以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 世界幣 > Info

去中心化DeFi生態系統被盜超30億,為何跨鏈橋安全事件頻發_DEFI

Author:

Time:1900/1/1 0:00:00

過去一年,整個去中心化金融(DeFi)生態系統被盜超過30億美元,其中超過三分之二的被盜案件源自跨鏈橋。為了使DeFi發展成為一個可信且安全的生態系統,需要減輕該領域內的漏洞。本報告深入探討了跨鏈橋的工作原理、過去一年發生的黑客攻擊類型,以及一個跨鏈橋如何能夠阻止兩次單獨的攻擊嘗試。

初識跨鏈橋

跨鏈橋能夠在區塊鏈之間傳輸數據,主要是代幣資產,以利用更大的流動性,在成本和交易最終性方面建立更好的用戶體驗,并通過在更大的生態系統中分配交易負載來減少主鏈擁塞。

跨鏈橋的去中心化程度各不相同。在受信任或更集中的設置中,跨鏈橋的安全性來自監督其操作的指定方。在信任最小化或更分散的設置中,跨鏈橋的安全性來自底層鏈的驗證者和操作跨鏈橋的算法。

大多數雙向跨鏈橋使用lock和mint以及burn和mint模型的組合。為了將資產從一個生態系統轉移到另一個生態系統,用戶將他們的代幣存入原始鏈上的智能合約中,然后在目標鏈上鑄造等量的資產并提取給用戶。為了轉移回原始生態系統,用戶將鑄造的資產存入目標鏈上的智能合約中,然后這些資產將被燒毀,原始資產將在原始源鏈上發布。這種方法可確保在所有平臺上持續供應代幣。

去中心化期貨交易平臺 Futureswap V4 版本上線測試網:10月11日消息,去中心化期貨交易平臺 Futureswap 宣布其 V4 版本上線以太坊 Rinkeby 測試網上的擴容網絡 Arbitrum。Futureswap 測試網提供 26 倍杠桿的 ETH/USDC 永續合約,此外還提供一個 200 萬的流動性池,以便套利者看到其價格影響。用戶可通過在 Futureswap 的 Discord 相應頻道中輸入地址領取測試 USDC 和 ETH 參與公測。[2021/10/11 20:20:06]

跨鏈橋頻頻被盜的一年

跨鏈橋對黑客來說是一個有吸引力的目標。數百萬美元的代幣不僅被鎖定在一個中心位置,而且通過跨多個鏈運行,跨鏈橋增加了它們潛在的故障點。所有前面提到的跨鏈橋被盜案都屬于以下三類之一:

后端漏洞多重簽名智能合約漏洞/執行錯誤后端漏洞

后端漏洞,或Web2攻擊向量,意味著攻擊者針對的是用戶而不是跨鏈橋本身。在BadgerDAO的案例中,黑客利用他們的網絡托管服務提供商Cloudflare生成了三個具有API權限的獨li賬戶。通過API將惡意腳本集成到協議中,黑客誘使橋接用戶簽署代幣批準調用,代表他們轉移資金。這些資金隨后被清算并通過BadgerBridge轉移。

DeFi去中心基準利率今日上升1.61%至20.11%:金色財經報道,據同伴客數據顯示,04月14日DeFi去中心化金融基準利率為20.11%,較前一日上升1.61%。同期美國國債抵押回購率(Repo Rate)為0.02%,二者利率差為20.09%。

DeFi基準利率代表了DeFi融資難易程度,利率越高說明融資成本越高,利率越低說明融資成本越低。其與Repo Rate的利率差則便于DeFi與傳統市場作進行同類比較。詳情見原文鏈接。[2021/4/14 20:17:59]

在這種特殊情況下,BadgerDAO團隊很難單獨阻止攻擊,因為漏洞在于第三方。除了選擇更可靠的服務提供商外,跨鏈橋的用戶在給予無限代幣批準時需要更加謹慎。

多重簽名隱患

泄露的私鑰導致了迄今為止最大的DeFi攻擊,即Ronin橋黑客攻擊。具有諷刺意味的是,黑客攻擊可能是最容易防止的攻擊媒介。通過有針對性的魚叉式網絡釣魚策略,黑客能夠訪問大多數驗證者私鑰。在Ronin橋的案例中,SkyMavis的一名員工在不知不覺中下載了惡意軟件\\關注公眾號:枯藤老樹新芽,回復1進入社區\\使攻擊者能夠訪問相關的IT基礎設施。從那里,他們能夠輕松地偷走九個中的五個私鑰。在一次類似的網絡釣魚攻擊中,攻擊者獲得了Harmony的Horizon橋的內部工作記錄,并轉移了近一億美金。

7 O’Clock Capital宣布對去中心化跨鏈協議Class ZZ進行戰略投資:4月12日消息,7 O’Clock Capital宣布對去中心化跨鏈協議Class ZZ進行戰略投資。7 O’Clock Capital區塊鏈社區基金,旨在立足DeFi,輻射區塊鏈全領域,打造一個有影響力的社區基金品牌。7 O’Clock Capital投資過的項目有Chia、PlatON、Deeper Network、Saito、MetisDAO、WePiggy、Epik等區塊鏈基礎建設、DeFi去中心化落地推進等重資產項目。

Class ZZ(CZZ)是一個實現去中心化跨鏈交易的公鏈,其通過 native token跨鏈協議(即Te Waka)實現跨鏈交易,是區塊鏈世界的“跨界船”。 Te Waka協議完全開源并去中心化,可實現 Token在協議支持的主網上任意切換。目前Te Waka協議已成功支持ETH、HECO、BSC鏈上資產的跨鏈交易,接下來將陸續支持 Okchain、Polkadot、 Solana、Tron等公鏈的跨鏈交易。[2021/4/12 20:11:21]

在這兩種情況下,如果私鑰存儲得更安全或跨鏈橋具有更高程度的去中心化,攻擊本可以很容易地被阻止。可以說,更多的驗證者節點分布在不同平臺上可以阻止攻擊。為了應對這些搶jie,SkyMavis已將Ronin驗證器的門檻從5提高到8,而Harmony已經建立了一個安全運營團隊來打擊前端的攻擊。

DeFiner創始人Jason Wu:普惠二字是去中心化金融的核心:11月5日消息,DeFiner創始人Jason Wu在參加《Defi遇冷,如何破局?》直播節目時表示國內外Defi生態共性和差異化,其中海外項目通常比較專注于一個賽道,做的比較垂直,和其它賽道處于合作關系。大家所熟知的所有海外項目,包括DeFiner基本上,一說,大家就知道是做哪塊業務的。比如Uniswap去中心化交易所,DeFiner借貸,NexusMutual保險等等。基本都是比較專注,咱們國內的DeFi項目,做的比較廣,很多都是穩定幣,交易,借貸都做。普惠二字是去中心化金融的核心。傳統金融,比類性比較高,透明度差。

舉個例子,美聯儲提供零利率資金,但是只有他的合作伙伴,大的金融機構,可以拿到最便宜的資金。包括貨幣基金市場,普通人也是參與不進去。DeFi,或者說DeFiner的普惠金融,是讓所有參與者都在同一起跑線,沒有差異的參與其中。人人都可以拿到同樣利率的資金,人人都可以參與其中。并且,通過去中心化的FINtoken鼓勵機制,人人都可以分享其中的利潤,生態共贏。[2020/11/5 11:43:53]

一般來說,受信任的跨鏈橋比不信任的跨鏈橋更不去中心化且安全性更低,因為它們依賴于外部驗證者。鑒于這些事件,更多信任最小化跨鏈橋的開發和使用可能會增加。

HyperPay錢包 COO:去中心化存儲或成為未來Web 3.0的基礎設施之一:在6月29日晚間,關于Filecoin主題的社區分享中,HyperPay錢包 COO Eric就HyperPay已上線的FileCoin云算力服務時提及:去中心化存儲是目前比較明確的區塊鏈應用方向,或將成為未來Web 3.0的基礎設施之一,去中心存儲市場絕對是非常龐大的藍海市場,所以這值得我們去傾注更多心血,去關注去中心化存儲項目,如Filecoin,Filecoin也跳票這么多次了,希望這次是項目方確實已經做好了主網上線的一切前期準備,也希望Filecoin能夠將去中心化存儲做大做強,存儲和挖礦生態穩定運行,成為今年的明星項目,并在今后的時間里,不斷證明價值,為區塊鏈行業正名。[2020/6/29]

智能合約漏洞

在所有DeFi攻擊中,最常見的類型是通過智能合約代碼中的漏洞。漏洞的類型因協議而異,通常取決于現有的基礎設施。以下是以這種方式攻擊的跨鏈橋出現的問題的細分:

PolyNetwork:通過其中一個智能合約中的錯誤,黑客能夠調用他自己的智能合約來重置橋上的中繼器名稱。他替換了所有四橋的中繼器變為自己,成為這座橋的唯一“keeper”。

Multichain:Multichain團隊發布公告指示用戶撤銷錢包批準,因為他們注意到他們的一個智能合約中有一個未使用的功能的錯誤。所述功能將允許不良行為者在沒有有效簽名的情況下將其個人合約作為轉移目的地。看到此公告后,黑客利用此確切漏洞從用戶賬戶中提取資金。

Qbridge:由于存款功能的邏輯錯誤,黑客能夠在沒有觸發預設故障保護的情況下輸入惡意數據。然后,他們在不提供押金的情況下,在橋的一側鑄造了無抵押資產。

Wormhole:蟲洞橋有一個“監護人”網絡,通過觀察和證明事件來保護橋免受惡意行為者的侵害。在功能升級后,黑客能夠欺騙監護人簽名來批準交易。

Meter'sPassport:預先存在的功能允許自動包裝和展開原生代幣。本質上,打包的原生代幣不需要被燒毀或鎖定即可轉移,因為它們在技術上已經解包。黑客利用此功能來模擬橋上的傳輸,通過對代碼的不正確信任假設來鑄造資產。

Nomad:由于執行不善的智能合約更新未能正確驗證交易輸入,一位用戶能夠從橋中提取不屬于他們的資金。成千上萬的其他用戶復制了原始攻擊者的通話數據,用自己的地址進行了修改,然后開始提空資產。

在過去的一年中,有針對性的智能合約盜竊是按被盜價值計算的最大黑客類型,包括非橋接DeFi盜竊。在大多數情況下,這種攻擊向量很難緩解。大規模應對這些風險將需要更強大的安全審計,并代表開發人員需要更加關注細節。跨鏈橋的設計需要充分了解它們存在很大的攻擊風險。

大規模的盜竊攻擊往往會在加密貨幣領域引起相當多的關注。每一次黑客攻擊都是關于如何保護一個依然相關初期并不斷發展的生態系統的教訓。在過去的幾個月里,彩虹橋憑借其獨特的基礎設施和預防策略,已經阻止了兩次單獨的漏洞攻擊嘗試。

彩虹橋RainbowBridge

彩虹橋在以太坊主網與NEAR和Aurora網絡之間轉移資產。自推出以來,價值超過28億美元的資產已通過這座橋轉移。查看源自以太坊的跨鏈橋,目前超過85%的傳輸量發生在以太坊與Polygon、Arbitrum和Optimism之間。彩虹橋目前約占總價值鎖定市場份額的6%。

彩虹橋是一個無需信任、無需許可的雙向橋,它繼承了以太坊和NEAR網絡的安全性。從表面上看,這座橋的基礎設施采用了典型的鎖定和鑄造模型。有四個附加組件為橋提供功能:

Relays中繼:ETH2NEAR和NEAR2ETH中繼是跨鏈橋的消息傳遞協議。它們將相關信息從相應的鏈中繼到相應的客戶端。由于網橋是無需信任的,因此任何人都可以與協議進行交互。

LightClients輕客戶端:輕客戶端代理實現專注于通過少量計算跟蹤其相應鏈的狀態。計算和數據處理是如此之小,以至于它們可以在智能合約中運行而不會影響成本或效率。ETHonNEAR客戶端是在Rust中作為NEAR智能合約實現的以太坊輕客戶端。同樣,NEARonETH是在以太坊上以Solidity實現的NEAR輕客戶端。

Provers證明者:證明者負責驗證特定的密碼信息。它們與相應的輕客戶端分開實現,以實現可擴展性、增強的特異性和分離操作的關注點。

Watchdogs看門狗:NEARonETH輕客戶端驗證除驗證器簽名之外的所有標頭數據。它采用了一種樂觀的方法,假設所有簽名都是有效的,除非另有證明。這就是watchdog發揮功用的地方。有一個4小時的挑戰窗口,預先批準的watchdog可以對簽名數據提出異議。

如前所述,彩虹橋是無需信任的未經許可的,任何人都可以在未經許可的情況下與智能合約交互或部署、維護或使用橋接器。此外,用戶只需要信任NEAR和Ethereum網絡的安全性;沒有額外的驗證者來監督橋上資產的流動。

在兩個不同的場合,黑客試圖以完全相同的方式利用彩虹橋。他們充當中繼者,向NEARonETH客戶端發送無效數據,試圖從網橋中提取資金。該交易已成功提交到以太坊網絡,需要5ETH的保證金。在漏洞利用嘗試不到一分鐘后,自動看門狗就對惡意交易提出了質疑,不僅阻止了攻擊,而且還導致攻擊者損失了他們的保證金。

NEAR團隊在設計這座橋時假設它會受到攻擊。他們完全避免了集中故障點帶來的額外風險,并實施了自動緩解系統來保護網橋免受攻擊。此外,橋接器定期接受審計以驗證功能,要求用戶存款以阻止他們攻擊系統,為團隊提供自動警報系統,并運行頻繁的漏洞賞金計劃以補償那些發現他們沒有發現的漏洞的人。

總體而言,由于其自動檢查系統和團隊對細節的關注,彩虹橋的安全級別有所提高。橋是去中心化的:沒有可以泄露密鑰的集中式運營商。然而,這并不意味著這座橋是完全防黑客的。隨著任何即將到來的升級,開發人員需要確保所有代碼簡潔、高效和安全,以防止任何智能合約漏洞。

結論

更大的加密生態系統會演變為一個多鏈世界,沒有一個單一的區塊鏈會統治所有這些世界。互操作性對于實現這一目標至關重要。跨鏈橋不僅有助于消除孤立的生態系統,還提供更大的流動性、更好的用戶體驗并減少單個網絡擁塞。

跨鏈橋對于黑客來說是有吸引力的目標,需要在設計時考慮到這種風險。更高程度的去中心化和更細心的開發人員監督是兩個有助于防止未來攻擊的解決方案。包括彩虹橋背后的團隊在內的開發人員還實施了更強大的安全措施、阻止漏洞利用的賞金計劃和系統審計,以確保橋上資金的安全。為了讓DeFi發展成為一個可信的生態系統,需要減少橋梁中的漏洞。

在加密行業你想抓住下一波牛市機會你得有一個優質圈子,大家就能抱團取暖,保持洞察力。如果只是你一個人,四顧茫然,發現一個人都沒有,想在這個行業里面堅持下來其實是很難的。

想抱團取暖,或者有疑惑的,歡迎加入我們——公眾號:枯藤老樹新芽

感謝閱讀,我們下期再見!

Tags:DEFIDEFEFINEARDeFiSocial GamingdeFIREDeFinitynear幣預測

世界幣
烏克蘭兩大科技零售巨頭Techno ?zhak和Stylus開始接受比特幣支付_比特幣

9月4日消息,烏克蘭兩家最大的科技零售商Techno?zhak和Stylus現在已經開始接受比特幣作為一種支付形式。這兩家科技零售巨頭將允許客戶用比特幣支付商品和服務.

1900/1/1 0:00:00
千億美元級創作者經濟盛宴 FavorTube如何還創作者自由_WEB

每分鐘,全球有500小時的視頻被上傳到油管,有超過4萬條視頻被上傳到抖音。每天,用戶累計在油管上觀看超過10億小時的視頻,用戶平均花在油管、Tiktok的時間達45分鐘,遠超Twitter、Sn.

1900/1/1 0:00:00
以太坊ETH節點運營商面臨陷入困境的風險_以太坊

以太坊基金會于8月24日發布公告。他們證實,以太坊網絡最終過渡到股權證明(PoS)共識機制將是一個兩階段的事件,將于9月6日至9月20日之間進行.

1900/1/1 0:00:00
盤點以太坊合并背后十大關鍵人物_以太坊

本文來自TheBlock,原文作者:KristinMajcher&KariMcMahonOdaily星球日報譯者|Moni作為最近加密行業最大事件之一,以太坊“合并”已經引起了巨大關注.

1900/1/1 0:00:00
PA日報 | Sudoswap公布SUDO代幣分配方案;Snap裁員20%并解散Web3團隊_UDO

今日要聞提示:1.Web3基礎設施提供商Ankr將完全停止以太坊驗證節點托管服務2.Sudoswap公布SUDO代幣分配方案:初始供應量6000萬枚.

1900/1/1 0:00:00
Aptos是資本推動的又一個Solana嗎?_APT

作者:0xFinley、0xDragon888來源:ACCapitalResearch 前言 公鏈新在哪里? Aptos有哪些技術創新?面向開發者:Diem的最大遺產-Move語言面向用戶:Ap.

1900/1/1 0:00:00
ads