以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

簡析三種零知識證明擴容方案:ZK Rollup、Validium 與 Volition_USD

Author:

Time:1900/1/1 0:00:00

目前以太坊基于零知識證明的擴容方案是ZK-rollup,但其實還有另外兩種解決方案——Validium和Volitions。本文簡單介紹以上3種基于零知識證明的擴容方案。

ZKrollup

ZK-rollup的運作簡單來說是將多筆交易打包在一起,發布到L1上,同時發布一個證明來聲稱這些交易有效,一旦在L1上驗證確實有效,那么zk-rollup的狀態就會更新。這套證明機制也被稱作「有效性證明」,目前ZK-rollup主要采用的證明機制是zkSNARK和zkSTARK。尤其是zk-SNARK應用最為廣泛,而zk-SNARK則是它的改進版,目前使用者并不多。zk-SNARK即zero-knowledgesuccinctnon-interactiveargumentonknowledge,是一種文件很小且很容易驗證的加密證明,而簡潔jiu就在于非交互式。傳統方案是交互式證明,即示證者和驗證者之間反復確認。你可以理解為示證者不斷向驗證者詢問「是或不是?」,然后驗證者不斷給出回答,直到最后碰出一個正確答案來,所以效率很低。而SNARK的解決方案是提前先搞一個「可信初始化」,從而生成公共參考字符串,這樣所有的示證者直接訪問它就可以了。你可以理解為有一個標準答案,示證者就像批改試卷那樣去驗證。但SNARK提前生成公共參考字符串提高了效率,但也留下了隱患——萬一公共參考字符串泄漏了呢?于是就催生出了STARK。STARK是交互式證明,但它是一種巧妙的交互式證明——通過哈希函數碰撞來保證安全性,因此也比較高效。Validiums

Beosin:SEAMAN合約遭受漏洞攻擊簡析:金色財經報道,根據區塊鏈安全審計公司Beosin旗下Beosin EagleEye 安全風險監控、預警與阻斷平臺監測顯示,2022年11月29日,SEAMAN合約遭受漏洞攻擊。Beosin分析發現是由于SEAMAN合約在每次transfer函數時,都會將SEAMAN代幣兌換為憑證代幣GVC,而SEAMAN代幣和GVC代幣分別處于兩個交易對,導致攻擊者可以利用該函數影響其中一個代幣的價格。

攻擊者首先通過50萬BUSD兌換為GVC代幣,接下來攻擊者調用SEAMAN合約的transfer函數并轉入最小單位的SEAMAN代幣,此時會觸發合約將能使用的SEAMAN代幣兌換為GVC,兌換過程是合約在BUSD-SEAMAN交易對中將SEAMAN代幣兌換為BUSD,接下來在BUSD-GVC交易對中將BUSD兌換為GVC,攻擊者通過多次調用transfer函數觸發_splitlpToken()函數,并且會將GVC分發給lpUser,會消耗BUSD-GVC交易對中GVC的數量,從而抬高了該交易對中GVC的價格。最后攻擊者通過之前兌換的GVC兌換了50.7萬的BUSD,獲利7781 BUSD。Beosin Trace追蹤發現被盜金額仍在攻擊者賬戶(0x49fac69c51a303b4597d09c18bc5e7bf38ecf89c),將持續關注資金走向。[2022/11/29 21:10:04]

ZK-rollup是將交易分批發送到L1上去執行,是一種無需信任的「自定義安全性」。Validiums則是直接在鏈下執行,并通過零知識證明來維護數據,只有需要的時候才在主網上驗證取款請求的有效性證明。所以Validiums可擴展性要高于ZK-rollup,但它是把信任交給鏈外第三方的「弱信任擴容」,會被攻擊導致數據不可用或者用戶無法取出資金。解決安全的方式是采用PoS機制,用經濟激勵來確保數據儲存在各個節點之中并且隨時可用。目前采用Validiums方案的代表項目是ImmutableX,以NFT為中心的擴展解決方案。Vitalik認為Validiums其實被嚴重低估,因為大多數Dapp用Validiums就已經可以滿足運行需求了。Volitions

Beosin:sDAO項目遭受攻擊事件簡析:金色財經報道,根據區塊鏈安全審計公司Beosin旗下Beosin?EagleEye 安全風險監控、預警與阻斷平臺監測顯示,BNB鏈上的sDAO項目遭受漏洞攻擊,Beosin分析發現由于sDAO合約的業務邏輯錯誤導致,getReward函數是根據合約擁有的LP代幣和用戶添加的LP代幣作為參數來計算的,計算的獎勵與用戶添加LP代幣數量正相關,與合約擁有總LP代幣數量負相關,但合約提供了一個withdrawTeam的方法,可以將合約擁有的BNB以及指定代幣全部發送給合約指定地址,該函數任何人都可調用。而本次攻擊者向其中添加了LP代幣之后,調用withdrawTeam函數將LP代幣全部發送給了指定地址,并立刻又向合約轉了一個極小數量的LP代幣,導致攻擊者在隨后調用getReward獲取獎勵的時候,使用的合約擁有總LP代幣數量是一個極小的值,使得獎勵異常放大。最終攻擊者通過該漏洞獲得的獎勵兌換為13662枚BUSD離場。Beosin Trace追蹤發現被盜金額仍在攻擊者賬戶,將持續關注資金走向。[2022/11/21 7:53:09]

StarkWare團隊結合ZK-rollup和validium,創造性地推出了Volitions方案,顧名思義是關于「決斷能力」。Volitions方案本質上是同時提供ZK-rollup和validium這兩種服務,它們共享同一個狀態根,用戶可以自行選擇每筆交易的DA模式。即便Validium那部分被攻破,ZK-rollup上的資金仍然安全。用戶就可以在涉及重要資金往來時選擇ZK-rollup模式,共享以太坊的安全性,如果是日常娛樂、社交或者小額交易,自然選擇Validium模式來提高速度并節省成本。結語

慢霧:Inverse Finance遭遇閃電貸攻擊簡析:據慢霧安全團隊鏈上情報,Inverse Finance遭遇閃電貸攻擊,損失53.2445WBTC和99,976.29USDT。慢霧安全團隊以簡訊的形式將攻擊原理分享如下:

1.攻擊者先從AAVE閃電貸借出27,000WBTC,然后存225WBTC到CurveUSDT-WETH-WBTC的池子獲得5,375.5個crv3crypto和4,906.7yvCurve-3Crypto,隨后攻擊者把獲得的2個憑證存入Inverse Finance獲得245,337.73個存款憑證anYvCrv3Crypto。

2.接下來攻擊者在CurveUSDT-WETH-WBTC的池子進行了一次swap,用26,775個WBTC兌換出了75,403,376.18USDT,由于anYvCrv3Crypto的存款憑證使用的價格計算合約除了采用Chainlink的喂價之外還會根據CurveUSDT-WETH-WBTC的池子的WBTC,WETH,USDT的實時余額變化進行計算所以在攻擊者進行swap之后anYvCrv3Crypto的價格被拉高從而導致攻擊者可以從合約中借出超額的10,133,949.1個DOLA。

3.借貸完DOLA之后攻擊者在把第二步獲取的75,403,376.18USDT再次swap成26,626.4個WBTC,攻擊者在把10,133,949.1DOLAswap成9,881,355個3crv,之后攻擊者通過移除3crv的流動性獲得10,099,976.2個USDT。

4.最后攻擊者把去除流動性的10,000,000個USDTswap成451.0個WBT,歸還閃電貸獲利離場。

針對該事件,慢霧給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算LP價格,慢霧安全團隊建議可以參考Alpha Finance關于獲取公平LP價格的方法。[2022/6/16 4:32:58]

以太坊擴容戰爭還在剛開始,目前占據優勢的是Optimisticrollups陣營,它們可以做到EVM兼容甚至完全等效,另外社區運營能力也非常強勁。ZK-rollup落于下風很大程度上是因為一開始就要定制VM,這意味著來自EVM的代碼要從頭開始編寫。不過長遠來看,相比于Optimisticrollups,ZKrollups具有內置的隱私和安全優勢,未來實現EVM兼容性,很可能勝過Optimisticrollups。而且可以在ZK-rollup和validium之間做決斷的Volitions方案,也不失為一種兼顧了各種場景的解決方案。原地址

慢霧:Spartan Protocol被黑簡析:據慢霧區情報,幣安智能鏈項目 Spartan Protocol 被黑,損失金額約 3000 萬美元,慢霧安全團隊第一時間介入分析,并以簡訊的形式分享給大家參考:

1. 攻擊者通過閃電貸先從 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借來的一部分 WBNB 不斷的通過 swap 兌換成 SPT1,導致兌換池中產生巨大滑點;

3. 攻擊者將持有的 WBNB 與 SPT1 向 WBNB-SPT1 池子添加流動性獲得 LP 憑證,但是在添加流動性的時候存在一個滑點修正機制,在添加流動性時將對池的滑點進行修正,但沒有限制最高可修正的滑點大小,此時添加流動性,由于滑點修正機制,獲得的 LP 數量并不是一個正常的值;

4. 隨后繼續進行 swap 操作將 WBNB 兌換成 SPT1,此時池子中的 WBNB 增多 SPT1 減少;

5. swap 之后攻擊者將持有的 WBNB 和 SPT1 都轉移給 WBNB-SPT1 池子,然后進行移除流動性操作;

6. 在移除流動性時會通過池子中實時的代幣數量來計算用戶的 LP 可獲得多少對應的代幣,由于步驟 5,此時會獲得比添加流動性時更多的代幣;

7. 在移除流動性之后會更新池子中的 baseAmount 與 tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定的差值;

8. 因此在與實際有差值的情況下還能再次添加流動性獲得 LP,此后攻擊者只要再次移除流動性就能再次獲得對應的兩種代幣;

9. 之后攻擊者只需再將 SPT1 代幣兌換成 WBNB,最后即可獲得更多的 WBNB。詳情見原文鏈接。[2021/5/2 21:17:59]

Tags:USDROLROLLBNBusd幣交易違法嗎roll幣怎么用Roller Inutogetherbnb按t打不開了

fil幣價格今日行情
深度剖析NFT像素藝術的潮流和發展趨勢_NFT

原文作者:@Luna.F@Irislaohu TraFinityLabs&AIOLabs聯合發布,AIONews全網首發.

1900/1/1 0:00:00
基礎設施迅猛發展,如何把握跨鏈機遇? | RockTree OG Talk Series_WEB

2月27日,RockTreeCapital攜手Odaily星球日報、GoldenGate、LI.FI、MapleFinance舉辦“RockTreeOGTalkSeries:Web3.0跨鏈的機.

1900/1/1 0:00:00
一文探討NFT的「藝術游戲化」:Burn-Redeem與獎券_NFT

藝術的消費需求是巨大的。在現實生活中,驅動藝術消費的邏輯可以很簡單。下班時,隨機推送的歌曲好聽,幾十元一張數字專輯?買。散步時,路邊創作者的畫對上了胃口,一兩百元帶回家收藏?買.

1900/1/1 0:00:00
DAOrayaki Podcast:打破“激勵詛咒”, 對Nostr及Damus破圈現象的獨家思考_NOS

簡介 近年來,隨著Defi項目的不斷發展,越來越多的項目被推向市場。然而,這些項目都需要解決一個共同的問題:如何打破狹隘的圈子,吸引更廣泛的用戶群體.

1900/1/1 0:00:00
火必全力支持DDID落地,推動元宇宙和數字經濟融合發展_元宇宙

3月6日,火必Huobi宣布將作為波場TRON和DMCLabs的數字資產交易所合作伙伴全面支持多米尼克元宇宙數字身份(DominicaDigitalIdentity,DDID)項目落地.

1900/1/1 0:00:00
Arthur Hayes:美聯儲新的銀行定期融資計劃 (BTFP) 將有何影響?_BTF

自從美聯儲在2022年3月開始加息以來,我一直認為,最終的結果總是會出現重大的金融動蕩,接著就是恢復印鈔.

1900/1/1 0:00:00
ads