木星链 木星链
Ctrl+D收藏木星链
首页 > 火必下载 > 正文

LAYER:Cobo安全团队:Stargate跨链桥的底层协议LayerZero重大安全漏洞分析

作者:

时间:1900/1/1 0:00:00

日前Stargate跨链桥的底层协议LayerZero更新了默认的交易验证合约,经Cobo区块链安全团队分析,此次更新修复了之前版本中存在的严重漏洞,该漏洞可能导致所有依托LayerZero构建的跨链项目的资产受到影响。StargateFinance是近日最受人瞩目的跨链桥项目,截至发文时TVL已超过35亿美金。Stargate跨链桥底层基于LayerZero实现跨链消息传递。LayerZero完成跨链消息传递的基本原理是:Oracle会将源链上的blockhash和blockreceiptsRoot提交到目标链上Relayer会将源链上跨链消息所在交易的receipt以及该receipt与blockreceiptsRoot的路径关係提交到目标链上,此时目标链上的交易验证合约会基于EthereumMPT的依赖关係,对Relayer所提交的receipt和Oracle所提交的receiptsRoot的对应关係进行验证如果验证通过,该receipt被认为是合法的receipt,并向上层协议转发,触发后续的跨链资产操作LayerZero3月28日在未发表任何公告的情况下更新了跨链使用的验证合约。Cobo安全团队通过对比原始验证合约和新验证合约代码,发现本次更新是对之前重大安全漏洞的修复。补丁核心代码如下:

Cobra:人们低估了迟早会涌入比特币的“离岸”资本的数量:Bitcoin.org网站共同所有者Cobra今日发推文称:“人们低估了迟早会涌入比特币的“离岸”资本的数量。如果我是一个腐败的政客,我不知道还有什么地方比把数十亿美元放在一个不可没收、不可审查、自我保管且去中心化的钱里更好。”[2021/4/11 20:06:37]

声音 | Cobra:未来3年或4年将决定比特币能否在未来100年持续繁荣:比特币官方论坛Bitcoin.org持有人眼镜蛇Cobra发推文称,未来3年或4年将决定比特币能否在未来100年持续繁荣。区块奖励减半以及区块扩容争议或使得硬软分叉又被提起。这将是动荡的时代。[2019/5/1]

原始漏洞代码在进行MPT验证时,通过外部传入的pointer来获取下一层计算所用到的hashRoot。这裡使用solidity底层add,mload等汇编指令从proofBytes中获取hashRoot,由于没有限制pointer在proofBytes长度内,因此攻击者可以通过传入越界的pointer,使合约读取到proofBytes以外的数据作为下一层的hashRoot。这样就存在伪造hashRoot的可能,进一步导致伪造的交易receipt可以通过MPT验证。最终可造成的后果是,在Oracle完全可信的前提下,Relayer仍可以单方面通过伪造receipt数据的方式来实现对跨链协议的攻击,打破了LayerZero之前的安全假设。目前LayerZero协议的Oracle是一个类似多签的合约,三位admin中的两位提交相同的数据后,会被认为数据是有效的。但是Relayer是单签EOA控制,任何一个Relayer都可以提交攻击数据,完成所有的攻击流程。补丁后的代码使用传入的path并使用safeGetItemByIndex函数获取MPT下一层的hashRoot,保证了hashRoot存在于当前的proofBytes中,从而可以使MPT验证正确的进行下去。此次爆出漏洞的代码是LayerZero协议中最核心的MPT交易验证部分的代码,是整个LayerZero及上层协议正常运作的基石。虽然LayerZero项目方已经修复了目前明显的漏洞,但是不排除还存在其他被攻击漏洞的可能性。此外,LayerZero项目的关键合约目前大都还被EOA控制,没有採用多签机制或者时间锁机制。如果这些特权EOA的私钥一旦泄漏,也可能会导致所有上层协议的资产受到影响。在此,Cobo区块链安全团队提醒投资者注意新项目的风险,同时呼吁LayerZero项目方在对合约代码进行深度审计的同时,也尽快将目前EOA控制的特权转移给多籤或者时间锁合约,减少攻击风险敞口。Reference:https://eth.wiki/fundamentals/patricia-treehttps://etherscan.io/tx/0xf4f0495bfed37d4d95b3342ead0962433c7973f240b9b0739faa91e6ccac9d40https://www.diffchecker.com/RJdDTCx7

动态 | Pablo Escobar房地公司推出加密货币以弹劾特朗普:据The Next Web消息,已故枭Pablo Escobar的弟弟正在推出一项新的加密货币,试图将美国总统唐纳德?特朗普赶下台。在GoFundMe为旗下的弹劾特朗普基金(弹劾特朗普基金)进行了5000万美元的众筹活动不到一天,Escobar Inc.就推出一种与美元挂钩的稳定币Escobar。[2019/1/12]

现场丨Jacob Lee:区块链帮助地区原住民构建信用体系:金色财经7月3日现场报道,在台北举办的2018亚洲区块链峰会(ABS)上,DTCO联合创始人兼CEOJacob Lee说,地区原住民有自己特别的文化和社群,区块链可以为其社群身份提供认证工具,与原住民共同合作开发,加强原住民对自己数据的自主权,原住民管理、拥有自己的身份认证和应用体系;区块链还可以帮助原住民发行社群Token,打造一个比较有效率的信任体系,同时更好的保存文化,促进环保事业发展,提升原住民福祉。[2018/7/3]

标签:LAYERROOCOBZEROShine Layer 2oneroot币局ICOBZEROPAY价格

火必下载热门资讯
DRE:DreamVerse测评:对标Sandbox & 大IP加持的元宇宙项目

3月22日,自DreamVerse元宇宙开启内测以来,大量玩家前来体验。一位来自比特引力社区的内测玩家就在体验后发表了自己对于DreamVerse元宇宙的深度测评,其中总结了DreamVerse.

1900/1/1 0:00:00
DOT:如何利用推特寻找更多的加密Alpha?

Twitter上有太多的Alpha。仅凭Twitter上的信息,你可以很快从0美元涨到10万美元,但你需要了解如何去做,下面从CryptoTwitter获得更多阿尔法的6种方法:1.使用Twit.

1900/1/1 0:00:00
ONE:2022年元宇宙时装周都有哪些亮点?

本文来自微信公众号FastDaily。Metaverse时装周是一个为期四天的活动,于2022年3月24日至27日在Decentraland举行.

1900/1/1 0:00:00
ZOM:Defiance Capital创始人:60枚NFT被盗之后,我是如何防的?

本文梳理自DefianceCapital创始人Arthur在个人社交媒体平台上的观点,律动BlockBeats对其整理翻译如下:起初,以下内容仅写给我们的投资组合公司和合作伙伴.

1900/1/1 0:00:00
NFT:NFT小图片进化论:全方位解析PFP类NFT的使用场景

根据Nansen的不完全统计,从2021年初到2022年2月,NFT项目的数量增长了2000倍,每天都有新的PFP出现,市场的表现却并不健康.

1900/1/1 0:00:00
NFT:Foresight Ventures市场周报:建仓时机已至,TVL短期有望突破前高

市场观点现货观点本周BTC表现强劲。技术上,BTC周线突破了盘整区间,进入周线级别牛市。预计未来1-2个月,将是上半年最好的做多窗口期.

1900/1/1 0:00:00