区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 狗狗币 > 正文

独家 | 跨链攻击给业界带来了新的安全挑战

作者:

时间:

从6月底到现在,一个月不到的时间,业界发生了多起较为重大的攻击事件:

6月29日,THORChain受到恶意攻击,损失估计达14万美元。

7月3日,跨链项目Chainswap合约遭到攻击,部分用户代币被主动从与 ChainSwap 交互的钱包中取出,总损失约为80万美元,跨链桥暂停使用。

7月11日,跨链项目Chainswap发布推文表示再次遭到黑客攻击,在该跨链桥部署智能合约的超20个项目代币都遭遇黑客盗取,总损失价值400万美元。

7月12日,跨链项目Anyswap新推出的V3跨链流动性池也遭到黑客攻击,总计损失超过787万美元。

7月16日,THORChain再次受到攻击,损失约为1.3万ETH,价值约为2500万美元。

从上面这些案例,我们明显发现这些攻击事件表现出四个鲜明的特点:

马斯克:相比法币,我支持加密货币:5月22日消息,有网友提问马斯克怎么看待那些因为加密货币而对其感到生气的人,特斯拉CEO埃隆·马斯克回应称,真正的战斗是在法定货币和加密货币之间。总而言之,我支持后者。[2021/5/22 22:32:38]

1.都是针对跨链项目展开的攻击。

2.多个项目在一个月内反复受到攻击。

3.项目因攻击受到的损失金额越来越大。

4.不仅被攻击项目本身的运作受到影响,而且部署在跨链项目的其它项目方的运作也受到影响。

纵观这些被攻击的项目,绝大多数都是因为在资产跨链的过程中,缺乏对资产、签名等的验证导致黑客抓住了其中的漏洞对项目进行攻击。

这些问题中有一类(比如通过相同的签名能够反推出私钥)是圈内早已知晓的问题,但在跨链这个新场景下,缺乏先例,导致开发团队可能会因为疏忽而遗漏对这类问题的排查。另一类则是因为跨链应用涉及的场景复杂导致团队在代码逻辑的设计中稍有不慎就会遗漏一些对关键点的检查。

PandaSwap将于5月10日进行白名单预售:据官方消息,参与了OKExChain联合公测的DEX&Farm赛道项目PandaSwap将于香港时间今晚进行白名单预售,这也是该项目代币的首次发售。PandaSwap已在测试网进行多轮测试,吸引了15万用户参与,并已获Crypto Venture Capital, 币投资本,ZBG Capital, Crypto View, Millennium Capital, A24 Venture等国内外机构和多位个人投资者参与的种子轮投资。同时代码已经通过成都链安和Certik的审计并完全开源。[2021/5/10 21:43:24]

任何一个新应用登场,项目方都要必须面对这样的挑战。

此外,跨链项目受攻击还给业界带来了一个新的安全挑战:以往项目受到攻击时,受损失的仅仅是项目方自己;而在跨链领域,由于跨链应用本身成为了平台,它会承载其它的应用,因此一旦跨链应用本身受到攻击,则连带受到损失的就不仅仅是跨链项目本身而且还包括跨链应用承载的项目了。

GUSDT发行主体AFF集团与Melabis达成战略合作:据官方消息,GUSDT发行主体AFF集团与Melabis达成战略合作,双方将对区块链+工业医用大麻实体经济落地进行合作。Melabis是将区块链和人工智能的技术结合以引进医用大麻行业的公司。AFF Multi Finance Group(AFF科技多元金融集团)是一家科技金融集团,是近年来发展迅速的企业之一。AFF旗下GIB环球投资数字银行发行的GUSDT已上线多家主流交易所,CoinBene现报价42.87USDT。[2021/1/13 16:04:00]

在这些攻击案例中,Chainswap第二次受到攻击时,就导致部署在上面的超过20个项目连带受到损失并不得不重新部署合约。恐怕这一点是此前很多项目方都没有意识到的新动向和新问题。

这说明安全隐患涉及的问题无论在广度还是在深度上都上升到了一个前所未有的高度。

我们相信这个问题只会越来越显现:因为区块链生态的丰富必然导致跨链应用成为刚需,成为一个无法阻挡的趋势。这意味着未来跨链应用只会越来越多,同时也意味着资产跨链也会越来越频繁,因此未来的项目方也在部署应用时不可能仅仅只考虑某个区块链而要考虑应用的跨链场景。由此带来的状况就是安全问题必然越来越突出,攻防矛盾越来越尖锐。

面对这个新形势,从应用的角度看:不仅跨链应用项目方本身要高度重视项目代码的安全,对代码的审查要比以往更加重视,而且部署在跨链应用上的第三方项目方未来除了注重项目自身的安全以外也也必须重视跨链应用的安全。

从代码的角度看:跨链项目的代码为了因应新的安全挑战必然越来越复杂;部署在跨链应用上的项目也必然会越来越复杂,比如要增加处理紧急状况的功能和接口,以便在事发的第一时间及时提取其部署在不同区块链上的流动性。

从项目方的角度看:未来面对更加复杂的应用场景和更高的代码难度,对代码的审计必然要更加重视。

从用户的角度看:一定要更加慎重地对自己投资或者有意向投资的项目进行详细的审查,重点审阅项目方的审计报告。

从审计公司的角度看:面对越来越复杂的系统,审计的难度也将越来越大,审计的要求也会越来越高。对此作为从业者的灵踪安全不仅将一如既往地在审计过程中做好代码的审计,更已经准备好全面的保驾护航方案,随时应对项目方受到攻击后在事发的第一时间为项目方提供完备的补救措施和全面的改进方案。

关于灵踪安全:

灵踪安全科技有限公司是一家专注区块链生态安全的公司。灵踪安全科技主要通过“代码风险检测+逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。

团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊团队正式收入。

团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目, 并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。

作者:

灵踪安全CEO 谭粤飞

美国弗吉尼亚理工大学(Virginia Tech, Blacksburg, VA, USA) 工业工程(Industrial Engineering) 硕士(Master)。曾任美国硅谷半导体公司 AIBT Inc(San Jose, CA, USA) 软件工程师,负责底层控制系统的开发、设备制程的程序实现、算法的设计,并负责与台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学创业学院《区块链概论》课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事?。个人拥有4项区块链相关专利、3本出版著作。

标签:LAYERUNIUniswapSWAPPlayermonMUNIuniswapwallet教程ManySwap

狗狗币热门资讯
如何逆转以太坊MEV危机?

尽管加密货币生态系统普遍认为“代码就是法律”,一切都是公平的游戏,但大多数加密系统也依赖于一定程度的社会共识和良好的公民意识,以保持良好的整体用户体验。矿工可以让网络无法使用以赚取更多的钱,但他们这样做会使网络无法使用。币安可以通过激励链回滚以挽救黑客攻击,但这样做会大大削弱比特币的价值。 交易排序面临着类似的社会共识困境。

以太坊基金会:预计于8月3日激活以太坊主网伦敦升级

在测试网部署成功后,伦敦升级现在已经准备好在以太坊主网上激活。此次升级将在区块高度  12,965,000 上线,预计时间在 2021 年 8 月 3-5 日。 为了与伦敦升级兼容,节点运营者将需要升级他们运行的客户端版本。下方列出了支持以太坊主网伦敦升级的各个客户端版。这些版本与之前在测试网上支持伦敦升级的版本不同。

Uniswap V3启动Layer 2版本

Uniswap V3于今日在Optimistic Ethereum主网上启动其Alpha版本,这意味着以太坊的layer2又向前推进了一大步。 (Uniswap V3的Layer2版本界面,来自Uniswap项目方blog) 在2021年上半年,以太坊的拥堵导致大量的交易外流到其他各种智能链或以太坊侧链中,并推动了其他公链的迅速发展。

专访北京市副市长靳伟:持续强化科技创新核心地位

日前,经济日报聚焦北京市海淀区加快建设北京国际科技创新中心核心区的实践探索,刊发了长篇调研报道《中关村新传》,引发热烈反响。就北京如何持续强化科技创新核心地位等有关问题,经济日报记者专访了北京市副市长靳伟。

我们分析了最近70起加密投融资案例 得出这3个结论

市场已经进入牛后的冷静期,流动性挖矿、土狗项目、IDO、NFT等的热度逐渐褪去,但我们却意外地发现币圈的投融资狂热依旧不减。 每天都有投融资事件发生,大机构大资金推出了NFT、DeFi、基础设施、衍生品等赛道的专项基金,和新投资项目、新概念、新赛道、潜力应用场景相呼应的是各种新出现的投资机构名称,以及越来越高的投资金额。

国内虚拟货币“挖矿”产业上演“大逃亡” “水电厂”竟然卖到闲鱼上

由于监管越来越严,即便是有了水电资源,但实质能开工“挖矿”的矿场已几乎绝迹。因此,尽管闲鱼上留言的买家不少,但是真正准备接手的买家却寥寥无几。 除了卖银行股权,闲鱼上还能卖什么?近日,财联社记者注意到,在闲鱼二手转让平台上,出现了不少小型水电厂、矿机的转让信息。