北京时间8月2日早上,跨链解决方案Nomad于遭到黑客攻击,初步分析Nomad损失在1.9亿美元左右。而本次被盗的根本原因,在于Nomad官方升级智能合约时发生错误。
不仅如此,由于合约升级加上了时间锁,在黑客转移资产之时,Nomad没能及时反应,还被不少用户“趁火打劫”,撸走不少剩余资产。
跨链桥攻击事件对于从业者来说实在不算新鲜事了,2021年下半年至今超过10起,因为跨链桥承载大量资产的特殊属性,这些事件多数损失惨重,就在不久前的6月24日,由Harmony开发的资产跨链桥Horizon遭到攻击,损失同样高达1亿美元。而去年PolyNetwork遭到攻击,一度损失6.1亿美元,更成为了DeFi领域史上最大黑客事件。
为什么跨链相关协议如此容易遭到攻击?跨链桥到底该如何平衡效率与安全性?在安全形势愈发严峻的当下,项目方、用户等不同角色需要注意些什么?倘若真的发生了极端事故,又有哪些行之有效的弥补手段?
Kaiko:3月份Coinbase的市场深度腰斩,币安下降13%:金色财经报道,据Kaiko研究的数据,USDC-USD交易对的交易量在3月11日创历史新高,达6亿美元,其中以Kraken为主。此外,Aave和Compound在3月11日收到了超过20亿美元的还款,其中大部分是USDC。
同时,在交易所流动性方面,Gemini市场深度在3月份下降了74%,Coinbase下降了50%,Binance.US下降了29%,但币安则受益于其更多的全球风险敞口,流动性仅下降了13%。[2023/3/14 13:02:49]
此前,Odaily星球日报曾就“跨链桥的面临的挑战”这一话题采访过PeckShield、BlockSec等知名安全公司,我们来再次看看这些“警世恒言”。
Q1
Odaily星球日报:为什么跨链相关协议频繁被黑?是因为当前的技术方案尚不成熟?或是此类合约的潜在隐患难以侦测吗?
PeckShield:跨链协议是个新兴领域,它打破了链与链之间信息孤岛的壁垒,但仍需要经受时间的考验。ChainSwap协议遭遇攻击是因为合约本身存在漏洞,向AnySwap被攻击则是因为跨链的私钥管理出了问题,PolyNetwork被攻击也是因为合约漏洞。这给了所有跨链协议一个警示,需要提升对合约的查缺补漏和以及私钥管理授权安全的重视。
声音 | 深圳市委书记:深圳将加快区块链等技术深度应用,推动技术融合、业务融合、数据融合:据人民网深圳报道,12月1日,深圳建设中国特色社会主义先行示范区“数字政府”高级别研讨会举行。深圳市委书记王伟中致辞表示,深圳将切实发挥建设粤港澳大湾区和支持深圳建设中国特色社会主义先行示范区“双区”利好叠加优势,对标最高最好最优,率先探索完善数据管理和安全保护机制,加快大数据、人工智能、5G、区块链等先进技术深度应用,推动技术融合、业务融合、数据融合,实现跨层级、跨地域、跨系统、跨部门、跨业务的协同管理和服务,打开数字世界新空间,增强数字经济新动能,拓展数字生活新内涵,努力建设具有世界一流水平的新型智慧城市标杆市,用数据为国家治理体系和治理能力现代化赋能,更好满足人民对美好生活的向往,为建设网络强国、数字中国、智慧社会作出新的更大贡献。[2019/12/2]
BlockSec:我觉得有多个原因。第一个是有利可图。由于跨链桥中往往存在大量的数字资产,因此成为攻击者眼中的香饽饽。第二个是跨链桥的整个流程比较复杂,涉及到多条链和多个合约之间的交互,而这些安全风险的监测需要通过对跨链桥做整体安全评估分析。对某一个模块的审计和分析并不能完整覆盖全链路的安全风险,需要一些新的安全思路和解决方案。
声音 | 国海证券:看好能源区块链,远光软件将在能源区块链建设中深度受益:国海证券认为,能源区块链发展前景广阔,国网电商将是国网区块链技术研发和平台运营的主体,远光软件有深厚的区块链技术积累,将在能源区块链建设中深度受益。预计公司2019-2021年EPS分别为0.27/0.36/0.50元,对应当前股价PE分别为38/28/21倍,首次覆盖给予公司“买入”评级。(证券时报)[2019/9/18]
Q2
Odaily星球日报:在PolyNetwork一案中,社区质疑的一大焦点为其合约是否只有一名Keeper,尽管事后已经证明了该说法并不准确,但关于效率及中心化的平衡仍值得我们深思。在跨链相关服务中,是不是说跨链执行效力越高就会越中心化?中心化与不安全是划等号的吗?
PeckShield:跨链协议是基于区块链底层技术构建的,这就意味着它不仅会带有区块链技术的特性,也会携带技术本身的“不可能三角”,即不能同时兼顾“去中心化”、“安全性”、“交易处理性能”这三个特性。
声音 | Nick Szabo:比特币利用计算机科学实现了前所未有的深度安全:智能合约先驱尼克·萨博(Nick Szabo)发推称:“数字中心化资产的深层安全性较差,它们只能在一个合法稳定的环境中被设计及使用。当地方安全性较强时,房地产和黄金具有更深层次的安全性。信任最小化的比特币利用计算机科学实现了前所未有的深度安全。”[2019/8/18]
BlockSec:原先孤链之间资产转移基本是通过中心化交易所来实现,跨链桥本就是通过侧链的应用来提升资产跨链的去中心化和执行效率,就技术而言是一种进步,也是业界为了摒弃绝对中心化而做的技术努力。
跨链执行效率和中心化并不存在因果逻辑关系,而跨链桥的中心化和不安全更没有直接关系了,中心化是否安全主要取决于中心化实体的安全性。从坏的方面来说,存在单点安全威胁问题,但是从好的方面来说,只要中心实体的安全保障做的高,那么安全性是可以得到保障的。
总体来说,还是取决于项目方的安全防御举措是否到位,尤其在安全公司参与审计时,需要判断审核,服务供应商是否存在超高权限及其进行RugPull的可能性,因为这样的操作权限设置,很可能在供应商私钥被盗或者遗失的情况下,造成大量资金的非法转移。
声音 | 雄安新区中级人民法院有关负责人:将推动区块链等科技成果与司法工作深度融合:据河北法院网报道,5月10日,全国首个5G环境下的刑事案件三方远程视频庭审在河北雄安新区中级人民法院顺利完成。雄安新区中级人民法院有关负责人表示,今后,雄安新区中级人民法院将充分发挥雄安新区技术资源和政策优势,将智慧法院建设与雄安新区智慧城市建设一体规划部署,积极推动5G、人工智能、大数据、区块链等科技成果与司法工作深度融合,不断提升审判质效,让群众享受到更高水平的司法服务。 [2019/5/11]
Q3
Odaily星球日报:在项目接连出事的大背景下,项目方应该怎么办?可以采取哪些措施来规避风险?
PeckShield:跨链桥生态的愈发多样化、丰富化,使得在其之上进行的交易、资金量也会随之大幅增长。例如PolyNetwork在遭受攻击之前,跨链资产转移的规模已经超过100亿美元,使用该跨链服务的地址数量也超过了22万个,这也就吸引了黑客对于跨链协议的关注,再加上跨链桥本身就是黑客资金出逃的重要环节,因此也会成为黑客攻击的目标。
对于项目方来说,首先寻求专业机构有效地排查出已知的漏洞,为协议的安全筑建第一道防线。
其次,还要注意排查与其他DeFi产品进行组合时的业务逻辑漏洞,避免出现跨合约的逻辑兼容性漏洞。
再然后,还要设计一定的风控熔断机制,引入第三方安全公司的威胁感知情报和数据态势情报服务,在DeFi安全事件发生时,能够做到第一时间响应安全风险,及时排查封堵安全攻击,避免造成更多的损失。
最后,应联动行业各方力量,搭建一套完善的资产追踪机制,实时监控相关虚拟货币的流转情况。运维安全。
BlockSec:
将安全引进设计中也就是我们通常说的securitybydesign,而不只是安全审计。应该在设计阶段引入第三方安全公司来一起评估安全风险。
项目技术代码开源从长周期看也是化解未知风险的一种必要性。
对链上情况保持持续监控,能及时感知链上异常事件,从而在损失扩大之前及时阻断。
Q4
Odaily星球日报:跨链的需求一直存在,且势必会越来越旺盛,对于用户来说,他们应该怎么办?怎样选择安全且合适的跨链桥?
PeckShield:需要说明的是,在发生此类安全事件时,损失最大的往往是为跨链提供资金流动性的LPs,我们的建议是做好项目背调,不要轻易将资产投入到没有审计过的项目中,包括正在进行审计但尚未完成的项目。再者,就是对于跨合约的协议,不要过度授权,包括项目相关方对跨链协议也不要过度授权。
Q5
Odaily星球日报:当发生极端安全事故后,有哪些行之有效的弥补手段?
PeckShield:当发生极端安全事故后,首先是项目方和相关方联动启动一级响应,追溯事故根源,同时追踪被盗资产流转情况,及时排查封堵安全攻击,避免造成更多的损失;实时监控相关虚拟货币的流转情况,联动中心化机构拦截、围堵被盗资产,尽可能挽回部分被盗资产;事后要准备完备的补偿方案,弥补用户损失;或者,设置比较可靠的保险方案。
BlockSec:
协同上下游业内资源,及时追踪被盗资产流向,并挽回损失,尤其是占据大多数流通性的交易所或稳定币方面,能在赃款风控上更有效阻断。
评估项目的整体安全性,引入第三方安全公司从安全视角整体审视项目设计,考虑到跨链项目的复杂性,应加大安全审计力度。
小结
PeckShield和BlockSec的回答为我们大致揭露了跨链相关协议当前所面临的安全挑战。
综合来看,跨链相关协议之所以容易屡遭攻击,大致可分为三层原因,一是随着赛道的高速发展,其承载的资金量也在快速膨胀;二是赛道仍处于新兴阶段,各项细节仍待优化;三是跨链相关协议往往涉及到多条链和多个合约之间的交互,流程上相对复杂,风险点较多。
对于普通用户来说,现在所面临的情况在某种程度上和去年DeFi起步之初有些类似,在权衡收益及风险需要更加慎重,优先选择审计状况更为完善、业务顺利运行更久的协议。
而对于身处一线的项目方来说,一方面要吸收过往事件的经验,针对性地查漏补缺;另一方面也要主动进行安全升级,方法包括但不限于委托更多安全公司进行审计,及时跟进底层公链的升级和变化,整合Lossless等衍生安全方案,寻求与NexusMutual等保险协议的合作,像cBridge那样探索非合约型流动性锁定方式等等……
最后,我们想要呼吁所有相关从业人员,不要丧失信心,新兴赛道的起步初期总是会伴随着阵痛,随着多链格局的日渐稳固,跨链势必会愈发蓬勃,黑客的“青睐”已侧面证明了这条赛道的价值,希望各位不要因为这颗绊脚石而停下了前进的脚步。
尊敬的BitMart用户:应POCHI团队的要求,我们决定于?2022年8月3日18:00(UTC8)?暂停POCHI的充值及交易功能.
1900/1/1 0:00:00市场继续权衡地缘局势、美股财报以及美联储官员有关政策路径的评论。关于美股7月大涨,CapitalWealthPlanning机构分析师认为仍然是熊市反弹.
1900/1/1 0:00:008月1日,2023年国际篮联篮球世界杯的吉祥物JIP亮相马尼拉,为预热即将到来的FIBA篮球世界杯,J9国际澎湃的迷妹团特地前往与JIP合影热舞.
1900/1/1 0:00:0012:00-21:00关键词:Filecoin、Injective、Nansen、Luno1.Filecoin基金会与FilecoinGreen启动100万美元赠款计划以支持ReFi;2.
1900/1/1 0:00:00親愛的ZT用戶:由於以下槓桿ETF產品的精度過於冗長造成了用戶交易體驗差。我們將啟動份額合併機制,屆時將關閉以下交易對交易,用戶掛單將自動撤單,並對其份額進行合併操作后重啟交易.
1900/1/1 0:00:00加息已经过去了一段时间,在符合预期的情况下市场应声开启了上涨。昨天的事情吸引了无数人的眼球,同时也牵动着许多投资者的心,具体什么事件想必大家也都知道,那谁谁谁,去哪哪的事,由于比较敏感我就不在文.
1900/1/1 0:00:00