北京时间8月2日早上,跨链解决方案Nomad于遭到黑客攻击,初步分析Nomad损失在1.9亿美元左右。而本次被盗的根本原因,在于Nomad官方升级智能合约时发生错误。
不仅如此,由于合约升级加上了时间锁,在黑客转移资产之时,Nomad没能及时反应,还被不少用户“趁火打劫”,撸走不少剩余资产。
跨链桥攻击事件对于从业者来说实在不算新鲜事了,2021年下半年至今超过10起,因为跨链桥承载大量资产的特殊属性,这些事件多数损失惨重,就在不久前的6月24日,由Harmony开发的资产跨链桥Horizon遭到攻击,损失同样高达1亿美元。而去年PolyNetwork遭到攻击,一度损失6.1亿美元,更成为了DeFi领域史上最大黑客事件。
为什么跨链相关协议如此容易遭到攻击?跨链桥到底该如何平衡效率与安全性?在安全形势愈发严峻的当下,项目方、用户等不同角色需要注意些什么?倘若真的发生了极端事故,又有哪些行之有效的弥补手段?
《新时代的中国网络法治建设》白皮书:积极推行区块链等现代科技在诉讼服务等领域的深度应用:3月16日消息,国务院新闻办公室16日发布的《新时代的中国网络法治建设》白皮书指出,中国积极探索司法活动与网络技术深度融合的新路径、新领域、新模式,让社会正义“提速”。
白皮书指出,中国积极推行大数据、云计算、人工智能、区块链等现代科技在诉讼服务、审判执行、司法管理等领域的深度应用,先行先试构建中国特色的网络司法模式。鼓励各地法院因地制宜,结合当地互联网产业发展情况和网络纠纷特点,探索具有地域特色的新型互联网审判机制。[2023/3/16 13:08:29]
此前,Odaily星球日报曾就“跨链桥的面临的挑战”这一话题采访过PeckShield、BlockSec等知名安全公司,我们来再次看看这些“警世恒言”。
Q1
Odaily星球日报:为什么跨链相关协议频繁被黑?是因为当前的技术方案尚不成熟?或是此类合约的潜在隐患难以侦测吗?
链上ChainUP深度合作伙伴币元交易所交易额累计已达12亿美元:据官方消息,链上ChainUP深度合作伙伴币元交易所交易额累计已达到12亿美元。链上ChainUP在6月份已和币元交易所达成深度战略合作,并为币元提供技术与安全双重保障,助力币元冲刺一线交易所。
币元交易所总部位于新加坡,是以区块链技术为基础由专业团队联合打造的数字金融服务平台。目前注册用户近 20万,平均日活用户近 13万人,日均交易用户 7万-10万人,累计交易额突破 12亿美金,拥有全网深度最好的优质资产。
链上ChainUP是领先的区块链技术服务商,目前已为全球500多家客户提供了区块链技术服务,覆盖美国、英国、加拿大、澳大利亚、日本、新加坡、马来西亚、泰国等30多个国家和地区。[2020/10/20]
PeckShield:跨链协议是个新兴领域,它打破了链与链之间信息孤岛的壁垒,但仍需要经受时间的考验。ChainSwap协议遭遇攻击是因为合约本身存在漏洞,向AnySwap被攻击则是因为跨链的私钥管理出了问题,PolyNetwork被攻击也是因为合约漏洞。这给了所有跨链协议一个警示,需要提升对合约的查缺补漏和以及私钥管理授权安全的重视。
苏交科与阿里云宣布合作 推动区块链等技术与交通深度融合:6月1日,苏交科集团与阿里云签署正式合作协议。双方宣布在智慧交通、交通行业信息化等领域展开紧密合作,推动数据技术、人工智能、区块链等云计算新技术与交通行业深度融合。(证券时报e公司)[2020/6/2]
BlockSec:我觉得有多个原因。第一个是有利可图。由于跨链桥中往往存在大量的数字资产,因此成为攻击者眼中的香饽饽。第二个是跨链桥的整个流程比较复杂,涉及到多条链和多个合约之间的交互,而这些安全风险的监测需要通过对跨链桥做整体安全评估分析。对某一个模块的审计和分析并不能完整覆盖全链路的安全风险,需要一些新的安全思路和解决方案。
Q2
Odaily星球日报:在PolyNetwork一案中,社区质疑的一大焦点为其合约是否只有一名Keeper,尽管事后已经证明了该说法并不准确,但关于效率及中心化的平衡仍值得我们深思。在跨链相关服务中,是不是说跨链执行效力越高就会越中心化?中心化与不安全是划等号的吗?
公告 | Bibox上线微软深度孵化公链Eleven01:2月14日, Bibox发布公告称将于主板上线微软深度孵化的公链项目Eleven01(E01),该项目由印度财团马恒达(Tech Mahindra)投资,得到印度邦政府支持,并于近日上线了测试网络。据了解,Bibox将于15日开启E01有奖充值交易活动,奖池达到百万。[2020/2/14]
PeckShield:跨链协议是基于区块链底层技术构建的,这就意味着它不仅会带有区块链技术的特性,也会携带技术本身的“不可能三角”,即不能同时兼顾“去中心化”、“安全性”、“交易处理性能”这三个特性。
BlockSec:原先孤链之间资产转移基本是通过中心化交易所来实现,跨链桥本就是通过侧链的应用来提升资产跨链的去中心化和执行效率,就技术而言是一种进步,也是业界为了摒弃绝对中心化而做的技术努力。
跨链执行效率和中心化并不存在因果逻辑关系,而跨链桥的中心化和不安全更没有直接关系了,中心化是否安全主要取决于中心化实体的安全性。从坏的方面来说,存在单点安全威胁问题,但是从好的方面来说,只要中心实体的安全保障做的高,那么安全性是可以得到保障的。
动态 | 海南省卫健委启动医疗服务监管平台 将区块链与健康产业深度融合:据新浪财经报道,在今日举办的中国数字健康医疗大会上,海南省卫健委正式启动海南省互联网医疗服务监管平台。将运用区块链、大数据等技术,实现对医疗真实性、医疗行为、用药合理性、诊疗水平、医疗花费等进行自动化智能监管与预警。海南省卫健委等围绕海南省政府和中国电子信息产业集团关于“共建健康医疗大数据产业生态”的目标,以数据为核心打通健康医疗全产业链,推动大数据、区块链、人工智能等技术与健康产业深度融合发展,形成全球领先的数字健康产业生态。[2019/11/30]
总体来说,还是取决于项目方的安全防御举措是否到位,尤其在安全公司参与审计时,需要判断审核,服务供应商是否存在超高权限及其进行RugPull的可能性,因为这样的操作权限设置,很可能在供应商私钥被盗或者遗失的情况下,造成大量资金的非法转移。
Q3
Odaily星球日报:在项目接连出事的大背景下,项目方应该怎么办?可以采取哪些措施来规避风险?
PeckShield:跨链桥生态的愈发多样化、丰富化,使得在其之上进行的交易、资金量也会随之大幅增长。例如PolyNetwork在遭受攻击之前,跨链资产转移的规模已经超过100亿美元,使用该跨链服务的地址数量也超过了22万个,这也就吸引了黑客对于跨链协议的关注,再加上跨链桥本身就是黑客资金出逃的重要环节,因此也会成为黑客攻击的目标。
对于项目方来说,首先寻求专业机构有效地排查出已知的漏洞,为协议的安全筑建第一道防线。
其次,还要注意排查与其他DeFi产品进行组合时的业务逻辑漏洞,避免出现跨合约的逻辑兼容性漏洞。
再然后,还要设计一定的风控熔断机制,引入第三方安全公司的威胁感知情报和数据态势情报服务,在DeFi安全事件发生时,能够做到第一时间响应安全风险,及时排查封堵安全攻击,避免造成更多的损失。
最后,应联动行业各方力量,搭建一套完善的资产追踪机制,实时监控相关虚拟货币的流转情况。运维安全。
BlockSec:
将安全引进设计中也就是我们通常说的securitybydesign,而不只是安全审计。应该在设计阶段引入第三方安全公司来一起评估安全风险。
项目技术代码开源从长周期看也是化解未知风险的一种必要性。
对链上情况保持持续监控,能及时感知链上异常事件,从而在损失扩大之前及时阻断。
Q4
Odaily星球日报:跨链的需求一直存在,且势必会越来越旺盛,对于用户来说,他们应该怎么办?怎样选择安全且合适的跨链桥?
PeckShield:需要说明的是,在发生此类安全事件时,损失最大的往往是为跨链提供资金流动性的LPs,我们的建议是做好项目背调,不要轻易将资产投入到没有审计过的项目中,包括正在进行审计但尚未完成的项目。再者,就是对于跨合约的协议,不要过度授权,包括项目相关方对跨链协议也不要过度授权。
Q5
Odaily星球日报:当发生极端安全事故后,有哪些行之有效的弥补手段?
PeckShield:当发生极端安全事故后,首先是项目方和相关方联动启动一级响应,追溯事故根源,同时追踪被盗资产流转情况,及时排查封堵安全攻击,避免造成更多的损失;实时监控相关虚拟货币的流转情况,联动中心化机构拦截、围堵被盗资产,尽可能挽回部分被盗资产;事后要准备完备的补偿方案,弥补用户损失;或者,设置比较可靠的保险方案。
BlockSec:
协同上下游业内资源,及时追踪被盗资产流向,并挽回损失,尤其是占据大多数流通性的交易所或稳定币方面,能在赃款风控上更有效阻断。
评估项目的整体安全性,引入第三方安全公司从安全视角整体审视项目设计,考虑到跨链项目的复杂性,应加大安全审计力度。
小结
PeckShield和BlockSec的回答为我们大致揭露了跨链相关协议当前所面临的安全挑战。
综合来看,跨链相关协议之所以容易屡遭攻击,大致可分为三层原因,一是随着赛道的高速发展,其承载的资金量也在快速膨胀;二是赛道仍处于新兴阶段,各项细节仍待优化;三是跨链相关协议往往涉及到多条链和多个合约之间的交互,流程上相对复杂,风险点较多。
对于普通用户来说,现在所面临的情况在某种程度上和去年DeFi起步之初有些类似,在权衡收益及风险需要更加慎重,优先选择审计状况更为完善、业务顺利运行更久的协议。
而对于身处一线的项目方来说,一方面要吸收过往事件的经验,针对性地查漏补缺;另一方面也要主动进行安全升级,方法包括但不限于委托更多安全公司进行审计,及时跟进底层公链的升级和变化,整合Lossless等衍生安全方案,寻求与NexusMutual等保险协议的合作,像cBridge那样探索非合约型流动性锁定方式等等……
最后,我们想要呼吁所有相关从业人员,不要丧失信心,新兴赛道的起步初期总是会伴随着阵痛,随着多链格局的日渐稳固,跨链势必会愈发蓬勃,黑客的“青睐”已侧面证明了这条赛道的价值,希望各位不要因为这颗绊脚石而停下了前进的脚步。
标签:ELDUNISHIELDSECBurn Yield BurnUnited Credit ChainPolyShield.FinanceSecretworld
原文作者:MattHuang原文编译:深潮TechFlow7月20日,知名加密VCParadigm创始合伙人MattHuang给LP们发送了信件,说明了加密货币市场近期崩溃的内在原因以及影响.
当新代币分配到不同的钱包以推动初始增长和建立社区时,就会发生加密空投。它们代表了一种流行的营销策略,新项目用来在加密货币领域传播对其品牌和产品的认识。空投是一种向市场推广代币及其效用的有用方式.
親愛的用戶: 為了給用戶提供更好的錢包服務,幣安將於2022年08月04日14:00對以下網絡錢包進行維護,預計需要2小時.
相信“周一综合症”一定是所有打工人的通病,为了缓解这一情况并为大家带来更多愉悦心情。Gate.io在动态圈推出“拯救周一综合症,参与游戏赢好礼”的周一小活动.
尊敬的CoinW币赢用户: 您好! 今年以来,对全球经济衰退和40多年来最严重通胀的担忧给新兴的加密货币市场造成了严重破坏。不管你是否承认,2022年已经成为数字资产历史上破坏性最大的熊市.
8月2日消息,据上海市徐汇区政府官方文件通知,徐汇区已于近日发布《徐汇区关于支持元宇宙发展的若干意见》,现公开征求市民和有关单位的意见,征求意见截止日期为2022年8月20日.