木星链 木星链
Ctrl+D收藏木星链
首页 > SOL > 正文

CHA:黑客事件频发 如何选择相对安全的跨链桥?

作者:

时间:1900/1/1 0:00:00

在行业快速步入多链生态后,用户对跨链桥的需求也愈发强烈。然而目前的市场上,各公链的官方桥往往支持的链有限,因此,第三方跨链协议凭借着更广泛的公链支持数量成为了用户跨链的主流选择。与此同时,跨链桥也成了黑客们垂涎的目标。

就在刚刚过去的1月18日,第三方跨链协议Multichain再次遭到黑客攻击,合计损失约600万美元。

由于近期针对跨链桥的安全事件频发,为了帮助读者在使用中避免可能的风险,我们将近期发生的跨链桥安全事件进行了简单的总结。

近一年跨链桥安全事件回顾

2021年6月29日,THORChain遭遇第一次攻击,损失约35万美元。在随后的7月,THORChain又接连遭遇了两次攻击,损失约1600万美元。

2021年7月11日,ChainSwap遭到攻击,官方冻结BSC映射Token地址以过滤掉黑客地址。合作方RAIFinance因ChainSwap合约漏洞被盗超70万枚RAIToken。

2021年7月12日,Anyswap发布公告表示,新推出的V3跨链流动性池在昨日凌晨遭到黑客攻击,总计损失为239万USDC与550万MIM,损失总额超过787万美元

安全团队:针对Wintermute损失1.6亿美元黑客事件,建议项目方移除相关地址管理权限:金色财经报道,2022年9月20日,据Beosin EagleEye监测显示,Wintermute在DeFi黑客攻击中损失1.6亿美元,Beosin 安全团队发现,攻击者频繁的利用0x0000000fe6a...地址调用0x00000000ae34...合约的0x178979ae函数向0x0248地址(攻击者合约)转账,通过反编译合约,发现调用0x178979ae函数需要权限校验,通过函数查询,确认0x0000000fe6a地址拥有setCommonAdmin权限,并且该地址在攻击之前和该合约有正常的交互,那么可以确认0x0000000fe6a的私钥被泄露。结合地址特征(0x0000000),疑似项目方使用Profanity工具生成地址。该工具在之前发的文章中,已有安全研究者确认其随机性存在安全缺陷(有暴力破解私钥的风险),导致私钥可能泄漏。

Beosin 安全团队建议:1.项目方移除0x0000000fe6a地址以及其他靓号地址的setCommonAdmin/owner等管理权限,并使用安全的钱包地址替换。2.其他使用Profanity工具生成钱包地址的项目方或者用户,请尽快转移资产。Beosin Trace正在对被盗资金进行分析追踪。[2022/9/20 7:08:40]

2021年8月10日,PolyNetwork遭受黑客攻击,约6.1亿美元资产被转走。

Multichain黑客事件仍有价值近150万美元的以太坊未归还:金色财经报道,本周早些时候,攻击跨链协议 Multichain 的黑客之一已将 322 ETH 返还,并保留了 62 ETH 作为“漏洞赏金”,然而仍有 528 ETH(价值约合 150 万美元) 未偿还。Multichain 是一种跨链路由器协议,可在包括比特币、以太坊和 Terra 在内的 30 个不同区块链之间桥接,本周的漏洞影响了协议上的六个代币:Wrapped ETH (WETH)、Peri Finance Token (PERI)、Official Mars Token (OMT)、Wrapped BNB (WBNB)、Polygon (MATIC) 和 Avalanche (AVAX) 。Multichain 官方推特宣布该问题已“报告并修复”,首席执行官兼联合创始人 Zhaojun 表示,该漏洞是由于 Multichain 的桥接合约未部署暂停功能以防止未来资金损失。(Decrypt)[2022/1/22 9:05:05]

2021年11月7日,跨链协议Synapse被黑客攻击,约800万美元资产受到影响。

美国政府要求EtherDelta黑客事件受害者提供信息:金色财经报道,美国总检察长和特勤局已经要求2017年EtherDelta黑客事件的受害者提供信息。据悉,美国加利福尼亚州北区检察官办公室在2019年8月就黑客攻击事件起诉了Elliot Gunton和Anthony Tyler Nashatka。两人涉嫌修改了EtherDelta交易所的域名系统,以将用户重定向到类似于真实平台的假网站。[2021/5/22 22:30:55]

2021年11月23日,Celo官方桥Optics跨链桥多签钱包所有权被未知人士转移,Optics跨链桥暂停使用。

2022年1月18日,Multichain再次遭到黑客攻击,合计损失约600万美元。

发生安全事故只是因为运气不好吗?

针对最近Multichain安全事件,@0x_Todd评论认为,对于DeFi应用,只要出过一次安全问题,就会接二连三地出问题。而一个协议如果一直不出问题,那么就一直不会出问题。

Nice Hash已全额补偿受2017年黑客事件影响的用户:12月17日消息,矿机和算力租赁平台Nice Hash已经全额补偿在2017年末安全漏洞事件中所有受影响的用户,当时损失达4640枚比特币。NiceHash首席执行官Martin Skorjanc在周四发布的一封信中表示,“过去三年来,公司定期放弃利润,但我们不后悔,因为这预示着我们将进入一个新的增长和发展时代。”(CoinDesk)[2020/12/17 15:35:18]

我们当然知道这句话有一定的调侃意味,并不能真的作为定理去评估项目风险。但是从行业内发生的某些案例来看,那些有过安全事故记录的项目,确实是更容易接二连三不断翻车。比如著名的DeFi保险项目Cover在归零前反复被黑客攻击了多次。做保险的协议自己不保险,Cover协议简直成了黑客的便携提款机。

其实出现这种现象的原因,在于安全事故的发生其实并不是一个偶然事件,其背后反映出了这个应用开发团队在内部发布流程、风控意识等方面或许都存在着严重的问题。

事故的发生往往只是内部管理失败的外在表现形式而已。如果不能彻底清除掉内部的风险隐患,而只是头疼医头脚疼医脚地解决表面问题,那么相似的安全事故只会接二连三地不断出现。

日本区块链推进协会代表理事:Coincheck的黑客事件并不能说明虚拟货币的技术有问题:日本区块链推进协会代表理事平野洋一郎:Coincheck的黑客事件并不能说明虚拟货币的技术有问题,技术的价值是不变的。目前吸引公众眼球的是虚拟货币的“存储价值”,但是由于其价格波动剧烈,难以为企业所使用。正是如此,我们想要创造没有存储价值的虚拟货币,来使虚拟货币原本的价值健全化,并且普及。[2018/2/12]

然而目前许多加密行业内的创业团队,在工作中并不具备相对严谨的工作态度。他们往往是在仓促解决了眼前的故障后,继续快马扬鞭向前推进项目的开发进度并抢占市场,使得协议内部积累的风险隐患越来越大。

那么,对于普通用户来讲,在跨链已经逐渐变为刚需的今天,如何才能找到一个相对让人放心的跨链桥?

这里我们先对之前@0x_Todd提到的「定理」进行一下修正。首先,目前没有出现安全风险的协议并不等于绝对的安全。但加入这个协议的TVL足够大,并且协议上线运行的时间足够长,那么可以说其安全风险是相对较低的。毕竟对于这样一块「肥肉」来说,其代码一定早已被各类顶级黑客所反复分析过了。

此外,如果说对于发生过一次安全事故的协议全部一棒子打死有些过于绝对,那么对于那些已经连续发生两次甚至更多安全事故的协议,还是尽量敬而远之。

最后,我们按照这个标准,对目前市场上TVL已经有一定规模,且对各个公链兼容性比较广泛的第三方跨链桥进行了盘点。

当然,由于多链生态以及跨链桥基本都是近一年中快速发展的结果,因此这些协议所经历的考验或许并不充分。对于下方所列出的没有发生过安全问题的跨链桥,依然建议用户能够在控制好自身风险的前提下谨慎使用。

盘点目前安全记录良好的第三方跨链桥

AllBridge

Allbridge是由APYSwap团队开发的跨链桥,其主要特点是在支持主流EVM兼容链跨链的同时,支持主流的非EVM链跨链。

上线时间:2021年7月

TVL:5.46亿美元

cBridge

cBridge?是目前这几个跨链桥中支持的EVM链最多的跨链桥,基本完整覆盖了市面上能见到的EVM兼容链,现已支持19条链和层的跨链桥接。其总跨链资金已达24亿美金,而其锁仓量也在V2版本推出后出现了快速增长,目前已超过2亿美元的规模。

不同于其他第三方跨链桥只针对资产跨链,cBridge的目标显得更加宏大。除了做好资产跨链以外,cBridge还在近期发布了Celer跨链消息框架,正式进军信息跨链领域,试图成为未来多链生态中跨链互操作的底层基础设施协议。

根据官方文档的描述,未来依托CelerIM构建的新一代多链原生dApp,将会成为未来多链世界的第一批原生跨链应用。可以帮助用户实现在一条链上质押资产,并直接在另一条链上借出资产,或者让用户在一次交易中跨多条链交换资产等功能。

上线时间:2021年2月

TVL:1.95亿美元

HopProtocol

HopProtocol的突出优势是在支持主流EVM链跨链的同时,还支持以太坊上主流Layer2如Arbitrum、Optimism的跨链。目前支持的跨链资产种类包括ETH、USDC、USDT、DAI、MATIC。

上线时间:2021年7月

TVL:1.06亿美元

xPollinate

xPollinate支持的跨链种类同样很丰富,除了主流EVM兼容链以外,还支持Layer2跨层以及波卡生态的EVM兼容平行链的跨链。

上线时间:19年9月

TVL:2668万美元

文章的最后再次提示一下风险,过往没有发生安全事故的项目并不等于绝对的安全。用户在使用跨链工具时,依然有必要保持良好的账户使用习惯。如及时清理授权,或将主要资产保存地址与日常交互地址分开管理等等。毕竟,在个人拥有绝对主权的加密世界中,唯一能为自己负责的其实只有我们自己。?

标签:CHAChainHAIAINChampionxpowerchainPoochainBrainaut Defi

SOL热门资讯
区块链:金色观察 | 绿色金融与区块链的协同发展

在各国低碳经济不断发展的背景下,绿色金融成为全球多个国家着力发展的重点之一。近几年来,“绿色金融”概念越来越受到国内众多金融机构的追捧,成为社会各界普遍关注的焦点.

1900/1/1 0:00:00
CUR:Curve War升级CVX之战 精彩的权力之争仍在继续

“原本的CurveWar似乎变成了ConvexWar,CVX也成为了CurveWar中最为重要和受欢迎的角色.

1900/1/1 0:00:00
元宇宙:元宇宙写进地方政府工作报告:武汉、合肥、上海多地“抢跑”

在受到资本市场关注的同时,日益升温的元宇宙也越来越受到各地政府的重视。据中国证券报·中证金牛座记者不完全统计,目前武汉、合肥、上海市徐汇区均已将元宇宙写入新一年度地方政府工作报告,此前浙江、无锡.

1900/1/1 0:00:00
加密货币:报告:全球加密货币所有者预计今年将超过 10 亿

根据Crypto.com的一份报告,到今年年底,全球加密货币所有者的数量预计将超过10亿。报告指出,“各国再也不能忽视公众对加密货币日益增长的推动.

1900/1/1 0:00:00
GEL:建一个web3的AngelList

一个想讨论的话题:在web3中建立一个AngelList的可行性,基于每个人都是天使投资人的理想愿望.

1900/1/1 0:00:00
NFT:低调入局元宇宙 沃尔玛计划创建加密货币和NFT

与上次的莱特币大乌龙事件不同,零售巨头沃尔玛这次似乎真的要进军“元宇宙”了,该公司还计划创建自己的加密货币和NFT.

1900/1/1 0:00:00