買以太坊 買以太坊
Ctrl+D 買以太坊
ads

DROP:相比事后補救,項目方用Dropbox維系“白帽”的風控性價比更高?_IBOX幣

Author:

Time:1900/1/1 0:00:00

本文來自JumpCrypto,原文作者:NiharShah,由Odaily星球日報譯者Katie辜編譯。

加密世界總能給我們帶來“驚喜”。上周,Nomad遭受了多方攻擊,300個地址利用漏洞從跨鏈橋上提取了1.9億美元的資金。但在被攻擊后的幾天里,41個地址返回了約3600萬美元價值的資金。這些人是一群“白帽黑客”,他們以金錢獎勵和不受法律干擾來換取Nomad的資金。

白帽是加密生態系統中的強大力量,每個協議都應該考慮設計機制來啟用他們。深度防御不容忽視,而白帽代表了該框架的關鍵支柱。那么我們如何才能最好地啟用白帽呢?

建議如下:

每個協議都應該主動設置一個“Dropbox”,以供白帽存儲協議資金。

與此同時,還應承諾對于將資金從協議轉移到該地址的白帽,協議不會采取法律行動,并允許白帽在此過程中保留部分資金。

Axie Infinity日活用戶數量相比去年11月峰值減少45%:4月5日消息,在3月23日Axie Infinity側鏈Ronin黑客攻擊事件發生之前,Sky Mavis旗下P2E游戲Axie Infinity的日活用戶數就已經出現下滑。

Sky Mavis的最新數據顯示,Axie Infinity的每日活躍用戶數在去年11月達到峰值,但在2022年3月28日之前已經降至148萬,降幅達45%。自去年12月該游戲更新以來以及3月23日當天,用戶數量的下降尤為顯著。

去年12月,游戲中的實用代幣Smooth Love被迅速拋售,價格下跌。Nansen數據記者Martin Lee認為,“每日收入下降,人們對游戲的興趣也下降了。那些在高點買入的人開始感到恐懼,自然而然地開始產生懷疑。”Lee補充說,玩家正在等待游戲的“Origin”升級,該補丁旨在振興、改進和增加游戲的深度。

Sky Mavis和Ronin表示,他們將盡快償還玩家,但沒有提供有關其計劃如何補償的詳細信息,導致玩家存在擔憂并轉移到其他游戲,進一步減少了Axie的用戶數量。

據此前報道,Ronin跨鏈橋被攻擊,超6億美元資產被盜。Animoca Brands正與Sky Mavis團隊就賠償Ronin攻擊事件受損玩家進行討論。(Beincrypto)[2022/4/5 14:05:10]

這一機制為白帽提供了一個清晰的技術、經濟和法律框架。通過清晰的表述,他們可以在事件發生時全心全意地維護協議。

數據:比特幣平均算力相比7月初已恢復50%:9月10日消息,The Block數據顯示,周四比特幣7天平均算力達到135 EH/s,相比7月初約90 EH/s的低點上升50%,但仍然只相當于今年夏天中國打擊挖礦行業之前的高點180 EH/s的75%。按照目前的復蘇速度,中國礦工似乎已經完成一半礦機大遷徙,比特幣算力可能會在年底前超過歷史最高水平。但是現實情況更復雜。去年預定礦機的北美礦工終于可以按月分批收貨了,這些新設備正在提高其算力。根據The Block對今年早些時候公開宣布的銷售訂單的分析,Bitmain、MicroBT和Canan預計每月平均向北美主要挖礦機構交付至少25000臺最新一代設備。(The Block)[2021/9/10 23:16:06]

當白帽發現漏洞時,會發生什么?

目前,大多數協議都沒有“Dropbox”或明確的白帽政策。當白帽發現漏洞時,有三種常見可能性。

Peter Schiff:從市值看比特幣自誕生以來的整個牛市與黃金的漲幅相比相形見絀:黃金支持者Peter Schiff今日發推稱:“比特幣狂熱者認為,盡管比特幣最近下跌了50%,但就市值而言,金價下跌近10%實際上是更大的損失。然而,如果市值現在是衡量價值的標準,那么比特幣自誕生以來的整個牛市與黃金的漲幅相比就相形見絀了。”[2020/3/16]

他們可以聯系核心團隊,修復漏洞。有兩個主要的風險:通信過程太慢,或者通信通道中的某人直接利用漏洞。例如,后者延緩了OpenZeppelin在Convex協議中發現漏洞的補丁的部署。

他們可以嘗試對漏洞本身采取行動,并將自己定義為事后的白帽。這往往會導致錯誤的身份識別,因為他們很難與黑帽區分開來。例如,目前還不清楚PolyNetwork的黑客是否是白帽。

不作為。考慮到其他選擇所涉及的聲譽和法律風險,我們懷疑許多白帽,尤其是機構會選擇被動方式。

行情 | BTC報價幣安相比火幣及OKEx出現小幅溢價:據行情顯示,BTC今日持續震蕩上行,短時突破6200美元。三大交易所中,BTC火幣現報6180美元,OKEx現報6179美元,幣安現報6223美元。BTC報價幣安相比火幣與OKEx 高出約40美元,出現BTC小幅溢價情況。據此前幣安官方公告,受安全漏洞影響,幣安大約需要一周的時間進行徹底的安全檢查,期間會暫停充值和提現,以保證交易市場不受影響。[2019/5/10]

此外,對白帽也沒有明確的補償機制。對于那些出于道德原因這樣做的人來說,這可能沒什么問題,但許多人想從他們獲得的價值中獲得一些份額。由于缺乏補償計劃,白帽更傾向于選擇第三種——不作為。

在活躍的開發過程中,這些權衡變得更加尖銳,比如Nomad跨鏈橋事件。當然,我們沒有時間去接觸核心團隊,而且為了確保資金的安全而加入這場爭奪戰也存在很大的法律風險。第三種選擇再次成為最具吸引力的。而不參與白帽可能會阻礙協議的安全態勢。

ECHO技術負責人張楠:相比黑客 區塊鏈更應該警惕量子計算機:5月19日,ECHO公鏈技術負責人張楠受邀作為首屆全球區塊鏈黑客馬拉松導師參與區塊鏈項目輔導。會上,張楠呼吁現場區塊鏈從業者:相比于黑客,區塊鏈更應該警惕量子計算機!他指出,谷歌已經研發出72量子比特(qubits)超導量子計算機,雖然這短期還不足以威脅區塊鏈,但ECHO公鏈團隊前瞻性采用了抗量子特性技術方案——后量子密碼,運用LWE算法(伴隨誤差學習)抵抗來自量子計算機的攻擊。ECHO團隊還將會考慮開發與OpenSSL一同工作的Ring-LWE密鑰交換協議,實現后量子時代區塊鏈的安全問題。[2018/5/19]

“Dropbox”的優勢

協議并非注定面對被“洗劫一空”的命運。它們可以為白帽們提供技術、經濟和法律上的清晰性,使他們能夠參與競爭。Nomad跨鏈橋事件就是例子,作為一個協議,盡管在開發后提供了如此清晰的獎勵信息,但仍只收回了約20%的資金。這種清晰的表述本可以提前發揮更大的作用。

因此,我們建議協議采取以下步驟:

在它們的公鏈上建立一個“Dropbox”。理想情況下,這些密鑰應該由多方控制,在創始團隊成員之間分配,并有一些合理的機制來提取資金。

建立一個清晰和公開的承諾,將資金從協議轉移到“Dropbox”的白帽將不會被視為不良行為者或被協議追究,只要他們遵守賠償限額,并沒有其他不法行為的證據。

為那些將資金從協議轉移到“Dropbox”的白帽們設立一個明確定義的獎勵計劃。最簡單的方案是按百分比轉移資金。然而,如果配合一些事后的KYC檢查以防止女巫攻擊,也可以實施一個最高限額的理論上的獎勵計劃。第三種機制是每次事件支付固定的名義款項,根據所擔保的資金按比例分配給參與的白帽。

這一機制為白帽提供了第四個選擇,當他們發現漏洞時:將資金轉移到“Dropbox”,并獲得少量分成。重要的是,這種新的“Dropbox”選擇應該始終主導“不作為”過程,無論是出于法律原因還是經濟原因。曾因缺乏透明度和獎勵而猶豫不決的白帽現在已經有了明確動機,可以保護協議的資金。這個新選項進一步主導了接受資金并在之后確認自己是白帽的策略。最后,考慮到“Dropbox”的速度和經濟回報,這個新選項很可能會接觸到核心團隊的策略。從表面上看,這對以前可以免費了解漏洞的協議來說可能不可取。然而,該協議確實獲得了速度方面的好處,這在活躍漏洞存在時是至關重要的。簡而言之,白帽會有一個清晰的框架,鼓勵他們以快速和可預測的方式行動,實現雙方的互利。

這一機制在活躍的開發過程中更加有效,例如Nomad事件。清晰的框架鼓勵快速和廣泛的參與。我們不知道在Nomad被盜事件過程中,在沒有明確的獎勵和回報的情況下,是否有許多有技能的白帽選擇不參與。當然,推特上有很多關于這個漏洞的實時討論。不難想象,如果他們知道自己有更多的合法掩護,他們中的一些人可能會加入這場戰斗,成為白帽。

提前設置“Dropbox”還有一個小好處。在Nomad攻擊之后的幾天里,人們對正確的地址產生了混淆,有一次公布了一個錯誤的地址。提前設置“Dropbox”地址可以減少此類錯誤的發生。

“Dropbox”并非沒有缺陷。主要的問題是“Dropbox”會公開暴露漏洞并關閉整個協議,這是破壞性的。此外,如果白帽只獲得一部分資金,或者協議中的其他合約也有同樣的漏洞,這也是危險的。白帽往往是認真且有能力的,但我們不應該對這些風險掉以輕心。協議需要權衡這一缺點與其他好處。

漏洞獎勵和“Dropbox”獎勵該選哪個?

成熟的協議通常已經有一個防御措施:漏洞獎勵。這使得“Dropbox”的使用更加微妙。

“Dropbox”應該被設計成漏洞獎勵的補充,而不是替代品。漏洞獎勵緩解了“Dropbox”的主要弱點,因為漏洞是在受控條件下識別和修補的,對用戶的影響最小。漏洞獎勵也具有“Dropbox”的許多優點,它們為白帽提供了清晰的法律框架和經濟激勵。與漏洞獎勵相比,“Dropbox”保留的主要優勢是速度。在黑客活躍或協議處于關鍵期間,“Dropbox”可以比漏洞賞金更快地被用來保護資金。

協議如何并行地實現這兩個步驟,如何通過“Dropbox”解決黑客活躍期間的漏洞?答案在于激勵。特別是“Dropbox”提供的獎勵應該低于漏洞獎勵。當白帽發現漏洞時,他們會判斷漏洞是否具有時間敏感性。如果是,他們唯一的選擇就是使用“Dropbox”機制并獲得較低的獎勵。如果沒有,他們首選的選擇是使用漏洞賞金機制并要求更高的獎勵。

再次強調,我們不應該忽視部署兩個重疊但截然不同的機制的微妙之處。考慮到支付的確定性和速度,白帽可能會傾向于使用“Dropbox”。白帽在判斷漏洞的時間敏感性時可能會犯錯誤。但這兩種機制都是強大的,這種設置使危機中最知情的行動者——白帽能夠做出最佳決策。

總結

協議通常會在被盜取后使用一些“Dropbox”的衍生品,例如為返還資金的黑客提供安全保障。通過提供清晰的法律框架、明確的獎勵和確保資金安全的技術機制,“Dropbox”可以吸引和授權加密社區的無名英雄來保護他們的協議。

也許“Dropbox”能帶來一些真正意想不到的好處。也許有一天,一個黑客會選擇使用它。雖然“Dropbox”主要是為白帽準備的,但我們會張開雙臂歡迎潛在的對手轉變為盟友。加密世界可能是混亂和不可預測的,但往往有出人意料的結果。

Tags:BOXDRODROPMADIBOX幣HYDRO價格DropsTabMAD幣

幣安app下載
HUS:火幣穩定幣HUSD脫鉤,算法穩定幣為何這么危險?_香港推出穩定幣是真的嗎

火幣發行的美元穩定幣HUSD今日清晨一度脫鉤暴跌至0.92美元,Curve池也呈嚴重傾斜。目前雖上漲回至0.958美元,但仍未回到一美元的掛鉤價.

1900/1/1 0:00:00
XT.com:XT.COM關於暫停XRD充提的公告_TPS

尊敬的XT.COM用戶:因XRD錢包升級維護,XT.COM現已暫停XRD充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任.

1900/1/1 0:00:00
HTT:ZT創新板即將上線KLS_ALA

親愛的ZT用戶: ZT創新板即將上線KLS,並開啟KLS/USDT交易對。具體上線時間請關註平臺公告.

1900/1/1 0:00:00
USDT:AAX關於進行DYDX/USDT, ICP/USDT, KNC/USDT, LOOKS/USDT, OP/USDT現貨交易維護的公告_ISDT幣

為了提升服務質量,進一步優化用戶交易體驗,AAX計劃於2022年8月17日17:00(東八區時間)開始進行DYDX/USDT,ICP/USDT,KNC/USDT,LOOKS/USDT.

1900/1/1 0:00:00
穩定幣:加密貨幣的特洛伊木馬?如果USDC/USDT離開以太坊會如何_數碼港元是穩定幣嗎

原文作者:Emiri 原文編譯:Blockunicorn我們都聽說過特洛伊木馬的故事。特洛伊木馬真正的危險在于它們讓你感到安全,你永遠不會期待任何威脅,而恰恰在你覺得最安全的時候,才是你最脆弱的.

1900/1/1 0:00:00
CLE:詳解 Nucleo:隱私性高、可審計的多重簽名協議_LEO Token

公開透明是當今大多數區塊鏈系統的一個基本屬性。所有的交易、參與者和金額都是可以公開查看和追蹤的。所有的資產和DeFi頭寸都是完全公開透明的.

1900/1/1 0:00:00
ads