宙 螞蟻鏈開放數字藏品“轉贈”功能 | 產業區塊鏈周報Nov.3_區塊鏈

本期摘要 政策要聞: 2.1北京廣電:充分利用區塊鏈等技術推動媒體深度融合發展和智慧廣電建設2.2重慶市巴南區將開展“區塊鏈+農業”試點申報項目2.

1900/1/1 0:00:00
Dontplaywithkitty.io第二款游戲——放置類卡牌游戲內容預告_NFT

DPK平臺的第二款游戲是一款冒險卡牌游戲。在奇幻的世界中,持有NFT貓的用戶,將穿梭到這個宇宙之中,化身成無敵的英雄,拯救世界。在這里,你還將體驗到真正意義上的playtoearn.

1900/1/1 0:00:00
行業資訊|賽迪智庫發布《2020-2021中國城市區塊鏈發展水平評估白皮書》(附下載)_BLOCK

點擊藍字關注我們 SUBSCRIBE?toUS11月21日,2021中國5G﹢工業互聯網大會區塊鏈專題論壇暨2021武漢市區塊鏈技術和產業發展峰會在江漢區開幕.

1900/1/1 0:00:00
ads