買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Coinw > Info

CEL:跨鏈橋多簽權限被替換 Celo到底發生了什么?_Optimism Doge

Author:

Time:1900/1/1 0:00:00

北京時間 11 月 23 日晚,魚池 F2Pool 創始人神魚于微博轉發安全組織 Rugdoc 的風險提示稱:“有在 Celo 鏈上挖礦的請注意,跨鏈橋(Optics)的多簽被人換了,疑似有問題,降低風險的辦法是把 Celo 鏈上的其他資產賣成 Celo,目前賣的人還不多,虧幾個點。大家自行判斷風險,是賭一賭還是止損,全憑實力,膽子大的還可以套利。”

作為 Celo 官方牽頭構建的跨鏈橋協議,Optics(合約地址:0x6a39909e805A3eaDd2b61fFf61147796ca6aBB47)是當前資金從外部生態流入 Celo 的主要渠道,該橋出現問題,無疑會對整個 Celo 生態的資金流通造成影響。因此,在 Optics 的問題被爆出之后,恐慌情緒也開始在社區之內彌漫。

根據來自 Celo 背后開發團隊 cLabs 的首席執行官 Tim Moreton 的事件解釋聲明,多簽權限被替換是因為有人單方面激活了 GovernanceRouter 合約上的 Optics 修復模式(recovery mode),雖然橋梁服務一切正常,但這一操作導致 Optics 協議被修復管理賬戶(recovery manager account )完全控制,原本的多簽權限也被覆蓋。不過,Tim?認為鎖定在橋上的資金(當前鎖定資金量超 4000 萬美元)當前沒有風險。

加密錢包Liquality與跨鏈橋聚合器LI.FI集成,支持跨鏈Token互換:10月25日消息,ConsenSys旗下加密錢包Liquality與跨鏈橋聚合器LI.FI集成,支持跨鏈Token互換。LI.FI作為Liquality的互換服務供應商,將提供Ethereum、Arbitrum、Polygon、BNBChain、Optimism和Avalanche上超過100種跨鏈Token互換組合。

此前報道,LI.FI于7月宣布完成550萬美元融資,1kx領投,Dragonfly Capital、Lattice Capital、Scalar Capital、6th Man Ventures、Coinbase Ventures、BairesDAO和AngelDAO等參投。[2022/10/25 16:37:28]

而從 Tim 披露的鏈上事務記錄可以看出,該事件實際發生于 25 天之前的 10 月 29 日,也就是說,在 10 月 29 日后,Optics 一直處于修復模式之中,但 cLabs 團隊直到 11 月 22 日才向社區公開披露了事態情況。

數據:自今年年初以來黑客通過跨鏈橋違竊取了14億美元:金色財經報道,根據區塊鏈分析公司 Chainalysis 的數據,自今年年初以來,黑客通過跨鏈橋違竊取了14億美元。最大的單一事件是從Ronin,達到創紀錄的 6.15億美元。還有3.2億美元從華爾街高頻交易公司Jump Trading支持的加密橋Wormhole 被盜。6月,Harmony 的 Horizo n 橋遭受了 1 億美元的攻擊。上周,黑客在針對Nomad的違規行為中沒收了近 2 億美元。

區塊鏈分析公司Elliptic的聯合創始人兼首席科學家Tom Robinson在接受采訪時說:區塊鏈橋已成為網絡犯罪分子唾手可得的果實,價值數十億美元的加密資產被鎖定在其中。這些橋梁已被黑客以各種方式破壞,這表明他們的安全水平沒有跟上他們所持有資產的價值。[2022/8/11 12:18:52]

最值得注意的是,除了解釋多簽權限被替換的技術原理之外,Tim 還提到了一位已被 cLabs 開除的前高級開發者?James Prestwich。Tim 聲稱,修復模式被激活就發生在?James 因行為不當而被解雇后的 15 分鐘,且在?Optics 的部署過程中,James 曾為配置創建過一個包括修復地址的 pull request,且曾請求確認過這個地址并要求報銷費用。Tim 還表示,自從發現問題后,cLabs 曾想盡了一切辦法與?James?接洽以解決問題,但迄今并未成功。

FuseDAO向Allbridge提供3萬美元資助用于構建Fuse跨鏈橋:1月16日消息,跨鏈橋Allbridge宣布,Fuse Network即將與Allbridge集成。Allbridge會將Fuse添加到支持的網絡列表中,在Fuse和目前支持的10條鏈之間架起一座橋梁。FuseDAO將向Allbridge提供3萬美元的贈款,用于支持開發通往Fuse的新橋。[2022/1/16 8:53:09]

不過,對于 Tim 的“指控”,James 本人卻回應稱:“我從來都不是?Optics?修復模式的密鑰持有者;我很失望 cLabs 和 Celo 選擇將他們的欺凌公開化,他們正通過撒謊來攻擊我的聲譽;根據律師的建議,我現在什么都不會說。”

顯然,Tim 與 James 的說法存在矛盾,如果二人都沒有說謊,那么究竟是誰激活了修復模式呢?

在事件發生之后,社區之內也通過鏈上記錄展開了調查,社區成員 @diwu1989?指出,在激活修復模式的最后一筆交易(交易哈希:0x8b1e0ca5f32c08e0afe64f0ab42204e3519712fe3bba0eeedeece56ccbf49461)中,修復管理地址從「0x3d9330014952bf0a3863feb7a657bffa5c9d40b9」被修改成了「0xdcbf2088b7a6ef91f954be9ca658ea5b8e9b62d4」,而后者系由「0x2f4bea4cb44d0956ce4980e76a20a8928e00399a」創建(創建交易哈希:0xd224025870298fea9877880b89b24ed0569c41d3dd147e6afec5ac41da4d098e),所以問題的關鍵就是要找到 0x2f 開頭地址的所屬。

IoTeX跨鏈橋ioTube將于6月10日上線支持聚合器Polygon跨鏈交換功能:官方消息,新一代高性能公鏈IoTeX宣布,IoTeX跨鏈橋ioTube將于6月10日正式上線支持以太坊側鏈擴容聚合器Polygon(Matic)跨鏈交換功能,真正實現IoTeX網絡與Polygon網絡上通證和NFT資產的跨鏈交換。該跨鏈功能支持以下資產:MATIC, WETH, WBTC, DAI, USDT, USDC, Sushi, QUICK, AAVE。ioTube跨鏈橋目前已支持以太坊和BSC,將鏈接EVM和其他類型公鏈。

IoTeX作為硅谷開源項目成立于2017年,是與以太坊全兼容的高性能公有區塊鏈。[2021/6/7 23:18:05]

另一位社區成員 @Ryan 沿著這一思路繼續調查發現,該地址與另一家項目 PartyDAO 存在關聯,因其是當前少數持有 PARTY 代幣的地址之一,如果可以聯系到該項目,或可知曉其身份。

社區成員 @Deepcryptodive 也指出,?0x2f 開頭地址的資金來自于?0x2a98 開頭的?Kucoin 地址,通過 Kucoin 的 KYC 系統,應該也可查出此人的身份。

ZCash社區發起“建立Thorchain+Zcash跨鏈橋”的提案:3月12日消息,ZCash社區發起關于“整合至去中心化跨鏈交易協議THORChain、并構建兩者之間的跨鏈橋”的提案,提案指出,到前為止,大多數DeFi協議在以太坊上交易合成資產或Wrapped資產形式,Thorchain將提供在DeFi中直接進行交易的能力,同時直接與隱私資金池進行交互,保護用戶隱私信息。[2021/3/12 18:39:49]

在多人的共同調查之下,真相最終水落石出,由去中心化內容平臺 Mirror 的地址備注中可知,0x2f 開頭地址的資金歸屬于一名叫做 Anna 的人,那么 Anna 會是激活了修復模式的那個人嗎?

答案似乎是肯定的,社區用戶從 Github 記錄上查到,正是在 26 天之前,一名頭像和姓名(Anna)都相同的社區開發者,在 Github 上報告了一個關于?Optics 修復模式時間鎖的漏洞,為了補上漏洞,需要激活修復模式并更換為一個更加安全的多簽地址。此外,從歷史提交代碼上看,Anna 也的確參與了?PartyDAO 的開發工作。

至此,真相基本水落石出,鏈上地址對的上,報告中提及的漏洞與解決方案與此次事件也相吻合,所以基本可以判斷正是 Anna 激活了?Optics 的修復模式,修復管理賬戶大概率也在 Anna 的控制之下。

不過,雖然事態脈絡已然厘清,但部分社區成員對于 CELO 以及?cLabs 在此事中的處理方式卻很不滿意。作為 Celo 的開發團隊,cLabs 理應比任何外部調查者都更清楚事情的來龍去脈,但在 Tim 的聲明中卻并沒有給出一個清晰的解釋,反而是做了一些毫無根據的猜測,將矛頭引向一個已被解雇的開發者 James。

除此之外,另一些社區成員也對 Tim 在聲明中提到的“橋上資金沒有風險”相當不滿,因為單從 Tim 的描述推斷,合約當前的控制權顯然并不在?cLabs 或其他已知社區成員的掌握之中,所以單方面聲稱“資金沒有風險”是極其不負責任的。

推特大 V?@Monet Supply 就此事總結了該團隊所范的三個錯誤:

沒人在應用上線前檢查已部署的合約;

遲遲 25 天沒有向社區做任何披露;

Tim 那則詭異的聲明(我們失去了合約控制權,但資金很安全……)。

Monet Supply 最后將這一切歸因于 Celo 內部管理的混亂,并表示自己將因此看跌 CELO。

昨日晚間,為了為了平息社區內的恐慌及不滿情緒,Celo 官方組織了一場 AMA 對話,并就此事在官方論壇再次發聲加以解釋。這一次,代表 cLabs 發聲的不再是首席執行官 Tim,而是換成了另外兩名開發者?Eric 和 Marek。

新的聲明披露了一些關鍵信息,包括將對?Optics 合約進行一定審計并向社區披露,以及通過發布?Optics V2 來遷移用戶資金。Marek 還提到:“我們肯定會從這次事件中吸取教訓,我們將繼續分析哪里出了問題,以及為什么會出問題。為此,我們計劃盡快發布一份完整的事件回顧報告。”

事已至此,雖然很多細節問題仍需等待 Marek 提到的報告發布后才可進一步明晰(比如 Anna 和 cLabs 之間為何看起來毫無溝通?修復管理賬戶是否還在 Anna 的控制之下?),但事態基本情況已大體明了。

整體來看,此次的“?Optics 安全事件”多少存在一定的“虛驚”成分,作為社區開發者,Anna 替換多簽的目的更像是在修復 bug 而非作惡,這也是為什么過去 25 天 Optics 沒有出現任何資金流失。不過,凡事也不能太過樂觀,在事件徹底收官之前,建議大家短期內盡量減少 Optics 的使用頻率,如有跨鏈需求,可盡量選擇同樣支持 Celo 生態的 Anyswap,或如神魚建議的那樣將橋接資產兌換為 CELO,再利用中心化交易所出入。

跨鏈賽道一直都是安全事故的高發領域,雖然暫時沒有造成任何資金損失,但此次事件所敲響的警示同樣不容忽視,希望 Celo?開發團隊以及其他項目方能夠以此為戒,改善內部管理秩序,提高透明度,帶給用戶更安全、更放心的跨鏈體驗。

原創文章,作者:Azuma。轉載/內容合作/尋求報道請聯系 report@odaily.com ;違規轉載法律必究。

Tags:TICPTICELOCELRematicOptimism DogeCelo Euro

Coinw
區塊鏈:現階段Web3.0身份系統的應用場景和案例_WEB

前段時間ENS空投引起了人們對中心化域名的關注,誠然去中心化域名可以作為一種Web3身份標識。然而,無論現實世界、Web2還是Web3中,除了身份標識(identifier)以外,身份系統還包括.

1900/1/1 0:00:00
以太坊:金色早報 | AMC CEO:狗狗幣將是下一個目標支付方式_今天加密貨幣為何暴跌

頭條 ▌AMC CEO:狗狗幣將是下一個目標支付方式11月12日消息,AMC院線CEO Adam Aron周四在社交媒體表示,AMC目前支持比特幣、以太坊、比特幣現金和萊特幣支付.

1900/1/1 0:00:00
區塊鏈:王永利:數字人民幣不應局限定位于M0_數字人

移動支付網訊:11月25日,海王集團首席經濟學家、中國銀行原副行長王永利在第五屆中國數字銀行論壇上,分享了關于數字人民幣變革與影響.

1900/1/1 0:00:00
WIT:Twitter組建加密部門:海外社交巨頭集體擁抱加密領域向Web 3.0進發_sLittle Rabbit

根據《金融時報》 的報道,全球社交平臺巨頭?Twitter 正在組建一個新部門,?名為“Twitter Crypto”,專注于加密、區塊鏈和其他去中心化技術.

1900/1/1 0:00:00
DEF:美 SEC 委員剖析 DeFi 風險、監管和機遇:會助推負責任的創新和公平_EFI

美國證券交易委員會委員卡羅琳·A·克倫肖稱,「 DeFi 是一個共享的機遇和挑戰。一些 DeFi 項目完全符合我們的管轄范圍,而其他項目可能難以遵守當前適用的規則.

1900/1/1 0:00:00
SOLA:金色觀察|Solana網絡運行的技術邏輯_Qomolangma

每個區塊鏈網絡,都有網絡層、共識層、應用層的區分。每個區塊鏈網絡的特性不同,也有事因為在不同的分層里的設計思路不一樣.

1900/1/1 0:00:00
ads