链资讯 链资讯
Ctrl+D收藏链资讯
首页 > USDT > 正文

CHA:攻击事件不断,跨链桥项目何以对应?-ODAILY_AIN

作者:

时间:

Chainalysis发布的数据显示,单单2022年跨链桥掠夺事件所带来的损失就多达20亿美元。跨链桥安全问题层出不穷,每一次的攻击事件,都引发了行业的关注。对于产品安全问题,跨链桥项目Multichain安全负责人XChang近日就针对该项目的产品安全机制进行了详细的披露,希望借此机会与业内友商和关注跨链桥生态的观察人士分享Multichain的经历。

据XChang,Multichain的安全策略以攻击事件为时间点分为三阶,即:发生前,发生时,发生后。每个阶段都有对应的应对步骤与策略。

Beosin:sDAO项目遭受攻击事件简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin?EagleEye 安全风险监控、预警与阻断平台监测显示,BNB链上的sDAO项目遭受漏洞攻击,Beosin分析发现由于sDAO合约的业务逻辑错误导致,getReward函数是根据合约拥有的LP代币和用户添加的LP代币作为参数来计算的,计算的奖励与用户添加LP代币数量正相关,与合约拥有总LP代币数量负相关,但合约提供了一个withdrawTeam的方法,可以将合约拥有的BNB以及指定代币全部发送给合约指定地址,该函数任何人都可调用。而本次攻击者向其中添加了LP代币之后,调用withdrawTeam函数将LP代币全部发送给了指定地址,并立刻又向合约转了一个极小数量的LP代币,导致攻击者在随后调用getReward获取奖励的时候,使用的合约拥有总LP代币数量是一个极小的值,使得奖励异常放大。最终攻击者通过该漏洞获得的奖励兑换为13662枚BUSD离场。Beosin Trace追踪发现被盗金额仍在攻击者账户,将持续关注资金走向。[2022/11/21 7:53:09]

1.发生前:

成都链安:Visor Finance遭受攻击事件分析:据成都链安监测显示,Visor Finance于北京时间2021年12月21日晚上10点18分遭受攻击。经成都链安技术团队分析,本次攻击利用了Visor Finance项目抵押挖矿合约RewardsHypervisor的两个漏洞:

1.call调用未对目标合约进行限制,攻击者可以调用任意合约,并接管了抵押挖矿合约的执行流程;<- 主要漏洞,造成本次攻击的根本原因。2.函数未做防重入攻击;<- 次要漏洞,导致了抵押凭证数量计算错误,不是本次攻击的主要利用点,不过也可凭此漏洞单独发起攻击。针对这两个问题,成都链安在此建议项目方应做好下面两方面:1.进行外部合约调用时,建议增加白名单,禁止任意的合约调用,特别是能够控制合约执行流程的关键合约调用;2.函数做好防重入,推荐使用openzeppelin的ReentrancyGuard合约。[2021/12/22 7:55:18]

项目通过内部和外部审计方式来排除任何安全隐患。同时,也通过漏洞悬赏调动业内专家帮助发现漏洞,避免造成损失。另外,Multichain也希望通过即将推出的MultiDAO来对产品安全做另一次预防性把关。除此之外,Multichain也利用主要媒体平台的关键词舆论监测来观察业内跨链桥安全问题相关的动态,从中进行自省,监测其他事件的影响是否波及到Multichain的资产。对于大额度的交易,Multichain也实施了跨链金额限制及链资金流量和总量限制,以避免类似Horizon的事件重蹈覆辙。

动态 | 交易所遭黑客攻击事件频发 个人应依靠私钥提升安全性而非依赖交易所:据dashnews.org消息,2018年前三季度里,加密货币交易所被窃取的金额为9.27亿美元,据估计,第四季度的被盗金额将超过10亿美元。黑客的攻击范围包括简单的密码猜测、内部盗窃、复杂的虚拟机交换技术、复杂的黑客攻击和跨国盗窃。然而,每一宗案件都突显出,只有交易所遭到了黑客攻击,而区块链却没有。由此可见,个人可以通过拥有自己的私钥来提高安全性,而不是默认依赖交易所。[2019/1/5]

2.发生时:

攻击事件发生时,关键在于及时拉响警钟,让平台能迅速采取行动。Multichain设置了检测Watchdogs,能够及时反应异常现象。同时,项目也调动DAO的力量,对发现漏洞以及及时将异常现象通报平台的成员发放奖励。

3.发生后:

Mutichain将会暂停产品的使用,以先止损,后修复的形式去应对黑客事件。同时,该项目也进行演习,并在智能合约上设置暂停功能。此外,Multichain也从项目利润中挪出了一部分资金作为安全基金,补偿用户在类似事件中的损失。

ChangX也阐明了多方安全计算的特征能够确保更强的去中心化以及控制成本,而且MPC私钥分片会定期更新作废,进一步防范黑客行为。与此同时,Multichain也与网络基础设置提供商合作,力求营造更安全的产品环境。至于Multichain即将发布的MPC+HSM方案,它能够确保在服务器被攻击的情况下,仍旧遏制黑客获取私钥分片。

本文转载自

https://medium.com/multichainorg/multichain-安全策略-详细披露-3c38360bfd0b

标签:CHAAINHAIChainCouchainQuark Block ChainDogechainIo chain

USDT热门资讯
FEED:SUN.io 2pool(USDD/USDT) 矿池当前APY高达39%-ODAILY_FEED价格

据最新消息,截至6月22日,SUN.io上的2pool(USDD/USDT)矿池APY高达39%,质押价值超过1亿美元,流动性价值超过2.4亿美元.

NLINK:Chainlink网络如何实现可持续增长-ODAILY_以太坊交易平台有哪些

Chainlink旨在为智能合约和Web2系统提供一系列丰富的去中心化服务,创造围绕加密事实运行的世界.

LINK:F2O,你不容错过的下一个GameFi模式?-ODAILY_EchoLink

2022年6月的夏天是FreeMintNFT的季节。在goblintown.wtf的带领下,免费NFT项目陆陆续续地推出,在目前这熊市中创建奇迹.

AIN:DAO商业模式的创新特质-ODAILY_MULTI

组织结构 与由一群股东根据股份比例代表组织行使所有权的传统的集中式自治组织相比,DAO的新形式是区块链技术带来的组织结构上的突破.

WEB:BlockSec成功拦截针对FSWAP的黑客攻击-ODAILY_WEB3币

北京时间2022年6月13日晚,FSWAP项目遭受黑客攻击,黑客通过操纵DEX的pool中资产比例获利.

WEB:开源开发者是Web3新的稀缺性-ODAILY_ANY Blocknet

原文作者:SangeetPaulChoudary原文标题:Web3competitiveadvantage:Winninginopenanddecentralizedecosystems在用户零.