本文由Certik中文社區原創,授權金色財經首發,轉載請注明出處
隨著區塊鏈技術的發展及各類新增長的出現,加密貨幣生態系統隨之產生了更多的安全風險及復雜性。
在2021年的基礎上,2022年的攻擊賽道又出現了一位“強力選手”。
跨鏈橋作為新的攻擊載體,安全性方面的發展尚未成熟。因此,跨鏈橋也是所有項目以及開發人員應該提高警惕的領域之一。
2022年的春節假期尚未結束時,跨鏈橋即發生了兩起重大攻擊,算上春節前的另一起同類事件,短短10天內的三起攻擊事件使得黑客在跨鏈橋方面取得了“傲人”成績。
在對這幾起事件進行了解之前,我們需要先知道什么是跨鏈橋(cross-chain bridge)以及它的原理。
百度地圖首發地圖場景數字藏品:金色財經報道,6月25日,百度地圖攜手長城文旅、長城文創、百度超級鏈正式推出獨家長城書畫數字藏品,此次是首次在地圖場景下發行文旅行業數字藏品,共有嘉峪關、居庸關、山海關、雁門關、潼關、函谷關6款,每幅藏品限量2999份,均具有唯一標識,并被百度超級鏈記錄,在鏈上具有唯一可查性,用戶可在百度地圖App中直接購買。[2022/6/25 1:31:18]
用一個相對簡單的描述:bridge可將資產從一個區塊鏈轉移到另一個區塊鏈。
跨鏈交易的步驟如下:
1.用戶將代幣“存入”一條鏈上的“bridge合約”,并生成一個證明,指定所需的跨鏈信息(例如,要提取的代幣數量及接收者地址)。
2.bridge合約驗證該證明,隨后在目標鏈上用戶可以從bridge合約中 "提取 "代幣。
杭州公交首發數字藏品:金色財經報道,據杭州公交官方公眾號,由杭州公交集團等推出的“1314愛情巴士”數字藏品將于6月24日正式發行,本次發行數量為10000份,售價18元。“1314愛情巴士”數字藏品是“杭州城市公交系列”的首發款,該藏品具有唯一性和不可篡改性。[2022/6/23 1:26:52]
在最近的三起事件中,攻擊者注入欺騙性數據,繞過驗證,將目標鏈上的相應代幣提取到指定地址。
Bridges上的常見攻擊媒介
攻擊者偽造數據繞過bridge合約的數據真實性檢查,在沒有提供任何加密貨幣的情況下使bridge合約產生了攻擊者已存款的虛假時間證明。
其根本原因在于ETH和ERC-20的存款共享相同的事件證明。這允許攻擊者調用該函數利用不存在的ERC20存款事實生成虛假的ETH存款事件證明,并以此在另一條鏈上提取ETH。
BiKi平臺將于9月7日15:00 首發上線CLN:據BiKi官方公告,CasinoLand Network (CLN)將于9月7日15:00(GMT+8)首發上線BiKi平臺并開放充值和交易,9月9日 15:00 (GMT+8)開放提現。
CasinoLand是一家技術提供商,提供基于區塊鏈開發的去中心化游戲平臺服務,保證其透明度。 由Casino Land開發的游戲遵循PVP機制,在這種機制中,玩家彼此競爭。這種技術能夠消除眾議院的操縱,并在游戲中提供完全的透明度。[2020/9/6]
在這種情況下合約中的漏洞被觸發——當代幣地址是EOA(如address(0))時,“safeTransferFrom”函數不會回退。因此,攻擊者在沒有向合約發送任何代幣的情況下獲取了證明。
BKEX Global將于今日18:30首發上線FSW:據BKEX Global公告,BKEX Global將于2020年9月1日18:30(UTC+8)首發上線FSW(Falconswap),開放交易對:FSW/USDT。
FalconSwap是基于Uniswap上Layer-2縮放解決的方案,可以進一步擴展以聚合其他DeFi平臺,例如Mooniswap,Kyber,Balancer等,解決了阻礙人們開始使用DeFi協議出現的持續性問題。[2020/9/1]
該漏洞與Qubit bridge漏洞很相似——攻擊者避過bridge合約向bridge提供不存在的代幣證明從而跳過了驗證過程,從而可以在另一個鏈上提取代幣。
Bridge合約提供了兩個方法:deposit和 depositETH。然而,這兩個方法產生了相同的存款事件證明,并且deposit函數并沒有阻止WETH/WBNB的存款交易,也沒有銷毀或鎖定WETH/WBNB。
黑客通過使用deposit,在沒有任何真實存款的情況下使bridge合約產生了虛假的WETH/WBNB存款事件證明。
Solana蟲洞的漏洞事件中,攻擊者通過向指令注入一個惡意的“sysvar account”來繞過“verify signature”,并偽造了一個鑄造Wormhole-wrapped Ether的消息。
這個漏洞的根本原因是在驗證簽名過程(“verify_signatures”)中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。該函數不會驗證輸入的“sysvar account”是否真的是“system sysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。
此后,攻擊者利用此偽造的賬戶生成了虛假的鑄幣信息,然后根據得到的鑄幣在目標鏈上提取了相應真實代幣。
Qubit以及Meter.io的bridge代碼未能處理臨界情況,也就是說,合約的ERC20存款功能可以用來生成虛假的ETH/BNB存款事件證明,而后者成為了目標鏈上提取真實ETH/BNB的憑證。
Wormhole bridge則是其合約未驗證調用者注入的“sysvar account”,從而產生了虛假的鑄幣信息。
總而言之,上述三起事件都是由于驗證過程的缺陷而造成的。
在上述攻擊中,我們可以吸取到一些關鍵教訓:
1.對于不同的功能,比如ERC20的存款和ETH/BNB的存款,合約應產生不同的事件證明。
2.始終記得驗證用戶注入的輸入。
3.密切關注近期漏洞事件,并檢查其他項目是否存在類似情況。
4.需要對每個bridge的核心合約進行相應審計。
除此之外,當該漏洞發生后,我們應該:
1.停止中繼消息層并暫停代幣傳輸,bridge合約也應暫停所有充提幣功能。
2.立即通知社區、交易所和平臺合作伙伴,監控資金流向。
3.建立與權威安全專家們的溝通渠道,進行有效的討論和信息共享。
4.識別、驗證和修復漏洞。及時測試以確保現有的漏洞得到解決以及未產生新的漏洞,同時對bridge合約進行升級。
5.評估損失,并與社區就被利用的資產數量、可追回的資產以及補償計劃進行坦誠地溝通
Tags:BRIRIDGEDGEBRIDGEbright幣簡介mybridgetokenDGE價格PolkaBridge
做為一級市場投資人,即使在GameFi過熱的當下依然需要冷靜地判斷后續發展,為下波浪潮做準備,投資布局。當前的 GameFi處于過熱的階段,整個市場由不理性的資金與新用戶支撐項目價值與幣價.
1900/1/1 0:00:00隨著信息技術和商品經濟的蓬勃發展,需求與供應在不斷地被豐富、完善,但隨之而來的商品生產同質化問題也逐漸開始制約經濟發展.
1900/1/1 0:00:00在過去的一年里,NFTs已經突破了壯觀和投機的高度,也出現了許多質疑。最近,加拿大媒體評論家丹-奧爾森(Dan Olson)的一篇138分鐘的視頻引發了新一輪的關注,文章譴責NFT和其他基于區塊.
1900/1/1 0:00:00專家們認為,要想實現元宇宙推動者所承諾的目標,幾乎每一種芯片都必須比現在強大一個數量級。本文由“老雅痞”laoyapicom授權轉載為元宇宙提供動力的必要技術并不存在.
1900/1/1 0:00:00在女性遭受性騷擾甚至被攻擊的事件相繼被報道之后,仍處于萌芽狀態的虛擬現實空間成為人們關注的焦點.
1900/1/1 0:00:00「NFT 詐騙和盜竊變得越來越普遍——您可以采取以下步驟來保護它們」過去一年,NFT領域經歷了飛速發展。盡管這給該領域帶來了流動性、機會和巨大的增長潛力,但它也吸引了潛在的騙子.
1900/1/1 0:00:00