宇宙链 宇宙链
Ctrl+D收藏宇宙链

跨链桥多签权限被替换,Celo到底发生了什么?

作者:

时间:1900/1/1 0:00:00

北京时间11月23日晚,鱼池F2Pool创始人神鱼于微博转发安全组织Rugdoc的风险提示称:“有在Celo链上挖矿的请注意,跨链桥的多签被人换了,疑似有问题,降低风险的办法是把Celo链上的其他资产卖成Celo,目前卖的人还不多,亏几个点。大家自行判断风险,是一还是止损,全凭实力,胆子大的还可以套利。”

作为Celo官方牵头构建的跨链桥协议,Optics是当前资金从外部生态流入Celo的主要渠道,该桥出现问题,无疑会对整个Celo生态的资金流通造成影响。因此,在Optics的问题被爆出之后,恐慌情绪也开始在社区之内弥漫。

Sei Network开启跨链桥Sei Bridge测试活动:5月31日消息,Layer1 公链 Sei Network 宣布开启跨链桥 Sei Bridge 测试活动,该活动旨在跨各种网络测试 Sei Bridge 以及收集用户测试后的反馈。[2023/5/31 11:49:48]

根据来自Celo背后开发团队cLabs的首席执行官TimMoreton的事件解释声明,多签权限被替换是因为有人单方面激活了GovernanceRouter合约上的Optics修复模式,虽然桥梁服务一切正常,但这一操作导致Optics协议被修复管理账户完全控制,原本的多签权限也被覆盖。不过,Tim认为锁定在桥上的资金当前没有风险。而从Tim披露的链上事务记录可以看出,该事件实际发生于25天之前的10月29日,也就是说,在10月29日后,Optics一直处于修复模式之中,但cLabs团队直到11月22日才向社区公开披露了事态情况。

zksync Era主网跨链桥已正式上线:3月24日消息,根据社区消息,zksync Era主网跨链桥正式上线,目前可以进行交互,[2023/3/24 13:24:53]

最值得注意的是,除了解释多签权限被替换的技术原理之外,Tim还提到了一位已被cLabs开除的前高级开发者JamesPrestwich。Tim声称,修复模式被激活就发生在James因行为不当而被解雇后的15分钟,且在Optics的部署过程中,James曾为配置创建过一个包括修复地址的pullrequest,且曾请求确认过这个地址并要求报销费用。Tim还表示,自从发现问题后,cLabs曾想尽了一切办法与James接洽以解决问题,但迄今并未成功。

不过,对于Tim的“指控”,James本人却回应称:“我从来都不是Optics修复模式的密钥持有者;我很失望cLabs和Celo选择将他们的欺凌公开化,他们正通过撒谎来攻击我的声誉;根据律师的建议,我现在什么都不会说。”显然,Tim与James的说法存在矛盾,如果二人都没有说谎,那么究竟是谁激活了修复模式呢?在事件发生之后,社区之内也通过链上记录展开了调查,社区成员/img/20230508211426421921/5.jpg "/>

另一位社区成员/img/20230508211426421921/6.jpg "/>

答案似乎是肯定的,社区用户从Github记录上查到,正是在26天之前,一名头像和姓名都相同的社区开发者,在Github上报告了一个关于Optics修复模式时间锁的漏洞,为了补上漏洞,需要激活修复模式并更换为一个更加安全的多签地址。此外,从历史提交代码上看,Anna也的确参与了PartyDAO的开发工作。

跨链桥协议Multichain加入SkyLaunch联盟:1月22日,据官方消息,跨链Web 3路由器和跨链桥协议Multichain(原AnySwap)加入SkyLaunch Post-IDO联盟网络。

据悉,SkyLaunch联盟是区块链生态系统中的合作伙伴和导师网络,提供IDO之后(Post-IDO)的支持服务,包括法律和许可、做市商、资金管理、交易所上市、营销服务和专业行业顾问等。[2022/1/22 9:06:38]

至此,真相基本水落石出,链上地址对的上,报告中提及的漏洞与解决方案与此次事件也相吻合,所以基本可以判断正是Anna激活了Optics的修复模式,修复管理账户大概率也在Anna的控制之下。不过,虽然事态脉络已然厘清,但部分社区成员对于CELO以及cLabs在此事中的处理方式却很不满意。作为Celo的开发团队,cLabs理应比任何外部调查者都更清楚事情的来龙去脉,但在Tim的声明中却并没有给出一个清晰的解释,反而是做了一些毫无根据的猜测,将矛头引向一个已被解雇的开发者James。除此之外,另一些社区成员也对Tim在声明中提到的“桥上资金没有风险”相当不满,因为单从Tim的描述推断,合约当前的控制权显然并不在cLabs或其他已知社区成员的掌握之中,所以单方面声称“资金没有风险”是极其不负责任的。推特大V/img/20230508211426421921/8.jpg "/>

没人在应用上线前检查已部署的合约;迟迟25天没有向社区做任何披露;Tim那则诡异的声明。MonetSupply最后将这一切归因于Celo内部管理的混乱,并表示自己将因此看跌CELO。昨日晚间,为了为了平息社区内的恐慌及不满情绪,Celo官方组织了一场AMA对话,并就此事在官方论坛再次发声加以解释。这一次,代表cLabs发声的不再是首席执行官Tim,而是换成了另外两名开发者Eric和Marek。新的声明披露了一些关键信息,包括将对Optics合约进行一定审计并向社区披露,以及通过发布OpticsV2来迁移用户资金。Marek还提到:“我们肯定会从这次事件中吸取教训,我们将继续分析哪里出了问题,以及为什么会出问题。为此,我们计划尽快发布一份完整的事件回顾报告。”事已至此,虽然很多细节问题仍需等待Marek提到的报告发布后才可进一步明晰,但事态基本情况已大体明了。整体来看,此次的“Optics安全事件”多少存在一定的“虚惊”成分,作为社区开发者,Anna替换多签的目的更像是在修复bug而非作恶,这也是为什么过去25天Optics没有出现任何资金流失。不过,凡事也不能太过乐观,在事件彻底收官之前,建议大家短期内尽量减少Optics的使用频率,如有跨链需求,可尽量选择同样支持Celo生态的Anyswap,或如神鱼建议的那样将桥接资产兑换为CELO,再利用中心化交易所出入。跨链赛道一直都是安全事故的高发领域,虽然暂时没有造成任何资金损失,但此次事件所敲响的警示同样不容忽视,希望Celo开发团队以及其他项目方能够以此为戒,改善内部管理秩序,提高透明度,带给用户更安全、更放心的跨链体验。

标签:CELTICCELOPTIWCELO价格MulticoinWrapped Celo DollarOptimus

比特币行情热门资讯
Gelato以白帽奇袭挽救用户资金,处理Sorbet Finance漏洞与dYdX有何不同?

安全事件频发,12月22日,流动性管理协议VisorFinance就遭黑客攻击。本月中旬,Gelato团队被提醒在SorbetFinance使用的一个智能合约中存在一个严重的漏洞.

1900/1/1 0:00:00
一文介绍元宇宙第一股Roblox:利用社交搭建元宇宙

原文标题:《一文看懂元宇宙第一股Roblox》原文作者:ChenglinPua 2021年3月,元宇宙第一股Roblox在纽交所上市,如今市值达到了770亿美元.

1900/1/1 0:00:00
权力平衡向创作者转变,Web3开启内容的黄金时代

法国二月革命1996年1月,比尔盖茨发表了后来成为早期互联网经典文章之一的文章。在其中,他描述了互联网的特性,这些特性将为创造者经济奠定基础.

1900/1/1 0:00:00
Vitalik Buterin:以太坊终局之战

文章作者:VitalikButerin文章翻译:Blockunicorn特别感谢来自Optimism和Flashbots的一大批人对本文的讨论和想法,以及KarlFloersch、PhilDaian和AlexObadia的反馈和审查.

1900/1/1 0:00:00
Robinhood将于明年1月推出加密钱包Beta测试版本

本文来自Cryptobriefing,原文作者:MikeDaltonOdaily星球日报译者|余顺遂 摘要: Robinhood准备从2022年1月份开始向部分用户提供其加密货币钱包.

1900/1/1 0:00:00
a16z投资的「Mem Protocol」,想成为Web3版“知乎+领英”

如今,Web3.0成为新风口,资本开始着力布局。近期,一个名为MemProtocol的Web3.0社交项目,获得由a16z领投的310美元融资,其他投资者包括Coinbase前CTOBalajiSrinivasan、Polychain.

1900/1/1 0:00:00