链资讯 链资讯
Ctrl+D收藏链资讯
首页 > Bitcoin > 正文

LAYER:Cobo安全团队:Stargate跨链桥的底层协议LayerZero重大安全漏洞分析_Gizer

作者:

时间:

日前Stargate跨链桥的底层协议LayerZero更新了默认的交易验证合约,经Cobo区块链安全团队分析,此次更新修复了之前版本中存在的严重漏洞,该漏洞可能导致所有依托LayerZero构建的跨链项目的资产受到影响。StargateFinance是近日最受人瞩目的跨链桥项目,截至发文时TVL已超过35亿美金。Stargate跨链桥底层基于LayerZero实现跨链消息传递。LayerZero完成跨链消息传递的基本原理是:Oracle会将源链上的blockhash和blockreceiptsRoot提交到目标链上Relayer会将源链上跨链消息所在交易的receipt以及该receipt与blockreceiptsRoot的路径关係提交到目标链上,此时目标链上的交易验证合约会基于EthereumMPT的依赖关係,对Relayer所提交的receipt和Oracle所提交的receiptsRoot的对应关係进行验证如果验证通过,该receipt被认为是合法的receipt,并向上层协议转发,触发后续的跨链资产操作LayerZero3月28日在未发表任何公告的情况下更新了跨链使用的验证合约。Cobo安全团队通过对比原始验证合约和新验证合约代码,发现本次更新是对之前重大安全漏洞的修复。补丁核心代码如下:

此前买入ETH、LDO、UNI和AAVE的巨鲸曾于1-2月从Kraken提出1036ETH和593万USDT:金色财经报道,据链上数据分析师余烬监测,某巨鲸在今年1-2月从Kraken提出1036ETH(2180万美元)和593万USDT。在花费493万USDT买入ETH、UNI、AAVE、LDO后,然后将剩余100万USDT跨链到了Optimism。

该巨鲸于4小时前花费约500万美元买入ETH、LDO、UNI和AAVE。[2023/8/24 18:19:35]

MakerDAO创始人新提案拟将Spark-Aave收入分成系统正式纳入Maker生态系统:8月17日消息,MakerDAO创始人Rune Christensen发起关于社区治理提案,拟将Spark协议-Aave收入分成系统正式纳入Maker生态系统协议,并试图修复其缺陷,使其符合预期的行为和期望。根据提议,Spark Protocol必须支付其基于Aave代码库运营的借贷功能所产生收入的10%。

一旦获得批准,对Aave社区的支付将立即开始,并且需要达到最低支付水平,否则2年的收入分享期限将暂停并停止倒计时,直到再次达到最低支付水平。[2023/8/17 18:04:50]

原始漏洞代码在进行MPT验证时,通过外部传入的pointer来获取下一层计算所用到的hashRoot。这裡使用solidity底层add,mload等汇编指令从proofBytes中获取hashRoot,由于没有限制pointer在proofBytes长度内,因此攻击者可以通过传入越界的pointer,使合约读取到proofBytes以外的数据作为下一层的hashRoot。这样就存在伪造hashRoot的可能,进一步导致伪造的交易receipt可以通过MPT验证。最终可造成的后果是,在Oracle完全可信的前提下,Relayer仍可以单方面通过伪造receipt数据的方式来实现对跨链协议的攻击,打破了LayerZero之前的安全假设。目前LayerZero协议的Oracle是一个类似多签的合约,三位admin中的两位提交相同的数据后,会被认为数据是有效的。但是Relayer是单签EOA控制,任何一个Relayer都可以提交攻击数据,完成所有的攻击流程。补丁后的代码使用传入的path并使用safeGetItemByIndex函数获取MPT下一层的hashRoot,保证了hashRoot存在于当前的proofBytes中,从而可以使MPT验证正确的进行下去。此次爆出漏洞的代码是LayerZero协议中最核心的MPT交易验证部分的代码,是整个LayerZero及上层协议正常运作的基石。虽然LayerZero项目方已经修复了目前明显的漏洞,但是不排除还存在其他被攻击漏洞的可能性。此外,LayerZero项目的关键合约目前大都还被EOA控制,没有採用多签机制或者时间锁机制。如果这些特权EOA的私钥一旦泄漏,也可能会导致所有上层协议的资产受到影响。在此,Cobo区块链安全团队提醒投资者注意新项目的风险,同时呼吁LayerZero项目方在对合约代码进行深度审计的同时,也尽快将目前EOA控制的特权转移给多籤或者时间锁合约,减少攻击风险敞口。Reference:https://eth.wiki/fundamentals/patricia-treehttps://etherscan.io/tx/0xf4f0495bfed37d4d95b3342ead0962433c7973f240b9b0739faa91e6ccac9d40https://www.diffchecker.com/RJdDTCx7

Aave上0x57e0开头巨鲸健康系数已经降至1.01,CRV贷款利率一度飙升至1502%:11月22日,行情数据显示,CRV 价格已经突破 0.6 美元,24 小时上涨 19.4%,Aave 上 0x57e0 开头巨鲸健康系数已经降至 1.04,CRV 贷款利率飙升至 1502%。[2022/11/22 7:57:17]

AAVE突破440美元关口 日内涨幅为27.46%:火币全球站数据显示,AAVE短线上涨,突破440美元关口,现报440.0001美元,日内涨幅达到27.46%,行情波动较大,请做好风险控制。[2021/2/4 18:53:11]

标签:LAYERROOZEROZERlayer币和uniswap的关系ROOT币Zero Collateral DaiGizer

Bitcoin热门资讯
BEC:TVL突破40亿美元, Stargate会成为新的跨链桥龙头吗?_FRIDGE

撰文:planD作为上线仅两周左右的跨链桥,Stargate在截止本文撰稿时已经达到了40亿美元左右的TVL(TotalValueLocked,总锁仓量),成为了近期市场中引人注目的明星项目.

GAT:星球日报 | Axie Infinity Origin版本正式开放;俄罗斯将继续禁止crypto支付(4月8日)_ARG

头条 耶伦关于加密货币的演讲将重点关注现有法律,强调托管和税务申报问题星球日报讯美国财长珍妮特·耶伦将于4月7日晚就数字资产和其风险发表讲话.

TOKEN:Token经济分析框架:如何研究加密世界里的Token?_KEN

如何研究加密世界里的Token?*本文3500字左右,阅读时间15-20分钟先看一组数据:截至2022年,市面上大约有6000种加密货币(或者更多)。这对投资者来说当然是一个很大的机会.

GOT:Aavegotchi即将上线其元宇宙Gotchiverse_EGOT币

2021年3月份一只像素风的小幽灵在AAVE的加持下横空出世。特工任务,传送门上线,质押挖矿,稀有度养殖......持续创新的NFT+DeFi项目Aavegotchi在一周年之际迎来了Gotch.

Ola_finance攻击事件分析:黑客利用重入漏洞盗币

前言 北京时间2022年3月31日,知道创宇区块链安全实验室监测到借贷平台Ola_finance遭到重入攻击.

HAI:Chainlink 2022春季黑客松开始报名_Yi Cloud Chain

Chainlink2022春季黑客松现已正式开放报名!此次Chainlink黑客松将于4月22日开始,旨在为整个生态系统的构建者提供所需资源,加速Web3创新,增加去中心化应用程序的采用.