精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

為什么黑客如此“鐘愛”跨鏈橋

區塊鏈 黑客攻防
跨鏈橋通過在兩個獨立平臺之間啟用代幣轉移、智能合約和數據交換以及其他反饋和指令來進行資金跨鏈操作。

1. 背景介紹

隨著區塊鏈及鏈上程序的增長,多鏈資金轉換需求迫切,跨鏈橋業務隨之增加,有業務的地方就會有安全問題,跨鏈橋為用戶提供便利的同時,可能也為黑客提供了另一扇大門,Poly Network攻擊事件發生后,跨鏈橋安全問題也隨之顯露出來。

2. 什么是跨鏈橋?

區塊鏈橋,也稱為跨鏈橋,連接兩條區塊鏈,允許用戶將加密貨幣從一條鏈發送到另一條鏈。

跨鏈橋通過在兩個獨立平臺之間啟用代幣轉移、智能合約和數據交換以及其他反饋和指令來進行資金跨鏈操作。

普通跨鏈橋運行如下:

  • 用戶將資產 A 發送到原始鏈上的一個存款地址并支付過橋費;
  • 資產 A 被隨機選擇的智能合約中的驗證者鎖定或受信任的托管人;
  • 在目標鏈上發行等量的資產A1,并將資產 A1 被發送到目標鏈上的用戶地址;

貌似并不復雜的跨鏈資金轉移操作,但在多個跨鏈橋項目中,不同步驟均發生過安全漏洞。

3. 跨鏈橋發生過哪些漏洞

4. 跨鏈橋常見漏洞分析

(1) ChainSwap 攻擊事件

2021年7月,跨鏈資產橋梁項目ChainSwap遭到攻擊,該跨鏈橋上的二十多個項目遭到攻擊,損失了近 800 萬美元資產,并使十多個項目暴跌 99%。

該攻擊事件主要由于協議未對signatures合法性進行嚴格檢查,導致攻擊者使用自己生成的簽名可進行簽名交易。

(2) Factory合約

上圖receive方法主要功能是將用戶跨鏈之后的資金轉移給目標鏈用戶地址,需要驗證發送鏈的簽名。當前需要驗證的簽名個數為1。

由于receive方法邏輯及調用的ecrecover,_decreaseAuthQuota方法未對調用的signatures做嚴格檢查,攻擊者傳入了自己生成的簽名,后續合約邏輯對signatures的映射值及其他計算時,也并未有嚴格判斷,導致攻擊者成功執行receive方法為自己轉移資金簽名。

(3) Poly Network 攻擊事件

2021年8月,跨鏈互操作協議 Poly Network 突遭黑客攻擊,使用該協議的 O3 Swap 損失慘重,在以太坊、幣安智能鏈、Polygon 三條網絡上的資產幾乎被洗劫一空,黑客在不到1小時時間內,分別盜走了 2.5 億、2.7 億、8500 萬美元的加密資產,損失總額高達 6.1 億美元。

該攻擊事件主要由于中繼鏈驗證人公鑰被替換。也就是跨鏈的中間驗證人被攻擊者替換為自己可控。

協議內部關系:

  • 中繼鏈驗證人的公鑰存在 EthCrossChainData 合約;
  • EthCrossChainData 合約存在putCurEpochConPubKeyBytes 方法可以直接修改中繼鏈驗證人公鑰;
  • EthCrossChainData 合約 owner 為 EthCrossChainManager 合約;
  • EthCrossChainData 合約的 putCurEpochConPubKeyBytes 方法可修改中繼鏈驗證人角色。

EthCrossChainManager合約

上圖中,_executeCrossChainTx 方法未對傳入參數做嚴格限制,導致攻擊者傳入toContract,method參數均由攻擊者可控,由于協議內部關系,攻擊者傳入經過hash碰撞與putCurEpochConPubKeyBytes方法相同方法簽名,成功調用EthCrossChainData 合約的 putCurEpochConPubKeyBytes 方法直接修改中繼鏈驗證人公鑰為自己可控,之后利用該驗證人簽名惡意的資金轉移,獲取大量資金。

(4) Multichain(AnySwap) 攻擊事件

2022年1月,Multichain官方聲明協議跨鏈橋存在安全風險,部分代幣存在被黑的風險,督促用戶盡快取消授權。

事件核心原因:協議調用的底層代幣合約沒有實現 permit 方法,但包含回退功能,所以調用 permit 方法合約正常運行。

左AnyswapV4Router合約,右WETH9合約

上圖中anySwapOutUnderlyingWithPermit方法中,前三個參數均由調用者傳入,也就是from,token等參數均由攻擊者可控,當參數可控后,攻擊者部署攻擊合約,將受影響的代幣合約地址設置為底層代幣參數。核心問題是,由于WETH9不存在permit 方法,但會調用WETH9的fallback方法進行deposit操作,故調用不會發生錯誤(交易不會回滾),所以當用戶將資金授權給協議后,攻擊者會迅速將用戶資金轉移。

(5) Qubit Bridge 攻擊事件

2022 年 1 月,Qubit Finance 跨鏈橋Ethereum-Binance 被黑客入侵,損失超過 8000 萬美元。

核心問題:deposit方法中資金地址為address(0)時而safeTransferFrom未發生錯誤,導致存款功能正常執行。

QBridge合約

上圖中,deposit為正常存款方法,調用該方法中的IQBridgeHandler(handler).deposit時,當用戶傳入的resourceID映射tokenAddress地址為0地址時,后續的tokenAddress.safeTransferFrom(depositer, address(this), amount);轉賬會正常執行,導致方法及事件運行正常,調用者可以成功存款。

這里比較重要的是官方 tokenAddress的ETH為零地址是官方所為(官方已聲明deposit功能為忽略的遺棄功能)。

(6) Meter Bridge 攻擊事件

2022 年 2 月 ,Meter.io 跨鏈協議遭到攻擊,合約并沒有阻止封裝的 ERC20 代幣與原生 gas 代幣的直接交互,損失約 430 萬美元。

事件核心問題:deposit方法進行存款時未驗證WBNB存款情況,導致攻擊者繞過判斷條件不進行任何存款而正常獲取資金。

Bridge合約

上圖中,deposit和depositETH方法均為存款方法,而deposit方法存款時,未驗證存款為原生代幣的情況。攻擊者利用deposit存款時,傳入WBNB地址,由于該方法未驗證WBNB存款的情況,未進行資金存儲轉移,之后調用depositHandler.deposit方法成功繞過判斷條件,最后攻擊者利用該缺陷,成功獲取大量資金。

(7) Wormhole 攻擊事件

2022 年 2 月 ,Ethereum和Solana兩大區塊鏈的重要橋接“蟲洞”(Wormhole)遭黑客攻擊,損失超過3.2億美元。

漏洞核心原因:verify_signatures調用的load_instruction_at方法中未驗證instruction合法性,導致攻擊者可偽造,從而利用驗證簽名獲取資金。

verify_signature.rs 接口合約

上圖中verify_signatures方法是跨鏈驗證時所調用的簽名方法,由于verify_signatures方法調用了load_instruction_at方法,load_instruction_at方法為協議更新后的廢棄方法,該方法中未對傳入的instruction做嚴格檢查,導致攻擊者傳入了自己可控的值,攻擊者利用該簽名方法對自己的跨鏈請求進行簽名,獲取大量資金。

(8) Li Finance 攻擊事件

2022 年3 月,以太坊上分布式跨鏈協議Li.Finance 受到了攻擊,攻擊者執行了 37 次 call 注入,獲取了多個錢包中約 60 萬美元的資產(204 個 ETH)。

該攻擊事件的核心問題是未對傳入的外部數據進行嚴格限制,導致攻擊者傳入了自己可控call調用邏輯。

CBridgeFacet合約

上圖swapAndStartBridgeTokensViaCBridge 方法中,對傳入的_swapData參數未進行嚴格限制,同樣的LibSwap.swap調用中,也未對該值進行嚴格限制,導致swap方法中,_swapData可成功調用call方法進行惡意操作,攻擊者利用該缺陷,進行多次call調用獲取資金。

(9) Ronin Network 攻擊事件

2022 年 3 月, Axie Infinity側鏈Ronin驗證器節點和 Axie DAO 驗證器節點遭到破壞,導致在兩筆交易中從 Ronin 橋接了 173,600 個以太坊和 2550 萬美元的 USDC。

攻擊發生原因:

Sky Mavis 的 Ronin 鏈目前由 9 個驗證節點組成。為了識別存款事件或取款事件,需要九個驗證者簽名中的五個。攻擊者控制了 Sky Mavis 的四個 Ronin 驗證器和一個由 Axie DAO 運行的第三方驗證器。( 2021 年11月 - 12 月,Axie DAO 允許 Sky Mavis 代表其簽署各種交易,該事件停止后未撤銷許可名單訪問權限,攻擊者獲得了 Sky Mavis 系統的訪問權限,并使用無Gas RPC 從 Axie DAO 驗證器獲取簽名)。

5. 總結及建議

通過上述跨鏈橋攻擊事件可以發現,從去年兩個重要的跨鏈橋攻擊到今年目前為止已發生多個跨鏈橋攻擊事件,跨鏈橋攻擊明顯增多,被盜資金也頗為龐大,貌似黑客已經盯上了跨鏈橋這塊肥肉。從表格總結來看,攻擊主要發生在跨鏈之前和簽名處,普遍均為合約漏洞,也存在官方馬虎大意造成的被盜事件。

對于越來越多的跨鏈項目及項目合約安全,可遵循以下安全建議:

  • 項目上線前對合約進行安全審計
  • 合約調用接口需要嚴格排查其適配性
  • 版本更新時需要對相關接口及簽名安全進行重新評估
  • 需要對跨鏈簽名者進行嚴格審查以保證簽名不被惡意人員控制
責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2022-08-05 14:08:46

區塊鏈安全黑客

2022-06-01 23:27:38

區塊鏈加密貨幣數字資產

2022-07-06 10:11:11

跨鏈橋黑客Web3

2021-09-29 16:53:53

區塊鏈數據技術

2022-04-12 14:37:26

區塊鏈橋區塊鏈貨幣

2022-06-01 14:29:32

區塊鏈道德比特幣

2012-04-09 13:35:10

Instagram

2021-09-17 22:58:27

區塊鏈加密貨幣技術

2021-06-08 12:46:27

分布式阿里TCC

2017-07-26 10:21:46

DockerLinux容器

2020-06-02 19:14:59

Kubernetes容器開發

2020-11-05 10:50:09

物聯網數據技術

2023-08-28 16:55:05

2022-11-28 09:00:03

編程bug開發

2022-01-24 14:44:06

區塊鏈跨鏈技術

2021-03-29 16:32:03

軟件代碼程序員

2013-04-19 13:59:00

Apache Hado

2020-05-29 17:21:33

神經網絡學習函數

2020-04-21 11:03:34

微服務數據工具

2011-10-14 09:20:48

Lisp
點贊
收藏

51CTO技術棧公眾號

免费欧美电影| а√天堂资源在线| 成人高清av| 欧美疯狂性受xxxxx喷水图片| 欧美xxxx吸乳| 性感美女福利视频| 毛片av一区二区| 欧美激情免费在线| 午夜精产品一区二区在线观看的| 91九色成人| 欧美日韩国产一区中文午夜| 午夜精品短视频| 刘亦菲毛片一区二区三区| 亚洲人成免费| 久久韩剧网电视剧| 青青草成人免费视频| 91精品视频一区二区| 欧美视频专区一二在线观看| 中文字幕久久综合| 天堂在线一二区| 国产综合久久久久久久久久久久| 91大神在线播放精品| 四虎永久免费在线| 国产毛片一区二区三区| 欧美r级在线观看| 黄大色黄女片18第一次| 国产中文在线播放| 亚洲欧美另类久久久精品| 久久大片网站| 六月婷婷综合网| 九九九久久久精品| 国产成人精品免费久久久久| 国产精品a成v人在线播放| 91久久电影| 亚洲性生活视频在线观看| 黄色性视频网站| 国产精品一站二站| 欧美日韩在线观看一区二区| 欧美 激情 在线| 九色91在线| 亚洲免费观看高清完整版在线观看| 深夜福利成人| 国产h在线观看| 久久久久久久免费视频了| 精品91免费| 日韩一卡二卡在线| 不卡av免费在线观看| 国产精品xxx在线观看www| 99国产精品久久久久久久成人| 免费成人你懂的| 国产精品视频区| 国产裸体美女永久免费无遮挡| 国产欧美一级| 热久久这里只有| 日日夜夜操视频| 日本亚洲免费观看| 国产视频福利一区| 91激情在线观看| 久久超碰97中文字幕| 国产综合久久久久久| 91精品在线视频观看| 久久99精品久久久久婷婷| 成人黄色在线免费| 日韩精品大片| 国产精品一级视频| 国产精品18久久久久久久网站| 亚洲www永久成人夜色| 国产肥老妇视频| 成人综合婷婷国产精品久久| 成人看片在线| 蜜桃视频在线观看网站| 中文字幕不卡三区| 黄色网络在线观看| 国产精品国精产品一二| 欧美日韩一区二区三区| 欧美伦理视频在线观看| 激情久久一区二区| 日韩一区二区三区三四区视频在线观看| 精产国品一二三区| 噜噜噜狠狠夜夜躁精品仙踪林| 日韩av中文在线| 欧美另类69xxxx| 欧美久久九九| 日本精品视频在线观看| 国产一区二区女内射| 国产大片一区二区| 欧美精品一区二区三区四区五区| 91最新在线| 亚洲男人都懂的| 99爱视频在线| 亚洲男人在线| 亚洲精品国偷自产在线99热| 夜夜春很很躁夜夜躁| 欧美激情在线| 国产成人精品一区二区三区| 国产精品乱码一区二区| 99精品视频一区二区三区| 亚洲成人蜜桃| 99色在线观看| 欧美日韩激情一区二区三区| 成人做爰www看视频软件| 蜜桃国内精品久久久久软件9| 日韩午夜在线视频| 丰满少妇乱子伦精品看片| 久久精品理论片| 亚洲一区影音先锋| 伊人狠狠色丁香综合尤物| 91超碰国产在线| 欧美日韩成人综合天天影院| 娇妻高潮浓精白浆xxⅹ| 久久亚洲专区| 日本精品久久久久久久| 亚洲精品久久久久久动漫器材一区 | 男人添女人荫蒂免费视频| free欧美| 亚洲高清一区二| 成年人二级毛片| 天堂va蜜桃一区二区三区漫画版| av成人在线电影| 欧美日韩在线看片| 欧美综合天天夜夜久久| 国产黑丝在线观看| 欧美在线亚洲综合一区| 国产精品久久久久不卡| 外国精品视频在线观看 | 中文字幕一区二区久久人妻| 波多野结衣91| 国产a级黄色大片| 亚洲色图综合| 中文字幕精品在线视频| 国产小视频在线免费观看| 国产麻豆精品theporn| 欧美一级爱爱| 在线免费看h| 日韩av网站在线| 国产在线视频卡一卡二| 国产综合成人久久大片91| 亚洲精品tv久久久久久久久| 亚洲最新无码中文字幕久久| 亚洲级视频在线观看免费1级| 久久久久亚洲av无码专区 | 欧美午夜激情在线| 少妇搡bbbb搡bbb搡打电话| 欧美三级第一页| 亚洲在线免费观看| 中文字幕伦理免费在线视频 | 亚洲国产午夜| 国产另类第一区| 漂亮人妻被中出中文字幕| caoporm在线视频| 国产一区二区在线观| 日韩在线观看免费全| 中文天堂在线视频| 欧美激情一区二区| 亚洲国产高清av| 日韩av免费大片| 成人久久一区二区三区| 久久黄色美女电影| 日韩欧美中文字幕制服| 久久久久久福利| www.色精品| 日韩中文字幕三区| 成人久久久久| 亚洲一区二区免费| 成年网站在线视频网站| 亚洲国产精品久久久久久| 日本三级欧美三级| 久久伊人中文字幕| 嫩草av久久伊人妇女超级a| 成人午夜av| 成人亚洲激情网| 午夜在线激情影院| 精品国精品国产| 秋霞精品一区二区三区| 国产视频一区在线观看| 污污视频网站在线| 亚洲激情影院| 手机看片福利永久国产日韩| 电影91久久久| 97精品一区二区三区| 国产三级在线观看| 欧美一区二区三区视频| 欧美三日本三级少妇99| 国产欧美精品一区二区色综合| 国产欧美一区二| 亚洲狼人精品一区二区三区| 日本一区美女| 免费看黄色三级| 国产专区欧美精品| 亚洲人精品午夜射精日韩| 精品视频亚洲| 成人av网站观看| 桃子视频成人app| 欧美www在线| 日韩美女一级视频| 91精品国产一区二区人妖| 欧美一二三区视频| 最新久久zyz资源站| 国产老熟女伦老熟妇露脸| 青娱乐精品在线视频| 99在线免费视频观看| 欧美午夜精品一区二区三区电影| 91嫩草在线| 99精品国自产在线| 91国产中文字幕| 成人看av片| 亚洲一级黄色片| 蜜桃视频在线观看www| 欧美日韩国产乱码电影| 日韩欧美三级在线观看| 自拍偷在线精品自拍偷无码专区| 成人网站免费观看| 国产成人在线视频播放| 岛国av在线免费| 久久精品男女| 成人免费在线网| 影音先锋成人在线电影| 亚洲国产综合自拍| 九九热爱视频精品视频| 国产一区二区高清视频| 国产日韩中文在线中文字幕| 国产精品扒开腿做| 在线天堂新版最新版在线8| 欧美成人小视频| 尤物网址在线观看| 一本色道久久综合狠狠躁篇的优点 | 亚洲欧美成人影院| 视频直播国产精品| 男人的天堂在线视频| 亚洲精品国产精品乱码不99按摩 | 日韩av黄色| 国产精品第二页| 电影一区二区三| 欧美一级在线亚洲天堂| 2018av在线| 国产做受高潮69| 超黄网站在线观看| 久久99视频精品| 性xxxxfjsxxxxx欧美| 欧美成人高清视频| 爆操欧美美女| 久久色在线播放| jzzjzzjzz亚洲成熟少妇| 亚洲日本成人网| 国产原创av在线| 国产亚洲精品激情久久| 国产一二三在线观看| 亚洲图片欧洲图片av| 高清毛片在线看| 中文字幕久久亚洲| 欧美边添边摸边做边爱免费| 日韩视频中文字幕| av网站网址在线观看| 欧美另类交人妖| 国产蜜臀在线| 欧洲亚洲在线视频| 高清av一区二区三区| 国产精品免费一区二区三区都可以| 希岛爱理一区二区三区av高清| 日韩美女主播视频| 成人全视频在线观看在线播放高清 | 色999韩欧美国产综合俺来也| 国产剧情日韩欧美| 国产欧美日韩电影| 国产精品免费一区二区三区观看| 激情小说一区| 日韩精品不卡| 亚洲成人最新网站| 欧美精品自拍视频| 久久99伊人| 三级一区二区三区| 粉嫩绯色av一区二区在线观看| 中文字幕在线视频播放| 久久日一线二线三线suv| 少妇一级黄色片| 亚洲精品写真福利| 国产无遮挡又黄又爽| 欧美日韩亚洲高清| 亚洲天堂网在线观看视频| 91精品在线免费观看| 欧美一区二区三区成人片在线| 亚洲日韩第一页| 91黄色在线| 欧美一级电影久久| 另类一区二区三区| 精品国产乱码一区二区三区四区 | 久久福利网址导航| av在线中出| 国产精品视频在线播放| 午夜久久av| 日本免费高清一区二区| 一本精品一区二区三区| 日韩亚洲欧美成人一区| 精品国产av鲁一鲁一区| 国产视频精品免费播放| 老司机在线看片网av| 8090成年在线看片午夜| **欧美日韩在线| 久久伊人一区二区| 中文字幕一区二区三三| 国产v亚洲v天堂无码久久久| 国产麻豆成人传媒免费观看| 人妻体内射精一区二区| 亚洲激情图片一区| 亚洲精品一区二三区| 精品国产免费一区二区三区四区| 国产福利在线观看| 亚州国产精品久久久| 精品一级视频| 亚洲7777| 久久久人人人| 天天躁日日躁狠狠躁av| 中文字幕一区二区三区蜜月 | 久久久久99精品成人| 五月天久久比比资源色| 国产又黄又粗又长| 日韩久久精品电影| 神马午夜伦理不卡| 成人免费福利在线| 欧美日韩在线播放视频| 国产亚洲欧美在线视频| 国产成人日日夜夜| 2017亚洲天堂| 在线日韩av片| 深夜福利在线看| 91精品国产高清久久久久久| 66精品视频在线观看| 中文字幕一区二区三区乱码| 日本不卡视频在线观看| 中文字幕5566| 五月天视频一区| 日本黄色不卡视频| 欧美成人sm免费视频| 国产日韩欧美中文在线| 制服诱惑一区| 精品在线观看视频| 国产wwwwxxxx| 欧美日韩免费在线视频| 第三区美女视频在线| 日韩av大片在线| 久久爱www成人| 一区二区在线播放视频| 久久久天堂av| 婷婷激情五月综合| 亚洲人成网站999久久久综合| 手机av在线| 欧美日韩一区二区三区在线视频 | 97超碰蝌蚪网人人做人人爽| 国产精品天天看天天狠| 99国产精品白浆在线观看免费| 国产美女娇喘av呻吟久久| 亚洲天堂一级片| 日韩精品一区二区三区视频在线观看| 国产精品一区二区三区视频网站| 国产欧美最新羞羞视频在线观看| 天天综合网91| 黄页网站在线看| 亚洲一级二级在线| 无码精品一区二区三区在线| 欧美亚洲在线视频| 国产99久久久国产精品成人免费| 久久久久狠狠高潮亚洲精品| 国产午夜精品在线观看| 在线免费看91| 久久99久久亚洲国产| 久久97精品| 50路60路老熟妇啪啪| 亚洲欧美自拍偷拍色图| 精品毛片在线观看| 91国产精品电影| 成人国产精品一级毛片视频| 图片区乱熟图片区亚洲| 91久久偷偷做嫩草影院电| 国产精品流白浆视频| 五月天久久网站| 好吊操视频这里只有精品| 精品国产91乱高清在线观看| 国产www.大片在线| 91手机在线播放| 99精品免费视频| 日本污视频网站| 精品免费国产二区三区| 日韩成人av电影| 男人的天堂视频在线| 97久久精品人人爽人人爽蜜臀| 这里只有精品国产| 久久99久久99精品免观看粉嫩 | 亚洲福利视频专区| 三级成人在线| 国产精品igao激情视频| 久久这里只有精品首页| 国产探花精品一区二区| 91精品国产99久久久久久| 欧美freesextv| 人体私拍套图hdxxxx| 欧美少妇一区二区| av日韩中文| 天天爱天天做天天操| 久久综合九色综合欧美98| 国产男男gay体育生白袜|