火星链 火星链
Ctrl+D收藏火星链

TIC:跨链桥多签权限被替换,Celo到底发生了什么?

作者:

时间:1900/1/1 0:00:00

作者:Azuma

北京时间11月23日晚,鱼池F2Pool创始人神鱼于微博转发安全组织Rugdoc的风险提示称:“有在Celo链上挖矿的请注意,跨链桥的多签被人换了,疑似有问题,降低风险的办法是把Celo链上的其他资产卖成Celo,目前卖的人还不多,亏几个点。大家自行判断风险,是一还是止损,全凭实力,胆子大的还可以套利。”

作为Celo官方牵头构建的跨链桥协议,Optics是当前资金从外部生态流入Celo的主要渠道,该桥出现问题,无疑会对整个Celo生态的资金流通造成影响。因此,在Optics的问题被爆出之后,恐慌情绪也开始在社区之内弥漫。

根据来自Celo背后开发团队cLabs的首席执行官TimMoreton的事件解释声明,多签权限被替换是因为有人单方面激活了GovernanceRouter合约上的Optics修复模式,虽然桥梁服务一切正常,但这一操作导致Optics协议被修复管理账户完全控制,原本的多签权限也被覆盖。不过,Tim?认为锁定在桥上的资金当前没有风险。

Blur创始人:NFT地板价变化根本原因与流动性有关:金色财经报道,针对“Blur正在杀死NFT叙事”,NFT聚合市场Blur创始人Pacman在社交媒体发文称,我通常不会回应这样的争议,但这件事还是想说一下,Blur于2022年10月22日推出,从那时之后,一些NFT项目的地板价上涨,也有一些NFT项目地板价下跌。其中NFT市场地板价上涨的原因可能与Blur空投给NFT市场注入流动性有关,而NFT地板价下跌或因Azuki铸造移除了4000万美元流动性有关,我们不是在落井下石,NFT市场只会根据流动性而非其他因素变化。当资产价格上涨时,人们并不会关注根本原因(即Blur注入了流动性),但当资产价格下跌时就会议论纷纷,好事不出门坏事传千里,我觉得也许这就是创业做生意的成本。[2023/7/6 22:20:15]

而从Tim披露的链上事务记录可以看出,该事件实际发生于25天之前的10月29日,也就是说,在10月29日后,Optics一直处于修复模式之中,但cLabs团队直到11月22日才向社区公开披露了事态情况。

处于浮亏状态的SHIB持有者地址数突破100万:5月28日消息,IntoTheBlock数据显示,处于浮亏状态的SHIB持有者地址数突破100万,占所有地址的79.86%。这些地址总共持有887.86万亿枚SHIB,价值77.5亿美元,占SHIB总供应量的90.31%。

然而值得注意的是,410.35万亿枚SHIB存储在一个“死”地址中,用于销毁。这意味着SHIB供应的很大一部分实际上无法使用。

在上述100万个地址中,超过三分之一的地址是在0.000009美元至0.000014美元的价格范围内购买SHIB的个人。[2023/5/29 9:47:44]

最值得注意的是,除了解释多签权限被替换的技术原理之外,Tim还提到了一位已被cLabs开除的前高级开发者?JamesPrestwich。Tim声称,修复模式被激活就发生在?James因行为不当而被解雇后的15分钟,且在?Optics的部署过程中,James曾为配置创建过一个包括修复地址的pullrequest,且曾请求确认过这个地址并要求报销费用。Tim还表示,自从发现问题后,cLabs曾想尽了一切办法与?James?接洽以解决问题,但迄今并未成功。

ZK初创公司Lagrange Labs完成400万美元融资,1kx领投:5月18日消息,ZK 初创公司 Lagrange Labs 完成 400 万美元融资,1kx 领投,Maven11、Lattice Fund、CMT Digital、Daedalus Angels 等参投,本轮融资将用于开发其 ZK 系统,以实现跨不同区块链网络的安全互操作性。[2023/5/18 15:11:52]

不过,对于Tim的“指控”,James本人却回应称:“我从来都不是?Optics?修复模式的密钥持有者;我很失望cLabs和Celo选择将他们的欺凌公开化,他们正通过撒谎来攻击我的声誉;根据律师的建议,我现在什么都不会说。”

显然,Tim与James的说法存在矛盾,如果二人都没有说谎,那么究竟是谁激活了修复模式呢?

以太坊2.0存款合约的总价值创历史新高:金色财经报道,数据显示,以太坊2.0存款合约的总价值刚刚达到37,080,446,926.01美元,创历史新高。[2023/4/17 14:07:31]

在事件发生之后,社区之内也通过链上记录展开了调查,社区成员@diwu1989?指出,在激活修复模式的最后一笔交易中,修复管理地址从「0x3d9330014952bf0a3863feb7a657bffa5c9d40b9」被修改成了「0xdcbf2088b7a6ef91f954be9ca658ea5b8e9b62d4」,而后者系由「0x2f4bea4cb44d0956ce4980e76a20a8928e00399a」创建,所以问题的关键就是要找到0x2f开头地址的所属。

另一位社区成员@Ryan沿着这一思路继续调查发现,该地址与另一家项目PartyDAO存在关联,因其是当前少数持有PARTY代币的地址之一,如果可以联系到该项目,或可知晓其身份。

15名Terraform员工在调查期间被禁止离开韩国:金色财经报道,由于韩国检察官正在调查Terra 的 LUNA 和 UST 的大规模倒塌事件,其 15 名前任和现任员工不得离开韩国。这 15 名知名员工包括贷款协议 Anchor 的前开发人员。他们都受到了出国旅行的限制,可能会被邀请接受审讯。彭博社在这里引用了来自韩国的联合通讯社。

然而,韩联社消息人士拒绝透露目前的调查情况,也拒绝透露有多少 Terra 员工已经受到质疑。但消息人士表示,在这种情况下,通常会实施出境禁令。截至目前,Terra 尚未收到任何评论。(u.today)[2022/6/22 4:43:38]

社区成员@Deepcryptodive也指出,?0x2f开头地址的资金来自于?0x2a98开头的?Kucoin地址,通过Kucoin的KYC系统,应该也可查出此人的身份。

在多人的共同调查之下,真相最终水落石出,由去中心化内容平台Mirror的地址备注中可知,0x2f开头地址的资金归属于一名叫做Anna的人,那么Anna会是激活了修复模式的那个人吗?

答案似乎是肯定的,社区用户从Github记录上查到,正是在26天之前,一名头像和姓名都相同的社区开发者,在Github上报告了一个关于?Optics修复模式时间锁的漏洞,为了补上漏洞,需要激活修复模式并更换为一个更加安全的多签地址。此外,从历史提交代码上看,Anna也的确参与了?PartyDAO的开发工作。

至此,真相基本水落石出,链上地址对的上,报告中提及的漏洞与解决方案与此次事件也相吻合,所以基本可以判断正是Anna激活了?Optics的修复模式,修复管理账户大概率也在Anna的控制之下。

不过,虽然事态脉络已然厘清,但部分社区成员对于CELO以及?cLabs在此事中的处理方式却很不满意。作为Celo的开发团队,cLabs理应比任何外部调查者都更清楚事情的来龙去脉,但在Tim的声明中却并没有给出一个清晰的解释,反而是做了一些毫无根据的猜测,将矛头引向一个已被解雇的开发者James。

除此之外,另一些社区成员也对Tim在声明中提到的“桥上资金没有风险”相当不满,因为单从Tim的描述推断,合约当前的控制权显然并不在?cLabs或其他已知社区成员的掌握之中,所以单方面声称“资金没有风险”是极其不负责任的。

推特大V?@MonetSupply就此事总结了该团队所范的三个错误:

没人在应用上线前检查已部署的合约;迟迟25天没有向社区做任何披露;Tim那则诡异的声明。MonetSupply最后将这一切归因于Celo内部管理的混乱,并表示自己将因此看跌CELO。

昨日晚间,为了为了平息社区内的恐慌及不满情绪,Celo官方组织了一场AMA对话,并就此事在官方论坛再次发声加以解释。这一次,代表cLabs发声的不再是首席执行官Tim,而是换成了另外两名开发者?Eric和Marek。

新的声明披露了一些关键信息,包括将对?Optics合约进行一定审计并向社区披露,以及通过发布?OpticsV2来迁移用户资金。Marek还提到:“我们肯定会从这次事件中吸取教训,我们将继续分析哪里出了问题,以及为什么会出问题。为此,我们计划尽快发布一份完整的事件回顾报告。”

事已至此,虽然很多细节问题仍需等待Marek提到的报告发布后才可进一步明晰,但事态基本情况已大体明了。

整体来看,此次的“?Optics安全事件”多少存在一定的“虚惊”成分,作为社区开发者,Anna替换多签的目的更像是在修复bug而非作恶,这也是为什么过去25天Optics没有出现任何资金流失。不过,凡事也不能太过乐观,在事件彻底收官之前,建议大家短期内尽量减少Optics的使用频率,如有跨链需求,可尽量选择同样支持Celo生态的Anyswap,或如神鱼建议的那样将桥接资产兑换为CELO,再利用中心化交易所出入。

跨链赛道一直都是安全事故的高发领域,虽然暂时没有造成任何资金损失,但此次事件所敲响的警示同样不容忽视,希望Celo?开发团队以及其他项目方能够以此为戒,改善内部管理秩序,提高透明度,带给用户更安全、更放心的跨链体验。

标签:CELCELOTICICSECELL价格celo币未来潜力matic币价格一个多少人民币Crypto Robotics

以太坊价格今日行情热门资讯
BLOCK:金色观察 | 萨尔瓦多将建世界首个“比特币城”

继2021年9月萨尔瓦多正式立法确定比特币作为国家法币地位后,萨尔瓦多近期再有大动作。萨尔瓦多近日正在举行为期一周的比特币推广活动,Bitfinix、Blockstream等行业巨头与会.

1900/1/1 0:00:00
HIV:a16z合伙人:虚构的“ETH 杀手” 为何区块链的需求总是超过供应

历史上每一个重要的计算资源,需求都超过了供应,这包括CPU、GPU、内存、存储以及有线和无线带宽。计算运动的核心动力是应用程序和基础设施之间相互加强的反馈循环.

1900/1/1 0:00:00
BTC:摩根士丹利增加比特币敞口,持有3亿美元的GBTC份额

美国主要投资银行摩根士丹利的投资基金通过购买灰度比特币信托基金份额,增加了对比特币的投资。根据周二提交给美国证券交易委员会(SEC)文件,摩根士丹利InsightFund增持了超过63%的GBT.

1900/1/1 0:00:00
WEB:晚间必读5篇 | 萨尔瓦多将建世界首个“比特币城”

1.金色观察|萨尔瓦多将建世界首个“比特币城”继2021年9月萨尔瓦多正式立法确定比特币作为国家法币地位后,萨尔瓦多近期再有大动作.

1900/1/1 0:00:00
区块链:元宇宙概念博鳌亮相,博鳌亚洲论坛第二届科创大会区块链分论坛将于12月17日开幕

博鳌论科创,珠海聚群英。由博鳌亚洲论坛和广东省政府联合主办的博鳌亚洲论坛国际科技与创新论坛第二届大会将于11月15日在珠海隆重开幕。其中,科创大会区块链分论坛将于12月17日在横琴凯悦酒店进行.

1900/1/1 0:00:00
CAS:金色观察|为Casper FFG延长验证epoch区间

以太坊明年就要完成难度炸弹了,这意味着会彻底实施权益证明,不过目前在共识算法细节上仍然在进行讨论研究.

1900/1/1 0:00:00