原文標題:《半月連發 5 起攻擊,安全機構:跨鏈協議需排查與其他 DeFi 產品組合的業務邏輯漏洞丨巴比特觀察》
除了避免出現跨合約的邏輯兼容性漏洞,安全機構還建議在安全事件發生時及時排查封堵安全攻擊,避免造成更多的損失。
近日,兩個跨鏈橋項目接連遭遇黑客,總計損失約 1600 萬,引發了行業震動。
其中 ChainSwap 攻擊事件導致超過 20 個項目代幣陸續被黑客「光顧」,波及范圍之廣,放眼整個 DeFi 領域實屬罕見。
在此之前,跨鏈攻擊事件寥寥無幾。但在短短半個月內,已出現 5 起安全事件,損失超過 1700 萬美元。跨鏈攻擊明顯增多,這是否意味著黑客正在瞄準跨鏈協議生態?
7 月 11 日凌晨,跨鏈資產橋項目 ChainSwap (ASAP)因其智能合約的一個關鍵漏洞遭遇黑客攻擊,損失約 800 萬美元。
ChainSwap 是一個用于智能鏈的跨鏈資產橋和應用程序中心,允許項目在以太坊(ETH)、幣安智能鏈(BSC)和火幣生態鏈(HECO)之間實現無縫橋接。
因此,許多與其合作在以太坊和幣安智能鏈之間連接代幣的項目都受到了波及。據了解,超過 20 個項目陸續被黑客「光顧」,包括 OptionRoom、RAI Finance、Umbrella Network、DAOventures、DAFI Protocol、FM Gallery、Fei protocol、Fair Game、Antimatter、Unido、Unifarm、Wilder Worlds、Nord Finance、Razor 、Dafi Finance、Oropocket、Rocks、 Peri Finance 等。
Aztec Network宣布將逐步關停DeFi隱私橋項目Aztec Connect,未來將重點開發基于Noir語言的新產品:3月13日消息,基于ZKRollup的隱私和擴容解決方案AztecNetwork宣布將逐步關停DeFi隱私橋項目AztecConnect,將于一周后禁用從zk.money和其他前端(如zkpay.finance)將資金存入AztecConnect合約,但用戶能夠在一年內免費取款,Aztec團隊預計將于1年后徹底放棄AztecConnect合約,所有Rollup功能將停止。
Aztec團隊同時表示,現已完全開源整個AztecConnect協議,包括擴展升級和新的安全SDK。鼓勵Aztec社區分叉、部署和運行新版本,愿意看到獨立運營的AztecConnect并準備為其提供資金。而Aztec團隊的中長期重點將集中在Noir語言和下一代加密區塊鏈的開發上,這兩個產品將相互兼容、相互關聯。[2023/3/13 13:00:26]
根據部分項目已披露的損失數據,鏈上激勵協議 DAFI Protocol 被出售了 20 萬美元的 DAFI,波卡生態預言機和預測協議 OptionRoom 被黑客竊取 1230 萬枚 ROOM 代幣,DeFi 預言機 Umbrella 損失了超 300 萬枚 UMB 代幣,以及 DeFi 資產管理平臺 DAOventures 被盜取 30 萬枚 DVG 代幣等。
ARCx推出“DeFi護照”:金色財經報道,ARCx周二發布了新的“DeFi護照”。借助DeFi護照,用戶可以利用其在鏈上的活動來證明自己的信譽,從而有資格通過各種加密協議獲得更多好處,這類似于高信用評分可以幫助投資者降低利率。該項目獲得了加密市場上許多大型投資者的支持,包括Dragonfly Capital和Scalar Capital。這些加密貨幣基金在最近一輪融資中與LedgerPrime一起為該公司注入了130萬美元。迄今為止,該項目已籌集了820萬美元。[2021/6/2 23:03:25]
嚴格來說,此次攻擊的資金損失放在所有 DeFi 安全事件中并不算多,但其波及項目的范圍之廣,卻實屬罕見。
那么,ChainSwap 到底存在什么漏洞,讓黑客有機可乘?
「ChainSwap 在代幣跨鏈配額代碼中存在漏洞。原本跨鏈橋配額由簽名節點自動增加,旨在無需人工控制的情況下實現去中心化。然而,由于代碼中存在一個邏輯缺陷,即跨鏈資產只需要一個簽名,而非多簽,使得未被列入白名單的地址可自動增加額度。」PeckShield「派盾」告訴巴比特。
簡而言之,Chainswap 被攻擊是因為發放的簽名數量和提取時的需要的簽名數量不一致,用戶在申請跨鏈操作時得到的簽名數量為多個,而提取時只需要一個簽名便可通過驗證。
成都鏈安指出,Chainswap 攻擊事件中,攻擊者首先在一條鏈上申請跨鏈操作,然后在獲得多個簽名后,多次利用單個簽名調用另一條鏈上的 receive 函數進行提取,從而獲得多倍的代幣。
DeFi 概念板塊今日平均漲幅為0.34%:金色財經行情顯示,DeFi 概念板塊今日平均漲幅為0.34%。47個幣種中18個上漲,29個下跌,其中領漲幣種為:HDAO(+31.06%)、AST(+14.04%)、WICC(+11.76%)。領跌幣種為:IDEX(-9.66%)、DMG(-8.51%)、NEST(-5.92%)。[2021/3/12 18:38:11]
「實際上,這種攻擊手法很簡單,攻擊者只是簡單地進行跨鏈申請和提取操作。」成都鏈安告訴巴比特。
而 Chainswap 上 20 多個項目都被攻擊,正是因為它們都使用了 Chainswap 存在漏洞的 factory 合約的配置。
事件發生之后,ChainSwap 表示,已經凍結 BSC 映射代幣地址以過濾掉黑客地址,將對攻擊前的 ASAP 持有者和 LPs 空投 1:1 的新 ASAP 代幣,并將對受影響的代幣實施補償計劃。
正當我們以為此事暫時告一段落時,風波再起,另一起攻擊事件的發生將跨鏈生態推向了風口浪尖。
7 月 12 日凌晨 1 點,去中心化跨鏈交易協議 Anyswap 官方發推聲稱,Anyswap 多鏈路由 v3 版本遭到攻擊。
據了解,Anyswap 是一個基于 FusionDCRM 技術的去中心化的跨鏈交換協議,也是目前 DeFi 用戶最常用的跨鏈工具之一。
Galaxy Digital創始人:GameStop股票上漲是對DeFi的強有力宣傳:Galaxy Digital創始人Mike Novogratz發推表示:“此次GameStop股票上漲代表著大家不希望Citadel公司略奪他們的訂單,他們不希望IPO被分配給內部的知情者,他們不喜歡專為富人階層準備的系統,這是對DeFi的有力宣傳。這場變革始于人們對中央政府的不信任,這是對透明性和公平的呼吁。在許多方面,它的發生與社會動蕩并存。這些都代表不平等現象在加劇,這使市場、體系和公民社會比任何時候都脆弱。所有這些使我對加密貨幣看漲,但更重要的是人們需要更加專注并致力于系統變革。”[2021/1/28 14:11:46]
不同于 ChainSwap,Anyswap 只是單個項目受到攻擊,但是在資金損失方面,卻是不遑多讓。據稱,V3 跨鏈資金池受影響,損失約 240 萬 USDC 和 551 萬 MIM,總計約 800 萬美元。
成都鏈安表示,Anyswap 被攻擊的最主要原因是簽名使用了重復的 R 值。如果該同一賬戶簽名的交易擁有相同的 rsv 簽名的 R 值,則黑客可以反向推導出該賬戶的私鑰。
在攻擊過程中,攻擊者正是利用了這一點,通過同一賬戶簽名的兩筆擁有相同的 rsv 簽名的 R 值的交易,反向推導出該賬戶的私鑰,進而盜取該賬戶的資金。由于該賬戶在 BSC、ETH 和 FTM 上可以復用,故該賬戶多條鏈上資產被盜。
「事實上,這種攻擊手法需要一定的技術手段才能完成,相比 Chainswap 攻擊事件更為高級。」成都鏈安說。
BiKi平臺今日首發上線波卡DeFi項目RFUEL 開盤漲幅132.9%:據官方消息,BiKi平臺今日首發上線波卡DeFi項目RFUEL(Rio Fuel Token),并開放RFUEL/USDT交易對,開盤漲幅達132.9%,開盤價0.1USDT,現價0.2364USDT。
Rio DeFi是一家區塊鏈技術公司,通過彌合傳統和分散式金融來加速數字資產的大規模采用。 Rio DeFi生態系統的核心是Rio Chain,是為大規模采用量身定制的數字基礎架構,優先考慮安全性,速度,可伸縮性和互操作性;并跨區塊鏈運作以發揮各自的優勢。[2020/9/28]
接連兩起跨鏈領域攻擊事件的發生,或許并非偶然。
因為在此之前,發生在跨鏈協議領域的安全事件并不多見。
2021 年的 5-6 月,在跨鏈協議上總共出現了 2 起安全事件。5 月 16 日,跨鏈智能收益與流動性聚合器 bEarn Fi 遭到黑客攻擊,損失近 1100 萬美元。6 月 29 日,去中心化跨鏈交易協議 THORChain 發推稱發現一個針對 THORChain 的惡意攻擊,該次攻擊造成的資金損失為 14 萬美元。
The Block 研究分析師 Igor Igamberdiev 曾表示,DeFi 協議之間的互操作性變得越來越復雜,因此開辟了新的攻擊媒介,并且將來會變得更加頻繁。
而到了 7 月,與跨鏈相關的攻擊事件數量突然上升。7 月 2 日,跨鏈去中心化交易所 DDEX 上的 XDX Swap 遭攻擊,攻擊者獲利 85.17 ETH (約 17.85 萬美元),并已將獲利全部跨鏈到以太坊上。
同日,ChainSwap 也發推稱其合約遭到攻擊,這是 ChainSwap 于 7 月首次遭到攻擊,據悉,攻擊者也是利用其代碼中的另一個漏洞,使該平臺遭受了 80 萬美元的損失。
從 6 月底到現在,短短半個月的時間,發生在跨鏈領域的安全事件已有 5 起,這個數字說明針對跨鏈平臺或項目的攻擊正在明顯增多,不免讓人猜想是否黑客盯上了跨鏈協議生態。
「任何新出現的技術都會存在一定的風險,出現安全事件也是必然趨勢。」成都鏈安表示。
該安全公司認為,近期跨鏈協議攻擊事件多發的原因有多個。一方面是跨鏈生態目前還不是特別成熟,有許多方面需要改進。另一方面,隨著近期跨鏈相關項目累計資產規模不斷擴大,勢必會引來黑客的目光。
對此,PeckShield「派盾」也持有類似的觀點。
正如我們所知,目前市面上涌現出了多條公鏈,且它們的資金量已經頗具規模,但不同的鏈間如同孤島,不同鏈上的資產無法自由交換。另外,很多新興公鏈仍缺失基礎設施。因此,公鏈需要將其它鏈上的資產通過跨鏈的方式引入自身的公鏈。
「在當前常用的跨鏈方式中,除了中心化機構如交易所錢包中跨鏈提幣之外,最常見的就是各種去中心化跨鏈資產橋,跨鏈橋有效地打破了鏈與鏈之間的信息孤島。」PeckShield「派盾」對巴比特說,「隨著目前跨鏈橋的生態愈發多樣化的同時,黑客對于跨鏈協議也會備受關注,它們是黑客資產出逃的重要環節,因此,也會成為黑客攻擊的目標。」
PeckShield「派盾」還發現,攻擊者成功得手后也會通過跨鏈橋將資產快速轉移,再結合混幣服務將資產洗白。而這種新興的洗錢?式,也對反洗錢工作增加了新的壓力。
在跨鏈協議領域,常見的攻擊手段包括盜取用戶私鑰和簽名等信息、利用合約中權限校驗等方面存在的業務邏輯上的缺陷以及鏈下其他部分存在的安全隱患。
從近期 Chainswap 和 Anyswap 兩起跨鏈協議遭攻擊來看,一是協議本身存在漏洞,二是跨鏈的私鑰管理不到位。Anyswap 本質上是在私鑰管理上出了問題。而上文提及的 THORChain 系統曾出現的「假充值」漏洞則屬于鏈下部分的業務邏輯問題。
「要防范黑客攻擊很難,因為項目任意部分存在漏洞都可能造成巨大的損失。」成都鏈安認為。
這不得不提到「防范黑客攻擊」這個區塊鏈行業老生常談的難題,從整個行業到 DeFi 領域,再到跨鏈協議,攻擊的對象不斷轉換,但采取的防范方式其實大致相同。
首先,跨鏈協議本身需要查漏補缺。有效、專業的審計能有效地排查出已知的漏洞。
「但與常規的 DeFi 項目不同,由于跨鏈項目的特殊性,安全的考量不能局限于智能合約層面,需要足夠重視鏈上部分和鏈下部分,尤其是注意排查與其他 DeFi 產品進行組合時的業務邏輯漏洞,以避免出現跨合約的邏輯兼容性漏洞。」PeckShield「派盾」表示。
其次,項目需要設計一定的風控熔斷機制,引入第三方安全公司的威脅感知情報和數據態勢情報服務,在 DeFi 安全事件發生時,能夠做到第一時間響應安全風險,及時排查封堵安全攻擊,避免造成更多的損失。
此外,派盾還認為,可以聯動行業各方力量,搭建一套完善的資產追蹤機制,實時監控相關虛擬貨幣的流轉情況。
而對于投資者而言,能夠甄別可靠的項目或許是頭等大事。
一方面,投資者不能輕易將自己的資產投入沒有審計過的項目,包括正在進行審計但尚未完成的項目。
「即便是經過審計的項目,如跨合約的協議,投資者也不要過度授權。項目方對待跨鏈協議亦是如此,此次 ChainSwap 的損失較大,波及范圍廣也是源于這個原因。」派盾說。
另一方面,投資者也應該關注參與項目的最新消息,一旦遭遇攻擊事件,能夠及時將自己的資金撤出,或許可以避免損失的擴大。
成都鏈安指出,本次事件中,多個代幣項目方在受到攻擊影響后,及時從兌換池中移除流動性,其實是一種較為成功的補救措施。
隨著行業發展,黑客攻擊事件一次次的發生,不斷打擊著 DeFi 從業者和投資者的熱情和信心。但如上文所言,新技術的產生和發展都必然會伴隨著狂風暴雨的考驗,仍然也有許多從業者對 DeFi 和跨鏈的未來充滿希望。
「其實跨鏈協議之前就有一些問題,現在發生兩起攻擊事件,反而讓一些漏洞浮出了水面。換個角度看,或許也是一件好事。」DeFi 投資者陳耀(化名)告訴巴比特。
PeckShield「派盾」觀察發現,BTC 跨鏈橋的資金規模在短時間內發生了激增。該安全公司認為,此前跨鏈協議較少,隨著跨鏈協議生態的發展,需求逐步增長,提供的解決方案逐步豐富,自然而然也會出現發展中的陣痛,而這種短時陣痛能夠倒逼生態中的各個環節加強安全意識。
成都鏈安同樣也提出了相似的看法。「無論是之前的 THORChain 跨鏈系統「假充值」漏洞,或者 ChainSwap 合約配置不當漏洞,還是 Anyswap 中簽名中 R 值的復用。其實每一次安全事件的發生,都在為后續的項目敲響警鐘,以鞭策它們建立牢固的安全城池,也將促進生態和技術更加成熟和完善。」
撰文:Glendon
盡管埃隆·馬斯克(Elon Musk)“朝秦暮楚”的態度引發了加密市場過山車般的動蕩,但世界上市值最大的穩定通證 Tether(USDT)仍在繼續增長.
1900/1/1 0:00:00由于機構投資者對加密貨幣服務的需求依然強勁,資產管理巨頭富達旗下富達數字資產(Fidelity Digital Assets)計劃將員工人數增加約 70%.
1900/1/1 0:00:007月21日消息,歐盟(EU)政策制定者周二提議對加密資產的轉移進行更嚴格地監管,要求公司收集發送者和接收者的詳細信息,以幫助當局打擊非法資金.
1900/1/1 0:00:001.9月24日漸近 韓國加密貨幣交易所陷入生死迷局根據《特定金融信息法》,若加密交易所沒有在 9 月 24 日之前完成金融情報部門(FIU)報告以及滿足 ISMS 認證和實名賬戶等先決條件.
1900/1/1 0:00:00NBA 是最具前瞻性的職業體育聯盟之一,在區塊鏈和加密貨幣領域始終走在世界體育行業的前沿。上至聯盟,下至球員,NBA聯盟的加密色彩愈發濃厚:聯盟試圖透過NFT和加密貨幣投資改善收入結構;球隊希望.
1900/1/1 0:00:00金色財經? 區塊鏈7月22日訊? ?據 Tether 總法律顧問 Stuart Hoegner 透露,對 Tether 儲備的新審計結果可能會在幾個月后發布.
1900/1/1 0:00:00