宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > KuCoin > 正文

DeFi黑客攻击背后的深入技术研究:随机数不会说谎

作者:

时间:1900/1/1 0:00:00

由于以太坊gas费用在2021年牛市期间飙升至历史新高,导致许多去中心化金融(DeFi)协议无法供临时用户使用,一些项目被迫部署在其他链上。

这导致了对跨链机制(称为网桥)的需求激增,能够将用户资产从一条链安全地转移到另一条链。跨链桥一般可以分为中心化托管桥(CCB)和去中心化非托管桥(DNCB)。

可以预料,对跨链桥的需求激增导致新一波不同声誉的协议的出现。随着跨链桥服务于越来越有价值的用户资产池,恶意行为者和黑客注意到这一点只是时间问题。

一般来说,黑客会以DNCB为目标,因为他们可以利用缺乏经验的开发团队设计的协议中的缺陷。经验丰富的黑客可以轻松利用逻辑错误或嵌入密码学和设计不佳协议设计的漏洞。

这将我们带到了今天:跨链桥多次袭击的后果。又是一个久经沙场的行业的黑洞。回顾一下,仅在2021年7月:

ChainSwap于7月2日遭遇黑客攻击,损失价值约80万美元的用户资产。

AnySwapV3流动性池在7月10日遭遇黑客攻击,损失价值近800万美元的USDC和$MIM。AnySwap是由FusionNetwork提供支持的跨链DEX。

NEAR生态DeFi项目Ref Finance宣布完成480万美元融资,Jump Crypto领投:2月17日消息,NEAR生态DeFi项目Ref Finance宣布完成480万美元融资,Jump Crypto领投,Alameda Research、Dragonfly Capital、D1 Ventures、OKX BlockDream Ventures、Kucoin Ventures、SevenX Ventures、Kronos、Move Capital、Puzzle Ventures、0xMaki、Caoyin等参投。

Ref Finance本轮融资旨在扩大其团队,继续建设DeFi服务,更好地支持NEAR生态。

据悉,Ref Finance目前作为AMM和稳定币兑换市场,为NEAR生态系统提供DeFi一站式服务。[2022/2/17 9:58:49]

ChainSwap再次遭受黑客攻击,距离第一次黑客攻击仅9天。这一次损失价值400万美元的用户资产。ChainSwap是一个由alameda支持的平台,它将以太坊连接到币安智能链。

这篇文章的主要目的是相对详细地教育和介绍去中心化跨链桥的两个经常被忽视但至关重要的元素:安全多方计算(SMPC)中涉及的随机数“k”及其导数“R”。

DeFiBox正式上线火币生态链Heco专区:1月8日,据DeFiBox官方消息,DeFiBox.com现已上线火币生态链Heco专区,帮助用户一览Heco链上的所有重点DeFi项目。据DeFiBox 团队表示,未来DeFiBox.com 将更加深入地提供权威和完整的项目信息,帮助用户快速发现高收益机会。

DeFiBox是一个专注于帮助用户捕捉DeFi世界最新投资机会、精准把脉用户投资收益率和提供一站式DeFi资产和信息聚合平台,DeFiBox致力于为DeFi用户打造便于跟踪DeFi项目、投资组合、相关收益率,及自身投资情况的DeFi资产管理工具。[2021/1/8 15:40:27]

7月2日被黑客利用的ChainSwap代币 图片:CoinGecko

据报道,发生AnySwap黑客攻击是因为使用相同的“R”值签署了两笔单独的交易。黑客利用这两个签名反向设计了控制AnySwap跨链MPC账户的私钥,窃取了用户的资金。

但是,究竟什么是“R”值?

BitMax首发DeFi币 SWINGBY日内涨幅达40.68%:据BitMax官网显示,截止今日20:25 BitMax首发DeFi币SWINGBY 日内涨幅达40.68%,现报价0.046148 USDT。

更多详情见BitMax平台官网查看。[2020/12/3 23:01:31]

区块链中的每个人都学到的第一课是您钱包中的资金由您的私钥控制。

你们都听过这句话:“不是您的密钥,不是您的代币。这个习语意味着任何拥有钱包私钥的人都可以完全控制该钱包中的资产。事实上,将资金从一个账户转移到另一个账户所需的唯一事情就是使用该账户的私钥签署交易。

目前,区块链中使用的标准数字签名算法是椭圆曲线数字签名算法(ECDSA)。

ECDSA属于数字签名算法的“非确定性”类别。与在给定特定输入的情况下总是给出相同输出的“确定性”算法不同,即使给定相同的输入,“非确定性”算法也可以产生不同的输出。对于ECDSA,这意味着相同的数据集或交易将具有多个合法签名。

每次使用ECDSA签署交易时,都会生成一个加密安全的随机数“k”。“k”然后用于计算椭圆曲线上的一个点,该点又用于计算“R”值。每次使用ECDSA签署交易时,都必须生成一个新的随机数“k”。

币赢DeFi专区 HDAO24小时涨幅3.49%:据官方消息,币赢DeFi专区 HDAO24小时涨幅3.49%,现报价0.0237U。

据悉,HyperDAO的目标是建立一个完善的DeFi生态系统,为用户提供完备的去中心化金融基础设施。DeFi (Decentralised Finance), 即“去中心化金融”,其核心是开放公平,互联互通。HyperDAO将以分布式账本和区块链技术为基础,打造一个集去中心化稳定币、去中心化社区众筹、去中心化钱包、云交易所、市场预测、资产管理、普惠金融和电子公民信息系统等DeFi技术设施为一体的金融服务生态平台。[2020/8/27]

如果用同一个“k”来签署多笔交易,那么两笔交易的“R”值就会相同,私钥就会泄露。这被称为“k”值冲突,是2010年底索尼PS3黑客攻击的原因。这也是AnySwap黑客攻击的原因。

接下来,我们来看看AnySwap黑客是如何逆向控制AnySwap跨链MPC账户的私钥,窃取用户资金。

考虑使用相同的随机数“k”签署两个交易时会发生什么。由于“k”用于派生“R”,因此两笔交易的“R”值也将相同。让我们称这两个签名为(s1)和(s2)。

IOST生态DeFi项目Allswap即将上线:近日,由IOST节点合伙人力场开发的DeFi项目Allswap即将上线。未来,该DeFi产品将接入IOST钱包,为IOST生态用户提供钱包服务;Allswap还可接入任意IOST DeFi项目,以庞大的社区基础为IOST DeFi产品注入流量;此外,Allswap将为广大Swap用户提供资金池总量、兑换率、新上线币种等行情数据,一站式解决所有Swap需求。值得一提的是,一个基于IOST公链的Swap产品也正在规划中,该产品将为IOST生态用户提供流动性资金池和去中心化交易等服务。此前消息,IOST成立了百万美金的“诺亚预言机”专项基金,在全面助力IOST DeFi生态发展的同时,将重点扶持IOST链上的预言机类DeFi项目。[2020/8/19]

根据ECDSA,代表这两笔交易的方程式是:

其中S1、S2和‘R’代表签名数据和交易数据。这是区块链上公开可见的所有数据。这留下了两个剩余的未知参数:随机数“k”和帐户的私钥。

那些记得高中代数的人会立即知道如何使用这两个方程求解未知参数。因此,私钥sk可以写为:

AnySwap黑客注意到两个交易具有相同的“R”值,这意味着两者都使用了相同的随机数“k”。这使得黑客可以使用简单的代数对控制AnySwap跨链MPC账户的私钥进行逆向工程,窃取用户的资产。

关键错误是在多个交易中使用了相同的随机数“k”。显然,“k”不是随机生成的!那么如何避免这种情况呢?

与基本交易签名相比,安全多方计算(SMPC)确实相当复杂。然而,额外的努力是值得的。如果SMPC(与多重签名非常不同)被正确地用于生成真正的随机数,则不存在随机数“k”被暴露的风险。

在利用SMPC时,签名代理不再是个人,而是多人协同工作来签署交易。

有了基本的交易签名,一个真正的随机数生成器就足以生成“R”值并保证安全性。但是,由于SMPC涉及多个不相关方,因此始终存在这些方中的一个或多个恶意的威胁。

因此,允许一个人单独生成“R”值是不合理的,因为他们可能是恶意行为者。如果他们单独控制随机数“k”和“R”值,他们将能够逆向工程帐户的私钥并窃取资产。因此,在使用SMPC生成‘R’值时必须遵守三个原则:

“R”值不能由一个人产生;

没有一个人可能知道用于推导“R”值的随机数“k”;

随机数“k”必须足够随机,才能无偏且不可预测。

用外行的话来说,SMPC需要一群人一起完成一项任务,但不知道他们在做什么,也不知道他们在和谁一起工作。

Wanchain的跨链桥依赖于一种独特的机制,该机制使用SMPC将跨链资产锁定在由25个称为Storeman节点的匿名方管理的帐户中。Storeman节点的数量可以根据需要增加。

当从锁定账户签署交易时,“R”值由这25个Storeman节点通过一个称为公开验证秘密共享的过程共同确定。此过程可确保不会有两笔交易具有相同的“R”值。

这25个Storeman节点所承担的具体步骤如下:

每个Storeman节点(Pi)使用真随机数生成器在本地生成一个随机数“ki”;

每个Storeman节点(Pi)通过使用Shamir的秘密共享的安全通道与其他节点共享其随机数“ki”。Shamir’sSecretSharing是一种秘密共享方案,旨在以分布式方式共享秘密。秘密被分成多个部分,称为共享。可以使用最少数量的共享来重建秘密。Shamir的秘密共享经常用于密码学。

 每个Storeman节点收到其他节点的秘密份额后,收集秘密份额,乘以椭圆曲线基点,广播结果;

每个Storeman节点使用广播数据执行拉格朗日插值,以获得横坐标为“R”值的椭圆曲线点。

上述过程虽然相当复杂,但核心概念却相当简单。“R”值由25个Storeman节点共同确定。每个Storeman节点贡献部分加密随机数“k”。然后通过加密操作确定“R”值。

换句话说,这25个Storeman节点一起协同工作,而不知道它们在做什么,也不知道其他的Storeman节点是谁。

可公开验证的秘密共享可确保:

1. 任何两笔交易不可能有相同的R值

这有两个主要原因。首先,“R”值由25个Storeman节点共同决定,而不是由个人决定。理论上,只要有一个诚实节点,‘R’值就会是随机的。其次,每个Storeman节点的贡献是由真随机数生成器生成的。

结合起来,如果两个交易中所有25个Storeman节点选择的随机数的总和相同,则两个交易将仅具有相同的“R”值。这种情况发生的概率是2^(-256)。当您阅读这句话时,这比您现在被陨石击中的可能性要小。

2. 用于导出“R”值的随机数“k”保持隐藏

如前所述,一旦知道随机数“k”,就可以对私钥进行逆向工程。从锁定帐户签署交易时,每个Storeman节点仅生成随机数“k”的一部分。由于每个份额都通过安全通道传输,因此没有Storeman节点可以恢复随机数“k”的全部值。

换句话说,由于Wanchain的SMPC设计,用于导出“R”值的随机数“k”始终保持隐藏状态。Wanchain行业领先的跨链桥中使用的锁定帐户非常安全。私钥不存在泄露的可能。

判决

Wanchain研发团队不同意AnySwap黑客对采用SMPC的其他项目构成普遍风险。Wanchain研发团队与业界其他实施SMPC的开发者保持一致,不认为允许AnySwap黑客攻击的漏洞或错误视为一般风险。

该团队还想强调随机数在区块链中的重要作用。随机数不仅用于签署交易。它们用于多个技术设计层面,是PoS共识和分片算法的重要组成部分,直接决定了区块链网络的安全性。

有效地生成可靠的随机数并非易事。它是整个数学和密码学领域的圣杯。才华横溢的人们将他们的一生和他们的思想奉献给了优化随机数的生成。

世界各地的区块链开发者需要延续这一传统,开发更好的分布式随机数生成算法,同时继续优化链上随机数生成。实际上,DeFi的未来是整个区块链,它将建立在今天所做的工作之上。

标签:DEFIDEFEFISWAPParadise DefiDefina FinanceNINEFI价格RobustSwap Token

KuCoin热门资讯
一文盘点运动型web3应用 边玩边赚前时代来临 附4月7日数字藏品关注重点

随着区块链技术进入主流,web3 运动已经开始彻底改变互联网,改写从游戏到金融再到艺术的行业规则。现在,STEPN 的使命是颠覆健身行业。 游戏赚钱的兴起 2021 年对于 NFT 游戏来说是重要的一年.

1900/1/1 0:00:00
Web3注定小众 DAO就是当代的精英局

孔乙己一到酒馆,所有喝酒的人便都看着他笑,有的叫道,“孔乙己,你又学新的 crypto 知识点了!”他不回答,对柜里说,“充1w块,u 要6.3的。”便排出一月工资.

1900/1/1 0:00:00
Spendless门户 轻松访问 DeFi 协议

在以太坊网络上,你的资金拥有巨大的潜能 —— (一经设置便)可以自动帮助你完成你想做的事,如,向慈善机构捐款,或储蓄增收(比传统银行提供的利率更高),而无需每次都手动执行并为之付费.

1900/1/1 0:00:00
重磅研报(三):区块链、虚拟货币、NFT、元宇宙-到底有何价值?

2009年,第一个创世区块诞生,自此开启了虚拟货币的元年,随后,区块链技术开始逐渐应用落地,稳定币也悄然诞生.

1900/1/1 0:00:00
DeFi的未来值得期待 但当下仍有一些问题需要解决

2020年是?DeFi发展的一年,尽管今年的概念板块很多,像跨链、存储、NFT发展的势头都很猛,但头条新闻肯定是属于 DeFi.

1900/1/1 0:00:00
DEX 聚合器性能全面分析

在 70% 的情况下,0x API 所提供的调整后价格优于?1inch、Dex Ag、Paraswap 和 Uniswap。所谓的调整后价格,就是支付完交易费后的价格。0x API 1.0 在 gas 效率上处于市场领先地位.

1900/1/1 0:00:00