精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

為什么黑客如此“鐘愛”跨鏈橋

區塊鏈 黑客攻防
跨鏈橋通過在兩個獨立平臺之間啟用代幣轉移、智能合約和數據交換以及其他反饋和指令來進行資金跨鏈操作。

1. 背景介紹

隨著區塊鏈及鏈上程序的增長,多鏈資金轉換需求迫切,跨鏈橋業務隨之增加,有業務的地方就會有安全問題,跨鏈橋為用戶提供便利的同時,可能也為黑客提供了另一扇大門,Poly Network攻擊事件發生后,跨鏈橋安全問題也隨之顯露出來。

2. 什么是跨鏈橋?

區塊鏈橋,也稱為跨鏈橋,連接兩條區塊鏈,允許用戶將加密貨幣從一條鏈發送到另一條鏈。

跨鏈橋通過在兩個獨立平臺之間啟用代幣轉移、智能合約和數據交換以及其他反饋和指令來進行資金跨鏈操作。

普通跨鏈橋運行如下:

  • 用戶將資產 A 發送到原始鏈上的一個存款地址并支付過橋費;
  • 資產 A 被隨機選擇的智能合約中的驗證者鎖定或受信任的托管人;
  • 在目標鏈上發行等量的資產A1,并將資產 A1 被發送到目標鏈上的用戶地址;

貌似并不復雜的跨鏈資金轉移操作,但在多個跨鏈橋項目中,不同步驟均發生過安全漏洞。

3. 跨鏈橋發生過哪些漏洞

4. 跨鏈橋常見漏洞分析

(1) ChainSwap 攻擊事件

2021年7月,跨鏈資產橋梁項目ChainSwap遭到攻擊,該跨鏈橋上的二十多個項目遭到攻擊,損失了近 800 萬美元資產,并使十多個項目暴跌 99%。

該攻擊事件主要由于協議未對signatures合法性進行嚴格檢查,導致攻擊者使用自己生成的簽名可進行簽名交易。

(2) Factory合約

上圖receive方法主要功能是將用戶跨鏈之后的資金轉移給目標鏈用戶地址,需要驗證發送鏈的簽名。當前需要驗證的簽名個數為1。

由于receive方法邏輯及調用的ecrecover,_decreaseAuthQuota方法未對調用的signatures做嚴格檢查,攻擊者傳入了自己生成的簽名,后續合約邏輯對signatures的映射值及其他計算時,也并未有嚴格判斷,導致攻擊者成功執行receive方法為自己轉移資金簽名。

(3) Poly Network 攻擊事件

2021年8月,跨鏈互操作協議 Poly Network 突遭黑客攻擊,使用該協議的 O3 Swap 損失慘重,在以太坊、幣安智能鏈、Polygon 三條網絡上的資產幾乎被洗劫一空,黑客在不到1小時時間內,分別盜走了 2.5 億、2.7 億、8500 萬美元的加密資產,損失總額高達 6.1 億美元。

該攻擊事件主要由于中繼鏈驗證人公鑰被替換。也就是跨鏈的中間驗證人被攻擊者替換為自己可控。

協議內部關系:

  • 中繼鏈驗證人的公鑰存在 EthCrossChainData 合約;
  • EthCrossChainData 合約存在putCurEpochConPubKeyBytes 方法可以直接修改中繼鏈驗證人公鑰;
  • EthCrossChainData 合約 owner 為 EthCrossChainManager 合約;
  • EthCrossChainData 合約的 putCurEpochConPubKeyBytes 方法可修改中繼鏈驗證人角色。

EthCrossChainManager合約

上圖中,_executeCrossChainTx 方法未對傳入參數做嚴格限制,導致攻擊者傳入toContract,method參數均由攻擊者可控,由于協議內部關系,攻擊者傳入經過hash碰撞與putCurEpochConPubKeyBytes方法相同方法簽名,成功調用EthCrossChainData 合約的 putCurEpochConPubKeyBytes 方法直接修改中繼鏈驗證人公鑰為自己可控,之后利用該驗證人簽名惡意的資金轉移,獲取大量資金。

(4) Multichain(AnySwap) 攻擊事件

2022年1月,Multichain官方聲明協議跨鏈橋存在安全風險,部分代幣存在被黑的風險,督促用戶盡快取消授權。

事件核心原因:協議調用的底層代幣合約沒有實現 permit 方法,但包含回退功能,所以調用 permit 方法合約正常運行。

左AnyswapV4Router合約,右WETH9合約

上圖中anySwapOutUnderlyingWithPermit方法中,前三個參數均由調用者傳入,也就是from,token等參數均由攻擊者可控,當參數可控后,攻擊者部署攻擊合約,將受影響的代幣合約地址設置為底層代幣參數。核心問題是,由于WETH9不存在permit 方法,但會調用WETH9的fallback方法進行deposit操作,故調用不會發生錯誤(交易不會回滾),所以當用戶將資金授權給協議后,攻擊者會迅速將用戶資金轉移。

(5) Qubit Bridge 攻擊事件

2022 年 1 月,Qubit Finance 跨鏈橋Ethereum-Binance 被黑客入侵,損失超過 8000 萬美元。

核心問題:deposit方法中資金地址為address(0)時而safeTransferFrom未發生錯誤,導致存款功能正常執行。

QBridge合約

上圖中,deposit為正常存款方法,調用該方法中的IQBridgeHandler(handler).deposit時,當用戶傳入的resourceID映射tokenAddress地址為0地址時,后續的tokenAddress.safeTransferFrom(depositer, address(this), amount);轉賬會正常執行,導致方法及事件運行正常,調用者可以成功存款。

這里比較重要的是官方 tokenAddress的ETH為零地址是官方所為(官方已聲明deposit功能為忽略的遺棄功能)。

(6) Meter Bridge 攻擊事件

2022 年 2 月 ,Meter.io 跨鏈協議遭到攻擊,合約并沒有阻止封裝的 ERC20 代幣與原生 gas 代幣的直接交互,損失約 430 萬美元。

事件核心問題:deposit方法進行存款時未驗證WBNB存款情況,導致攻擊者繞過判斷條件不進行任何存款而正常獲取資金。

Bridge合約

上圖中,deposit和depositETH方法均為存款方法,而deposit方法存款時,未驗證存款為原生代幣的情況。攻擊者利用deposit存款時,傳入WBNB地址,由于該方法未驗證WBNB存款的情況,未進行資金存儲轉移,之后調用depositHandler.deposit方法成功繞過判斷條件,最后攻擊者利用該缺陷,成功獲取大量資金。

(7) Wormhole 攻擊事件

2022 年 2 月 ,Ethereum和Solana兩大區塊鏈的重要橋接“蟲洞”(Wormhole)遭黑客攻擊,損失超過3.2億美元。

漏洞核心原因:verify_signatures調用的load_instruction_at方法中未驗證instruction合法性,導致攻擊者可偽造,從而利用驗證簽名獲取資金。

verify_signature.rs 接口合約

上圖中verify_signatures方法是跨鏈驗證時所調用的簽名方法,由于verify_signatures方法調用了load_instruction_at方法,load_instruction_at方法為協議更新后的廢棄方法,該方法中未對傳入的instruction做嚴格檢查,導致攻擊者傳入了自己可控的值,攻擊者利用該簽名方法對自己的跨鏈請求進行簽名,獲取大量資金。

(8) Li Finance 攻擊事件

2022 年3 月,以太坊上分布式跨鏈協議Li.Finance 受到了攻擊,攻擊者執行了 37 次 call 注入,獲取了多個錢包中約 60 萬美元的資產(204 個 ETH)。

該攻擊事件的核心問題是未對傳入的外部數據進行嚴格限制,導致攻擊者傳入了自己可控call調用邏輯。

CBridgeFacet合約

上圖swapAndStartBridgeTokensViaCBridge 方法中,對傳入的_swapData參數未進行嚴格限制,同樣的LibSwap.swap調用中,也未對該值進行嚴格限制,導致swap方法中,_swapData可成功調用call方法進行惡意操作,攻擊者利用該缺陷,進行多次call調用獲取資金。

(9) Ronin Network 攻擊事件

2022 年 3 月, Axie Infinity側鏈Ronin驗證器節點和 Axie DAO 驗證器節點遭到破壞,導致在兩筆交易中從 Ronin 橋接了 173,600 個以太坊和 2550 萬美元的 USDC。

攻擊發生原因:

Sky Mavis 的 Ronin 鏈目前由 9 個驗證節點組成。為了識別存款事件或取款事件,需要九個驗證者簽名中的五個。攻擊者控制了 Sky Mavis 的四個 Ronin 驗證器和一個由 Axie DAO 運行的第三方驗證器。( 2021 年11月 - 12 月,Axie DAO 允許 Sky Mavis 代表其簽署各種交易,該事件停止后未撤銷許可名單訪問權限,攻擊者獲得了 Sky Mavis 系統的訪問權限,并使用無Gas RPC 從 Axie DAO 驗證器獲取簽名)。

5. 總結及建議

通過上述跨鏈橋攻擊事件可以發現,從去年兩個重要的跨鏈橋攻擊到今年目前為止已發生多個跨鏈橋攻擊事件,跨鏈橋攻擊明顯增多,被盜資金也頗為龐大,貌似黑客已經盯上了跨鏈橋這塊肥肉。從表格總結來看,攻擊主要發生在跨鏈之前和簽名處,普遍均為合約漏洞,也存在官方馬虎大意造成的被盜事件。

對于越來越多的跨鏈項目及項目合約安全,可遵循以下安全建議:

  • 項目上線前對合約進行安全審計
  • 合約調用接口需要嚴格排查其適配性
  • 版本更新時需要對相關接口及簽名安全進行重新評估
  • 需要對跨鏈簽名者進行嚴格審查以保證簽名不被惡意人員控制
責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2022-08-05 14:08:46

區塊鏈安全黑客

2022-06-01 23:27:38

區塊鏈加密貨幣數字資產

2022-07-06 10:11:11

跨鏈橋黑客Web3

2021-09-29 16:53:53

區塊鏈數據技術

2022-04-12 14:37:26

區塊鏈橋區塊鏈貨幣

2022-06-01 14:29:32

區塊鏈道德比特幣

2012-04-09 13:35:10

Instagram

2021-09-17 22:58:27

區塊鏈加密貨幣技術

2021-06-08 12:46:27

分布式阿里TCC

2017-07-26 10:21:46

DockerLinux容器

2020-06-02 19:14:59

Kubernetes容器開發

2020-11-05 10:50:09

物聯網數據技術

2023-08-28 16:55:05

2022-11-28 09:00:03

編程bug開發

2022-01-24 14:44:06

區塊鏈跨鏈技術

2021-03-29 16:32:03

軟件代碼程序員

2013-04-19 13:59:00

Apache Hado

2020-05-29 17:21:33

神經網絡學習函數

2020-04-21 11:03:34

微服務數據工具

2011-10-14 09:20:48

Lisp
點贊
收藏

51CTO技術棧公眾號

日韩中文欧美在线| 欧洲大片精品免费永久看nba| 91色porny| 国产精品久久一| 欧美成人综合色| 女人av一区| 日韩欧美在线综合网| a√天堂在线观看| 日本中文字幕伦在线观看| 国产成人免费视频网站| 国产精品第七影院| 国产精品99无码一区二区| 欧美日中文字幕| 亚洲国产成人久久| 四虎成人在线播放| 日本欧美韩国| 疯狂欧美牲乱大交777| 91制片厂免费观看| 成人精品一区| 91网页版在线| 成人资源av| 亚洲自拍第二页| 丝袜美腿亚洲一区| 国模吧一区二区| 国产高潮流白浆| 国产一区日韩| 国产视频久久久久久久| 国产吃瓜黑料一区二区| 伊人久久大香伊蕉在人线观看热v 伊人久久大香线蕉综合影院首页 伊人久久大香 | 国产一区 二区| 欧美三级在线看| 乱子伦视频在线看| 精品众筹模特私拍视频| 国产精品麻豆网站| 视频一区免费观看| 日本亚洲欧美| 91啪九色porn原创视频在线观看| av免费精品一区二区三区| 国产一区二区女内射| 日日夜夜精品视频天天综合网| 91精品国产乱码久久久久久蜜臀 | 爱久久·www| 久久精品一区二区三区四区| 国产在线播放一区二区| 亚洲高清视频在线播放| 国产一区二区三区精品欧美日韩一区二区三区| 国产精品av网站| 丰满少妇xoxoxo视频| 国产精品日本| 国产a∨精品一区二区三区不卡| 亚洲一区 视频| 亚洲毛片视频| 欧美一区二区三区免费观看| 黑人一级大毛片| 性一交一乱一区二区洋洋av| 欧美与欧洲交xxxx免费观看| 国偷自拍第113页| 久久精选视频| 国产精品成久久久久三级| 免费精品一区二区| 久久99久久99精品免视看婷婷| 国产欧美欧洲在线观看| 亚洲天堂狠狠干| 国产麻豆视频一区二区| 69堂成人精品视频免费| 成人午夜免费在线观看| 波波电影院一区二区三区| 黑人巨大精品欧美一区二区小视频 | 亚洲国产精品久久91精品| 亚洲av永久无码精品| 日韩丝袜视频| 在线观看欧美成人| 无码黑人精品一区二区| 狠狠干综合网| 26uuu另类亚洲欧美日本老年| 婷婷激情五月网| 捆绑调教一区二区三区| 91原创国产| 亚洲aaaaaaa| 国产精品丝袜在线| 波多野结衣av一区二区全免费观看| 国产桃色电影在线播放| 91国偷自产一区二区三区成为亚洲经典| 手机看片福利盒子久久| 91精品国产自产观看在线 | 大桥未久恸哭の女教师| 蜜臀av免费一区二区三区| 久久精品久久久久| 国产成人无码精品亚洲| 麻豆精品视频在线观看视频| 99久久无色码| 东热在线免费视频| 一区二区三区资源| 人妻内射一区二区在线视频| 日韩av懂色| 亚洲电影免费观看高清完整版在线观看 | 成人444kkkk在线观看| 天天综合网入口| 国产一区二区三区四| 美日韩精品免费| 91国内在线| 欧美羞羞免费网站| 国产精九九网站漫画| 国产精品免费99久久久| 久久久免费观看| 在线观看中文字幕网站| 99在线精品一区二区三区| 亚洲一卡二卡| 依依综合在线| 精品久久久久久亚洲综合网| 91禁男男在线观看| 午夜影院日韩| 国产精品久久久久久久久久久久午夜片 | 久久国产精品电影| 亚洲精品一区二区二区| a在线欧美一区| 视色,视色影院,视色影库,视色网| 欧美日韩视频网站| 精品国产凹凸成av人导航| 国产精品久久国产精麻豆96堂| 中日韩男男gay无套| 亚洲xxx视频| 欧美videos极品另类| 色偷偷一区二区三区| 人妻无码中文久久久久专区| 亚洲综合中文| 成人在线精品视频| 3d成人动漫在线| 欧美视频一区在线| 久久午夜福利电影| 久久aⅴ国产紧身牛仔裤| 国产精品免费观看高清| 亚洲大胆人体大胆做受1| 欧美女孩性生活视频| 国产熟女一区二区| 久久婷婷av| 久久er99热精品一区二区三区| 欧美性video| 日韩亚洲欧美一区二区三区| 色哟哟一一国产精品| 蜜臀av一级做a爰片久久| 欧美一区二区在线| 中文字幕在线官网| 亚洲男人的天堂在线| av资源免费观看| 2021中文字幕一区亚洲| 丝袜老师办公室里做好紧好爽| 欧美精品国产白浆久久久久| 欧美亚洲另类视频| 青青草在线播放| 在线免费观看日本一区| 精品人妻无码一区二区三区换脸| 欧美综合二区| 亚洲精品在线免费看| 四虎国产精品成人免费影视| 精品国产拍在线观看| 国产日韩欧美一区二区东京热| 亚洲黄色免费电影| 少妇精品无码一区二区三区| 亚洲美女少妇无套啪啪呻吟| 久久久精彩视频| 欧美性理论片在线观看片免费| 亚洲三级免费看| 在线免费看av的网站| 亚洲日本乱码在线观看| ass极品水嫩小美女ass| 亚洲精品麻豆| 欧美精品在线一区| a屁视频一区二区三区四区| 久久激情五月丁香伊人| 成人免费观看在线视频| 色域天天综合网| 精品国产大片大片大片| 国产福利电影一区二区三区| 高清在线观看免费| 日韩欧美视频专区| 国产精品裸体一区二区三区| 亚洲欧洲自拍| 日韩小视频在线| 乱精品一区字幕二区| 日韩欧美在线网址| 国产日产精品一区二区三区的介绍| 国产999精品久久久久久绿帽| av动漫在线观看| 91成人观看| 美国av一区二区三区| 激情五月综合婷婷| 欧美亚洲伦理www| 免费a级在线播放| 日韩精品久久久久久福利| 中文字幕一区二区三区免费看 | 六月丁香婷婷激情| 91精品一区国产高清在线gif | 少妇丰满尤物大尺度写真| 亚洲专区欧美专区| 免费的av在线| 精品国产一区二区三区小蝌蚪| 51蜜桃传媒精品一区二区| 不卡一二三区| 欧美俄罗斯乱妇| av大片在线观看| 日韩精品亚洲元码| 国产视频第二页| 日本道免费精品一区二区三区| 精品99久久久久成人网站免费 | 亚洲国产精品专区久久| 91影院在线播放| 色狠狠综合天天综合综合| 久久精品国产亚洲av麻豆色欲| 国产精品入口麻豆原神| 波多野结衣影院| 国产精品一区二区久激情瑜伽| 欧美日韩在线免费播放| 夜夜爽av福利精品导航| 国产资源第一页| 久久精品青草| 亚洲国产欧美日韩| 九色精品91| 精品久久久久久综合日本 | 欧美精品一区二区三区在线播放| 91一区二区视频| 欧美日韩亚洲综合| 日韩 国产 欧美| 黑人巨大精品欧美一区免费视频 | 福利一区二区免费视频| 欧美在线视频导航| 九色porny自拍视频在线观看 | 亚洲女人天堂色在线7777| 天天操天天干天天插| 精品国产麻豆免费人成网站| 精品黑人一区二区三区在线观看| 欧美日韩综合在线免费观看| 国产午夜麻豆影院在线观看| 精品久久久久久久久中文字幕| 久草免费在线视频观看| 一区二区三区欧美在线观看| 欧美黑人猛猛猛| 亚洲欧美另类小说| 天天看片中文字幕| 亚洲欧洲综合另类在线| 一级片一级片一级片| ...av二区三区久久精品| 欧美成人久久久免费播放| 国产日本亚洲高清| 国产精品美女高潮无套| 国产精品天天看| 老熟妇高潮一区二区三区| 日韩毛片视频在线看| 朝桐光av在线| 亚洲国产欧美在线| 欧美三日本三级少妇99| 欧美日韩国产在线播放| 日韩一级在线视频| 欧美在线视频日韩| 亚洲天堂网在线观看视频| 在线不卡一区二区| 精品久久久久成人码免费动漫| 精品久久人人做人人爽| 同心难改在线观看| 伊人一区二区三区久久精品| 在线观看完整版免费| 久久久91精品| 欧美人与牲禽动交com| 国产91对白在线播放| 欧美影视资讯| 成人黄色在线观看| 久久97久久97精品免视看秋霞| 麻豆av一区二区| 久久国产亚洲精品| 韩日视频在线观看| 日韩精品亚洲一区二区三区免费| 欧美美女一级片| 国产91丝袜在线18| 色欲av无码一区二区三区| 国产精品成人在线观看| 免费在线观看av网址| 色哟哟在线观看一区二区三区| 97成人免费视频| 亚洲国产又黄又爽女人高潮的| 成人高潮成人免费观看| 欧美日本中文字幕| 欧美日韩电影免费看| 97视频资源在线观看| 视频一区欧美| av一区二区三区免费观看| 香蕉久久夜色精品国产| 999在线精品视频| 91碰在线视频| 欧美丰满艳妇bbwbbw| 在线欧美小视频| 男人天堂av网| 久久精品国产欧美亚洲人人爽| 黄色aa久久| 亚洲最大福利视频网站| 国产一区二区精品久| 日本一级黄视频| 日本欧美韩国一区三区| 亚洲自拍偷拍精品| 成人欧美一区二区三区黑人麻豆| 毛片视频网站在线观看| 日韩精品一区二区三区视频| 国产一级二级三级在线观看| 久久久在线免费观看| 久久婷婷五月综合色丁香| 蜜桃成人在线| 99riav国产精品| 黑人性生活视频| 亚洲欧洲日韩综合一区二区| 在线观看亚洲欧美| 精品成人一区二区三区四区| 男女啪啪在线观看| 国产成人福利网站| 亚洲春色h网| 久艹视频在线免费观看| 精品亚洲成a人| 你懂得视频在线观看| 欧美性少妇18aaaa视频| 丰满人妻妇伦又伦精品国产| 久久精品亚洲94久久精品| 国产成人精品一区二三区在线观看 | 国产成人精品视频免费看| 成人动漫在线一区| 欧美成人片在线观看| 欧美一激情一区二区三区| 欧洲日本在线| 成人疯狂猛交xxx| 91亚洲成人| 久久这里只精品| 中文字幕成人网| 中文字字幕在线中文乱码| 亚洲天堂男人天堂| 成人美女视频| 欧美日韩精品免费看| 中文久久精品| 黄色在线观看av| 欧美日韩免费在线观看| 天天色天天操天天射| 97国产真实伦对白精彩视频8| 成人黄色av网址| 免费观看美女裸体网站| 99在线精品观看| 日韩精品在线观看免费| 亚洲欧美综合v| 日韩制服一区| 亚洲图片在线观看| 国产综合久久久久久鬼色| 日本午夜在线观看| 日韩女同互慰一区二区| 日本一级理论片在线大全| 国产私拍一区| 免费日韩一区二区| 国产123在线| 欧美三级视频在线观看| 成人毛片av在线| 99久久精品免费看国产四区| 极品少妇一区二区三区| 加勒比精品视频| 日本高清成人免费播放| 天堂中文а√在线| **亚洲第一综合导航网站| 激情综合在线| 女女互磨互喷水高潮les呻吟| 欧美三级电影在线观看| 黄色免费在线网站| 国产欧美亚洲日本| 老司机午夜精品视频| 日本 欧美 国产| 亚洲第一精品夜夜躁人人爽| 在线毛片观看| 樱花www成人免费视频| 粉嫩一区二区三区在线看| 男人日女人网站| 久久手机精品视频| 欧美日韩直播| 国产三级国产精品国产专区50| 一区二区免费在线| 美女欧美视频在线观看免费| 91免费国产视频| 国产欧美高清| 少妇aaaaa| 亚洲精品小视频在线观看| 亚洲午夜国产成人| 欧美三级一级片| 亚洲黄色av一区| 国产乱视频在线观看| 亚洲一区亚洲二区| 久久精品一区二区国产| 国产高潮国产高潮久久久91 | 91高跟黑色丝袜呻吟在线观看| 日韩视频中文| 懂色av粉嫩av蜜臀av一区二区三区| 亚洲大胆人体在线| 欧美国产视频| jizzjizzxxxx| 亚洲国产日产av| 国产黄色在线网站| 日本一区二区三区视频在线观看| 激情五月激情综合网| 精品人妻一区二区三区潮喷在线| 欧美成人精品影院|