Обзор инцидентов безопасности кроссчейн мостов: извлечение уроков из горького опыта
С 2022 года в области кроссчейн мостов произошло несколько серьезных инцидентов с безопасностью, общие убытки составили до 2,8 миллиарда долларов США. Эти события не только нанесли огромный экономический ущерб, но и выявили фундаментальные недостатки в проектировании архитектуры безопасности текущей кроссчейн инфраструктуры. В данной статье будет проведен глубокий анализ шести наиболее знаковых атак на кроссчейн мосты, а также рассмотрены технические причины и более глубокие проблемы, стоящие за ними.
Ronin Bridge: идеальный пример социальной инженерии
23 марта 2022 года мост Ronin Bridge игры Axie Infinity подвергся атаке на сумму 625 миллионов долларов, что стало историческим рекордом по единовременным потерям. Нападающий с помощью тщательно спланированных методов социального инжиниринга успешно получил контроль над 4 из 5 приватных ключей верификационных узлов.
2 февраля 2022 года кроссчейн мост Wormhole, соединяющий Ethereum и Solana, подвергся атаке на сумму 320 миллионов долларов. Злоумышленник использовал устаревшую, но не удалённую функцию для обхода механизма проверки подписи.
Ключевой вопрос:
Продолжать использовать устаревшие функции с риском безопасности
Недостаточная проверка ввода, не была проверена подлинность ключевого адреса аккаунта
Безопасные патчи не были вовремя развернуты в производственной среде
Чрезмерная зависимость от централизованных сущностей (Jump Trading) как окончательной гарантии
6 октября 2022 года токен-хаб BSC от Binance подвергся атаке на 570 миллионов долларов. Злоумышленники использовали тонкий недостаток в библиотеке IAVL для обработки Merkle-доказательств и успешно подделали доказательство блока.
Ключевой вопрос:
Реализация IAVL-дерева не учитывает крайние случаи двойных атрибутов узлов
Доказать недостаток логики проверки, не полностью проверив путь от Меркле-дерева до корневого хэша
Чрезмерная зависимость от внешних криптографических библиотек, недостаточное понимание их ограничений
Пауза в сети на основе централизованного решения влияет на степень децентрализации
Nomad Bridge: Бабочка эффекта доверия
1 августа 2022 года, Nomad Bridge подвергся атаке на сумму 190 миллионов долларов из-за ошибки в конфигурации, что превратилось в "всеобщее участие" в грабежах средств.
Ключевой вопрос:
Конфликт значений конфигурации, доверенный корень и недоверенный корень используют одинаковое значение по умолчанию
Недостаточное покрытие тестами перед обновлением, не обнаружены крайние случаи
Простые изменения конфигурации не получили достаточного внимания со стороны кода.
Оптимистичный механизм верификации чрезмерно зависит от единственного корня доверия, что создает системные риски.
Формальная верификация: математические методы для доказательства корректности логики смарт-контрактов
Система мониторинга в реальном времени и автоматической приостановки: AI-управляемое обнаружение аномальных сделок и автоматизированный ответ на чрезвычайные ситуации
!
Заключение: Переопределение будущего безопасности кросс-чейн
Основная проблема безопасности кроссчейн моста:
Дефекты модели доверия: зависимость от предположения "доверять малому числу валидаторов, что они не причинят вреда"
Противоречие между сложностью и безопасностью: обработка многосетевой гетерогенности увеличивает риски безопасности
Ассиметричная атака и защита: доход от атаки значительно превышает стоимость безопасности
Решение должно основываться на трех уровнях:
Технический уровень:
Использование криптографических методов для устранения зависимости от человеческого доверия
Формальная верификация обеспечивает математическую корректность логики кода
Создать многослойную защитную систему
Уровень управления:
Создание единого стандарта безопасности и лучших практик в отрасли
Содействие разработке целевых нормативных рамок
Укрепление совместного использования и сотрудничества в области безопасности между проектами
Экономический аспект:
Разработка более разумных экономических стимулов
Создание отраслевого страхования безопасности и компенсационного фонда
Повышение затрат на атаку и снижение доходов от атаки
Будущая архитектура безопасности кросс-чейн должна основываться на криптографических гарантиях, которые обеспечивают, что "даже если все участники попытаются действовать злонамеренно, они не смогут добиться успеха". Только полная переработка архитектуры безопасности и избавление от зависимости от централизованного доверия могут обеспечить действительно безопасную и надежную многосетевую интероперабельность.
!
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
13 Лайков
Награда
13
5
Репост
Поделиться
комментарий
0/400
ILCollector
· 2ч назад
28 миллиардов? Снова потеряли деньги.
Посмотреть ОригиналОтветить0
TommyTeacher
· 2ч назад
Опять коллекция BTC, разыгрывайте людей как лохов.
Посмотреть ОригиналОтветить0
MetaverseVagrant
· 2ч назад
28 миллиардов? Ничего особенного, v5 продолжайте разыгрывайте людей как лохов
Посмотреть ОригиналОтветить0
StableBoi
· 2ч назад
Потерял все, не убежать, гг
Посмотреть ОригиналОтветить0
ChainChef
· 3ч назад
еще один полуготовый рецепт безопасности моста, который пошел не так... как переваренная паста, это беспорядок не исправить
28 миллиардов долларов болезненный урок: Глубина анализа шести крупных атак на кроссчейн мосты и перспективы будущей безопасности.
Обзор инцидентов безопасности кроссчейн мостов: извлечение уроков из горького опыта
С 2022 года в области кроссчейн мостов произошло несколько серьезных инцидентов с безопасностью, общие убытки составили до 2,8 миллиарда долларов США. Эти события не только нанесли огромный экономический ущерб, но и выявили фундаментальные недостатки в проектировании архитектуры безопасности текущей кроссчейн инфраструктуры. В данной статье будет проведен глубокий анализ шести наиболее знаковых атак на кроссчейн мосты, а также рассмотрены технические причины и более глубокие проблемы, стоящие за ними.
Ronin Bridge: идеальный пример социальной инженерии
23 марта 2022 года мост Ronin Bridge игры Axie Infinity подвергся атаке на сумму 625 миллионов долларов, что стало историческим рекордом по единовременным потерям. Нападающий с помощью тщательно спланированных методов социального инжиниринга успешно получил контроль над 4 из 5 приватных ключей верификационных узлов.
Ключевой вопрос:
Wormhole Bridge: Смертельные последствия устаревшего кода
2 февраля 2022 года кроссчейн мост Wormhole, соединяющий Ethereum и Solana, подвергся атаке на сумму 320 миллионов долларов. Злоумышленник использовал устаревшую, но не удалённую функцию для обхода механизма проверки подписи.
Ключевой вопрос:
Harmony Horizon Bridge:Полное падение мультиподписных ключей
23 июня 2022 года мост Harmony Horizon был атакован на 100 миллионов долларов, позже ФБР подтвердило, что это была группа Lazarus из Северной Кореи.
Ключевой вопрос:
Binance Bridge: Смертельный недостаток доказательства Меркла
6 октября 2022 года токен-хаб BSC от Binance подвергся атаке на 570 миллионов долларов. Злоумышленники использовали тонкий недостаток в библиотеке IAVL для обработки Merkle-доказательств и успешно подделали доказательство блока.
Ключевой вопрос:
Nomad Bridge: Бабочка эффекта доверия
1 августа 2022 года, Nomad Bridge подвергся атаке на сумму 190 миллионов долларов из-за ошибки в конфигурации, что превратилось в "всеобщее участие" в грабежах средств.
Ключевой вопрос:
Orbit Chain: системное падение мультиподписных приватных ключей
1 января 2024 года Orbit Chain подвергся атаке на сумму 81,5 миллиона долларов, и злоумышленники получили приватные ключи 7 из 10 валидирующих узлов.
Ключевой вопрос:
Глубинная причина уязвимости кроссчейн моста
Дефекты управления приватными ключами (около 55%):
Уязвимости в верификации смарт-контрактов (примерно 30%):
Ошибка управления конфигурацией (около 10%):
Дефекты системы криптографических доказательств (около 5%):
Текущая ситуация в отрасли и технологическая эволюция
Распределение потерь по времени:
Эволюция методов атаки:
Исследование технических решений:
!
Заключение: Переопределение будущего безопасности кросс-чейн
Основная проблема безопасности кроссчейн моста:
Решение должно основываться на трех уровнях:
Технический уровень:
Уровень управления:
Экономический аспект:
Будущая архитектура безопасности кросс-чейн должна основываться на криптографических гарантиях, которые обеспечивают, что "даже если все участники попытаются действовать злонамеренно, они не смогут добиться успеха". Только полная переработка архитектуры безопасности и избавление от зависимости от централизованного доверия могут обеспечить действительно безопасную и надежную многосетевую интероперабельность.
!