從6月底到現在,一個月不到的時間,業界發生了多起較為重大的攻擊事件:
6月29日,THORChain受到惡意攻擊,損失估計達14萬美元。
7月3日,跨鏈項目Chainswap合約遭到攻擊,部分用戶代幣被主動從與ChainSwap交互的錢包中取出,總損失約為80萬美元,跨鏈橋暫停使用。
7月11日,跨鏈項目Chainswap發布推文表示再次遭到黑客攻擊,在該跨鏈橋部署智能合約的超20個項目代幣都遭遇黑客盜取,總損失價值400萬美元。
7月12日,跨鏈項目Anyswap新推出的V3跨鏈流動性池也遭到黑客攻擊,總計損失超過787萬美元。
7月16日,THORChain再次受到攻擊,損失約為1.3萬ETH,價值約為2500萬美元。
Andre Cronje:Fantom基金會向幣安轉移5000萬枚FTM是進行跨鏈,而不是拋售:12月15日消息,0x431e 開頭地址昨日在 Fantom 網絡上向 Binance 轉移 5000 萬枚 FTM(約合 1100 萬美元)。據悉,0x431e 開頭地址在以太坊網絡上被標記為 Fantom 基金會地址。
對此,Andre Cronje 澄清稱,這筆 5000 萬枚 FTM 的轉移是通過幣安跨鏈到以太坊網絡,而不是拋售。[2022/12/15 21:47:05]
從上面這些案例,我們明顯發現這些攻擊事件表現出四個鮮明的特點:
1.都是針對跨鏈項目展開的攻擊。
2.多個項目在一個月內反復受到攻擊。
跨鏈協議Ren Protocol現已集成Optimism:7月5日消息,開放跨鏈協議Ren Protocol現已集成Optimism,用戶現在可以通過Ren Bridge更直觀地橋接BTC、ETH和USDC等Ren所支持的資產往返于Ren和Optimism之間。同時也可以使用RenJS SDK在Optimism上構建跨鏈dApp。[2022/7/5 1:52:44]
3.項目因攻擊受到的損失金額越來越大。
4.不僅被攻擊項目本身的運作受到影響,而且部署在跨鏈項目的其它項目方的運作也受到影響。
縱觀這些被攻擊的項目,絕大多數都是因為在資產跨鏈的過程中,缺乏對資產、簽名等的驗證導致黑客抓住了其中的漏洞對項目進行攻擊。
跨鏈代幣拍賣平臺Poolz上線Avalanche:金色財經報道,據官方文章消息,跨鏈代幣拍賣平臺Poolz已上線Avalanche,為Avalanche上的項目提供流動性生成解決方案,并以開放、抗審查的方式啟動。[2021/6/10 23:28:42]
這些問題中有一類是圈內早已知曉的問題,但在跨鏈這個新場景下,缺乏先例,導致開發團隊可能會因為疏忽而遺漏對這類問題的排查。另一類則是因為跨鏈應用涉及的場景復雜導致團隊在代碼邏輯的設計中稍有不慎就會遺漏一些對關鍵點的檢查。
任何一個新應用登場,項目方都要必須面對這樣的挑戰。
此外,跨鏈項目受攻擊還給業界帶來了一個新的安全挑戰:以往項目受到攻擊時,受損失的僅僅是項目方自己;而在跨鏈領域,由于跨鏈應用本身成為了平臺,它會承載其它的應用,因此一旦跨鏈應用本身受到攻擊,則連帶受到損失的就不僅僅是跨鏈項目本身而且還包括跨鏈應用承載的項目了。
行情 | 跨鏈板塊領漲區塊鏈概念板塊:據TokenClub數據,今日區塊鏈概念板塊普漲,目前漲幅前三的為跨鏈(+7.26%),公益環保(+5.78%)及時間買賣(+4.62%)。在跨鏈板塊已收錄的幣種中8漲7跌,XTZ以22.58%領漲。[2018/9/15]
在這些攻擊案例中,Chainswap第二次受到攻擊時,就導致部署在上面的超過20個項目連帶受到損失并不得不重新部署合約。恐怕這一點是此前很多項目方都沒有意識到的新動向和新問題。
這說明安全隱患涉及的問題無論在廣度還是在深度上都上升到了一個前所未有的高度。
我們相信這個問題只會越來越顯現:因為區塊鏈生態的豐富必然導致跨鏈應用成為剛需,成為一個無法阻擋的趨勢。這意味著未來跨鏈應用只會越來越多,同時也意味著資產跨鏈也會越來越頻繁,因此未來的項目方也在部署應用時不可能僅僅只考慮某個區塊鏈而要考慮應用的跨鏈場景。由此帶來的狀況就是安全問題必然越來越突出,攻防矛盾越來越尖銳。
面對這個新形勢,從應用的角度看:不僅跨鏈應用項目方本身要高度重視項目代碼的安全,對代碼的審查要比以往更加重視,而且部署在跨鏈應用上的第三方項目方未來除了注重項目自身的安全以外也也必須重視跨鏈應用的安全。
從代碼的角度看:跨鏈項目的代碼為了因應新的安全挑戰必然越來越復雜;部署在跨鏈應用上的項目也必然會越來越復雜,比如要增加處理緊急狀況的功能和接口,以便在事發的第一時間及時提取其部署在不同區塊鏈上的流動性。
從項目方的角度看:未來面對更加復雜的應用場景和更高的代碼難度,對代碼的審計必然要更加重視。
從用戶的角度看:一定要更加慎重地對自己投資或者有意向投資的項目進行詳細的審查,重點審閱項目方的審計報告。
從審計公司的角度看:面對越來越復雜的系統,審計的難度也將越來越大,審計的要求也會越來越高。對此作為從業者的靈蹤安全不僅將一如既往地在審計過程中做好代碼的審計,更已經準備好全面的保駕護航方案,隨時應對項目方受到攻擊后在事發的第一時間為項目方提供完備的補救措施和全面的改進方案。
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
作者:
靈蹤安全CEO譚粵飛
美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。
早期比特幣撰稿人、比特幣雜志聯合創始人,流暢中文KTV歌唱家,首個“世界計算機”概念證明的VitalikButerin向加密世界描繪出ETH2.0超級公鏈的整體輪廓,這時代終將屬于以太坊.
1900/1/1 0:00:00跨鏈一開始的目標在于讓資產能從一條鏈轉移到另一條鏈,又可以安全的返回,后來擴展到解決兩個或多個不同鏈上資產及狀態的互相傳遞、轉移、交換的問題.
1900/1/1 0:00:001.金色觀察|去中心化社交媒體發展正酣社交媒體的去中心化正成為一項長期的發展趨勢。過去20年,隨著互聯網的進步,中心化的社交媒體迅速發展,為用戶帶來了便捷快速的服務.
1900/1/1 0:00:00在市場下行的今天,元宇宙和NFT的結合依然保持著極高的熱度。其中人們對于元宇宙的好奇心和追捧不亞于2017年市場對于區塊鏈和Token的關注.
1900/1/1 0:00:007月16日,中國人民銀行發布了《中國數字人民幣的研發進展白皮書》,以闡明人民銀行在數字人民幣研發上的基本立場,闡釋數字人民幣體系的研發背景、目標愿景、設計框架及相關政策考慮.
1900/1/1 0:00:00隨著越來越多的比特幣礦工從中國遷移,盡管能源充足且氣候涼爽,但他們對在加拿大落戶猶豫不決。但為什么?加拿大似乎擁有許多比特幣挖礦優勢——大量閑置的可再生資源、涼爽的氣候和較低的法定貨幣價值.
1900/1/1 0:00:00