以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

首發:十天內三起“炸橋案” V神指出跨鏈橋安全風險或將摧毀多鏈未來_DGE

Author:

Time:1900/1/1 0:00:00

隨著區塊鏈技術的發展及各類新增長的出現,加密貨幣生態系統隨之產生了更多的安全風險及復雜性。

在2021年的基礎上,2022年的攻擊賽道又出現了一位“強力選手”。

跨鏈橋作為新的攻擊載體,安全性方面的發展尚未成熟。因此,跨鏈橋也是所有項目以及開發人員應該提高警惕的領域之一。

2022年的春節假期尚未結束時,跨鏈橋即發生了兩起重大攻擊,算上春節前的另一起同類事件,短短10天內的三起攻擊事件使得黑客在跨鏈橋方面取得了“傲人”成績。

在對這幾起事件進行了解之前,我們需要先知道什么是跨鏈橋以及它的原理。

用一個相對簡單的描述:bridge可將資產從一個區塊鏈轉移到另一個區塊鏈。

LBank藍貝殼于4月10日01:00首發 BOSON,開放USDT交易:據官方公告,4月10日01:00,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日23:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。

LBank藍貝殼于4月10日01:00開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/7 19:54:33]

跨鏈交易

跨鏈交易的步驟如下:

1.用戶將代幣“存入”一條鏈上的“bridge合約”,并生成一個證明,指定所需的跨鏈信息。

CoinBene首發項目GUSDT漲幅已達4200%:據官方消息,CoinBene首發項目GUSDT現報43.34USDT,漲幅已達4200%。GUSDT的目標是打造一個開放、透明的平臺,初創型企業和投資者可在此投資多種高潛力的產業,持幣人可使用GUSDT自由地參與集團所發布的所有投資項目。 據悉,GUSDT的發行方GIB環球投資數字銀行在“第二階段高速增長會議”上宣布,其主體AFF科枝多元金融集團對澳大利亞昆士三州東北海岸的金礦開采進行了大量投資,該投資以現金和GUSDT的形式向RGF LAND(Citygold基石投資者之一)進行了投資。[2021/1/14 16:09:43]

2.bridge合約驗證該證明,隨后在目標鏈上用戶可以從bridge合約中"提取"代幣。

在最近的三起事件中,攻擊者注入欺騙性數據,繞過驗證,將目標鏈上的相應代幣提取到指定地址。

BKEX Global將于今日18:30首發上線FSW:據BKEX Global公告,BKEX Global將于2020年9月1日18:30(UTC+8)首發上線FSW(Falconswap),開放交易對:FSW/USDT。

FalconSwap是基于Uniswap上Layer-2縮放解決的方案,可以進一步擴展以聚合其他DeFi平臺,例如Mooniswap,Kyber,Balancer等,解決了阻礙人們開始使用DeFi協議出現的持續性問題。[2020/9/1]

Bridges上的常見攻擊媒介

QubitBridge漏洞事件

攻擊者偽造數據繞過bridge合約的數據真實性檢查,在沒有提供任何加密貨幣的情況下使bridge合約產生了攻擊者已存款的虛假時間證明。

EDU開啟交易 火幣Pro全球首發:火幣全球專業站公告,定于北京時間2月22日11:00開放EduCoin (EDU) 充值業務。2月23日15:00在創新區開放EDU/BTC和EDU/ETH交易。2月24日15:00開放EDU提現業務。

EduCoin平臺是基于區塊鏈技術的全球在線教育平臺,通過開放的生態系統,讓來自世界各地的不同文化、國家和語言的參與者們都可以提供服務、共享內容,重建全球的在線教育模式。EduCoin正在通過與戰略合作方——國內用戶量最大的教育門戶網站“考試吧”和職業教育移動智能題庫“萬題庫”的資源合作,進行不斷的探索和實踐。[2018/2/22]

其根本原因在于ETH和ERC-20的存款共享相同的事件證明。這允許攻擊者調用該函數利用不存在的ERC20存款事實生成虛假的ETH存款事件證明,并以此在另一條鏈上提取ETH。

在這種情況下合約中的漏洞被觸發——當代幣地址是EOA時,“safeTransferFrom”函數不會回退。因此,攻擊者在沒有向合約發送任何代幣的情況下獲取了證明。

Meter?Bridge漏洞事件

該漏洞與Qubitbridge漏洞很相似——攻擊者避過bridge合約向bridge提供不存在的代幣證明從而跳過了驗證過程,從而可以在另一個鏈上提取代幣。

Bridge合約提供了兩個方法:deposit和depositETH。然而,這兩個方法產生了相同的存款事件證明,并且deposit函數并沒有阻止WETH/WBNB的存款交易,也沒有銷毀或鎖定WETH/WBNB。

黑客通過使用deposit,在沒有任何真實存款的情況下使bridge合約產生了虛假的WETH/WBNB存款事件證明。

Solana跨鏈橋蟲洞事件

Solana蟲洞的漏洞事件中,攻擊者通過向指令注入一個惡意的“sysvaraccount”來繞過“verifysignature”,并偽造了一個鑄造Wormhole-wrappedEther的消息。

這個漏洞的根本原因是在驗證簽名過程中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。該函數不會驗證輸入的“sysvaraccount”是否真的是“systemsysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。

此后,攻擊者利用此偽造的賬戶生成了虛假的鑄幣信息,然后根據得到的鑄幣在目標鏈上提取了相應真實代幣。

三起“炸橋案”總結

Qubit以及Meter.io的bridge代碼未能處理臨界情況,也就是說,合約的ERC20存款功能可以用來生成虛假的ETH/BNB存款事件證明,而后者成為了目標鏈上提取真實ETH/BNB的憑證。

Wormholebridge則是其合約未驗證調用者注入的“sysvaraccount”,從而產生了虛假的鑄幣信息。

總而言之,上述三起事件都是由于驗證過程的缺陷而造成的。

如何應對該類漏洞?

在上述攻擊中,我們可以吸取到一些關鍵教訓:

1.對于不同的功能,比如ERC20的存款和ETH/BNB的存款,合約應產生不同的事件證明。

2.始終記得驗證用戶注入的輸入。

3.密切關注近期漏洞事件,并檢查其他項目是否存在類似情況。

4.需要對每個bridge的核心合約進行相應審計。

除此之外,當該漏洞發生后,我們應該:

1.停止中繼消息層并暫停代幣傳輸,bridge合約也應暫停所有充提幣功能。

2.立即通知社區、交易所和平臺合作伙伴,監控資金流向。

3.建立與權威安全專家們的溝通渠道,進行有效的討論和信息共享。

4.識別、驗證和修復漏洞。及時測試以確保現有的漏洞得到解決以及未產生新的漏洞,同時對bridge合約進行升級。

5.評估損失,并與社區就被利用的資產數量、可追回的資產以及補償計劃進行坦誠地溝通

Tags:DGEIDGBRIBRIDGEHedgerKIDGOKU價格BRIDGE幣BRIDGE價格

比特幣價格
由人工智能制作的NFT居然賣到了一百萬美元_BOTTO

“人工智能藝術家Botto的作品NFT賺了超過一百萬美元。”據歐洲新聞網報道,與人類社區合作的Botto在將一批由NFT支持的藝術品進行拍賣后的五周內就達到了百萬美元大關.

1900/1/1 0:00:00
方法論、工具與團隊:如何成為一名Web3數據分析師?_WEB

本文假設你是一個剛接觸web3的數據分析師,開始組建你的web3分析團隊,或者剛剛對web3數據產生興趣.

1900/1/1 0:00:00
年輕人都在玩的“啫喱” 沒撐過3天?_元宇宙

啫喱,在年輕人中火了。 活躍在抖音、小紅書、微信群等社交平臺上的年輕人,忙著曬穿搭、秀狀態、留ID,只為了加更多啫喱好友.

1900/1/1 0:00:00
金色前哨|加拿大啟動《緊急狀態法》:加密貨幣涵蓋在內_區塊鏈

當地時間14日,加拿大總理特魯多宣布將首次宣布啟動《緊急狀態法》,以試圖快速平息席卷首都渥太華等多個大城市,以及加美邊境地區的卡車司機抗議活動.

1900/1/1 0:00:00
我們能從 Solana 蟲洞黑客事件中學到什么?_加密貨幣

2022年2月2日,將Solana區塊鏈連接到以太坊的Solana蟲洞橋被黑客入侵,竊取了超過3億美元的ETH。一周后,這起事件似乎畫上了句號.

1900/1/1 0:00:00
一文了解2022即將爆發的Cosmos生態_OSM

前言: Cosmos是Tendermint團隊推出的一個支持跨鏈交互的異構網絡,它是一個使用IBC協議交換數字資產和數據的應用程序和服務生態系統.

1900/1/1 0:00:00
ads