宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 火币APP > 正文

跨链桥安全事故频发 我还能用吗?

作者:

时间:1900/1/1 0:00:00

跨链互操作性的安全性,取决于其最薄弱的链接,而基于信任的跨链协议的安全模型,都考虑了第三方的额外安全假设。

昨晚,AxieInfinity专属侧链Ronin被曝被盗价值6.24亿美元的加密资产,这也是迄今损失最为惨重的跨链桥安全事故。

令人尴尬的是,这次黑客事件还是在6天前发生的。

那Ronin究竟是如何被盗的呢?作为一条以太坊侧链,Ronin的跨链桥采用的是MPC门限签名技术,其设置的9个验证者密钥中,需要有5个或5个以上的验证者密钥批准才能进行存款和取款交易。

而其中有4个密钥是由同一个人负责管理的,这意味着,只要攻击者控制了SkyMavis的密钥,然后再控制另一个验证者密钥,那么整个Ronin网络的资金就被黑客掌控了。

而目前多数跨链桥项目,均采用了这样的多重签名技术,因此,理论上,这些项目也都可能会遭受类似的攻击。

数据:Arbitrum的ETH总跨链桥接数量已超250万枚,半年增长超25%:6月4日消息,Dune 数据显示,以太坊扩容解决方案 Arbitrum 的 ETH 总跨链桥接数量已超 250 万枚(约 47.3 亿美元),参与桥接交易的用户数量为 647,426 个。此外 Optimism 的 ETH 总跨链桥接数量为 542,959 枚、zkSync 为 281,073 枚、StarkNet 为 80,774 枚。

此前报道,去年 11 月 24 日 Arbitrum 的 ETH 总跨链桥接数超 200 万枚,也即 Arbitrum 的 ETH 总跨链桥接数量半年增长超 25%。[2023/6/4 11:56:55]

已经出现过的跨链攻击方式

而私钥攻击,仅仅是攻击跨链桥手段的其中一种方式。

例如此前的PolyNetwork黑客事件,黑客并不是通过盗取私钥来完成攻击,而是通过合约权限漏洞?实施了攻击。

跨链桥Wormhole向白帽黑客satya0x支付1000万美元漏洞赏金:金色财经消息,跨链桥Wormhole今日发布博客表示,在2月24日,化名satya0x的白帽黑客披露了以太坊Wormhole核心桥接合约中的一个严重漏洞,这个错误是一个可升级的代理实现自毁错误,有助于防止潜在的用户资金锁定。

Wormhole在报告的同一天验证并修复了问题,没有任何用户资金损失。为此,Wormhole向satya0x支付了创纪录的1000万美元的漏洞赏金。[2022/5/21 3:31:33]

再比如前段时间出事的Wormhole跨链桥,攻击者也是利用了跨链桥的合约漏洞,了多重签名人的签名,铸造出了12万WormholeETH,最终将锁定的8万ETH转移到了攻击者自己的钱包。

除此之外,历史上还出现过假币充值、伪造网站等跨链攻击方式,基本上都是围绕私钥与合约漏洞展开的。

Celer Network宣布与Flow达成合作,以实现Flow生态资产及NFT跨链桥接:据官方消息,区块链互操作性协议Celer Network宣布与Web3底层平台Flow公链达成合作,将实现Flow生态资产及NFT与cBridge支持的链之间的跨链桥接。

在合作初始阶段,cBridge将对Flow上有原生资产的项目进行桥接,并将WETH、WBTC、DAI、Frax、USDT、UST等蓝筹资产引入Flow生态。在下一阶段,cBridge将支持Flow生态的NFT跨链桥接,如NBA Top Shot、NFL All Day和 UFC Strike等。[2022/4/7 14:10:45]

LayerZero的安全隐患

下面,我们来谈谈最近比较火的跨链项目LayerZero,以及基于该协议的第一个跨链应用stargate。

截至发稿时,stargate的池子里已经有了价值33.8亿美元的稳定币。

0xMaki在Sushi治理论坛发起提案,建议集成Stargate跨链桥:3月22日消息,Sushi社区经理Tangle和Sushi前负责人0xMaki共同在Sushi治理论坛发起提案,建议让Sushi集成Stargate以促进Omnichain原生资产建议和网络之间的转移。通过允许用户在资产和网络之间自由移动,将实现更好的跨多个网络建议的用户体验,这将有助于释放Sushi的力量。该提案表示,Stargate将帮助Sushi社区免费实现这种整合。

据悉,Stargate跨链桥由互操作性协议LayerZero开发,近日上线并推出SGT代币,目前TVL已达到10.3亿美元。0xMaki去年宣布离开Sushiswap,并于近日宣布加入LayerZero担任首席战略顾问。[2022/3/22 14:10:41]

EarnX与跨链互操作性协议Poly Network合作推出跨链桥:3月12日,据官方消息,EarnX与跨链互操作性协议Poly Network达成合作。Poly Network为EarnX提供BNB Chain和Polygon网络之间的高速可扩展跨链桥。

据悉,EarnX是一种实用型代币,旨在通过Yearn Classic Finance平台生态系统支持NFT。[2022/3/13 13:53:18]

然而,该跨链项目的安全隐患问题同样令人担心。

例如,上周Optimism团队向其发出警告,称有人开始尝试对Stargate进行不寻常的攻击,随后stargate团队向samczsun等白帽黑客发起求助,后来修复了这个严重漏洞。而Stargate的问题不止于此,前几日,Stargate被曝其核心合约都是由一个EOA地址私钥控制的,这意味着如果这个私钥遭到泄露,或者项目方想要作恶,那后果将不堪设想。

目前,尽管Stargate已经改成了2/3多重签名机制?,但其依然有可能会遭遇类似RoninNetwork这样的管理密钥攻击风险。

那跨链桥的安全问题那么多,真的就没有希望了吗?

信任最小化的跨链桥

并非那么绝对,只是说我们仍处于跨链的早期阶段,而通过采用trustless的方式,我们可以降低一些潜在的攻击面,以此提升系统的安全性

依靠欺诈证明的Nomad

例如,Nomad采用的是一种乐观机制来提高跨链通信的安全性,其避免使用新的密码学,并依靠欺诈证明和发布证明?来防止通道失败。

该协议的设计核心是revocation而不是permission,这意味着密钥管理者只能撤销访问,而不能允许访问,换句话说,即便攻击者控制了系统所有的管理密钥,他也无法窃取资金,而他能够做的最糟糕的事就是DoS攻击整个网络。

注:Nomad依然有可能会存在合约漏洞风险。

采用轻客户端的IBC、Near彩虹桥等

多年来,采用轻客户端&中继的跨链通信协议被证明是当前最安全的跨链方式,例如Cosmos生态的IBC通信协议,其安全性就来自Tendermint共识的最终性,其设计没有引入需要信任的第三方,握手首先在想要连接的两个链之间启动,然后确认。为了确认交易,一条链的有效性规则直接编码到另一条链上的IBC轻客户端中,并根据这些规则执行状态验证。

然后,轻客户端可以根据交易对手链的最新一致状态验证与交易相关联的区块头的Merkle证明,从而验证ibc交易另一端链的状态。

这种状态验证技术,以及来回传递数据包的中继器运营商的实时网络,确保IBC保持高度安全且无需许可。

然而,采用轻客户端的方式,意味着IBC目前只能局限于其生态之内,而无法有效扩展到以太坊等EVM生态。

除此之外,通过IBC进行跨链,也并非是绝对安全的,正如Vitalik在2个月前撰写的一篇帖子?里提到,当跨链协议连接的区块链越多,问题就会变得越遭,如果有100条区块链通过IBC互相连接,那么这些链之间就会有许多相互依赖的dapp,而51%攻击其中一条链,也会造成系统性传染,从而威胁整个生态系统的经济。

再来回顾一下文章开头的那句话:跨链互操作性的安全性,取决于其最薄弱的链接。这实际上也意味着,Cosmos生态在不解决共享安全的情况下,就很难实现更多长尾链的扩展,而这也是Cosmos在今年的重点。

当然,Vitalik也提到了,这些问题不会立即出现,51%攻击任何一条PoS链,代价都是很大的,但他的提醒,确实是值得我们关注的

信任最小化的rollup跨链桥

再来简单谈谈目前以太坊生态最依赖的rollup跨链桥,相比侧链跨链桥,当前的rollup跨链桥可能看上去并没有什么本质上的不同,两者都会依赖n-of-m联邦信任模型,但rollup跨链桥可以随着发展去掉这个信任模型,而最终的风险点在于智能合约本身,而侧链的跨链桥,当前只能依赖这个联邦信任信任模型,同时还会面临智能合约风险以及51%攻击风险。

一些简单的建议

跨链的水太深了,几乎每种方案都会面临多种潜在的攻击方式,而系统设计的越是复杂,遭遇攻击的可能性也就越大,因此,笔者并不建议通过现有的跨链桥在各个公链之间转移过多的资产。如果实在有需求,那我会建议采取以下几种方式,以降低遭遇攻击的风险;

通过较安全的中心化交易所,兑换对应链的原生资产,然后将其提取到相应链,以避免可能的智能合约风险。

采用信任最小化的跨链桥,例如IBC、Nomad以及成熟的rollup跨链桥。

暂时不看TVL指标,这个值越高,跨链桥被黑客攻击的可能性也就越大。

采用长期存在,并且从未出过安全事故的跨链桥,同时尽量避免使用不同生态之间的跨链桥。

最后,衷心希望跨链桥能够越来越安全。

标签:WORSTASTARARGchianetworkbitstamp行情Haodestar TokenCHARGED价格

火币APP热门资讯
带你上手抓住 Arbitrum 上的五个市场机会

亲爱Bankless老铁,去年九月,我们发布了?Arbitrum基本指南——Arbitrum是以太坊领先的扩展解决方案,当时它刚刚在主网上推出。它是新上线的项目,并且令人兴奋,但在当时人们并没有什么可以操做的.

1900/1/1 0:00:00
被忽视的角落:职业社交在Web3的未来

“工作为人们提供了生活所需,工作类型决定了他们在生活中、在‘社会’中的合理地位。”“工作是他们终其一生构建和捍卫的身份的核心.

1900/1/1 0:00:00
金色趋势丨比特币是否已探明底部?

上方为BTC价格长期走势,下方为趋势摆动指数走势,我们可以看到目前该指数处于下滑状态,不过距离下方0轴还有较大一段距离,通过研究历史可以发现,该指数一旦跌至0轴下方,往往代表BTC也到了这一轮大调整的大底区域.

1900/1/1 0:00:00
区块链黑暗森林自救手册

前言 区块链是个伟大的发明,它带来了某些生产关系的变革,让「信任」这种宝贵的东西得以部分解决。但,现实是残酷的,人们对区块链的理解会存在许多误区。这些误区导致了坏人轻易钻了空子,频繁将黑手伸进了人们的钱包,造成了大量的资金损失.

1900/1/1 0:00:00
2022趋势与潜力项目价值研究:BTC Telegram+ 音乐Opul

2022年开始世界经济进入一个比较魔幻的节奏,美联储的加息,中国的政策都牵动着世界经济的神经。现在又加入了战争这个更加不确定性的因素,2022年的经济价值也许会进一步趋向务实与实际应用的回归,纯Fomo炒作的长期可持续性应该会大幅度下.

1900/1/1 0:00:00
web3:颠覆互联网还是白日梦一场?

围绕web3的这场论战或许是近些年科技圈爆发的最大的一场:一边是技术乌托邦派、提供各种web3服务的公司及其风险投资人。他们声称web3是网络空间的下一个大事件,是真正去中心化的,并且肯定能带来丰厚的回报.

1900/1/1 0:00:00