最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

當前位置:主頁 > 區(qū)塊鏈 > 區(qū)塊鏈技術 > 常見的跨鏈橋接安全漏洞

為什么區(qū)塊鏈橋的安全如此重要?常見的跨鏈橋接安全漏洞有哪些?

2023-08-15 14:41:18 | 來源: | 作者:佚名
區(qū)塊鏈橋(Blockchain Bridge)是連接兩個或多個不同的區(qū)塊鏈網絡的協(xié)議或技術解決方案,它允許資產或數據在這些不同的區(qū)塊鏈網絡之間進行跨鏈轉移和交互,那么為什么區(qū)塊鏈橋的安全至關重要,常見的跨鏈橋接安全漏洞有哪些,接下來跟小編一起來看看吧

區(qū)塊鏈橋是區(qū)塊鏈領域實現互操作性的根本所在。因此,跨鏈橋接技術的安全至關重要。一些常見的區(qū)塊鏈橋安全漏洞包括鏈上和鏈下驗證不足、原生代幣處理不當以及配置錯誤。為了確保驗證邏輯合理,建議針對所有可能的攻擊向量對跨鏈橋進行測試。

導語 

區(qū)塊鏈橋是連接兩個區(qū)塊鏈,讓二者實現交互的協(xié)議。通過區(qū)塊鏈橋,用戶如要參與以太坊網絡的DeFi活動,只需持有比特幣,無需出售即可達成目的。 

區(qū)塊鏈橋是區(qū)塊鏈領域實現互操作性的根基。它們使用各種鏈上和鏈下驗證來發(fā)揮作用,因此也可能存在不同的安全漏洞。

為什么區(qū)塊鏈橋的安全至關重要?

區(qū)塊鏈橋通常會持有用戶想從一條鏈轉移到另一條鏈的代幣。區(qū)塊鏈橋通常以智能合約的形式部署,隨著跨鏈轉移的持續(xù)積累,橋上會持有大量的代幣,這筆巨額的財富就會使它們成為黑客覬覦的目標。

此外,由于涉及許多組件,區(qū)塊鏈橋的攻擊面往往很大。因此,不法分子有著強烈的動機把跨鏈應用作為目標,以期攫取大量資金。

根據CertiK的估計,在2022年,區(qū)塊鏈橋攻擊造成了超過13億美元的損失,占當年總損失的36%。

常見的跨鏈橋接安全漏洞

為了增強區(qū)塊鏈橋的安全性,了解常見的跨鏈橋接安全漏洞并在啟動前測試區(qū)塊鏈橋十分重要。這些漏洞主要來自以下四個方面:

鏈上驗證不足

對于簡單的區(qū)塊鏈橋,尤其是專為特定dApp設計的區(qū)塊鏈橋,通常只有最低程度的鏈上驗證。這些橋依靠集中式后端來執(zhí)行基本操作,例如鑄幣、銷毀和代幣轉移,所有驗證都是在鏈下進行的。

而其他類型的橋則使用智能合約來驗證消息并在鏈上進行驗證。在這種情況下,當用戶將資金存入鏈中時,智能合約會生成簽名的消息并在交易中返回簽名。這個簽名就會用作充值的證明,用于驗證用戶在另一條鏈上的提現請求。這一流程應該能夠防止各種安全攻擊,包括重放攻擊和偽造充值記錄。

但是,如果鏈上驗證過程存在漏洞,攻擊可能會造成嚴重損失。例如,如果區(qū)塊鏈用默克爾樹來驗證交易記錄,那攻擊者就可以生成偽造證明。這意味著,如果驗證過程存在漏洞,攻擊者就可以繞過證明驗證,并在其賬戶中鑄造新的代幣。

某些區(qū)塊鏈橋會實施“包裝代幣(wrapped tokens)”的概念。例如,當用戶將DAI從以太坊轉移到BNB Chain時,他們的DAI將從以太坊合約中取出,并在BNB Chain上發(fā)行等量的包裝DAI。

但是,如果此交易沒有正確驗證,攻擊者就可以部署惡意合約,通過操縱該功能,將包裝的代幣從橋接路由到錯誤的地址。 

攻擊者還需要受害者先批準跨鏈橋合約,才能使用“TransferFrom”功能轉移代幣,從而從跨鏈橋合約中卷走資產。

但棘手的是,許多跨鏈橋都會要求dApp用戶無限地批準代幣,這種做法很常見,它可以降低燃料費,但允許智能合約從用戶的錢包中訪問不限量的代幣,會帶來額外的風險。攻擊者會利用這些驗證不足和批準過度,將代幣從其他用戶轉移給自己。

鏈下驗證不足

在某些跨鏈橋系統(tǒng)中,鏈下后端服務器在驗證從區(qū)塊鏈發(fā)送的消息的合法性時起著至關重要的作用。在這種情況下,我們要重點關注充值交易的驗證。

有鏈下驗證的區(qū)塊鏈橋的工作原理如下:

  • 用戶與dApp交互,將代幣存入源鏈上的智能合約。

  • 然后,dApp通過API將充值交易哈希發(fā)送到后端服務器。

  • 交易哈希需要經過服務器的多次驗證。如果被認為合法,則簽名者會簽署一條消息,并將簽名通過API發(fā)回到用戶界面。

  • 收到簽名后,dApp會對其進行驗證,并允許用戶從目標鏈中提取代幣。

后端服務器必須確保其處理的充值交易是真實發(fā)生而并非偽造的。該后端服務器會決定用戶是否可以在目標鏈上提取代幣,因此成為首當其沖的攻擊目標。

后端服務器需要驗證交易發(fā)起事件的結構,以及發(fā)起該事件的合約地址。如果忽視后者,攻擊者就可能會部署惡意合約,來偽造與合法充值事件結構相同的充值事件。

如果后端服務器不驗證哪個地址發(fā)起了該事件,它就會認為這是有效交易,并且簽署消息。攻擊者就可以向后端服務器發(fā)送交易哈希,繞過驗證,使其從目標鏈中提取代幣。

不當的原生代幣處理

跨鏈橋采用不同的方法來處理原生代幣和效用代幣。比如,在以太坊網絡上,原生代幣是ETH,大多數效用代幣都符合ERC-20標準。

如果用戶打算把自己的ETH轉移到另一條鏈,必須先將其存入跨鏈橋合約。為此,用戶只需將ETH附到交易中,即可通過讀取“msg.value”交易字段來檢索ETH的數量。

存入ERC-20代幣與存入ETH有很大區(qū)別。要存入ERC-20代幣,用戶必須先允許跨鏈橋合約使用他們的代幣。在他們批準并將代幣存入跨鏈橋合約后,合約將用 “burnFrom()”函數銷毀用戶的代幣,或用“transferFrom()”函數將用戶的代幣轉移到合約中。

要區(qū)別是哪種操作,可以在同一個函數中使用if-else語句?;蚴莿?chuàng)建兩個單獨的函數來處理每種場景。由于處理方式不同,如果用戶嘗試使用ERC-20充值函數來存入ETH,那么這些ETH可能會丟失。

在處理ERC-20充值請求時,用戶通常提供代幣地址作為輸入參數傳遞給充值函數。這會構成重大風險,因為在交易過程中可能會發(fā)生不可信的外部調用。使用白名單來只包含跨鏈橋支持的代幣,是把風險降到最低的常見做法。只有列入白名單的地址會作為參數傳遞。這樣可以防止外部調用,因為項目團隊已經過濾了代幣地址。

但是,當跨鏈橋處理原生代幣跨鏈傳輸時,也有個麻煩,因為原生代幣沒有地址。原生代幣可以使用一個特殊的地址來代表,即“零地址”(0x000... 0)。但這樣做存在一個問題,如果未正確實現白名單驗證邏輯,使用零地址傳遞給函數可能會繞過白名單驗證。

當跨鏈橋合約調用“TransferFrom”將用戶資產轉移到合約時,對零地址的外部調用會返回false,因為零地址中沒有實現“transferFrom”函數。但是,如果合約沒有正確處理返回值,交易仍可能繼續(xù)發(fā)生。這就會為攻擊者創(chuàng)造機會,使其不用向合約轉移任何代幣就能執(zhí)行交易。

配置錯誤

在大多數區(qū)塊鏈橋中,有一個特權角色負責將代幣和地址列入白名單或黑名單,分配或改變簽名者,以及其他關鍵配置。確保所有配置準確無誤非常關鍵,因為看似微不足道的疏忽也可能導致重大損失。

實際上,曾經真的發(fā)生過攻擊者由于配置錯誤而成功繞過傳輸記錄驗證的事件。該項目團隊在黑客攻擊發(fā)生前幾天實施了協(xié)議升級,其中更改了某個變量。該變量是用來表示可信消息的默認值。這個更改導致所有消息都被自動認為是經過驗證的,因此使攻擊者隨便提交一個消息就能通過驗證。

如何提高跨鏈橋的安全性

上面所述的四個常見跨鏈橋漏洞表明,在互聯區(qū)塊鏈生態(tài)系統(tǒng)中安全所面臨的挑戰(zhàn)不可小覷。要應對這些漏洞,需要“因地制宜”地考慮,沒有哪個方法可以全能地對付所有漏洞。

例如,由于每個跨鏈橋都有獨特的驗證要求,因此僅僅提供通用準則就想確保驗證過程沒有錯誤,這很難做到。防止繞過驗證的最有效方法,是針對所有可能的攻擊向量對跨鏈橋進行全面測試,并確保驗證邏輯是合理的。

總而言之,必須針對潛在攻擊進行嚴格的測試,并特別注意跨鏈橋中最常見的安全漏洞。

結語

由于資金量巨大,跨鏈橋長期以來一直是攻擊者的目標。構建者可以通過進行全面的部署前測試和納入第三方審計來加強跨鏈橋的安全,從而降低過去幾年來籠罩在跨鏈橋上的災難性黑客攻擊的風險??珂湗蛟诙噫湹氖澜缰兄陵P重要,但在設計和構建有效的Web3基礎架構時,安全性必須是首要考慮因素。

到此這篇關于為什么區(qū)塊鏈橋的安全如此重要?常見的跨鏈橋接安全漏洞有哪些?的文章就介紹到這了,更多相關常見的跨鏈橋接安全漏洞內容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關文章,希望大家以后多多支持腳本之家!

免責聲明:本文只為提供市場訊息,所有內容及觀點僅供參考,不構成投資建議,不代表本站觀點和立場。投資者應自行決策與交易,對投資者交易形成的直接或間接損失,作者及本站將不承擔任何責任。!

你可能感興趣的文章

幣圈快訊

  • 伊朗革命衛(wèi)隊發(fā)言人:若英國在戰(zhàn)爭中支持美國將成為明確且合法的目標

    2026-07-26 04:18
    7月26日,據伊朗法爾斯通訊社:伊朗革命衛(wèi)隊發(fā)言人表示,如果英國在戰(zhàn)爭中支持美國,將成為明確且合法的目標。我們不認為當前的沖突是全面戰(zhàn)爭,而是對美國侵略的回應。(金十)
  • MiraeAsset以約1.02億美元收購Korbit多數股權后者更名為DigitalX

    2026-07-26 04:06
    MiraeAssetConsulting已取得韓國最早加密貨幣交易所Korbit的多數控制權,持股比例升至97.15%,交易總額約1,414億韓元,按匯率折合約9,500萬至1.02億美元。韓國公平交易委員會已于2026年7月9日批準該交易,認為收購不太可能限制競爭,并提及Korbit2025年在韓國加密交易市場約0.5%的份額。MiraeAsset表示,Korbit運營實體、用戶存款和核心交易服務暫時保持不變,客戶資產將按現有保護規(guī)則隔離保管。Korbit將更名為DigitalX。MiraeAsset創(chuàng)始人兼全球戰(zhàn)略官ParkHyeon-joo表示,DigitalX是MiraeAsset3戰(zhàn)略的核心,計劃在同一平臺連接現實世界資產代幣化、證券型代幣發(fā)行、穩(wěn)定幣、傳統(tǒng)證券和數字資產。MiraeAsset表示,DigitalX并非以交易量超越Upbit或Bithumb為目標,而是定位為基礎設施平臺,將其證券和資產管理背景與Korbit的數字資產運營結合。DigitalX目前將基于Korbit現有牌照和用戶基礎運營。
  • OpenAICodex產品負責人:已為所有Codex和ChatGPTWork用戶重置了使用額度

    2026-07-26 03:58
    7月26日,OpenAICodex產品負責人Tibo:我們已經為所有Codex和ChatGPTWork用戶重置了使用額度。昨夜凌晨2點至4點左右,我們遭遇了一次幾乎全球范圍的服務中斷。目前所有服務均已恢復正常。(金十)
  • 伊朗:新一輪沖突是因美國違反協(xié)議而導致

    2026-07-26 03:58
    7月26日,在被問及伊朗革命衛(wèi)隊是否首先發(fā)起戰(zhàn)爭時,革命衛(wèi)隊發(fā)言人表示,根據協(xié)議,霍爾木茲海峽的通行應按照伊朗的規(guī)定進行,但美國如預期般違反了協(xié)議,宣布了另一條通行渠道。在這一違約行為后,革命衛(wèi)隊阻止了船只通行,并對違規(guī)船只進行了打擊。原本期待美國能重回履行承諾,但并未如此,反而對我們的海岸、島嶼及部分雷達進行了攻擊。因此,這一輪新的侵略再次來自美國。革命衛(wèi)隊的攻擊是為了迫使美國履行其承諾,“勝利2”行動因此啟動。(金十)
  • 特朗普:如果不100%滿足我們對伊朗的要求戰(zhàn)爭將以全力度重啟

    2026-07-26 03:02
    7月26日,美國總統(tǒng)特朗普周六在接受法國媒體采訪時表示,若無法拿到美方想要的全部條件,他“完全有可能”重啟針對伊朗的全面戰(zhàn)爭。當被問及想對美國的歐洲盟友傳遞何種信息時,特朗普稱:“有我當他們的盟友,是他們的幸運?!保ㄐ吕素斀洠?/div>
  • 查看更多
更多

熱門幣種

  • 幣種
    最新價格
    24H漲跌幅
  • bitcoin BTC 比特幣

    BTC

    比特幣

    $ 64401.37¥ 436010.15
    +0.3%
  • ethereum ETH 以太坊

    ETH

    以太坊

    $ 1874.59¥ 12691.34
    +0.62%
  • tether USDT 泰達幣

    USDT

    泰達幣

    $ 0.9991¥ 6.7641
    +0.01%
  • binance-coin BNB 幣安幣

    BNB

    幣安幣

    $ 568.71¥ 3850.28
    +0.62%
  • usdc USDC USD Coin

    USDC

    USD Coin

    $ 1.0008¥ 6.7756
    +0%
  • ripple XRP 瑞波幣

    XRP

    瑞波幣

    $ 1.1004¥ 7.4499
    +0.94%
  • solana SOL Solana

    SOL

    Solana

    $ 74.5694¥ 504.84
    +0.79%
  • tron TRX 波場

    TRX

    波場

    $ 0.3306¥ 2.2382
    -0.39%
  • hyperliquid HYPE Hyperliquid

    HYPE

    Hyperliquid

    $ 58.0885¥ 393.27
    -0.11%
  • dogecoin DOGE 狗狗幣

    DOGE

    狗狗幣

    $ 0.072817¥ 0.4929
    +5.11%
许昌市| 普安县| 格尔木市| 武清区| 正阳县| 海口市| 涪陵区| 永德县| 红河县| 宁强县| 海原县| 桐梓县| 铅山县| 扶余县| 凉山| 和硕县| 区。| 郑州市| 温泉县| 弋阳县| 武安市| 浦县| 临邑县| 喀什市| 汶上县| 榆林市| 四平市| 中牟县| 贞丰县| 霍城县| 通河县| 龙门县| 宁津县| 平乐县| 尼木县| 漠河县| 义乌市| 靖安县| 银川市| 丹棱县| 哈密市|