宇宙链 宇宙链
Ctrl+D收藏宇宙链

CertiK:十天内三起“炸桥案” 概览

作者:

时间:1900/1/1 0:00:00

随着区块链技术的发展及各类新增长的出现,加密货币生态系统随之产生了更多的安全风险及复杂性。

在2021年的基础上,2022年的攻击赛道又出现了一位“强力选手”。跨链桥作为新的攻击载体,安全性方面的发展尚未成熟。因此,跨链桥也是所有项目以及开发人员应该提高警惕的领域之一。

2022年的春节假期尚未结束时,跨链桥即发生了两起重大攻击,算上春节前的另一起同类事件,短短10天内的三起攻击事件使得黑客在跨链桥方面取得了“傲人”成绩。

在对这几起事件进行了解之前,我们需要先知道什么是跨链桥以及它的原理。用一个相对简单的描述:bridge可将资产从一个区块链转移到另一个区块链。?

跨链交易

BTC全网未确认交易笔数为150303笔:金色财经报道,根据btc.com显示,BTC目前全网未确认交易笔数为150303笔,自07月13日00:00起至今笔数已减少约0%。[2023/7/14 10:54:11]

跨链交易的步骤如下:

1.用户将代币“存入”一条链上的“bridge合约”,并生成一个证明,指定所需的跨链信息。

2.bridge合约验证该证明,随后在目标链上用户可以从bridge合约中"提取"代币。在最近的三起事件中,攻击者注入性数据,绕过验证,将目标链上的相应代币提取到指定地址。

Bridges上的常见攻击媒介

QubitBridge漏洞事件

BNB Greenfield将于5月12日进行定期维护升级:金色财经报道,BNB Greenfield将于UTC时间5月12日上午6点在测试网版本上进行定期维护升级。BNB Chain正在解决错误,引入新功能,并改进平台以获得更好的用户体验。为响应用户反馈,将链上提案投票周期从6小时延长至24小时。此次升级过程预计需要大约4个小时。[2023/5/11 14:57:57]

攻击者伪造数据绕过bridge合约的数据真实性检查,在没有提供任何加密货币的情况下使bridge合约产生了攻击者已存款的虚假时间证明。

其根本原因在于ETH和ERC-20的存款共享相同的事件证明。这允许攻击者调用该函数利用不存在的ERC20存款事实生成虚假的ETH存款事件证明,并以此在另一条链上提取ETH。

Justin Sun申请为Binance的行业恢复基金提供资金:金色财经报道,区块链运营商Tron DAO和Justin Sun已经申请为Binance的行业恢复基金提供资金。Binance昨天公布了该基金的细节,此前CEO赵长鹏曾表示计划推出该基金。币安最初向该平台投入了10亿美元。同时,Jump Crypto、Polygon Ventures、Aptos Labs、Animoca Brands、GSR、Kronos和Brooker Group同意了约5000万美元的初始总承诺。

Tron DAO的一位发言人表示,我们不知道这个公告。我们已经申请加入这一融资计划,很快就会收到他们的回复。(theblock)[2022/11/25 20:45:29]

在这种情况下合约中的漏洞被触发——当代币地址是EOA时,“safeTransferFrom”函数不会回退。因此,攻击者在没有向合约发送任何代币的情况下获取了证明。

云南民族博物馆首发数字藏品:金色财经报道,5·18国际博物馆日,云南民族博物馆联合云南网限量首发云南民族文化数字文创藏品,全套共3件,每件限量100份。[2022/5/18 3:24:22]

事件详细分析请戳:https://certik.medium.com/qubit-bridge-collapse-exploited-to-the-tune-of-80-million-a7ab9068e1a0

Meter?Bridge漏洞事件

该漏洞与Qubitbridge漏洞很相似——攻击者避过bridge合约向bridge提供不存在的代币证明从而跳过了验证过程,从而可以在另一个链上提取代币。

Bridge合约提供了两个方法:deposit和depositETH。

然而,这两个方法产生了相同的存款事件证明,并且deposit函数并没有阻止WETH/WBNB的存款交易,也没有销毁或锁定WETH/WBNB。

黑客通过使用deposit,在没有任何真实存款的情况下使bridge合约产生了虚假的WETH/WBNB存款事件证明。

Solana跨链桥虫洞事件

Solana虫洞的漏洞事件中,攻击者通过向指令注入一个恶意的“sysvaraccount”来绕过“verifysignature”,并伪造了一个铸造Wormhole-wrappedEther的消息。

这个漏洞的根本原因是在验证签名过程中,程序使用了一个在Solana更新至1.8.0时即被废弃的“load_current_index”函数。

该函数不会验证输入的“sysvaraccount”是否真的是“systemsysvar”,从而攻击者可以趁机伪造这个关键帐户。

此后,攻击者利用此伪造的账户生成了虚假的铸币信息,然后根据得到的铸币在目标链上提取了相应真实代币。

三起“炸桥案”总结

Qubit以及Meter.io的bridge代码未能处理临界情况,也就是说,合约的ERC20存款功能可以用来生成虚假的ETH/BNB存款事件证明,而后者成为了目标链上提取真实ETH/BNB的凭证。

Wormholebridge则是其合约未验证调用者注入的“sysvaraccount”,从而产生了虚假的铸币信息。

总而言之,上述三起事件都是由于验证过程的缺陷而造成的。

如何应对该类漏洞?

在上述攻击中,我们可以吸取到一些关键教训:

1.对于不同的功能,比如ERC20的存款和ETH/BNB的存款,合约应产生不同的事件证明。

2.始终记得验证用户注入的输入。

3.密切关注近期漏洞事件,并检查其他项目是否存在类似情况。

4.需要对每个bridge的核心合约进行相应审计。

除此之外,当该漏洞发生后,我们应该:

1.停止中继消息层并暂停代币传输,bridge合约也应暂停所有充提币功能。

2.立即通知社区、交易所和平台合作伙伴,监控资金流向。

3.建立与权威安全专家们的沟通渠道,进行有效的讨论和信息共享。

4.识别、验证和修复漏洞。及时测试以确保现有的漏洞得到解决以及未产生新的漏洞,同时对bridge合约进行升级。

5.评估损失,并与社区就被利用的资产数量、可追回的资产以及补偿计划进行坦诚地沟通

标签:RIDGEBRIDGEBRIDGECorgi of PolkaBridgemybridgetokenbrise币有价值吗

欧易okex官网热门资讯
隐私公链Secret推出4亿美元生态基金、有哪些值得关注的机会

SecretNetwork之前是一个建立在以太坊上的第二层隐私解决方案,前身是构建于2017年的「Enigma」.

1900/1/1 0:00:00
CTSI 现已登录 Vauld

我们很高兴地宣布CTSI在Vauld上新区登录,这是一个去中心化的加密平台,旨在为加密用户提供与传统银行业务的核心业务.

1900/1/1 0:00:00
两次品牌升级多元业务版图 OKX要打造元宇宙枢纽?

加密世界已从草莽江湖走进至主流视野。特别是近一年随着DeFi、NFT和元宇宙等热点的轮番起势,越来越多传统领域产品开始在加密领域复刻,且用户群体亦变得愈发复杂多样化.

1900/1/1 0:00:00
MonStar:DAO自治链游的“先行者”与坚定的“践行者”

DAO理念的提出时间并非是现在,但DAO的走红却是在这一两年,尤其是2021年以来,越来越多的资本和公司开始押注与DAO相关的产业和赛道,连华尔街顶级风投红杉资本也一度将自己的推特简介改为“帮助有胆识的人缔造传奇DAO”.

1900/1/1 0:00:00
NFT颓势已现:别忘白名单初衷,别总让散户受伤

原标题|NFT颓势已现:肝不起了,卷不动了 作者|星球小花 出品?|?Odaily星球日报前几天,一位朋友问我:几个月没关注NFT了,你们怎么还在抢PFP?我也反驳了一番:现在有很多圈外流量涌入,巨头纷纷进场.

1900/1/1 0:00:00
BSN-DDC基础网络正式上线,为中国NFT技术合规发展保驾护航

2022年1月25日,区块链服务网络发展联盟根据季度版本迭代安排,上线推出了“BSN-DDC基础网络”,并进入试商用阶段。DDC网络的推出,将为NFT技术在我国的落地提供基础设施能力支撑,并为其合规发展保驾护航.

1900/1/1 0:00:00