比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

區塊鏈:跨鏈攻擊給業界帶來了新的安全挑戰_VEST

Author:

Time:1900/1/1 0:00:00

從6月底到現在,一個月不到的時間,業界發生了多起較為重大的攻擊事件:

6月29日,THORChain受到惡意攻擊,損失估計達14萬美元。

7月3日,跨鏈項目Chainswap合約遭到攻擊,部分用戶代幣被主動從與ChainSwap交互的錢包中取出,總損失約為80萬美元,跨鏈橋暫停使用。

7月11日,跨鏈項目Chainswap發布推文表示再次遭到黑客攻擊,在該跨鏈橋部署智能合約的超20個項目代幣都遭遇黑客盜取,總損失價值400萬美元。

7月12日,跨鏈項目Anyswap新推出的V3跨鏈流動性池也遭到黑客攻擊,總計損失超過787萬美元。

7月16日,THORChain再次受到攻擊,損失約為1.3萬ETH,價值約為2500萬美元。

StellaSwap與Axelar網絡合作為Moonbeam Network帶來跨鏈應用:7月30日,據官方消息,Moonbeam生態DEX StellaSwap正式宣布與Axelar網絡達成合作,以為Moonbeam Network帶來跨鏈應用。據介紹,Axelar為Web3提供了安全的跨鏈通信。通過其去中心化網絡、API和開發工具,DApp開發人員構建了一鍵式體驗,可在任何鏈上連接任何資產或應用程序。

StellaSwap與Axelar的合作包括三個核心部分:

- StellaSwap將利用Axelar的跨鏈基礎設施,實現與其他16個區塊鏈網絡應用的互操作性和可組合性;

- 在StellaSwap上啟動axlUSD Metapool;

- Axelar橋接集成。

總體而言,此次長期合作伙伴關系允許StellaSwap利用Axelar建立的跨鏈基礎設施,支持Moonbeam上的用戶最終以無縫方式與其他區塊鏈網絡交互。[2022/7/30 2:48:20]

從上面這些案例,我們明顯發現這些攻擊事件表現出四個鮮明的特點:

跨鏈橋Stargate總鎖倉量接近40億美元:4月4日消息,數據顯示,由LayerZero Labs開發的跨鏈橋項目Stargate總鎖倉量已達39.67億美元。[2022/4/4 14:02:47]

1.都是針對跨鏈項目展開的攻擊。

2.多個項目在一個月內反復受到攻擊。

3.項目因攻擊受到的損失金額越來越大。

4.不僅被攻擊項目本身的運作受到影響,而且部署在跨鏈項目的其它項目方的運作也受到影響。

縱觀這些被攻擊的項目,絕大多數都是因為在資產跨鏈的過程中,缺乏對資產、簽名等的驗證導致黑客抓住了其中的漏洞對項目進行攻擊。

這些問題中有一類是圈內早已知曉的問題,但在跨鏈這個新場景下,缺乏先例,導致開發團隊可能會因為疏忽而遺漏對這類問題的排查。另一類則是因為跨鏈應用涉及的場景復雜導致團隊在代碼邏輯的設計中稍有不慎就會遺漏一些對關鍵點的檢查。

基于HECO的跨鏈借貸DeFi FilDA首發NEO跨鏈資產借貸:2月9日13:00,基于火幣生態鏈(Heco)的跨鏈借貸DeFi項目FilDA新增NEO的借貸。用戶可通過跨鏈互操作協議Poly Network的一鍵跨鏈工具Poly Bridge在Neo與Heco間完成雙向跨鏈操作,Heco鏈上的pNEO資產可在FilDA上參與借貸,并獲得額外的FilDA通證收益。

據了解,FilDA作為首個基于Heco的跨鏈借貸DeFi項目,于2021年1月5日晚20:00開啟創世挖礦Fair launch,首發HUSD、HBTC、HT、ELA-HECO、USDT-HECO、HDOT、HLTC、HBCH、ETH、HPT、HBSV、HXTZ等13種資產的借貸功能,同時也是Heco首個公開平臺各項APY數據,存借雙向實時透明數據的借貸項目。[2021/2/9 19:19:16]

任何一個新應用登場,項目方都要必須面對這樣的挑戰。

Kava Labs公布跨鏈貨幣市場Harvest.io的提案:Kava Labs正式公布關于新產品“Harvest”的提案。Harvest.io是全球首個跨鏈貨幣市場。通過Harvest平臺,用戶可以用BTC、XRP、BNB、BUSD、KAVA和USDX等資產進行借貸和挖礦賺取收益。Harvest第一個版本提交時,會支持BTC、BNB、BUSD、USDX的供應方存幣和HARD激勵措施。第二個版本將為這些資產提供借貸功能以及針對貸方的借貸激勵,并擴大HARD鏈上治理的范圍。

根據發展路線圖, 9月21日,Harvest v1測試網內部測試以及外部審計。10月15日,Harvest v1將隨著Kava-4主網上線,HARD分配啟動;BTC、BNB、HARD&USDX的流動性提供和HARD激勵開始。12月30日,Harvest v2擴展Harvest治理。

HARD代幣最大供應量為2億,分配如下:對流動性提供者和借貸用戶的激勵(40%)、基金會(25%)、Kava Stakers(20%)、團隊(10%),IEO(5%)。(Kava中文社區)[2020/9/19]

此外,跨鏈項目受攻擊還給業界帶來了一個新的安全挑戰:以往項目受到攻擊時,受損失的僅僅是項目方自己;而在跨鏈領域,由于跨鏈應用本身成為了平臺,它會承載其它的應用,因此一旦跨鏈應用本身受到攻擊,則連帶受到損失的就不僅僅是跨鏈項目本身而且還包括跨鏈應用承載的項目了。

在這些攻擊案例中,Chainswap第二次受到攻擊時,就導致部署在上面的超過20個項目連帶受到損失并不得不重新部署合約。恐怕這一點是此前很多項目方都沒有意識到的新動向和新問題。

這說明安全隱患涉及的問題無論在廣度還是在深度上都上升到了一個前所未有的高度。

我們相信這個問題只會越來越顯現:因為區塊鏈生態的豐富必然導致跨鏈應用成為剛需,成為一個無法阻擋的趨勢。這意味著未來跨鏈應用只會越來越多,同時也意味著資產跨鏈也會越來越頻繁,因此未來的項目方也在部署應用時不可能僅僅只考慮某個區塊鏈而要考慮應用的跨鏈場景。由此帶來的狀況就是安全問題必然越來越突出,攻防矛盾越來越尖銳。

面對這個新形勢,從應用的角度看:不僅跨鏈應用項目方本身要高度重視項目代碼的安全,對代碼的審查要比以往更加重視,而且部署在跨鏈應用上的第三方項目方未來除了注重項目自身的安全以外也也必須重視跨鏈應用的安全。

從代碼的角度看:跨鏈項目的代碼為了因應新的安全挑戰必然越來越復雜;部署在跨鏈應用上的項目也必然會越來越復雜,比如要增加處理緊急狀況的功能和接口,以便在事發的第一時間及時提取其部署在不同區塊鏈上的流動性。

從項目方的角度看:未來面對更加復雜的應用場景和更高的代碼難度,對代碼的審計必然要更加重視。

從用戶的角度看:一定要更加慎重地對自己投資或者有意向投資的項目進行詳細的審查,重點審閱項目方的審計報告。

從審計公司的角度看:面對越來越復雜的系統,審計的難度也將越來越大,審計的要求也會越來越高。對此作為從業者的靈蹤安全不僅將一如既往地在審計過程中做好代碼的審計,更已經準備好全面的保駕護航方案,隨時應對項目方受到攻擊后在事發的第一時間為項目方提供完備的補救措施和全面的改進方案。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

靈蹤安全CEO譚粵飛

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈SWAPESTVEST哪個是區塊鏈最核心的內容TitanswapRestaurant DeFiCoinvest

抹茶交易所
DEFI:金色沙龍第67期:跨鏈橋-孤島互鏈 生態治理與關鍵圓滿落幕_區塊鏈

7月23日,由金色財經主辦的第67期線上版:“跨鏈橋-孤島互鏈,生態治理與關鍵”順利舉辦。本期金色沙龍邀請BHEXChain負責人?Cody、PolyNetwork創始成員?JohnWang、O.

1900/1/1 0:00:00
以太坊:項目周刊|V神等發起EIP-3675提案以將共識升級為權益證明_UnityMeta

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
加密貨幣:金色早報 | 比特幣不是數字人民幣的直接競爭者_區塊鏈

頭條 ▌李啟元:比特幣不是數字人民幣的直接競爭者前比特幣中國CEO李啟元最近討論了中國持續打擊加密貨幣的影響,李啟元表示,2017年標志著監管審查的增加,按照這種速度,擔心4-5年后.

1900/1/1 0:00:00
數字貨幣:金色晚報 | 7月28日晚間重要動態一覽_Etherland

12:00-21:00關鍵詞:Chainlink、BitMining、可口可樂、Coinbase報告1.Crypto.com的EVM兼容鏈Cronos將集成Chainlink2.

1900/1/1 0:00:00
比特幣:首發 | 監管趨嚴 加密礦業何去何從?_EOSDAC

近日,財新周刊發表的《顯影|中國告別比特幣“挖礦”》中,配有一張一位藏族婦女正在搬運礦機的圖片,稿件甫一發出,這張“記錄了四川比特幣礦場關閉的歷史時刻”的配圖就迅速走紅.

1900/1/1 0:00:00
GAS:各大DEX的Gas費對比:執行交換所進行的跳數才是影響Gas差異的關鍵性指標_SWAP

用戶在以太坊區塊鏈中發現的主要用例是無需中介即可在加密資產之間進行交換的能力。去中心化交易所或DEX是用于此活動的平臺.

1900/1/1 0:00:00
ads