以太坊的Layer2擴展技術是近來的熱門方向。
所謂的Layer2擴展技術,簡單地理解就是將原本在以太坊主網上執行的交易放到主網之外的系統中執行,只有一些關鍵的交易才由這些系統最終提交到以太坊進行最終的驗證和裁決。這些主網之外的系統通常也稱為“鏈下系統”。
有了Layer2擴展技術以后,以太坊就可以卸下沉重的交易負擔,只負責執行業務邏輯中關鍵的步驟,而把大量高頻、瑣碎的業務放到Layer2擴展中執行。這相當于提高了以太坊對業務量的處理,提高了以太坊的性能。據理論估測,在Layer2擴展技術的支持下,以太坊整體的TPS能夠達到10萬TPS甚至更高。由于Layer2擴展最終還是要將關鍵的步驟放到以太坊上進行驗證,因此它的安全性始終掛靠在以太坊上。所以從安全的角度看,Layer2擴展技術又比現有的側鏈方案要高。因此Layer2擴展技術近來迎來了爆發。
靈蹤安全:Arbitrum昨日因channel 阻塞引發內存泄漏,出現網絡故障:9月14日晚,以太坊 Layer2 項目Arbitrum出現網絡故障,其交易排序器因為內存泄漏而停止運行。根據靈蹤安全漏洞檢測系統提示:內存泄漏的位置在源碼SequencerBatcher.SendTransaction() 函數中。
此處漏洞是因為channel 阻塞導致大量goroutine 沒有及時釋放,引發內存泄漏。建議在處理并發時,考慮channel的阻塞情況。當存在高并發條件時,為channel寫入數據時,加上select default 處理。[2021/9/15 23:27:04]
在近期大熱的Layer2擴展技術方案中Arbitrum就是熱門項目之一。截至寫稿時為止,它的鎖倉量已經達到14億美元。然而就在其氣勢一路高漲時,9月14日,Arbitrum卻因為內存泄露導致運作暫時停滯。
靈蹤安全:從未審計過BallSwap項目代碼:針對BallSwap項目方官網稱靈蹤安全是該項目的審計機構之一。經核實,這是“BallSwap”項目方單方面盜用靈蹤安全的logo在其官網進行展示,用于背書。在此,靈蹤安全鄭重聲明:“團隊并沒有對‘BallSwap’項目代碼進行審計,請廣大用戶保持警惕。所有靈蹤安全審計過的項目均可在官網查到。靈蹤安全保留對‘BallSwap’項目追究法律責任的權利。”[2021/6/6 23:16:27]
和公鏈項目類似,Arbitrum系統也是區塊鏈領域的底層平臺,它是用Go語言實現的。其代碼文件是packages/arb-rpc-node/batcher/sequencerBatcher.go。
根據靈蹤安全的漏洞檢測系統顯示:出現本次內存泄露問題的代碼在SequencerBatcher.SendTransaction()函數中。其具體代碼片段如下:
靈蹤安全已審計Rpone項目部署在火幣Heco鏈上的合約:據官方消息,靈蹤安全近期已審計通過Rpone項目部署在火幣Heco鏈上的合約,所審計的合約包含該項目通證發行、基于AMM算法的去中心化交易所、質押挖礦、交易挖礦、通證鎖定、通證回購功能。經靈蹤安全審計,涉及這些功能的合約未發現高風險,發現部分中低級別的安全隱患,項目方會通過謹慎操作及未來升級來規避風險。審計報告請點擊原文鏈接查看。[2021/5/1 21:16:21]
其中b.txQueue是個帶緩存的channel,代碼如下:
靈蹤安全譚粵飛:智能合約一旦有問題,損失就無法挽回:4月12日消息,在《佟掌柜的海外朋友們優質海外項目分享》會上,靈蹤安全譚粵飛表示,智能合約會受到嚴重的攻擊需要從三個方面分析,在靈蹤安全看來有三個原因導致了智能合約領域的安全事故這么多:
一、智能合約技術一旦應用部署到以太坊或者部署到類似的區塊鏈時應用不能被撤下來。
二、區塊鏈技術的匿名給智能合約安全帶來非常大的挑戰
三、社會法律體系的約束
?[2021/4/12 20:11:06]
當系統處理交易時,SendTransaction()函數會將交易打包成Batch進行批處理,而不是一筆一筆地發送。具體處理流程如下:
1.對一筆交易,首先將txQueueItem傳入b.txQueue的緩存channel中。
b.txQueue<-txQueueItem{tx:startTx,resultChan:startResultChan}
2.然后從b.txQueue中讀取一個交易。
queueItem:=<-b.txQueue
3.判斷讀取的交易的字節數是否超過最大限制,如果超過最大限制。則將從txQueue中取出的交易又重新壓入txQueue中。
4.?這時因為txQueue的緩存大小是10,如果同時有大量的SendTransaction()調用,則當len(txQueue)大于10時就會造成將新交易推入txQueue時阻塞,導致SendTransaction()的goroutinue無法及時釋放,最終造成內存泄漏。
對這個問題,可以在SendTransaction()中使用selectdefault處理channel阻塞的情況。這樣當系統在處理超過maxTxDataSize限制的狀況重新向txQueue壓入交易時,使用selectdefault進行處理。
Arbitrum提交的修復代碼如下:
實際上這是一個處理高并發狀況的問題。這類問題此前在其它的區塊鏈中都出現過,業界對此也有相應的解決方案,因此它并不是一個新問題。理論上只要審計公司在審計過程中細心審查是可以發現這類問題的。
靈蹤安全認為Layer2擴展技術當下的火熱只是這一趨勢的開始,未來更多項目、更大的生態還在孕育和發展中。我們在底層公鏈技術的積累將讓我們用專業的技能和嚴謹的態度服務好這一前景廣闊的生態。?
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
作者:
靈蹤安全CEO譚粵飛
美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。
一雙Uniswap(以太坊加密貨幣交易所)的襪子賣出16萬美元,加密藝術家Beeple的數字作品“EVERYDAYS:THEFIRST5000DAYS”在佳士得以6934萬美元成交.
1900/1/1 0:00:00互聯網為人們進入金融系統提供了一種非常有效的方式,而DeFi為人們獲得金融服務提供了一種更便捷有效的途徑。DeFi是一項全球性的技術,是一項完全出乎意料和極具創新性的技術.
1900/1/1 0:00:001.金色觀察丨傳統公鏈跟不上時代變化?NFT為何“逃離”以太坊當前以太坊生態現狀并不盡如人意,到目前為止仍然還是一個小眾市場.
1900/1/1 0:00:00從比特幣到代幣發行、DeFi,以及非常火熱的GameFi,人們一直在探索如何將貨幣屬性結合到應用的各個環節中。但應用不僅涉及到價值流轉,還涉及到數據存儲、數據計算.
1900/1/1 0:00:00數字金融的發展離不開技術的驅動。區塊鏈具備提升協同效率、促進數據共享、優化業務流程、降低運營成本和建設可信體系的優勢,在數字金融的發展中不可或缺.
1900/1/1 0:00:00從今年開始,國家開始大力發展清潔能源,大量風電和太陽能發電項目開始上馬,同時電力遠距離傳輸問題也成為目前需要解決的難題.
1900/1/1 0:00:00