買以太坊 買以太坊
Ctrl+D 買以太坊
ads

BOX:跨鏈攻擊給業界帶來了新的安全挑戰_如何使用區塊鏈技術

Author:

Time:1900/1/1 0:00:00

從6月底到現在,一個月不到的時間,業界發生了多起較為重大的攻擊事件:

6月29日,THORChain受到惡意攻擊,損失估計達14萬美元。

7月3日,跨鏈項目Chainswap合約遭到攻擊,部分用戶代幣被主動從與ChainSwap交互的錢包中取出,總損失約為80萬美元,跨鏈橋暫停使用。

7月11日,跨鏈項目Chainswap發布推文表示再次遭到黑客攻擊,在該跨鏈橋部署智能合約的超20個項目代幣都遭遇黑客盜取,總損失價值400萬美元。

7月12日,跨鏈項目Anyswap新推出的V3跨鏈流動性池也遭到黑客攻擊,總計損失超過787萬美元。

7月16日,THORChain再次受到攻擊,損失約為1.3萬ETH,價值約為2500萬美元。

FTX黑客將約3萬枚BNB兌換為ETH和BSC-USD,并跨鏈至以太坊網絡:11月17日消息,據派盾預警監測數據,被標記為FTX Accounts Drainer 1的FTX黑客地址已經收到約6,079.22枚ETH(約724萬美元)。該地址目前持有241,471.67枚ETH(約2.87億美元),成為第31大ETH持有人。

此外,FTX Accounts Drainer地址在BSC上持有44,288.93枚BNB(約1170萬美元)和約168萬枚DAI。FTX Accounts Drainer 0xd73aC地址已將約3萬枚BNB兌換為2,001.5枚ETH和約500萬枚BSC-USD,并將約1,900枚ETH和約499.9萬枚BSC-USD跨鏈至以太坊網絡。[2022/11/17 13:17:39]

從上面這些案例,我們明顯發現這些攻擊事件表現出四個鮮明的特點:

跨鏈預言機解決方案SupraOracles與托管服務平臺ebox達成合作:據官方消息,跨鏈預言機解決方案SupraOracles宣布與ebox達成合作。ebox技術的第一個支柱是ebox鏈上托管服務,允許可逆交易,為常規的加密轉賬和交易提供安全性。

ebox的OTC市場特性需要一種安全的方法來衡量用戶提交報價的實際價格。價格可以根據代幣的實際價值而變化。此外,當消費者利用他們的ebox托管服務構建一個新的“box”時,在達到閾值后,將從他們的帳戶中提取固定比例的費用。

通過與SupraOracles的合作,ebox有興趣利用其預言機服務根據需求來解決上述問題。SupraOracles預言機的互操作性、終結性和安全性將對eBox提供幫助。[2022/8/12 12:21:36]

1.都是針對跨鏈項目展開的攻擊。

跨鏈DeFi平臺Kava將于7月10日增加BNB抵押額度,額度提高至15萬:跨鏈DeFi平臺Kava Labs在推特上表示,將在北京時間7月10日22:00增加幣安平臺幣BNB的抵押額度。

Kava社區已通過投票成立了成長基金,將從成長基金中分配3,848,000 KAVA給鑄造USDX的BNB持有者。[2020/7/7]

2.多個項目在一個月內反復受到攻擊。

3.項目因攻擊受到的損失金額越來越大。

4.不僅被攻擊項目本身的運作受到影響,而且部署在跨鏈項目的其它項目方的運作也受到影響。

縱觀這些被攻擊的項目,絕大多數都是因為在資產跨鏈的過程中,缺乏對資產、簽名等的驗證導致黑客抓住了其中的漏洞對項目進行攻擊。

現場 | 螞蟻區塊鏈發布ODATS跨鏈產品:金色財經現場報道,9月26日在螞蟻區塊鏈生態峰會專場召開上,螞蟻金服集團副總裁、智能科技事業群總裁蔣國飛表示,巨大的上鏈量背后,我們也看到來自于性能、安全、成本、連接等千萬日活背后的技術挑戰。對此,區塊鏈自主研發了金融級區塊鏈引擎。并得到了權威機構的認可、國家級安全機構檢測。未來將萬鏈互聯,跨鏈將是萬鏈互聯的基礎。螞蟻金服區塊鏈平臺部技術總監,阿里巴巴達摩院區塊鏈實驗室負責人張輝宣布,螞蟻區塊鏈與Hyperledger共同開發的ODATS產品跨鏈產品發布。張輝表示,ODATS技術會給用戶提供更靈活的區塊鏈網絡協作能力。ODATS構建跨鏈通訊基礎設置,承載區塊鏈價值互聯網。[2019/9/26]

這些問題中有一類是圈內早已知曉的問題,但在跨鏈這個新場景下,缺乏先例,導致開發團隊可能會因為疏忽而遺漏對這類問題的排查。另一類則是因為跨鏈應用涉及的場景復雜導致團隊在代碼邏輯的設計中稍有不慎就會遺漏一些對關鍵點的檢查。

任何一個新應用登場,項目方都要必須面對這樣的挑戰。

此外,跨鏈項目受攻擊還給業界帶來了一個新的安全挑戰:以往項目受到攻擊時,受損失的僅僅是項目方自己;而在跨鏈領域,由于跨鏈應用本身成為了平臺,它會承載其它的應用,因此一旦跨鏈應用本身受到攻擊,則連帶受到損失的就不僅僅是跨鏈項目本身而且還包括跨鏈應用承載的項目了。

在這些攻擊案例中,Chainswap第二次受到攻擊時,就導致部署在上面的超過20個項目連帶受到損失并不得不重新部署合約。恐怕這一點是此前很多項目方都沒有意識到的新動向和新問題。

這說明安全隱患涉及的問題無論在廣度還是在深度上都上升到了一個前所未有的高度。

我們相信這個問題只會越來越顯現:因為區塊鏈生態的豐富必然導致跨鏈應用成為剛需,成為一個無法阻擋的趨勢。這意味著未來跨鏈應用只會越來越多,同時也意味著資產跨鏈也會越來越頻繁,因此未來的項目方也在部署應用時不可能僅僅只考慮某個區塊鏈而要考慮應用的跨鏈場景。由此帶來的狀況就是安全問題必然越來越突出,攻防矛盾越來越尖銳。

面對這個新形勢,從應用的角度看:不僅跨鏈應用項目方本身要高度重視項目代碼的安全,對代碼的審查要比以往更加重視,而且部署在跨鏈應用上的第三方項目方未來除了注重項目自身的安全以外也也必須重視跨鏈應用的安全。

從代碼的角度看:跨鏈項目的代碼為了因應新的安全挑戰必然越來越復雜;部署在跨鏈應用上的項目也必然會越來越復雜,比如要增加處理緊急狀況的功能和接口,以便在事發的第一時間及時提取其部署在不同區塊鏈上的流動性。

從項目方的角度看:未來面對更加復雜的應用場景和更高的代碼難度,對代碼的審計必然要更加重視。

從用戶的角度看:一定要更加慎重地對自己投資或者有意向投資的項目進行詳細的審查,重點審閱項目方的審計報告。

從審計公司的角度看:面對越來越復雜的系統,審計的難度也將越來越大,審計的要求也會越來越高。對此作為從業者的靈蹤安全不僅將一如既往地在審計過程中做好代碼的審計,更已經準備好全面的保駕護航方案,隨時應對項目方受到攻擊后在事發的第一時間為項目方提供完備的補救措施和全面的改進方案。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

靈蹤安全CEO譚粵飛

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈AINBOXEBOX如何使用區塊鏈技術vankiachainmbox幣最新消息EBOX幣

火幣下載
比特幣:金色觀察丨欲拒還迎?亞馬遜入局數字貨幣“葫蘆里埋了什么藥”_加密貨幣

金色財經區塊鏈7月27日訊自特斯拉和SpaceX這些科技巨頭開始進入數字貨幣市場之后,線上零售巨頭亞馬遜公司也不甘示弱,展露出了對這一新興領域的野心.

1900/1/1 0:00:00
ENS:金色前哨 | 新的獨角獸:OpenSea完成1億美元B輪融資_PEN

加密貨幣領域又將誕生一家獨角獸。據CoinDesk報道,NFT市場平臺OpenSea近日完成由硅谷著名風投a16z領投的1億美元B輪融資,投后估值15億美元.

1900/1/1 0:00:00
元宇宙:華強北老板含淚甩賣顯卡?挖礦行業這次是否在劫難逃?_BEP2價格

歷經行情低迷,比特幣下跌,監管收緊等打擊之后,如今的加密貨幣行業正處于低谷期。而與加密貨幣行情緊密掛鉤的挖礦領域,也自然沒有辦法免俗.

1900/1/1 0:00:00
區塊鏈:金色觀察 | 第一個將BTC作為法幣的國家_BTCB

上個月,薩爾瓦多成為世界上第一個將BTC作為法定貨幣的國家。雖然看到外國政府接受這種貨幣我并不感到驚訝,這只是時間問題,而不僅僅是一個假設,但對加密行業來說,這仍然是一個相當了不起的時刻.

1900/1/1 0:00:00
ZKS:zkSync:要擴展 不要安全降級_zkSync

網絡擁堵和以太坊的高昂手續費已經為兼容EVM的Layer2項目和L1競爭對手創造出了一個成熟的市場.

1900/1/1 0:00:00
狗狗幣:金色觀察 | Elon Musk更改推特頭像后 狗狗幣大漲10%_LON

概要 1.昨夜狗狗幣價格上漲10%。2.Elon?Musk推特頭像更改為一張“太陽眼鏡中反射出DOGE”的照片。3.狗狗幣價格仍比7日前低11%.

1900/1/1 0:00:00
ads