宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 以太坊 > 正文

敲响DeFi安全警钟 为什么受伤的总是跨链桥?

作者:

时间:1900/1/1 0:00:00

原标题:《对话头部安全公司,为什么受伤的总是跨链桥?》

8 月 10 日晚间,跨链互操作性项目 Poly Network 突遭黑客攻击,损失金额高达 6.1 亿美元。如果按照事件发生时相关资产的市场价格计算,这不仅仅是 DeFi 历史上涉案金额最大的黑客事件,更是整个加密货币历史上涉案金额最大的黑客事件。

尽管在各方的持续努力之下,黑客最终选择了归还全部 6.1 亿美元赃款,但作为一起注定会被记入加密货币历史的惊天大案,针对该事件本身及其相关趋势进行复盘和梳理仍有着较大的警示意义。

回顾本次事件,黑客的攻击手法基本已被刨析完毕,慢雾方面指出,酿成本次事件的祸因在于 EthCrossChainData 合约的 keeper 可由 EthCrossChainManager 合约进行修改,而 EthCrossChainManager 合约的 verifyHeaderAndExecuteTx 函数又可以通过 _executeCrossChainTx 函数执行用户传入的数据。

如果跳出个体案件,去探寻更高层级的宏观趋势,Poly Network 一案再次佐证了黑客群体已将目光聚焦在了跨链协议这一新兴赛道之上。根据 PeckShield 的统计,截至 8 月 12 日,2021年第三季度共计发生了 19 起 DeFi 安全事件,其中跨链相关协议共六次被黑,除了 Poly Network 外,还有 ChainSwap、AnySwap、THORChain 等。从数额上看,即便是不计入数额爆表的 Poly Network 事件,资金损失总额也高达 3280 万美元,高于其他所有类别。

Circle减少对非核心业务的投资并少量裁员:金色财经报道,稳定币发行商Circle裁员,终止某些“非核心”活动;将继续在全球范围内招聘。Circle的一位发言人表示,为了保持强劲的资产负债表,Circle正在加倍关注核心业务活动和执行。因此,我们已经减少或终止了对非核心业务的投资,并减少了运营费用,其中包括少量裁员。与此同时,我们已经确定了新的投资领域,并将继续在全球重点领域招聘人才。

今年早些时候,Circle的财务总监Jeremy Fox-Geen表示,Circle计划将员工人数增加25%,以扩大规模。[2023/7/13 10:51:24]

究其原因,Poly Network 事件的黑客曾通过转账附加信息提到攻击动机——因为跨链攻击很“火”!

对话题进一步延伸:为什么跨链相关协议如此容易遭到攻击?跨链桥到底该如何平衡效率与安全性?在安全形势愈发严峻的当下,项目方、用户等不同角色需要注意些什么?倘若真的发生了极端事故,又有哪些行之有效的弥补手段?

Shibarium主网或将于8月Blockchain Futurist大会期间推出:7月6日消息,Shiba Inu 的 Layer2 解决方案 Shibarium 项目首席开发人员 Shytoshi Kusama 发文称,预计在今年 8 月在多伦多举办的Blockchain Futurist大会期间讨论和发布 L2 Shibarium。

此前消息,Shiba Inu 团队于 3 月 11 日推出 Shibarium 早期测试版 Puppynet。[2023/7/6 22:22:02]

为了找到这些问题的答案,Odaily 星球日报特采访 PeckShield、BlockSec 等知名安全公司。作为深耕 DeFi 安全的专业人员,他们会给出什么样的答案?

Odaily 星球日报:为什么跨链相关协议频繁被黑?是因为当前的技术方案尚不成熟?或是此类合约的潜在隐患难以侦测吗?

PeckShield:跨链协议是个新兴领域,它打破了链与链之间信息孤岛的壁垒,但仍需要经受时间的考验。ChainSwap 协议遭遇攻击是因为合约本身存在漏洞,向 AnySwap 被攻击则是因为跨链的私钥管理出了问题,Poly Network 被攻击也是因为合约漏洞。这给了所有跨链协议一个警示,需要提升对合约的查缺补漏和以及私钥管理授权安全的重视。

Meta元宇宙平台Horizo??n Worlds将在西班牙和法国上线:金色财经报道,Meta已将其旗舰元宇宙应用Horizo??n Worlds的服务扩张到西班牙和法国。在这两个国家推出这项计划是寻求在2023年之前在更多欧洲国家推出Horizo??n Worlds。该应用自2020年以来一直作为仅限受邀者的封闭测试版提供给用户,去年12月向美国和加拿大开放了服务,并在此推出后于今年向英国、爱尔兰和冰岛的客户开放其平台。

Horizo??n Worlds是一个VR世界,在这个世界里,他们有一个可配置的替身,并可以漫游由其他玩家创造的世界和由公司开发的体验。(Bitcoin.com)[2022/8/18 12:34:23]

BlockSec(受访者为 BlockSec 联合创始人、浙江大学网络空间安全学院教授周亚金):我觉得有多个原因。第一个是有利可图。由于跨链桥中往往存在大量的数字资产,因此成为攻击者眼中的香饽饽。第二个是跨链桥的整个流程比较复杂,涉及到多条链和多个合约之间的交互,而这些安全风险的监测需要通过对跨链桥做整体安全评估分析。对某一个模块的审计和分析并不能完整覆盖全链路的安全风险,需要一些新的安全思路和解决方案。

韩国计划明年颁布数字资产法案框架,并修订银行法以引入CBDC:5月11日消息,根据韩国总统过渡委员会的“国家任务实施计划”,韩国候任总统尹锡悦的新政府已制定政策,准备在今年内制定“数字资产基本法”的政府计划,并在明年颁布法律,计划于2024年实施,其中包括将加密货币等虚拟资产纳入制度体系。他们还决定审查明年对《韩国银行法》的修订,以引入央行数字货币(CBDC)。

据报道,如果国民议会未决的《虚拟资产行业法》颁布,新政府还将制定一项政策,NFT等数字资产纳入虚拟资产。

此前消息,韩国总统过渡委员会公布了110项政府任务提案,其中包括推动《数字资产基本法》监管。[2022/5/11 3:07:00]

Odaily 星球日报:在 Poly Network 一案中,社区质疑的一大焦点为其合约是否只有一名 Keeper,尽管事后已经证明了该说法并不准确,但关于效率及中心化的平衡仍值得我们深思。在跨链相关服务中,是不是说跨链执行效力越高就会越中心化?中心化与不安全是划等号的吗?

PeckShield:跨链协议是基于区块链底层技术构建的,这就意味着它不仅会带有区块链技术的特性,也会携带技术本身的“不可能三角”,即不能同时兼顾“去中心化”、“安全性”、“交易处理性能”这三个特性。

时装设计师 Philipp Plein 开设加密概念服装店并接受加密货币支付:金色财经消息,时装设计师 Philipp Plein 在伦敦邦德街开了一家店,接受加密货币支付。Philipp Plein 表示,加密货币社区本身有很大的受众,我们获得了很多新客户。此外,为庆祝伦敦的新加密货币概念店开业,Philipp Plein 还将于北京时间 4 月 30 日 2:00 在 Decentraland 的 Plein 广场举办元宇宙派对。(彭博社)[2022/4/30 2:41:03]

BlockSec:原先孤链之间资产转移基本是通过中心化交易所来实现,跨链桥本就是通过侧链的应用来提升资产跨链的去中心化和执行效率,就技术而言是一种进步,也是业界为了摒弃绝对中心化而做的技术努力。

跨链执行效率和中心化并不存在因果逻辑关系,而跨链桥的中心化和不安全更没有直接关系了,中心化是否安全主要取决于中心化实体的安全性。从坏的方面来说,存在单点安全威胁问题,但是从好的方面来说,只要中心实体的安全保障做的高,那么安全性是可以得到保障的。

总体来说,还是取决于项目方的安全防御举措是否到位,尤其在安全公司参与审计时,需要判断审核,服务供应商是否存在(无需审核的转移资金权限)超高权限及其进行 Rug Pull 的可能性,因为这样的操作权限设置,很可能在供应商私钥被盗或者遗失的情况下,造成大量资金的非法转移。

Odaily 星球日报:在项目接连出事的大背景下,项目方应该怎么办?可以采取哪些措施来规避风险?

PeckShield:跨链桥生态的愈发多样化、丰富化,使得在其之上进行的交易、资金量也会随之大幅增长。例如 Poly Network 在遭受攻击之前,跨链资产转移的规模已经超过 100 亿美元,使用该跨链服务的地址数量也超过了 22 万个,这也就吸引了黑客对于跨链协议的关注,再加上跨链桥本身就是黑客资金出逃的重要环节, 因此也会成为黑客攻击的目标。

对于项目方来说,首先寻求专业机构有效地排查出已知的漏洞,为协议的安全筑建第一道防线。

其次,还要注意排查与其他 DeFi 产品进行组合时的业务逻辑漏洞,避免出现跨合约的逻辑兼容性漏洞。

再然后,还要设计一定的风控熔断机制,引入第三方安全公司的威胁感知情报和数据态势情报服务,在 DeFi 安全事件发生时,能够做到第一时间响应安全风险,及时排查封堵安全攻击,避免造成更多的损失。

最后,应联动行业各方力量,搭建一套完善的资产追踪机制,实时监控相关虚拟货币的流转情况。运维安全。

将安全引进设计中也就是我们通常说的 security by design,而不只是安全审计。应该在设计阶段引入第三方安全公司来一起评估安全风险。

项目技术代码开源从长周期看也是化解未知风险的一种必要性。

对链上情况保持持续监控,能及时感知链上异常事件,从而在损失扩大之前及时阻断。

Odaily 星球日报:跨链的需求一直存在,且势必会越来越旺盛,对于用户来说,他们应该怎么办?怎样选择安全且合适的跨链桥?

PeckShield:需要说明的是,在发生此类安全事件时,损失最大的往往是为跨链提供资金流动性的 LPs,我们的建议是做好项目背调,不要轻易将资产投入到没有审计过的项目中,包括正在进行审计但尚未完成的项目。再者,就是对于跨合约的协议,不要过度授权,包括项目相关方对跨链协议也不要过度授权。

Odaily 星球日报:当发生极端安全事故后,有哪些行之有效的弥补手段?

PeckShield:当发生极端安全事故后,首先是项目方和相关方联动启动一级响应,追溯事故根源,同时追踪被盗资产流转情况,及时排查封堵安全攻击,避免造成更多的损失;实时监控相关虚拟货币的流转情况,联动中心化机构拦截、围堵被盗资产,尽可能挽回部分被盗资产;事后要准备完备的补偿方案,弥补用户损失;或者,设置比较可靠的保险方案。

协同上下游业内资源,及时追踪被盗资产流向,并挽回损失,尤其是占据大多数流通性的交易所或稳定币方面(),能在赃款风控上更有效阻断。

评估项目的整体安全性,引入第三方安全公司从安全视角整体审视项目设计,考虑到跨链项目的复杂性,应加大安全审计力度。

PeckShield 和 BlockSec 的回答为我们大致揭露了跨链相关协议当前所面临的安全挑战。

综合来看,跨链相关协议之所以容易屡遭攻击,大致可分为三层原因,一是随着赛道的高速发展,其承载的资金量也在快速膨胀;二是赛道仍处于新兴阶段,各项细节仍待优化;三是跨链相关协议往往涉及到多条链和多个合约之间的交互,流程上相对复杂,风险点较多。

对于普通用户(主要指通过跨链桥赚取收益的流动性提供者)来说,现在所面临的情况在某种程度上和去年 DeFi 起步之初有些类似,在权衡收益及风险需要更加慎重,优先选择审计状况更为完善、业务顺利运行更久的协议。

而对于身处一线的项目方来说,一方面要吸收过往事件的经验,针对性地查漏补缺;另一方面也要主动进行安全升级,方法包括但不限于委托更多安全公司进行审计,及时跟进底层公链的升级和变化,整合 Lossless 等衍生安全方案,寻求与 Nexus Mutual 等保险协议的合作,像 cBridge 那样探索非合约型流动性锁定方式等等……

最后,我们想要呼吁所有相关从业人员,包括 ChainSwap、AnySwap、THORChain、Poly Network 等受害项目方不要丧失信心,新兴赛道的起步初期总是会伴随着阵痛,随着多链格局的日渐稳固,跨链势必会愈发蓬勃,黑客的“青睐”已侧面证明了这条赛道的价值,希望各位不要因为这颗绊脚石而停下了前进的脚步。

标签:SHIWORAINChainSHIBEV币CryptoSwordbroadcastchainUNT Chain

以太坊热门资讯
金色观察 | 手把手教你如何使用Fractional对NFT进行碎片化

7月27日,NFT碎片化协议Fractional.art上线;8月20日,完成790万美元种子轮融资,Paradigm领投.

1900/1/1 0:00:00
云南省首个区块链产业金融服务平台融资逾94亿元

2020年9月,玉溪市在全省首创的区块链产业金融服务平台正式运行,将分散于工商、税务、环保等29个部门的149项涉企信息归集共享,以大数据、区块链和人工智能为支撑,按需开放到银行机构,实现线上线下一体快速“撮合”融资.

1900/1/1 0:00:00
深圳市信息服务业区块链协会教育培训中心揭牌

8月14日,深圳市信息服务业区块链协会教育培训中心在龙华区鸿荣源壹成环智中心揭牌。本次揭牌仪式汇聚来自全国各地区块链教育行业的专家、大咖,共同见证国内首个区块链应用操作员职业资格培训项目的启动.

1900/1/1 0:00:00
数字人民币银银合作以及平台接入的模式分析

前不久,民生银行在其手机银行App加入了“数字人民币”入口,用户可通过该入口实现数字人民币钱包的开立。而在此之前,上海银行也公布了数字人民币的申请攻略,实现了数字人民币在自有入口的申请开通和使用.

1900/1/1 0:00:00
金色前哨 | 开展全国性合规行动 巴西打击加密活动

据bitcoin.com消息指出,巴西联邦在全国范围启动合规行动,以打击与加密货币相关的活动。合规行动脱胎于2018年启动的调查,在互联网上锁定了一系列与加密货币相关的犯罪.

1900/1/1 0:00:00
海南日报:到底是谁偷走了我们的隐私?

“入秋后傍晚总是下雨,是时候组一个麻辣火锅局了!”近日,下班路上,海口市民尤佳与同行好友边走边聊。两人道别不久,尤佳掏出手机准备叫车,突然发现一条信息静静地躺在浮窗里。细看内容,她有些诧异:竟是某社交软件给她推送的网红火锅店广告.

1900/1/1 0:00:00