本文由Certik中文社區原創,授權金色財經首發,轉載請注明出處
隨著區塊鏈技術的發展及各類新增長的出現,加密貨幣生態系統隨之產生了更多的安全風險及復雜性。
在2021年的基礎上,2022年的攻擊賽道又出現了一位“強力選手”。
跨鏈橋作為新的攻擊載體,安全性方面的發展尚未成熟。因此,跨鏈橋也是所有項目以及開發人員應該提高警惕的領域之一。
2022年的春節假期尚未結束時,跨鏈橋即發生了兩起重大攻擊,算上春節前的另一起同類事件,短短10天內的三起攻擊事件使得黑客在跨鏈橋方面取得了“傲人”成績。
在對這幾起事件進行了解之前,我們需要先知道什么是跨鏈橋(cross-chain bridge)以及它的原理。
Gate.io 首發上線EHASH交易,開盤5H內漲幅達87.04%:據官方公告,Gate.io 已于今日12:00首發上線EHash Token(EHASH)交易,截止今日17:30,開盤5H內最高漲幅達87.04%,現報價0.4620美元,最高報價0.4722美元,24H現貨交易量達193.79萬。近期行情波動較大,請注意控制風險。
(考慮到插針,最高價算0.4722美元)[2021/3/3 18:11:44]
用一個相對簡單的描述:bridge可將資產從一個區塊鏈轉移到另一個區塊鏈。
跨鏈交易的步驟如下:
1.用戶將代幣“存入”一條鏈上的“bridge合約”,并生成一個證明,指定所需的跨鏈信息(例如,要提取的代幣數量及接收者地址)。
2.bridge合約驗證該證明,隨后在目標鏈上用戶可以從bridge合約中 "提取 "代幣。
MXC抹茶9月29日10:30首發上線SUP ,開放USDT交易:據官方公告,9月29日10:30,MXC抹茶作為官方合作平臺,考核區將首發上線SUP(Supertx Token),開放USDT交易。9月29日10:00開啟充值,10:30開放提現。
資料顯示,SUP是MOV超導的價值捕獲Token,是MOV的重要組成部分,SUP 將擁有MOV超導的治理權。SUP是一場有意義的社會實驗,它的未來由社區決定,由眾多擁有SUP的用戶決定。詳情請點擊原文鏈接。[2020/9/29]
在最近的三起事件中,攻擊者注入欺騙性數據,繞過驗證,將目標鏈上的相應代幣提取到指定地址。
Bridges上的常見攻擊媒介
Gate.io已將Startup首發引擎升級到2.0版本:據官網公告,Gate.io已將Startup首發引擎升級到2.0版本,并公開征集全球優質項目方首發上線申請。根據CryptoRank評級網站統計顯示,Gate.io Startup首發項目收益率全球排名第三(品牌第二),截止2020年7月25日,所有項目最高平均收益率為971.53%,當前平均收益率為159.98%。同時Gate.io也是最安全的交易平臺,獲得CER.live安全評級第一名。
據悉,Gate.io已上線交割合約、期權合約等多項核心產品,本月底將與全球上百家專業機構團隊合作,正式開始量化和市商大賽,近期還將上線網格交易、信號交易、多開合約等多項實用功能。詳情見原文鏈接。[2020/7/26]
攻擊者偽造數據繞過bridge合約的數據真實性檢查,在沒有提供任何加密貨幣的情況下使bridge合約產生了攻擊者已存款的虛假時間證明。
公告丨ESP將于12月27日首發上線星客交易所:據星客官方消息,ESP(ESPORTS BLOCK)電競區塊將于12月27日12:00(GMT+8)在星客交易所正式上線,并同時開啟ESP/USDT交易對。
據悉,ESP總發行量10億,其中9.999億用于項目空投。ESP項目的遵旨是以去中心化的理念重塑游戲行業體系結構,打造全球去中心化,跨平臺電競生態圈。[2019/12/26]
其根本原因在于ETH和ERC-20的存款共享相同的事件證明。這允許攻擊者調用該函數利用不存在的ERC20存款事實生成虛假的ETH存款事件證明,并以此在另一條鏈上提取ETH。
在這種情況下合約中的漏洞被觸發——當代幣地址是EOA(如address(0))時,“safeTransferFrom”函數不會回退。因此,攻擊者在沒有向合約發送任何代幣的情況下獲取了證明。
該漏洞與Qubit bridge漏洞很相似——攻擊者避過bridge合約向bridge提供不存在的代幣證明從而跳過了驗證過程,從而可以在另一個鏈上提取代幣。
Bridge合約提供了兩個方法:deposit和 depositETH。然而,這兩個方法產生了相同的存款事件證明,并且deposit函數并沒有阻止WETH/WBNB的存款交易,也沒有銷毀或鎖定WETH/WBNB。
黑客通過使用deposit,在沒有任何真實存款的情況下使bridge合約產生了虛假的WETH/WBNB存款事件證明。
Solana蟲洞的漏洞事件中,攻擊者通過向指令注入一個惡意的“sysvar account”來繞過“verify signature”,并偽造了一個鑄造Wormhole-wrapped Ether的消息。
這個漏洞的根本原因是在驗證簽名過程(“verify_signatures”)中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。該函數不會驗證輸入的“sysvar account”是否真的是“system sysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。
此后,攻擊者利用此偽造的賬戶生成了虛假的鑄幣信息,然后根據得到的鑄幣在目標鏈上提取了相應真實代幣。
Qubit以及Meter.io的bridge代碼未能處理臨界情況,也就是說,合約的ERC20存款功能可以用來生成虛假的ETH/BNB存款事件證明,而后者成為了目標鏈上提取真實ETH/BNB的憑證。
Wormhole bridge則是其合約未驗證調用者注入的“sysvar account”,從而產生了虛假的鑄幣信息。
總而言之,上述三起事件都是由于驗證過程的缺陷而造成的。
在上述攻擊中,我們可以吸取到一些關鍵教訓:
1.對于不同的功能,比如ERC20的存款和ETH/BNB的存款,合約應產生不同的事件證明。
2.始終記得驗證用戶注入的輸入。
3.密切關注近期漏洞事件,并檢查其他項目是否存在類似情況。
4.需要對每個bridge的核心合約進行相應審計。
除此之外,當該漏洞發生后,我們應該:
1.停止中繼消息層并暫停代幣傳輸,bridge合約也應暫停所有充提幣功能。
2.立即通知社區、交易所和平臺合作伙伴,監控資金流向。
3.建立與權威安全專家們的溝通渠道,進行有效的討論和信息共享。
4.識別、驗證和修復漏洞。及時測試以確保現有的漏洞得到解決以及未產生新的漏洞,同時對bridge合約進行升級。
5.評估損失,并與社區就被利用的資產數量、可追回的資產以及補償計劃進行坦誠地溝通
Tags:BRIIDGBRIDGERIDGESaveBritneyMIDGETmybridgetokenSkyBridger
在過去的一年里,NFTs已經突破了壯觀和投機的高度,也出現了許多質疑。最近,加拿大媒體評論家丹-奧爾森(Dan Olson)的一篇138分鐘的視頻引發了新一輪的關注,文章譴責NFT和其他基于區塊.
1900/1/1 0:00:00長期以來,電子游戲一直被視為新技術的應用試驗田。無論是家用電腦、智能手機還是虛擬現實硬件產品,游戲的樂趣通常是讓公眾對新技術感興趣的最有效方式之一,在區塊鏈和加密資產方面也是如此.
1900/1/1 0:00:00如今一個加密用戶的平均價值為 8,000 美元,而 90 年代一個互聯網用戶價值僅為 875 美元.
1900/1/1 0:00:00福建省廈門市思明區人民法院公眾號近日披露了一起價值千萬的以以太坊作為等價貨幣借貸的民事訴訟案件,林某作為出借人,劉某作為借款人,簽訂了一份《借款協議》,約定劉某向林某借款1000萬元.
1900/1/1 0:00:002月16日,NFT交易平臺LooksRare宣布開啟為期一周的免費NFT上架時間。在接下來的7天里,LooksRare為用戶提供10個收藏品系列的免費授權(授權上架需要支付gas),用戶可以從選.
1900/1/1 0:00:00來源:極客公園(ID:geekpark),作者鄭玥,轉載請聯系極客君微信 geekparker 或 zhuanzai@geekpark.net.
1900/1/1 0:00:00