宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 币安下载 > 正文

抢先交易机器人:以太坊黑暗森林中的怪物

作者:

时间:1900/1/1 0:00:00

注:原文作者是Paradigm研究合伙人DanRobinson和GeorgiosKonstantopoulos。

这是一个恐怖且真实发生的故事。

挑战

像任何正常人一样,我花了很多时间潜伏在UniswapDiscord的支持频道里。

周三下午,有人问是否能够收回意外发送到配对合约的Uniswap流动性代币。

我最初的想法是,这些代币将被永远锁定,但那天深夜,我突然意识到,如果这些代币仍在那里,那任何人都可以去恢复它们。

当任何人调用Uniswap核心合约上的burn函数时,该合约会测量自己的流动性代币余额并将其烧掉,将提取的代币提供给调用者指定的地址。这是Uniswapv2预期行为的核心部分。

我找到了这个合约,这些流动性代币仍然在那里,它们的价值大约为12000美元。

Opera推出默认启用AI服务的新浏览器Opera One抢先体验版本:4月25日消息,Web3 浏览器 Opera 推出新浏览器 Opera One 抢先体验版本,计划在今年晚些时候取代适用于 Windows、MacOS 和 Linux 的旗舰 Opera 浏览器。Opera One 中的第一个新功能是 Tab Islands,这是一种新的、更直观的与多个 Tab 交互和管理的方式。Opera One 还默认启用 AI 服务,例如包括 AI Prompts,以及在侧边栏中访问 ChatGPT 和 ChatSonic。[2023/4/25 14:25:50]

这意味着三件事:

有一个滴答作响的时钟,即使没有其他人注意到这笔免费资金,任何人都可以在任何时候移除自己的流动资金,并意外地从合约中获得这些代币;

我可以戴上我的白帽,试着帮失主找回他的代币,这很简单,我只需要调用池子的burn函数,将我自己的地址传递给它。

只是…我知道这不简单。

黑暗森林

以太坊区块链是一个高度敌对的环境,这一点已经不是什么秘密。如果一个智能合约可以被用来牟利,那它最终就会被利用。黑客攻击的频繁发生表明,一些非常聪明的人花了大量时间来检查合约中的漏洞。但这种无情的环境与Mempool相比显得相形见绌。如果说区块链本身就是一个战场,那么mempool就是更糟糕的东西:一片黑暗的森林。

Coinbase:非常重视有关抢先交易的指控,对非法行为零容忍:金色财经报道,Coinbase的一位发言人在一份声明中回应了悉尼科技大学研究人员的一项研究称,“Coinbase非常重视有关抢先交易的指控,我们努力确保所有市场参与者都能获得相同的信息。作为这项工作的一部分,我们已采取措施将资产测试和集成步骤中出现技术信号的可能性降至最低。我们对非法行为零容忍,并对其进行监控,并在适当的时候进行调查。”

此前报道,悉尼科技大学研究人员的一项研究发现Coinbase内幕交易实例超出7月份被指控范围。[2022/8/18 12:32:43]

《黑暗森林》是我最喜欢的科幻小说,它引入了“黑暗森林”的概念,在这种环境中,探测意味着某些高级捕食者的死亡。在这种环境下,公开识别别人的位置和直接摧毁他们一样好。(这一概念也是以太坊测试网上的

《华尔街日报》:元宇宙暂未对用户全面开放,投资者已抢先进驻:12月30日消息,《华尔街日报》刊文指出,加密货币正在吸引所有人,无论是技术精英还是艺术家,而加密货币所依赖的区块链技术也定将在元宇宙中占据主导地位。大量的报道和数据显示,投资公司已经在元宇宙内购置房地产。Tokens.com的首席执行官安德鲁·基格尔(AndrewKiguel)在近期的一次采访中表示,在元宇宙内购置土地可以得到回报,就像250年前在曼哈顿购买土地一样。

此外,Facebook更名为Meta,Nvidia拥有Omniverse、谷歌的母公司Alphabet专注于开发人工智能,而苹果也在开发元宇宙可穿戴设备。虽然元宇宙仍然处于早期开发阶段,但大量投资者和科技独角兽企业已经着手布局元宇宙相关产业。[2021/12/30 8:14:49]

DarkForest游戏的灵感来源。)

在以太坊Mempool中,这些顶级捕食者会采取“套利机器人”的形式。套利机器人监控等待中的交易,并试图利用它们创造盈利机会。对于这些机器人,没有哪个白帽比PhilDaian更了解这些机器人,他和他的同事一起撰写了《FlashBoys2.0》论文,并创造了术语“矿工可提取价值”。

Phil曾经告诉了我一个他称之为“广义抢跑者”的宇宙恐怖存在。套利机器人通常在Mempool中寻找特定类型的交易,并尝试按照预先确定的算法进行抢先交易。通用的抢跑者通过复制并用自己的地址替换来寻找任何可使抢跑获利的交易。

以太坊2.0或将再被推迟 多个竞争对手或抢先运行PoS共识:5月23日,The Daily Hodl发布分析文章称,以太坊2.0的发布可能会再次推迟,因为开发者计划在2020年6月升级股权证明(PoS)算法。主要原因是系统中存在多个bug,以及竞争对手正努力超越以太坊以成为市场上第一个成功实现股权证明的区块链。不断寻找代码错误是推迟最初计划于2020年1月启动以太坊2.0的主要原因。由于负责存储区块链数据和验证区块的是客户端,因此确保它们完全同步是非常重要的。目前,Ethereum 2.0有7个客户端正在开发中,大多数客户端都在为Schlesi测试网络进行优化。Ethereum 2.0的Schlesi测试网络非常成功,为6月份基于0.12规范的更正式的测试网络带来了希望。该小组目前进行的大部分工作致力于纠正代码中的错误和改进检测方法。但是,以太坊“多客户端模式”造成了延迟,因为人力资源不足以确保最佳开发。然而拥有多个客户端对于维护高水平的网络安全性是至关重要的,并且开发团队肯定不会为了最佳的启动时间而牺牲安全性。即使这意味着打破一些承诺并推迟发布。为了加快系统的完善,bug赏金计划已运行一段时间。虽然Ethereum的开发人员正在修复这些缺陷,但他们的竞争对手很可能会首先获得运行的股权证明共识,Harmony、Tezos、EOS、Cosmos、Algorand和Qtum现都有可行并可操作的产品。[2020/5/24]

这就是为什么这次救援行动不会简单的原因。任何人都可以调用这个burn函数,如果我提交了一笔调用burn函数的交易,它就像一个闪烁的“免费货币”标志,直接指向这个有利可图的机会。如果这些怪物真的在mempool中,它们会看到,复制然后变异,并在我的交易被接受之前抢先完成交易。

声音 | 中科院王小云:我国亟需抢先制定区块链等密码协议标准与技术规范:由中国科学院学部主办、中国信息通信研究院等单位联合支持的“区块链技术与应用”科学与技术前沿论坛于2019年12月7日、8日在深圳举办。中国科学院院士、清华大学高等研究院“杨振宁讲座”教授、国际密码协会会士(IACR Fellow)王小云院士,在大会上进行了主题为“Hash函数与区块链技术”的开幕报告。王院士表示对我国的密码学充满信心,“在密码协议方面,我们国家和其他国家都是处在同一个起跑线上”,同时她也指出了我国密码学未来的发展方向,“哪个国家先制定标准,就掌握了先机。我国亟需抢先制定物联网、车联网、区块链、国产操作系统等密码协议标准与技术规范。”[2019/12/7]

请注意,这种环境比以太坊区块链状态本身更残酷。这些免费的资金已经在区块链上停留了大约8个小时,它们尚未被发现,等待着被任何一个调用burn函数的人从池子中提取出流动性代币。但任何试图捡起它的尝试,都会在飞行过程中立即遭到阻击。

营救行动

为了在不通知机器人的情况下提取到资金,我需要混淆这笔交易,这样机器人就无法检测到它对Uniswap对的调用,这将涉及编写和部署定制合约。尽管我是一个专业的DeFi思想领袖,但我以前从未在以太坊上部署过合约。

我需要帮助,而当时已经过了午夜。幸运的是,我认识的一些最好的智能合约工程师生活在欧洲时区。我在Paradigm的同事GeorgiosKonstantopoulos同意帮助部署合约并提交交易。我们另一家投资组合公司Yield的首席工程师AlbertoCuestaCa?ada则自愿执行合约。

一些优秀的以太坊安全工程师帮助我们想出了一个混淆方案。除了将调用隐藏为内部交易外,我们还将交易分为两部分:一笔是激活我们合约的set交易,另一笔是在合约被激活的情况下拯救资金的get交易。具体实施如下:

部署一个Getter合约,当所有者调用它时,它只在激活时发出burn调用,否则将恢复;

部署一个Setter合约,当所有者调用它时,它将激活Getter合约;

在同一个区块中提交set交易和get交易;

图:我们自定义智能合约的代码

如果攻击者只尝试执行

get交易,它将在没有调用

set交易的情况下恢复。我们希望在攻击者按顺序执行这两笔交易之前,我们的交易能够先被区块纳入。

图:我们的救援脚本

令我们惊讶的是,即使我们手动调高了gas费用,

set交易依旧被Infura拒绝了。在几次失败的尝试和重置之后,时间给了我们压力,然后我们开始变得草率了。我们让第二笔交易溜到了之后的一个区块。

而这成了一个致命错误!

我们的get交易确实被纳入了,但是出现了一个UniswapV2:INSUFFICIENT_LIQUIDITY_BURNED错误,这意味着流动性代币没了。结果是,在我们的get交易进入mempool后的几秒钟内,就有人执行了调用,并扫荡走了资金。

怪物吞噬了我们。

教训

教训1:怪物是真实存在的!

尽管从理智上,我们知道这些抢先交易机器人普遍存在,但在你真正看到它们的行动之前,你很可能低估了它们。

我们抱着一丝侥幸,通过授权合约将救援作为内部调用,我们原本以为它能保护我们,但现实并不是。

如果你发现自己也处于这样的情况,我们建议你联系ScottBigelow,他是一位一直在研究该主题的安全研究人员,而他有一个更好的混淆原型实现。

教训2:别草率

即使在时间紧迫的情况下,我们也应该坚持原计划。如果我们花更多的时间在脚本上,调整合约(也许将

Getter合约改为什么都不做,而不是在激活前恢复调用),或者甚至同步我们自己的节点以避免使用Infura,我们可能就能将两笔交易放入同一个区块中。

教训3:不要依赖一般的基础设施

你所做的事情越奇怪,你就越难通过现有的基础设施,比如Infura。在我们的案例中,我们试图提交一笔基于当前区块链状态看起来会失败的交易,Infura对此有合理的保护措施。而使用我们自己的节点可以避免这个问题。

或者,如果你碰巧认识一个大矿工,你可以让他们直接在一个区块中纳入你要提交的交易,完全跳过mempool和怪物。

教训4:未来只会变得更可怕

这只是发生在我们身上的抢先交易事件的一个例子,而类似的事情每天会发生很多次。今天,抢先交易者只是机器人,而明天,则可能会是矿工。

今天,矿工们并没有抓住这些机会,把钱留在了原地,但谁也不能保证,他们将来是否会重新排序并提交自己的交易,为其自身利益服务。更糟糕的是,他们可能会重构其他矿工开采的区块,试图窃取他们没有认领的MEV,从而导致区块链的不稳定。

我们认为这种未来是可以避免的。Optimism有一个雄心勃勃的愿景,即如何将MEV重新定向以造福于生态系统,以作为其layer2扩展性解决方案optimisticrollup的一部分。

如果你正在思考关于MEV的事,或在这一领域建设些什么,请联系我们!

感谢AlbertoCuestaCa?ada、ScottBigelow、PhilDaian、CharlieNoyes以及SamSun对这篇文章提供的帮助。

标签:区块链以太坊GETPERA区块链dapp开发语言以太坊行情币有什么用togetherbnb仓库薇拉pera币怎么样

币安下载热门资讯
银行研究员:区块链技术在商业银行的应用分析与展望

区块链技术具有分布式记账、不可篡改、可追溯等特征,全球商业银行的区块链技术运用仍处于探索阶段,依赖于广泛的行业共识,以资产业务及中间业务为主.

1900/1/1 0:00:00
总计2171个BTC被盗,这个钱包漏洞的受害者越来越多

摘要: 一名GitHub用户声称他由于旧Electrum钱包中的漏洞而损失了36.5个BTC。在此之前,已经有报告称该漏洞导致另一位用户丢失了1,400个BTC。Electrum开发人员建议受害者应该报警.

1900/1/1 0:00:00
印比特朱砝:技术提升对行业格局的影响力正在瓦解,矿业投资正当时丨2020全球区块链算力大会

8月22日,“2020全球区块链算力大会暨新基建矿业峰会”在成都市成华区开幕。会议由市新经济委、市科技局、成华区政府指导,由成华区新经济和科技局、成华区投促局、龙潭新经济产业功能区管委会、巴比特、链节点、印比特共同主办.

1900/1/1 0:00:00
建行短暂开放数字货币钱包,DC/EP普及指日可待?

本文来源:财经网,作者:《链新》冯铭8月29日下午14时许,建设银行手机app开放针对普通用户的央行数字人民币DC/EP账户。虽然仅仅一个多小时后数字货币钱包功能就被关闭,但由此引发了各界对央行数字货币的热议.

1900/1/1 0:00:00
深度剖析:美联储一定需要数字美元吗?

上周,我参加了一场关于美联储是否应创建央行数字货币Fedcoin和美联储消费者帐户的辩论。我反对这一主张,而DigitalDollarProject的J.ChristopherGiancarlo则表示赞成.

1900/1/1 0:00:00
波卡生态大揭秘

在前天波卡项目代币DOT100倍拆分后,市场又掀起了一阵波卡热。 看似价格下来了,却是100倍拆分,只是看起来单价降了。其实价格还是涨的.

1900/1/1 0:00:00