从安全的角度来看,链桥可以分为两大类:受信任和去信任。受信任的链桥是依赖第三方来验证交易的平台,但更重要的是,它可以充当桥接资产的保管人。几乎所有特定于区块链的桥梁都可以找到可信桥梁的案例,例如 Binance Bridge、Polygon POS Bridge、WBTC Bridge、Avalanche Bridge、Harmony Bridge、Terra Shuttle Bridge,以及 Multichain(以前称为 Anyswap)或 Tron 的 Just Cryptos 等DApps。 相反,纯粹依靠智能合约和算法来托管资产的平台是去信任的链桥。去信任链桥的安全因素与资产被桥接的底层网络相关,即资产被锁定的地方。在 NEAR 的 Rainbow Bridge、Solana 的 Wormhole、Polkadot 的 Snow Bridge、Cosmos IBC 以及 Hop、Connext 和 Celer 等平台中可以找到去信任的链桥。 乍一看,去信任链桥似乎为在区块链之间转移资产提供了更安全的选择。然而,受信任和去信任的链桥都面临着不同的挑战。 受信任和去信任链桥的局限性 Ronin 链桥作为一个集中的受信任运行平台,该链桥使用多重签名钱包来托管桥接资产。简而言之,多重签名钱包是一个需要两个或两个以上加密签名来批准交易的地址。在 Ronin 的案例中,侧链有九个验证者,需要五个不同的签名来批准存款和取款。 其他平台使用相同的方法,但风险分散性更好一点。例如,Polygon 依赖于 8 个验证器并需要 5 个签名。这五个签名由不同各方控制。就 Ronin 而言,Sky Mavis 团队单独持有四个签名,造成单点故障。黑客一次性控制了四个Sky Mavis签名后,只需要一个签名就可以批准资产的提现。 3 月 23 日,攻击者控制了 Axie DAO 的签名,这是完成攻击所需的最后一部分。在有史以来第二大加密攻击中,173600 ETH 和 2550 万 USDC 通过两次不同交易从 Ronin 的托管合约中流失。值得注意的还有,Sky Mavis 团队在近一周后才发现黑客攻击,这表明 Ronin 的监控机制至少存在一定不完善的地方,这也揭示了这个受信任平台的一个缺陷。 虽然集中化存在一个根本缺陷,但由于软件和编码中的错误和漏洞,去信任的链桥也很容易受到攻击。 Solana Wormhole 是一个实现 Solana 和以太坊之间跨桥交易的平台,在 2022 年 2 月遭受了攻击,由于 Solana 的托管合同中的一个漏洞,3.25 亿美元被盗。虫洞合约中的一个漏洞允许黑客设计跨链验证器,攻击者从以太坊向 Solana 发送了 0.1 ETH,以触发一组「传输消息」,诱使程序批准假定的 12 万枚 ETH 存款转移。 由于合同分类和结构存在缺陷Poly Network于 2021 年 8 月被盗 6.1 亿美元后,Wormhole 黑客事件发生。该 DApp 中的跨链交易由称为「守护者」的集中节点组批准,并通过网关合约在接收网络上进行验证。在这次攻击中,黑客能够获得作为管理员的特权,从而通过设置自己的参数来欺骗网关。攻击者在 Ethereum、BinancDe、Neo 和其他区块链中重复该过程以提取更多资产。 (责任编辑:admin) |