以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

首發:十天內三起“炸橋案” V神指出跨鏈橋安全風險或將摧毀多鏈未來_BRI

Author:

Time:1900/1/1 0:00:00

本文由Certik中文社區原創,授權金色財經首發,轉載請注明出處

隨著區塊鏈技術的發展及各類新增長的出現,加密貨幣生態系統隨之產生了更多的安全風險及復雜性。

在2021年的基礎上,2022年的攻擊賽道又出現了一位“強力選手”。

跨鏈橋作為新的攻擊載體,安全性方面的發展尚未成熟。因此,跨鏈橋也是所有項目以及開發人員應該提高警惕的領域之一。

2022年的春節假期尚未結束時,跨鏈橋即發生了兩起重大攻擊,算上春節前的另一起同類事件,短短10天內的三起攻擊事件使得黑客在跨鏈橋方面取得了“傲人”成績。

在對這幾起事件進行了解之前,我們需要先知道什么是跨鏈橋(cross-chain bridge)以及它的原理。

百度地圖首發地圖場景數字藏品:金色財經報道,6月25日,百度地圖攜手長城文旅、長城文創、百度超級鏈正式推出獨家長城書畫數字藏品,此次是首次在地圖場景下發行文旅行業數字藏品,共有嘉峪關、居庸關、山海關、雁門關、潼關、函谷關6款,每幅藏品限量2999份,均具有唯一標識,并被百度超級鏈記錄,在鏈上具有唯一可查性,用戶可在百度地圖App中直接購買。[2022/6/25 1:31:18]

用一個相對簡單的描述:bridge可將資產從一個區塊鏈轉移到另一個區塊鏈。

跨鏈交易的步驟如下:

1.用戶將代幣“存入”一條鏈上的“bridge合約”,并生成一個證明,指定所需的跨鏈信息(例如,要提取的代幣數量及接收者地址)。

2.bridge合約驗證該證明,隨后在目標鏈上用戶可以從bridge合約中 "提取 "代幣。

杭州公交首發數字藏品:金色財經報道,據杭州公交官方公眾號,由杭州公交集團等推出的“1314愛情巴士”數字藏品將于6月24日正式發行,本次發行數量為10000份,售價18元。“1314愛情巴士”數字藏品是“杭州城市公交系列”的首發款,該藏品具有唯一性和不可篡改性。[2022/6/23 1:26:52]

在最近的三起事件中,攻擊者注入欺騙性數據,繞過驗證,將目標鏈上的相應代幣提取到指定地址。

Bridges上的常見攻擊媒介

攻擊者偽造數據繞過bridge合約的數據真實性檢查,在沒有提供任何加密貨幣的情況下使bridge合約產生了攻擊者已存款的虛假時間證明。

其根本原因在于ETH和ERC-20的存款共享相同的事件證明。這允許攻擊者調用該函數利用不存在的ERC20存款事實生成虛假的ETH存款事件證明,并以此在另一條鏈上提取ETH。

BiKi平臺將于9月7日15:00 首發上線CLN:據BiKi官方公告,CasinoLand Network (CLN)將于9月7日15:00(GMT+8)首發上線BiKi平臺并開放充值和交易,9月9日 15:00 (GMT+8)開放提現。

CasinoLand是一家技術提供商,提供基于區塊鏈開發的去中心化游戲平臺服務,保證其透明度。 由Casino Land開發的游戲遵循PVP機制,在這種機制中,玩家彼此競爭。這種技術能夠消除眾議院的操縱,并在游戲中提供完全的透明度。[2020/9/6]

在這種情況下合約中的漏洞被觸發——當代幣地址是EOA(如address(0))時,“safeTransferFrom”函數不會回退。因此,攻擊者在沒有向合約發送任何代幣的情況下獲取了證明。

BKEX Global將于今日18:30首發上線FSW:據BKEX Global公告,BKEX Global將于2020年9月1日18:30(UTC+8)首發上線FSW(Falconswap),開放交易對:FSW/USDT。

FalconSwap是基于Uniswap上Layer-2縮放解決的方案,可以進一步擴展以聚合其他DeFi平臺,例如Mooniswap,Kyber,Balancer等,解決了阻礙人們開始使用DeFi協議出現的持續性問題。[2020/9/1]

該漏洞與Qubit bridge漏洞很相似——攻擊者避過bridge合約向bridge提供不存在的代幣證明從而跳過了驗證過程,從而可以在另一個鏈上提取代幣。

Bridge合約提供了兩個方法:deposit和 depositETH。然而,這兩個方法產生了相同的存款事件證明,并且deposit函數并沒有阻止WETH/WBNB的存款交易,也沒有銷毀或鎖定WETH/WBNB。

黑客通過使用deposit,在沒有任何真實存款的情況下使bridge合約產生了虛假的WETH/WBNB存款事件證明。

Solana蟲洞的漏洞事件中,攻擊者通過向指令注入一個惡意的“sysvar account”來繞過“verify signature”,并偽造了一個鑄造Wormhole-wrapped Ether的消息。

這個漏洞的根本原因是在驗證簽名過程(“verify_signatures”)中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。該函數不會驗證輸入的“sysvar account”是否真的是“system sysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。

此后,攻擊者利用此偽造的賬戶生成了虛假的鑄幣信息,然后根據得到的鑄幣在目標鏈上提取了相應真實代幣。

Qubit以及Meter.io的bridge代碼未能處理臨界情況,也就是說,合約的ERC20存款功能可以用來生成虛假的ETH/BNB存款事件證明,而后者成為了目標鏈上提取真實ETH/BNB的憑證。

Wormhole bridge則是其合約未驗證調用者注入的“sysvar account”,從而產生了虛假的鑄幣信息。

總而言之,上述三起事件都是由于驗證過程的缺陷而造成的。

在上述攻擊中,我們可以吸取到一些關鍵教訓:

1.對于不同的功能,比如ERC20的存款和ETH/BNB的存款,合約應產生不同的事件證明。

2.始終記得驗證用戶注入的輸入。

3.密切關注近期漏洞事件,并檢查其他項目是否存在類似情況。

4.需要對每個bridge的核心合約進行相應審計。

除此之外,當該漏洞發生后,我們應該:

1.停止中繼消息層并暫停代幣傳輸,bridge合約也應暫停所有充提幣功能。

2.立即通知社區、交易所和平臺合作伙伴,監控資金流向。

3.建立與權威安全專家們的溝通渠道,進行有效的討論和信息共享。

4.識別、驗證和修復漏洞。及時測試以確保現有的漏洞得到解決以及未產生新的漏洞,同時對bridge合約進行升級。

5.評估損失,并與社區就被利用的資產數量、可追回的資產以及補償計劃進行坦誠地溝通

Tags:BRIRIDGEDGEBRIDGEbright幣簡介mybridgetokenDGE價格PolkaBridge

加密貨幣
加密攻略:該從哪些方面評估進而布局GameFi 2.0?_EFI

做為一級市場投資人,即使在GameFi過熱的當下依然需要冷靜地判斷后續發展,為下波浪潮做準備,投資布局。當前的 GameFi處于過熱的階段,整個市場由不理性的資金與新用戶支撐項目價值與幣價.

1900/1/1 0:00:00
穿上“超英”套裝的皮卡丘NFT 侵權了嗎?_USD

隨著信息技術和商品經濟的蓬勃發展,需求與供應在不斷地被豐富、完善,但隨之而來的商品生產同質化問題也逐漸開始制約經濟發展.

1900/1/1 0:00:00
NFT生態系統是一場徹底的災難_NFT

在過去的一年里,NFTs已經突破了壯觀和投機的高度,也出現了許多質疑。最近,加拿大媒體評論家丹-奧爾森(Dan Olson)的一篇138分鐘的視頻引發了新一輪的關注,文章譴責NFT和其他基于區塊.

1900/1/1 0:00:00
真正的元宇宙明年實現不了 2026年也實現不了_元宇宙

專家們認為,要想實現元宇宙推動者所承諾的目標,幾乎每一種芯片都必須比現在強大一個數量級。本文由“老雅痞”laoyapicom授權轉載為元宇宙提供動力的必要技術并不存在.

1900/1/1 0:00:00
Meta元宇宙女性安全問題頻發 元宇宙中相關問題該如何解決?_MET

在女性遭受性騷擾甚至被攻擊的事件相繼被報道之后,仍處于萌芽狀態的虛擬現實空間成為人們關注的焦點.

1900/1/1 0:00:00
謹防NFT騙局:如何保護您的NFT?_NFT

「NFT 詐騙和盜竊變得越來越普遍——您可以采取以下步驟來保護它們」過去一年,NFT領域經歷了飛速發展。盡管這給該領域帶來了流動性、機會和巨大的增長潛力,但它也吸引了潛在的騙子.

1900/1/1 0:00:00
ads