广告

新的安全挑战

跨链攻击给业界带来了新的安全挑战


从6月底到现在,一个月不到的时间,业界发生了多起较为重大的攻击事件:

6月29日,THORChain受到恶意攻击,损失估计达14万美元。

7月3日,跨链项目Chainswap合约遭到攻击,部分用户代币被主动从与 ChainSwap 交互的钱包中取出,总损失约为80万美元,跨链桥暂停使用。

7月11日,跨链项目Chainswap发布推文表示再次遭到黑客攻击,在该跨链桥部署智能合约的超20个项目代币都遭遇黑客盗取,总损失价值400万美元。

7月12日,跨链项目Anyswap新推出的V3跨链流动性池也遭到黑客攻击,总计损失超过787万美元。

7月16日,THORChain再次受到攻击,损失约为1.3万ETH,价值约为2500万美元。

从上面这些案例,我们明显发现这些攻击事件表现出四个鲜明的特点:

1.都是针对跨链项目展开的攻击。

2.多个项目在一个月内反复受到攻击。

3.项目因攻击受到的损失金额越来越大。

4.不仅被攻击项目本身的运作受到影响,而且部署在跨链项目的其它项目方的运作也受到影响。

纵观这些被攻击的项目,绝大多数都是因为在资产跨链的过程中,缺乏对资产、签名等的验证导致黑客抓住了其中的漏洞对项目进行攻击。

这些问题中有一类(比如通过相同的签名能够反推出私钥)是圈内早已知晓的问题,但在跨链这个新场景下,缺乏先例,导致开发团队可能会因为疏忽而遗漏对这类问题的排查。另一类则是因为跨链应用涉及的场景复杂导致团队在代码逻辑的设计中稍有不慎就会遗漏一些对关键点的检查。

任何一个新应用登场,项目方都要必须面对这样的挑战。

此外,跨链项目受攻击还给业界带来了一个新的安全挑战:以往项目受到攻击时,受损失的仅仅是项目方自己;而在跨链领域,由于跨链应用本身成为了平台,它会承载其它的应用,因此一旦跨链应用本身受到攻击,则连带受到损失的就不仅仅是跨链项目本身而且还包括跨链应用承载的项目了。

在这些攻击案例中,Chainswap第二次受到攻击时,就导致部署在上面的超过20个项目连带受到损失并不得不重新部署合约。恐怕这一点是此前很多项目方都没有意识到的新动向和新问题。

这说明安全隐患涉及的问题无论在广度还是在深度上都上升到了一个前所未有的高度。

我们相信这个问题只会越来越显现:因为区块链生态的丰富必然导致跨链应用成为刚需,成为一个无法阻挡的趋势。这意味着未来跨链应用只会越来越多,同时也意味着资产跨链也会越来越频繁,因此未来的项目方也在部署应用时不可能仅仅只考虑某个区块链而要考虑应用的跨链场景。由此带来的状况就是安全问题必然越来越突出,攻防矛盾越来越尖锐。

面对这个新形势,从应用的角度看:不仅跨链应用项目方本身要高度重视项目代码的安全,对代码的审查要比以往更加重视,而且部署在跨链应用上的第三方项目方未来除了注重项目自身的安全以外也也必须重视跨链应用的安全。

从代码的角度看:跨链项目的代码为了因应新的安全挑战必然越来越复杂;部署在跨链应用上的项目也必然会越来越复杂,比如要增加处理紧急状况的功能和接口,以便在事发的第一时间及时提取其部署在不同区块链上的流动性。

从项目方的角度看:未来面对更加复杂的应用场景和更高的代码难度,对代码的审计必然要更加重视。

从用户的角度看:一定要更加慎重地对自己投资或者有意向投资的项目进行详细的审查,重点审阅项目方的审计报告。

从审计公司的角度看:面对越来越复杂的系统,审计的难度也将越来越大,审计的要求也会越来越高。对此作为从业者的灵踪安全不仅将一如既往地在审计过程中做好代码的审计,更已经准备好全面的保驾护航方案,随时应对项目方受到攻击后在事发的第一时间为项目方提供完备的补救措施和全面的改进方案。

关于灵踪安全:

灵踪安全科技有限公司是一家专注区块链生态安全的公司。灵踪安全科技主要通过“代码风险检测+逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。

团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊团队正式收入。

团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目, 并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。

作者:

灵踪安全CEO 谭粤飞

美国弗吉尼亚理工大学(Virginia Tech, Blacksburg, VA, USA) 工业工程(Industrial Engineering) 硕士(Master)。曾任美国硅谷半导体公司 AIBT Inc(San Jose, CA, USA) 软件工程师,负责底层控制系统的开发、设备制程的程序实现、算法的设计,并负责与台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学创业学院《区块链概论》课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事 。个人拥有4项区块链相关专利、3本出版著作。


24小时热点

“稀物”数字藏品是啥?

“稀物”数字藏品指的是具有极高收藏价值、数量极少,非常市场稀 ...

11799

IDEX

CIBSToken在区块链行业里是什么?

CIBSToken是区块链行业里一种新型的数字代币,是以区块 ...

6167

Tokhun

宇宙币是什么?宇宙币的定义、特点和用途

宇宙币自2013年6月29日正式面世以来,便以其独有的属性和 ...

33412

波场区块链浏览器

KONO币(Konomi Network)是空气币吗?

KONO币(Konomi Network)不是空气币。 ...

28732

BscScan

一周价格飙升408%你应该购PEPE币吗?现在值得购买的4大模因币

PEPE现报0.000007489美元,带领这轮模因币热潮。 ...

63674

Business2Community

被朋友骗去弄数字货币

  有一次,一个朋友突然给我说他有一种可以赚钱的新方法,他说 ...

176887

DigiFinex

“无忧Meta”国内数字藏品(NFT)总部在那?

“无忧Meta”国内数字藏品(NFT)总部位于上海,由本地区 ...

78614

Metachaos煤塔超市

元宇宙深度剖析报告:揭秘虚拟世界的投资机会与风险

近期,"元宇宙"概念爆火,成为科技圈和资本市场的热门话题。众 ...

3196

CollinStar

香港将6月发虚拟资产牌照, 开放散户开户

2月20日香港证监会(SFC)对虚拟资产交易平台提案进行了为 ...

9115

GameStop游戏驿站

一张连实体都没有的头像图片能卖几百甚至上千万美元?

区块链网专职打假记者刘志文报道: “我承担起了我 ...

102033

它宇宙Pet Meta
广告

热点专题

NFT艺术品到底是什么?

Beeple,“EVERYDAYS: THE FIRST 5 ...

2300771

Opera House

最全的NFT发展史

当我们理解一个新生事物,必须要首先了解其起源,通过对其源头以 ...

1741201

iBox

“华英会”诈骗圈钱5000亿!崩盘后将会凄惨无比

“华英会”崩盘的预警已多次发出,尽管尚未正式宣布崩盘,但大家 ...

1264980

Magic Eden

什么是IDO?这种模式会带来怎样的影响?

要理解IDO(Initial DeFi Offering)初 ...

1140627

Bitstamp交易所

有黑客采取新型 USDT 假充值手法

根据慢雾区情报,有黑客采取新型 USDT 假充值手法,黑客采 ...

994102

区块链博客

4种利用永续合约资金费率套利的策略

下文将介绍在保持市场中立的条件下,如何从永续掉期资金费率中套 ...

898482

DCG区块链孵化器

链圈百科:韩国政府机构组织图

一、行政院 韩国行政院是一个由政府的行政机构组成的中央政府 ...

800048

BitKeep钱包

国内NFT平台是怎么赚钱的?

2021年被称为NFT的“元年”,互联网巨头、各大企业、艺术 ...

796455

CoinBene满币网

元宇宙平台合法吗

现在,元宇宙平台备受热捧,但有人质疑其合法性。在此,我们将对 ...

738151

T网

宝二爷郭宏才的乘风破浪之旅

10年后的比特币会涨到10万美元吗?宝二爷说过:“先吹吹牛B ...

703488

QuillAudits