最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

當(dāng)前位置:主頁 > 區(qū)塊鏈 > 區(qū)塊鏈技術(shù) > 常見的跨鏈橋接安全漏洞

為什么區(qū)塊鏈橋的安全如此重要?常見的跨鏈橋接安全漏洞有哪些?

2023-08-15 14:41:18 | 來源: | 作者:佚名
區(qū)塊鏈橋(Blockchain Bridge)是連接兩個(gè)或多個(gè)不同的區(qū)塊鏈網(wǎng)絡(luò)的協(xié)議或技術(shù)解決方案,它允許資產(chǎn)或數(shù)據(jù)在這些不同的區(qū)塊鏈網(wǎng)絡(luò)之間進(jìn)行跨鏈轉(zhuǎn)移和交互,那么為什么區(qū)塊鏈橋的安全至關(guān)重要,常見的跨鏈橋接安全漏洞有哪些,接下來跟小編一起來看看吧

區(qū)塊鏈橋是區(qū)塊鏈領(lǐng)域?qū)崿F(xiàn)互操作性的根本所在。因此,跨鏈橋接技術(shù)的安全至關(guān)重要。一些常見的區(qū)塊鏈橋安全漏洞包括鏈上和鏈下驗(yàn)證不足、原生代幣處理不當(dāng)以及配置錯(cuò)誤。為了確保驗(yàn)證邏輯合理,建議針對(duì)所有可能的攻擊向量對(duì)跨鏈橋進(jìn)行測試。

導(dǎo)語 

區(qū)塊鏈橋是連接兩個(gè)區(qū)塊鏈,讓二者實(shí)現(xiàn)交互的協(xié)議。通過區(qū)塊鏈橋,用戶如要參與以太坊網(wǎng)絡(luò)的DeFi活動(dòng),只需持有比特幣,無需出售即可達(dá)成目的。 

區(qū)塊鏈橋是區(qū)塊鏈領(lǐng)域?qū)崿F(xiàn)互操作性的根基。它們使用各種鏈上和鏈下驗(yàn)證來發(fā)揮作用,因此也可能存在不同的安全漏洞。

為什么區(qū)塊鏈橋的安全至關(guān)重要?

區(qū)塊鏈橋通常會(huì)持有用戶想從一條鏈轉(zhuǎn)移到另一條鏈的代幣。區(qū)塊鏈橋通常以智能合約的形式部署,隨著跨鏈轉(zhuǎn)移的持續(xù)積累,橋上會(huì)持有大量的代幣,這筆巨額的財(cái)富就會(huì)使它們成為黑客覬覦的目標(biāo)。

此外,由于涉及許多組件,區(qū)塊鏈橋的攻擊面往往很大。因此,不法分子有著強(qiáng)烈的動(dòng)機(jī)把跨鏈應(yīng)用作為目標(biāo),以期攫取大量資金。

根據(jù)CertiK的估計(jì),在2022年,區(qū)塊鏈橋攻擊造成了超過13億美元的損失,占當(dāng)年總損失的36%。

常見的跨鏈橋接安全漏洞

為了增強(qiáng)區(qū)塊鏈橋的安全性,了解常見的跨鏈橋接安全漏洞并在啟動(dòng)前測試區(qū)塊鏈橋十分重要。這些漏洞主要來自以下四個(gè)方面:

鏈上驗(yàn)證不足

對(duì)于簡單的區(qū)塊鏈橋,尤其是專為特定dApp設(shè)計(jì)的區(qū)塊鏈橋,通常只有最低程度的鏈上驗(yàn)證。這些橋依靠集中式后端來執(zhí)行基本操作,例如鑄幣、銷毀和代幣轉(zhuǎn)移,所有驗(yàn)證都是在鏈下進(jìn)行的。

而其他類型的橋則使用智能合約來驗(yàn)證消息并在鏈上進(jìn)行驗(yàn)證。在這種情況下,當(dāng)用戶將資金存入鏈中時(shí),智能合約會(huì)生成簽名的消息并在交易中返回簽名。這個(gè)簽名就會(huì)用作充值的證明,用于驗(yàn)證用戶在另一條鏈上的提現(xiàn)請求。這一流程應(yīng)該能夠防止各種安全攻擊,包括重放攻擊和偽造充值記錄。

但是,如果鏈上驗(yàn)證過程存在漏洞,攻擊可能會(huì)造成嚴(yán)重?fù)p失。例如,如果區(qū)塊鏈用默克爾樹來驗(yàn)證交易記錄,那攻擊者就可以生成偽造證明。這意味著,如果驗(yàn)證過程存在漏洞,攻擊者就可以繞過證明驗(yàn)證,并在其賬戶中鑄造新的代幣。

某些區(qū)塊鏈橋會(huì)實(shí)施“包裝代幣(wrapped tokens)”的概念。例如,當(dāng)用戶將DAI從以太坊轉(zhuǎn)移到BNB Chain時(shí),他們的DAI將從以太坊合約中取出,并在BNB Chain上發(fā)行等量的包裝DAI。

但是,如果此交易沒有正確驗(yàn)證,攻擊者就可以部署惡意合約,通過操縱該功能,將包裝的代幣從橋接路由到錯(cuò)誤的地址。 

攻擊者還需要受害者先批準(zhǔn)跨鏈橋合約,才能使用“TransferFrom”功能轉(zhuǎn)移代幣,從而從跨鏈橋合約中卷走資產(chǎn)。

但棘手的是,許多跨鏈橋都會(huì)要求dApp用戶無限地批準(zhǔn)代幣,這種做法很常見,它可以降低燃料費(fèi),但允許智能合約從用戶的錢包中訪問不限量的代幣,會(huì)帶來額外的風(fēng)險(xiǎn)。攻擊者會(huì)利用這些驗(yàn)證不足和批準(zhǔn)過度,將代幣從其他用戶轉(zhuǎn)移給自己。

鏈下驗(yàn)證不足

在某些跨鏈橋系統(tǒng)中,鏈下后端服務(wù)器在驗(yàn)證從區(qū)塊鏈發(fā)送的消息的合法性時(shí)起著至關(guān)重要的作用。在這種情況下,我們要重點(diǎn)關(guān)注充值交易的驗(yàn)證。

有鏈下驗(yàn)證的區(qū)塊鏈橋的工作原理如下:

  • 用戶與dApp交互,將代幣存入源鏈上的智能合約。

  • 然后,dApp通過API將充值交易哈希發(fā)送到后端服務(wù)器。

  • 交易哈希需要經(jīng)過服務(wù)器的多次驗(yàn)證。如果被認(rèn)為合法,則簽名者會(huì)簽署一條消息,并將簽名通過API發(fā)回到用戶界面。

  • 收到簽名后,dApp會(huì)對(duì)其進(jìn)行驗(yàn)證,并允許用戶從目標(biāo)鏈中提取代幣。

后端服務(wù)器必須確保其處理的充值交易是真實(shí)發(fā)生而并非偽造的。該后端服務(wù)器會(huì)決定用戶是否可以在目標(biāo)鏈上提取代幣,因此成為首當(dāng)其沖的攻擊目標(biāo)。

后端服務(wù)器需要驗(yàn)證交易發(fā)起事件的結(jié)構(gòu),以及發(fā)起該事件的合約地址。如果忽視后者,攻擊者就可能會(huì)部署惡意合約,來偽造與合法充值事件結(jié)構(gòu)相同的充值事件。

如果后端服務(wù)器不驗(yàn)證哪個(gè)地址發(fā)起了該事件,它就會(huì)認(rèn)為這是有效交易,并且簽署消息。攻擊者就可以向后端服務(wù)器發(fā)送交易哈希,繞過驗(yàn)證,使其從目標(biāo)鏈中提取代幣。

不當(dāng)?shù)脑鷰盘幚?/h3>

跨鏈橋采用不同的方法來處理原生代幣和效用代幣。比如,在以太坊網(wǎng)絡(luò)上,原生代幣是ETH,大多數(shù)效用代幣都符合ERC-20標(biāo)準(zhǔn)。

如果用戶打算把自己的ETH轉(zhuǎn)移到另一條鏈,必須先將其存入跨鏈橋合約。為此,用戶只需將ETH附到交易中,即可通過讀取“msg.value”交易字段來檢索ETH的數(shù)量。

存入ERC-20代幣與存入ETH有很大區(qū)別。要存入ERC-20代幣,用戶必須先允許跨鏈橋合約使用他們的代幣。在他們批準(zhǔn)并將代幣存入跨鏈橋合約后,合約將用 “burnFrom()”函數(shù)銷毀用戶的代幣,或用“transferFrom()”函數(shù)將用戶的代幣轉(zhuǎn)移到合約中。

要區(qū)別是哪種操作,可以在同一個(gè)函數(shù)中使用if-else語句?;蚴莿?chuàng)建兩個(gè)單獨(dú)的函數(shù)來處理每種場景。由于處理方式不同,如果用戶嘗試使用ERC-20充值函數(shù)來存入ETH,那么這些ETH可能會(huì)丟失。

在處理ERC-20充值請求時(shí),用戶通常提供代幣地址作為輸入?yún)?shù)傳遞給充值函數(shù)。這會(huì)構(gòu)成重大風(fēng)險(xiǎn),因?yàn)樵诮灰走^程中可能會(huì)發(fā)生不可信的外部調(diào)用。使用白名單來只包含跨鏈橋支持的代幣,是把風(fēng)險(xiǎn)降到最低的常見做法。只有列入白名單的地址會(huì)作為參數(shù)傳遞。這樣可以防止外部調(diào)用,因?yàn)轫?xiàng)目團(tuán)隊(duì)已經(jīng)過濾了代幣地址。

但是,當(dāng)跨鏈橋處理原生代幣跨鏈傳輸時(shí),也有個(gè)麻煩,因?yàn)樵鷰艣]有地址。原生代幣可以使用一個(gè)特殊的地址來代表,即“零地址”(0x000... 0)。但這樣做存在一個(gè)問題,如果未正確實(shí)現(xiàn)白名單驗(yàn)證邏輯,使用零地址傳遞給函數(shù)可能會(huì)繞過白名單驗(yàn)證。

當(dāng)跨鏈橋合約調(diào)用“TransferFrom”將用戶資產(chǎn)轉(zhuǎn)移到合約時(shí),對(duì)零地址的外部調(diào)用會(huì)返回false,因?yàn)榱愕刂分袥]有實(shí)現(xiàn)“transferFrom”函數(shù)。但是,如果合約沒有正確處理返回值,交易仍可能繼續(xù)發(fā)生。這就會(huì)為攻擊者創(chuàng)造機(jī)會(huì),使其不用向合約轉(zhuǎn)移任何代幣就能執(zhí)行交易。

配置錯(cuò)誤

在大多數(shù)區(qū)塊鏈橋中,有一個(gè)特權(quán)角色負(fù)責(zé)將代幣和地址列入白名單或黑名單,分配或改變簽名者,以及其他關(guān)鍵配置。確保所有配置準(zhǔn)確無誤非常關(guān)鍵,因?yàn)榭此莆⒉蛔愕赖氖韬鲆部赡軐?dǎo)致重大損失。

實(shí)際上,曾經(jīng)真的發(fā)生過攻擊者由于配置錯(cuò)誤而成功繞過傳輸記錄驗(yàn)證的事件。該項(xiàng)目團(tuán)隊(duì)在黑客攻擊發(fā)生前幾天實(shí)施了協(xié)議升級(jí),其中更改了某個(gè)變量。該變量是用來表示可信消息的默認(rèn)值。這個(gè)更改導(dǎo)致所有消息都被自動(dòng)認(rèn)為是經(jīng)過驗(yàn)證的,因此使攻擊者隨便提交一個(gè)消息就能通過驗(yàn)證。

如何提高跨鏈橋的安全性

上面所述的四個(gè)常見跨鏈橋漏洞表明,在互聯(lián)區(qū)塊鏈生態(tài)系統(tǒng)中安全所面臨的挑戰(zhàn)不可小覷。要應(yīng)對(duì)這些漏洞,需要“因地制宜”地考慮,沒有哪個(gè)方法可以全能地對(duì)付所有漏洞。

例如,由于每個(gè)跨鏈橋都有獨(dú)特的驗(yàn)證要求,因此僅僅提供通用準(zhǔn)則就想確保驗(yàn)證過程沒有錯(cuò)誤,這很難做到。防止繞過驗(yàn)證的最有效方法,是針對(duì)所有可能的攻擊向量對(duì)跨鏈橋進(jìn)行全面測試,并確保驗(yàn)證邏輯是合理的。

總而言之,必須針對(duì)潛在攻擊進(jìn)行嚴(yán)格的測試,并特別注意跨鏈橋中最常見的安全漏洞。

結(jié)語

由于資金量巨大,跨鏈橋長期以來一直是攻擊者的目標(biāo)。構(gòu)建者可以通過進(jìn)行全面的部署前測試和納入第三方審計(jì)來加強(qiáng)跨鏈橋的安全,從而降低過去幾年來籠罩在跨鏈橋上的災(zāi)難性黑客攻擊的風(fēng)險(xiǎn)??珂湗蛟诙噫湹氖澜缰兄陵P(guān)重要,但在設(shè)計(jì)和構(gòu)建有效的Web3基礎(chǔ)架構(gòu)時(shí),安全性必須是首要考慮因素。

到此這篇關(guān)于為什么區(qū)塊鏈橋的安全如此重要?常見的跨鏈橋接安全漏洞有哪些?的文章就介紹到這了,更多相關(guān)常見的跨鏈橋接安全漏洞內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持腳本之家!

免責(zé)聲明:本文只為提供市場訊息,所有內(nèi)容及觀點(diǎn)僅供參考,不構(gòu)成投資建議,不代表本站觀點(diǎn)和立場。投資者應(yīng)自行決策與交易,對(duì)投資者交易形成的直接或間接損失,作者及本站將不承擔(dān)任何責(zé)任。!

你可能感興趣的文章

幣圈快訊

  • SolidoMoney遭遇漏洞攻擊約2.937億枚SUPRA被盜

    2026-07-28 10:12
    據(jù)鏈上分析師PeckShield(@PeckShieldAlert)監(jiān)測,SolidoMoney協(xié)議遭遇漏洞攻擊,約2.937億枚SUPRA被盜,其中約2.2億枚SUPRA已被轉(zhuǎn)入疑似Gate交易所的存款地址。據(jù)SolidoMoney官方報(bào)告,約90%的受損資金屬于基金會(huì)持有。
  • 數(shù)據(jù)美國SOL現(xiàn)貨ETF單日總凈流入103.37萬美元

    2026-07-28 10:11
    根據(jù)SoSoValue數(shù)據(jù),昨日(美東時(shí)間7月27日)SOL現(xiàn)貨ETF單日總凈流入103.37萬美元。昨日僅BitwiseSolanaStakingETF(BSOL)凈流入,單日凈流入103.37萬美元,目前歷史總凈流入達(dá)9.09億美元。截至發(fā)稿前,SOL現(xiàn)貨ETF總資產(chǎn)凈值為8.89億美元,SOL凈資產(chǎn)比率2.01%,歷史累計(jì)凈流入已達(dá)11.45億美元。
  • 數(shù)據(jù)美國XRP現(xiàn)貨ETF單日總凈流入59.25萬美元

    2026-07-28 10:10
    根據(jù)SoSoValue數(shù)據(jù),昨日(美東時(shí)間7月27日)XRP現(xiàn)貨ETF單日總凈流入59.25萬美元。昨日僅FranklinXRPETF(XRPZ)凈流入,單日凈流入59.25萬美元,目前歷史總凈流入達(dá)4.22億美元。截至發(fā)稿前,XRP現(xiàn)貨ETF總資產(chǎn)凈值為10.02億美元,XRP凈資產(chǎn)比率1.47%,歷史累計(jì)凈流入已達(dá)14.95億美元。
  • 以太坊現(xiàn)貨ETF單周流入1.04億美元為比特幣ETF的三倍連續(xù)第二周領(lǐng)先

    2026-07-28 10:09
    據(jù)FarsideInvestors數(shù)據(jù),截至7月24日當(dāng)周,以太坊現(xiàn)貨ETF凈流入1.038億美元,約為比特幣現(xiàn)貨ETF3390萬美元的三倍,連續(xù)第二周超越比特幣產(chǎn)品。差距主要來自貝萊德:其以太坊基金ETHA吸納9630萬美元,而最大加密ETF比特幣基金IBIT卻凈流出9550萬美元,周四與周五分別流出2.025億與2.122億美元。 比特幣ETF周初表現(xiàn)強(qiáng)勁(周一周二合計(jì)流入約4.3億美元),但隨后急劇逆轉(zhuǎn)。以太坊ETF則更為平穩(wěn),前四日持續(xù)流入后周五流出7070萬美元。比特幣ETF周流入額環(huán)比下降55%,以太坊則持平。鏈上方面,最大企業(yè)ETH持有者BitMineImmersion過去30天增持104,512枚ETH,目前持有578萬枚占供應(yīng)量4.8%。ETH現(xiàn)報(bào)約1,936美元,BTC報(bào)約64,780美元。
  • 核能初創(chuàng)公司AntaresNuclear完成4.7億美元C輪融資Paradigm等領(lǐng)投

    2026-07-28 10:06
    據(jù)TechCrunch報(bào)道,核能初創(chuàng)公司AntaresNuclear完成4.7億美元C輪融資,由Paradigm和CaffeinatedCapital聯(lián)合領(lǐng)投,IndustriousVentures、Point72Ventures和ShineCapital參投,包括3.7億美元股權(quán)和1億美元債務(wù)。Antares正在開發(fā)功率100千瓦至1兆瓦的小型模塊化反應(yīng)堆(SMR),采用TRISO燃料,該公司是美國國防部先進(jìn)核電裝置項(xiàng)目的三家入圍者之一,計(jì)劃明年首座發(fā)電反應(yīng)堆上線,2028年部署至美軍基地。此前Antares于去年12月完成9600萬美元B輪融資,累計(jì)融資6.04億美元。首批SMR預(yù)計(jì)2030年代初投運(yùn),成本約為214美元/兆瓦時(shí),高于除最昂貴燃?xì)廨啓C(jī)外的多數(shù)新建電廠。
  • 查看更多
更多

熱門幣種

  • 幣種
    最新價(jià)格
    24H漲跌幅
  • bitcoin BTC 比特幣

    BTC

    比特幣

    $ 63231.87¥ 427839.47
    -3.03%
  • ethereum ETH 以太坊

    ETH

    以太坊

    $ 1875.52¥ 12690.14
    -3.69%
  • tether USDT 泰達(dá)幣

    USDT

    泰達(dá)幣

    $ 0.999¥ 6.7594
    +0%
  • binance-coin BNB 幣安幣

    BNB

    幣安幣

    $ 565.13¥ 3823.78
    -1.43%
  • usdc USDC USD Coin

    USDC

    USD Coin

    $ 1.0008¥ 6.7716
    +0%
  • ripple XRP 瑞波幣

    XRP

    瑞波幣

    $ 1.0578¥ 7.1572
    -4.47%
  • solana SOL Solana

    SOL

    Solana

    $ 73.2039¥ 495.31
    -4.26%
  • tron TRX 波場

    TRX

    波場

    $ 0.3236¥ 2.1895
    -2.41%
  • hyperliquid HYPE Hyperliquid

    HYPE

    Hyperliquid

    $ 56.2874¥ 380.85
    -5.34%
  • dogecoin DOGE 狗狗幣

    DOGE

    狗狗幣

    $ 0.069747¥ 0.4719
    -4.3%
丰顺县| 关岭| 东乡族自治县| 吉木乃县| 嵊泗县| 景德镇市| 酉阳| 苏尼特左旗| 象州县| 兴宁市| 晋州市| 邻水| 青浦区| 石首市| 东乌珠穆沁旗| 个旧市| 高淳县| 海林市| 新巴尔虎右旗| 钦州市| 吴堡县| 宁晋县| 青铜峡市| 安溪县| 长治市| 凤城市| 山东省| 五寨县| 太原市| 桑植县| 和林格尔县| 凌云县| 长白| 静安区| 通榆县| 繁昌县| 永和县| 甘洛县| 贵德县| 连平县| 拜城县|