以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 瑞波幣 > Info

深度解析:為什么跨鏈橋又雙叒出事了?_DEF:區塊鏈

Author:

Time:1900/1/1 0:00:00

北京時間8月2日早上,跨鏈解決方案Nomad于遭到黑客攻擊,初步分析Nomad損失在1.9億美元左右。而本次被盜的根本原因,在于Nomad官方升級智能合約時發生錯誤。不僅如此,由于合約升級加上了時間鎖,在黑客轉移資產之時,Nomad沒能及時反應,還被不少用戶“趁火打劫”,擼走不少剩余資產。跨鏈橋攻擊事件對于從業者來說實在不算新鮮事了,2021年下半年至今超過10起,因為跨鏈橋承載大量資產的特殊屬性,這些事件多數損失慘重,就在不久前的6月24日,由Harmony開發的資產跨鏈橋Horizon遭到攻擊,損失同樣高達1億美元。而去年PolyNetwork遭到攻擊,一度損失6.1億美元,更成為了DeFi領域史上最大黑客事件。

為什么跨鏈相關協議如此容易遭到攻擊?跨鏈橋到底該如何平衡效率與安全性?在安全形勢愈發嚴峻的當下,項目方、用戶等不同角色需要注意些什么?倘若真的發生了極端事故,又有哪些行之有效的彌補手段?此前,Odaily星球日報曾就“跨鏈橋的面臨的挑戰”這一話題采訪過PeckShield、BlockSec等知名安全公司,我們來再次看看這些“警世恒言”。Q1

Hicoin與徽商鏈(HSB)錢包達成深度合作:據官方消息,Hicoin與徽商鏈(HSB)平臺達成技術與安全方面的深度合作,ChainUP旗下Hicoin將提供技術咨詢、7*24小時運維、風控監測等服務,為徽商鏈(HSB)平臺提供技術與安全雙重保障,并于今日正式上線。

徽商鏈(HSB)總部位于新加坡,是由徽商聯盟會與新加坡徽商鏈基金會研發創立,致力于賦能實體企業,幫助其解決資金、產品、流量等問題。

HiCoin以數字貨幣錢包解決方案為核心,實現零基礎,極速搭建定制化錢包。經過3年的發展,已經累積了超100家錢包客戶服務經驗。[2021/4/22 20:47:30]

Odaily星球日報:為什么跨鏈相關協議頻繁被黑?是因為當前的技術方案尚不成熟?或是此類合約的潛在隱患難以偵測嗎?PeckShield:跨鏈協議是個新興領域,它打破了鏈與鏈之間信息孤島的壁壘,但仍需要經受時間的考驗。ChainSwap協議遭遇攻擊是因為合約本身存在漏洞,向AnySwap被攻擊則是因為跨鏈的私鑰管理出了問題,PolyNetwork被攻擊也是因為合約漏洞。這給了所有跨鏈協議一個警示,需要提升對合約的查缺補漏和以及私鑰管理授權安全的重視。

HyperPay錢包與DeFiBox達成深度戰略合作:據官方消息,近日,HyperPay錢包與一站式DeFi資產管理及收益追蹤平臺DeFiBox達成深度戰略合作,用戶可直接通過HyperPay錢包查看多鏈DeFi項目投資情況,同時實時查看挖礦收益。雙方將在社區生態建設及市場等方面展開更深層次合作。

HyperPay錢包成立于2017年,是一款集托管理財錢包、去中心化自管錢包、HyperMate硬件錢包和共管錢包于一體的多生態數字資產錢包,HyperPay可為用戶提供資產存管、理財增值、消費支付等一站式服務。上線至今,HyperPay資管規模已超10億美元,轉賬超3.1億次。

DeFiBox是一站式DeFi資產管理和信息聚合平臺, 其獨具特色的資產看板模塊可協助用戶追蹤多鏈DeFi項目收益,優化投資組合,目前已支持以太坊、Heco、BSC和OKEx Chain公鏈專區。[2021/4/15 20:23:32]

幣贏CoinW與XNFT Protocol 達成深度戰略合作:據官方消息,近日幣贏CoinW與XNFT Protocol 達成深度戰略合作,雙方將共同探索NFT領域,為用戶和市場提供更豐富、更多樣的NFT的產品和玩法。

據悉,XNFT protocol是去中心化的NFT盲盒交易協議,包含一口價交易、拍賣交易等傳統交易機制,又包含了獨創的抽簽式交易機制(即“盲盒交易機制”)等。幣贏CoinW,致力于為投資者精選優質加密資產,為用戶創造科技金融新模式。[2021/4/14 20:19:30]

BlockSec:我覺得有多個原因。第一個是有利可圖。由于跨鏈橋中往往存在大量的數字資產,因此成為攻擊者眼中的香餑餑。第二個是跨鏈橋的整個流程比較復雜,涉及到多條鏈和多個合約之間的交互,而這些安全風險的監測需要通過對跨鏈橋做整體安全評估分析。對某一個模塊的審計和分析并不能完整覆蓋全鏈路的安全風險,需要一些新的安全思路和解決方案。Q2

BMEX&幣圈大老L社區達成深度戰略合作:據官方消息,目前BMEX與幣圈大老L社區達成深度戰略合作關系,旨在為合約交易者普及更多行業知識,提升區塊鏈交易生態整體質量。

幣圈大老L社區是一家專注于資本市場交易領域的服務機構,擁有一套完整的交易體系,從交易前到盈利后,任何一個操作指令在發出前都會經過系統的分析,同時通過沉淀區塊鏈知識普及、數字金融行情分析、策略指導等知識,為旗下團隊給到系統化運作賦能支持。

BMEX是一家數字資產綜合服務平臺,目前已獲美國與加拿大雙監管牌照,擁有一鍵跟單、千倍杠桿、余幣寶等交易模式,致力于為用戶提供多樣、安全的數字資產交易及資產管理服務。[2021/4/1 19:35:46]

Odaily星球日報:在PolyNetwork一案中,社區質疑的一大焦點為其合約是否只有一名Keeper,盡管事后已經證明了該說法并不準確,但關于效率及中心化的平衡仍值得我們深思。在跨鏈相關服務中,是不是說跨鏈執行效力越高就會越中心化?中心化與不安全是劃等號的嗎?PeckShield:跨鏈協議是基于區塊鏈底層技術構建的,這就意味著它不僅會帶有區塊鏈技術的特性,也會攜帶技術本身的“不可能三角”,即不能同時兼顧“去中心化”、“安全性”、“交易處理性能”這三個特性。BlockSec:原先孤鏈之間資產轉移基本是通過中心化交易所來實現,跨鏈橋本就是通過側鏈的應用來提升資產跨鏈的去中心化和執行效率,就技術而言是一種進步,也是業界為了摒棄絕對中心化而做的技術努力。跨鏈執行效率和中心化并不存在因果邏輯關系,而跨鏈橋的中心化和不安全更沒有直接關系了,中心化是否安全主要取決于中心化實體的安全性。從壞的方面來說,存在單點安全威脅問題,但是從好的方面來說,只要中心實體的安全保障做的高,那么安全性是可以得到保障的。總體來說,還是取決于項目方的安全防御舉措是否到位,尤其在安全公司參與審計時,需要判斷審核,服務供應商是否存在超高權限及其進行RugPull的可能性,因為這樣的操作權限設置,很可能在供應商私鑰被盜或者遺失的情況下,造成大量資金的非法轉移。Q3

聲音 | 河南省政協委員邵新軍:推動區塊鏈技術與實體經濟的深度融合:金色財經報道,在河南省政協十二屆三次會議上,河南省政協委員邵新軍建議,我省應加大信息技術產業布局力度,出臺區塊鏈技術相關扶持政策,構建區塊鏈產業技術創新聯盟,推動高校、科研院所和企業成立區塊鏈聯合實驗室和研究中心,打造區塊鏈產業園區,聚集產業生態,推動區塊鏈技術與實體經濟的深度融合。要緊緊抓住區塊鏈國家發展戰略,提早布局,盡早謀劃,充分發揮河南的區位和資源優勢,加大對區塊鏈技術研究和應用落地的投入和扶持,加強人才引進和培養,加快培育區塊鏈新型產業,以科技創新帶動行業發展,力爭通過區塊鏈技術全面提升傳統行業,在區塊鏈自主創新和應用方面走在全國前列。[2020/1/14]

Odaily星球日報:在項目接連出事的大背景下,項目方應該怎么辦?可以采取哪些措施來規避風險?PeckShield:跨鏈橋生態的愈發多樣化、豐富化,使得在其之上進行的交易、資金量也會隨之大幅增長。例如PolyNetwork在遭受攻擊之前,跨鏈資產轉移的規模已經超過100億美元,使用該跨鏈服務的地址數量也超過了22萬個,這也就吸引了黑客對于跨鏈協議的關注,再加上跨鏈橋本身就是黑客資金出逃的重要環節,因此也會成為黑客攻擊的目標。

對于項目方來說,首先尋求專業機構有效地排查出已知的漏洞,為協議的安全筑建第一道防線。其次,還要注意排查與其他DeFi產品進行組合時的業務邏輯漏洞,避免出現跨合約的邏輯兼容性漏洞。再然后,還要設計一定的風控熔斷機制,引入第三方安全公司的威脅感知情報和數據態勢情報服務,在DeFi安全事件發生時,能夠做到第一時間響應安全風險,及時排查封堵安全攻擊,避免造成更多的損失。最后,應聯動行業各方力量,搭建一套完善的資產追蹤機制,實時監控相關虛擬貨幣的流轉情況。運維安全。BlockSec:將安全引進設計中也就是我們通常說的securitybydesign,而不只是安全審計。應該在設計階段引入第三方安全公司來一起評估安全風險。項目技術代碼開源從長周期看也是化解未知風險的一種必要性。對鏈上情況保持持續監控,能及時感知鏈上異常事件,從而在損失擴大之前及時阻斷。Q4

Odaily星球日報:跨鏈的需求一直存在,且勢必會越來越旺盛,對于用戶來說,他們應該怎么辦?怎樣選擇安全且合適的跨鏈橋?PeckShield:需要說明的是,在發生此類安全事件時,損失最大的往往是為跨鏈提供資金流動性的LPs,我們的建議是做好項目背調,不要輕易將資產投入到沒有審計過的項目中,包括正在進行審計但尚未完成的項目。再者,就是對于跨合約的協議,不要過度授權,包括項目相關方對跨鏈協議也不要過度授權。Q5

Odaily星球日報:當發生極端安全事故后,有哪些行之有效的彌補手段?PeckShield:當發生極端安全事故后,首先是項目方和相關方聯動啟動一級響應,追溯事故根源,同時追蹤被盜資產流轉情況,及時排查封堵安全攻擊,避免造成更多的損失;實時監控相關虛擬貨幣的流轉情況,聯動中心化機構攔截、圍堵被盜資產,盡可能挽回部分被盜資產;事后要準備完備的補償方案,彌補用戶損失;或者,設置比較可靠的保險方案。BlockSec:協同上下游業內資源,及時追蹤被盜資產流向,并挽回損失,尤其是占據大多數流通性的交易所或穩定幣方面,能在贓款風控上更有效阻斷。評估項目的整體安全性,引入第三方安全公司從安全視角整體審視項目設計,考慮到跨鏈項目的復雜性,應加大安全審計力度。小結

PeckShield和BlockSec的回答為我們大致揭露了跨鏈相關協議當前所面臨的安全挑戰。綜合來看,跨鏈相關協議之所以容易屢遭攻擊,大致可分為三層原因,一是隨著賽道的高速發展,其承載的資金量也在快速膨脹;二是賽道仍處于新興階段,各項細節仍待優化;三是跨鏈相關協議往往涉及到多條鏈和多個合約之間的交互,流程上相對復雜,風險點較多。對于普通用戶來說,現在所面臨的情況在某種程度上和去年DeFi起步之初有些類似,在權衡收益及風險需要更加慎重,優先選擇審計狀況更為完善、業務順利運行更久的協議。而對于身處一線的項目方來說,一方面要吸收過往事件的經驗,針對性地查漏補缺;另一方面也要主動進行安全升級,方法包括但不限于委托更多安全公司進行審計,及時跟進底層公鏈的升級和變化,整合Lossless等衍生安全方案,尋求與NexusMutual等保險協議的合作,像cBridge那樣探索非合約型流動性鎖定方式等等……最后,我們想要呼吁所有相關從業人員,不要喪失信心,新興賽道的起步初期總是會伴隨著陣痛,隨著多鏈格局的日漸穩固,跨鏈勢必會愈發蓬勃,黑客的“青睞”已側面證明了這條賽道的價值,希望各位不要因為這顆絆腳石而停下了前進的腳步。

Tags:區塊鏈DEFIDEFEFI區塊鏈專業大學排名比特令牌幣defi3.0去中心化金融defi什么意思Retro DEFI

瑞波幣
TRM Labs:幫DeFi項目擁護制裁行動的“偵探公司”_LABS:EFI

Odaily星球日報譯者|Moni 8月8日,美國財政部對加密行業祭出一大“殺招”,宣布制裁以太坊混幣協議TornadoCash,并將與TornadoCash協議相關的錢包地址列入黑名單.

1900/1/1 0:00:00
一文詳解AAVE最新穩定幣GHO提案_穩定幣:dai幣是什么幣

前言:Aave社群發布征求意見(ARC)提案,向其DAO組織提議”引入與美元掛鉤的原生去中心化、超額抵押的穩定幣GHO“,此提案已經在7.31以99%的支持率通過.

1900/1/1 0:00:00
以太坊的Rollup Race:什么是「真正的」zkEVM?_以太坊:OLY

上周,來自Scroll、MatterLabs和Polygon的三個公告都有一個共同點:每家公司都暗示它將是第一個將zkEVM推向市場的公司.

1900/1/1 0:00:00
寫給普通用戶的Aptos生態交互指南_TOS:santos幣解鎖

作者|Azuma編輯|郝方舟出品|Odaily星球日報7月25日,備受矚目的新生代Layer1項目Aptos宣布完成1.5億美元的新一輪融資.

1900/1/1 0:00:00
一場貪婪的「欺詐」?Tribe DAO清償提案引發信任危機_TRI:Ftribe Fighters (F2 NFT)

最大規模的DAO組織之一TribeDAO提議關閉協議和清償資產,已成為近日加密社區最充滿爭議的提案之一,行業多方對提案提出了多方質疑,甚至將其稱為一場貪婪的“欺詐”,目前事件持續發酵.

1900/1/1 0:00:00
Tornado Cash被制裁引發投攻擊:隱私與安全之爭_TORN:torn幣最新消息報道

近日相信加密從業者都被美國財政部海外資產控制辦公室制裁TornadoCash協議的消息刷屏。在制裁下,美國個人和實體被禁止與TornadoCash相關地址進行區塊鏈或業務互動,否則可能會因違規而.

1900/1/1 0:00:00
ads