A féreglyuk feltörése a DeFi keresztlánc-hidak veszélyét mutatja be

Wormhole hack illustrates danger of DeFi cross-chain bridges

A Solana az egyik leggyorsabban növekvő intelligens szerződéses blokklánc-hálózat lett, mióta hivatalosan 2020 márciusában elindult.

A DefiLlama adatai szerint a decentralizált pénzügyi (DeFi) protokollokon a teljes zárolt érték (TVL) a hálózaton a 2021. márciusi közel 152 millió dollárról 8,08 milliárd dollárra nőtt a cikk írásakor.

A legjobb üzleti robotjaink

A féreglyuk feltörése a DeFi keresztlánc-hidak veszélyét mutatja be

Ezzel egyidejűleg a hálózatot több hálózati probléma és kimaradás is tapasztalta. Legutóbb a Wormhole token hidat egy biztonsági támadás érte február 3-án, ami 120 000 becsomagolt Ether (wETH) token elvesztésével tetőzött, ami az Ether (ETH) jelenlegi árán több mint 375 millió dollárt ér.

Ez volt az eddigi legnagyobb támadás 2022-ben, és a valaha volt második legnagyobb DeFi feltörés a Poly Network hack után, ahol több mint 600 millió dollárt loptak el három különböző blokklánc-hálózatból, amikor egy Ethereum híd veszélybe került.

A Wormhole egy token hídprotokoll, amely több blokklánc-hálózatot köt össze, mint például az Ethereum, a Solana, a Terra, a BNB Smart Chain, a Polygon, az Avalanche és az Oasis. Lehetővé teszi a felhasználók számára, hogy tokeneket küldjenek és fogadjanak e hálózatok között anélkül, hogy központosított cserére vagy unalmas konverziós folyamatokra lenne szükségük. Míg a wrapped Ether volt az egyetlen eszköz, amelyet ez a kizsákmányolás érintett, a Certik, egy intelligens szerződéseket vizsgáló cég megemlítette, hogy a Wormhole hídját a Terra blokklánc hálózathoz ugyanaz a sebezhetőség érintheti, mint a Solana hidat.

A token áthidaló protokoll részletes jelentést adott ki az incidensről, amely nyomon követi a feltörés kronológiáját és minden kapcsolódó vonatkozását, beleértve a biztonsági auditokat, a hibajavításokat és a biztonsági ütemtervet. A Cointelegraph megvitatta ezt a feltörést Max Galkával, az Elementus blokklánc adatelemző cég vezérigazgatójával. Ő mondta:

„Körülbelül három órával azelőtt, hogy az Ethert elvitték volna a Féreglyukból, az ellopott pénzeszközöket tároló tárcán egy kisebb tranzakciót helyeztek el a Tornado Cash-ből – egy keverőből, amely anonimizálja a tranzakciókat. Az Ethereum egyik keverőjéből átutaltak erre a pénztárcára, amelyben most az ellopott pénzek voltak.

Galka továbbá megemlítette, hogy bár nyilvánvaló, hogy a hacker miért kísérletezett volna először a Tornado Cash-sel, az kevésbé világos, hogy miért használták a keverőt arra, hogy pénzeszközöket helyezzenek el pontosan ugyanabba a pénztárcába, mielőtt egy nagyobb visszaélést végrehajtanak.

Nem sokkal ezután a Wormhole február 12-én elindított egy bug bounty programot az Immunefivel 10 millió dollár jutalommal, amely magában foglalja az intelligens szerződéseket, a webes felhasználói felületet (UI), a gyám csomópontokat és a Wormhole integrációkat. Ez teszi a kriptoverzum legnagyobb bug bounty programjává, egyenrangú a Maker DAO bug bounty programjával.

A Jump Crypto, a Jump Trading kereskedőcég kriptobefektetési részlege és a Wormhole egyik vezető befektetője belépett annak érdekében, hogy „a közösség tagjai teljessé váljanak”. A kockázatitőke-társaság leváltotta a 120 000 ETH-t, és a feltörés napján Twitter-bejegyzésben kijelentette, hogy a cég hisz a többláncú jövőben, és hogy a Wormhole elengedhetetlen infrastruktúra ehhez a jövőhöz.

Biztonsági aggályok a láncokon átívelő tevékenységgel kapcsolatban

Vitalik Buterin, az Ethereum társalapítója egy Reddit AMA ülésén az Ethereum Alapítvány kutatócsoportjával együtt azt mondta, hogy a blokklánc-technológia jövője többláncú és nem keresztlánc. Buterin ezt a hidak és a nem natív token-eszközök biztonsági aggályaival indokolta, és az 51%-os támadások valószínűségére összpontosított. Azt mondta: „Mindig biztonságosabb az Ethereum-natív eszközöket tartani az Ethereumon vagy a Solana-natív eszközöket a Solanán, mint az Ethereum-natív eszközöket a Solanán vagy a Solana-natív eszközöket tartani az Ethereumon.”

Jagdeep Sidhu, a Syscoin, a Bitcoinnal „összevont bányászott” blokklánc-hálózat technológiai igazgatója, a Syscoin technológiai igazgatója beszélt a Cointelegraph-nak erről a narratíváról. Azt mondta: „Egyszerűen azt jelenti, hogy ahol van blokklánc, ott van egy szuverenitási zóna a láncon belül, amely szabad akarattal rendelkezik a blokklánc biztonságát illetően. Bármilyen időblokkok visszagurulnak, például az adott lánc biztonságától függően minden rendszer visszaáll. Emiatt a cross-chain hidak létrehozásakor vagy egy új konszenzusos rendszert kell feltételezni, amely figyeli és cselekszik a visszalépésekre, vagy óvatosan ki kell várni a visszalépés lehetőségeit, a tranzakció értékétől függően.

Sidhu azt is elmondta, hogy a féreglyuk feltörése felfedte a láncok közötti csere és áthidalás bonyolultságát, mivel a támadást csak a Solana csapatának külső hatása tette lehetővé, amely egy bizonyos műveletet eredményezett a konszenzusos kód örökségében. Ez a művelet kiskaput nyitott a Féreglyuk logikájában, amelyet a hacker kihasznált.

Annak ellenére, hogy ez a konkrét feltörés egy láncokon átívelő hidat érintett, érdemes megjegyezni, hogy technikailag ez egy intelligens szerződéses kizsákmányolás volt, amely az intelligens szerződések fogalma óta létezik. Galka kijelentette:

„Az intelligens szerződések története meglehetősen következetes sebezhetőségeket és feltöréseket tartalmazott, amelyek egészen az Ethereum korai napjaiig nyúlnak vissza, amikor a DAO-t 2016-ban megtámadták. Általában véve a láncokon átívelő hídszerződések nagy egyenleggel rendelkeznek, így elsődleges célpontok. Történelmileg mindig is történtek feltörések az intelligens szerződésekkel kapcsolatban. Azt várnám, hogy ez folytatódjon.”

A Cointelegraph a feltörés ezen aspektusáról is beszélt Anton Bukovval, az 1 inch Network, a DEX aggregátor társalapítójával, aki megemlítette, hogy a feltöréshez egy alacsony szintű intelligens szerződési hiba vezetett. A Solana által az előre összeállított intelligens szerződéshívásokhoz használt mechanizmushoz kapcsolódott. Megjegyezte, hogy a hibajavítás a feltörés előtt több mint két hétig nyilvánosan elérhető volt az interoperabilitási protokoll GitHub adattárában.

A nyilvánosan elérhető javítás jelzés lehetett a kihasználó számára a feltörés azonosítására. Bukov egyetértett Buterin aggodalmaival a láncok közötti műveletekkel kapcsolatban, és kijelentette, hogy „a láncok közötti műveletek sokkal veszélyesebbek és sebezhetőbbek, mint bármely más blokklánc-művelet”.

Nulla tudású összesítés

Annak ellenére, hogy a Solana az indulás óta eltelt rövid idő alatt gyors növekedést mutatott, a hálózat egyre érzékenyebbé vált a problémákra, ahogy egyre több felhasználó csatlakozik. A hálózat rosszul kezdte az évet, amikor januárban hat hálózati leállással kellett szembenéznie, ami sok frusztrációt okozott közösségében.

Összefüggő:Skálázhatóság vagy stabilitás? A Solana hálózat kimaradásai azt mutatják, hogy még munkára van szükség

Sidhu rámutatott, hogy a Solana az összes többi alternatív intelligens szerződéses hálózathoz hasonlóan monolitikus architektúrát használ, amely nem biztosítja a méretgazdaságosságot. Ennek köszönhetően, ahogy egyre több felhasználó csatlakozik a hálózathoz, úgy nőnek a díjak és a hálózat stabil, biztonságos és decentralizált megőrzéséhez szükséges erőforrások.

A felmerülő probléma alternatíváját javasolva a következőket mondta: „A skálázás legjobb módja a moduláris architektúra. Ez az, ami felé az Ethereum és néhány más blokklánc, például a Syscoin is átáll az olyan nagyszerű skálázási megoldások megalkotása miatt, mint az optimista és a zéró tudáson alapuló összesítés.”

A probléma részletes megoldását bizonyítva Sidhu megemlítette, hogy az eszközök keresztláncolására a legjobb megoldás a nulla tudású (ZK) bizonyítékok használata, mint jobb alternatíva a külső konszenzuson, például többpárti konszenzuson alapuló pénzkészlet helyett. protokoll, amely megköveteli a külső érvényesítők becsületes többségi feltételezését. A ZK-bizonyítások ilyen használata a külső konszenzust matematikai érvényességi bizonyítással helyettesítené.

Mindazonáltal azt is hozzátette, hogy egyik megoldás sem olyan biztonságos, mint egy megbízható 1. réteg használata. Hozzátette: „A ZK híd ígéretes továbbfejlesztése a láncok közötti áthidalásnak, de nem hiszem, hogy általános keresztként kellene használni. -lánc DeFi ökoszisztéma, mivel értelemszerűen nem tud akkora biztonságot nyújtani, mint egy 1. biztonságos réteg használata."

Bukov felhívta a figyelmet annak lehetőségére, hogy ezt a hacket más blokklánc-hálózatokon is hidakkal reprodukálják:

„Történelmi szempontból előfordultak olyan esetek, amikor az egyik fél kihasználta a kódot, majd másolók megragadták ezt a kezdeti visszaélést. 2017-ben egy sor több aláírást tartalmazó Ethereum pénztárcának feltörték a mögöttes kódját. Ebben az esetben több további feltörés történt más szereplők által, akik ugyanazt a sebezhetőséget ragadták meg.”

Ez a feltörés jel lehet az interoperábilis áthidaló protokollok és más intelligens szerződéses blokklánc-hálózatok fő fejlesztői számára, hogy óvatosan járjanak el a láncokon átívelő intelligens szerződések és eszközök esetében, és dolgozzanak a rendszeres frissítéseken, auditokon, hibajavításokon stb., hogy betömjék a költséges kiskapukat, mint pl. ezeket a működésükben.

Olvassa tovább a Cointelegraph-tal
Remek hírek: David Beckham DigitalBits-je, a CoinSpot NFT-piaca és még sok más
Az angol Premier League ikonikus korábbi labdarúgója, David Beckham a DigitalBits blokklánc globális márkanagykövete lett, és eközben elindította saját...
A Ruby on Rails alkotói visszaléptek a Bitcoinról: „Szükségünk van kriptográfiai eszközre”
Kanada azon lépése, hogy befagyasztja a Bitcoin (BTC) pénztárcáit és bankszámláit a COVID-19 elleni oltással kapcsolatos tiltakozással kapcsolatban, a kriptovaluták...
„A bányászat Mekkája”: Brazília nulla adót tekint a zöld bitcoin bányászat esetében
A brazil kongresszus egy új javaslata adómentességet sürget mind a kripto-bányászati berendezések importja, mind a megújuló energiaforrások felhasználásával...
Az FTX US napi mennyiséget lát, a felhasználók megugrottak a harmadik negyedévben
Az FTX US egyesült államokbeli kriptotőzsde jelentős emelkedést regisztrált a kereskedési volumenben és a befektetői aktivitásban a harmadik negyedévben,...
A Bitcoin zöld utat kap az árak felfedezéséhez, szinte nincs kínálat az 59 000 dollár feletti tőzsdéken
Elemzők szerint a Bitcoin (BTC) most nemcsak a meglévő mindenkori csúcsokra, hanem azon túl is szabadon emelkedhet.A megrendeléskönyvi adatok elemzése október...
Az indiai kriptotőzsdék reklámfilmeket készítenek az ünnepi szezonra
Az ünnepi ünnepek megünneplésére Indiában a kriptovalutatőzsdék agresszív marketingkampányok indításával és kriptovaluták értékesítésével kívánják csábítani...
A nigériai értékpapír -szabályozó fintech egységet hozott létre a titkosítás tanulmányozására
2021 -ben a Nigériában működő pénzintézetek a kormány kriptovaluták elleni fellépésének a karjai voltak, kezdve a februári hírhedt jegybanki tilalommal,...
Árelemzés 8/9: BTC, ETH, BNB, ADA, XRP, DOGE, DOT, UNI, BCH, LINK
A Bitcoin (BTC) július 21 -i 29 482,61 dollárból való kilábalása továbbra is felülmúlta az egyik ellenállást a másik után. Mára a Bitcoin a 200 napos egyszerű...
"Nincs sok időnk" a kriptográfia szabályozására - mondja a Bank of France kormányzója
Francois Villeroy de Galhau, a francia bank elnöke azt mondta, hogy Európának prioritássá kell tennie a kriptográfia szabályozását, vagy kockáztatnia kell...
A Hype-nek vége: Hogyan profitálnak az NFT-k és a művészet egymás fejlődéséből?
A korábbi nonfungible token (NFT) fellendülés miatt a kriptográfiai és művészeti közösségek szorosan együttműködnek - talán a történelem során először....
Elon Musk megszemélyesítői a bankot keresik, miközben a kriptográf csalók profitja megnő
Az Egyesült Államok Szövetségi Kereskedelmi Bizottsága megállapította, hogy a kriptográf-csalók nyeresége megugrott az elmúlt két hónapban, rámutatva a...
Az intézményi XRP beáramlás nő, ahogy az AUM majdnem megduplázódik
Az intézményi befektetők az elmúlt héten az XRP körül gyűltek össze, a kezelt vagyon, az AUM vagy az XRP befektetési termékek majdnem megduplázódtak.A CoinShares...
Ezután a Bitcoin ETF a Fidelity által: A Crypto a
Több mint 35 millió ügyféllel, 21 milliárd dolláros bevétellel és 3,8 billió dollár diszkrecionálisan kezelt eszközzel a Fidelity Investments az egyik legnagyobb...
A DeFi TVL új rekordot állít fel, mivel a BSC-alapú protokollok milliárdokat adnak hozzá
A DeFi Llama adatgyűjtő adatai szerint jelenleg csaknem 79 milliárd dollárnyi eszköz van lezárva a decentralizált pénzügyi protokollokban.Mint ilyen, a...
A kormányok Bitcoin-t akarnak vásárolni - erősíti meg a NYDIG vezérigazgatója
Állítólag az állami tulajdonú befektetési alapok vizsgálatot folytatnak a Bitcoin (BTC) megvásárlásával kapcsolatban.Robert Gutmann, a New York Digital...