K线
数据链上
VIP
市值
API
排行
CoinOSNew
CoinClaw🦞
语言
  • 简体中文
  • 繁体中文
  • English
全球行情数据应用领跑者,致力于更高效地提供有价值的信息。

功能

  • 实时行情
  • 特色功能
  • AI网格

服务

  • 资讯内容
  • 开放数据(API)
  • 机构服务

软件下载

  • PC版
  • Android版
  • iOS版

联系我们

  • 聊天室
  • 商务邮箱
  • 官方邮箱
  • 官方验证通道

加入社区

  • Telegram
  • Twitter
  • Discord

© Copyright 2013-2026. All rights reserved.

简体繁體English
|旧版

2.92亿美元的海带自治组织漏洞显示了为什么加密桥仍然是行业中最薄弱的环节之一

CN
coindesk
关注
4小时前
AI 总结,5秒速览全文


需要了解的内容:加密桥的黑客攻击,例如2.92亿美元的Kelp DAO利用事件,持续发生,因为桥依赖于可信的中介和外部数据源,而不是完全验证区块链活动,这为攻击者操控提供了便捷的机会。这个问题是结构性的问题,而不仅仅是漏洞或错误,只要桥依赖于具有共享基础设施和隐秘信任假设的复杂系统,它们就会保持脆弱。

与Kelp DAO相关的2.92亿美元的利用事件是加密桥攻击的最新一例,突显了旨在连接区块链的系统已成为破坏它们的最容易的方式之一。

该事件涉及Kelp DAO使用LayerZero的跨链消息系统,这是一种广泛用于在区块链之间移动数据和资产的基础设施。

桥的目的是让用户将资产从一个区块链转移到另一个区块链,例如从以太坊转移到一个不同的网络。但是,它们不仅仅是无缝连接器,过去几年中它们反复变成了薄弱环节,使数十亿美元流失。

那么,为什么这会不断发生呢?

加密生态系统的领导者表示,答案不仅仅是代码错误或粗心大意。问题更为根本;出在桥本身的构建方式。

核心问题:信任中介

要理解这个问题,首先要看看桥实际做了什么。

如果你将代币从一个区块链转移到另一个区块链,第二条链需要证明你的代币确实存在并已在第一条链上锁定。在理想情况下,它应该自行验证。在现实中,这太昂贵和复杂。

“大多数桥并没有完全验证在另一个链上发生了什么,”Espresso Systems的首席执行官本·菲什表示。“相反,它们依赖于一个较小的系统来报告。这[第二]系统成为你信任的对象。”

因此,桥并不是独立检查事实,而是将其外包,通常给小型验证者组或外部网络,如LayerZero或Axelar。这个捷径带来了风险。在与Kelp DAO相关的利用事件中,攻击者瞄准了输入到桥的数据。

“攻击者破坏了节点,并向系统提供了一个虚假的现实版本,”菲什说。“桥按设计工作。它只是相信了错误的信息。”

桥的黑客事件表面上看起来往往不同。有些涉及被盗的密钥,其他的则是故障的智能合约。但专家表示,这些只是更深层问题的症状。真正的问题在于系统的设计方式。

“任何可能出错的事情都会出错,而桥的黑客事件就是一个完美的例子,”1inch的联合创始人谢尔吉·昆茨表示。“你会看到代码漏洞、中心化问题、社交工程,甚至经济攻击。通常这是一种混合。”

桥的工作原理

对用户来说,桥看起来很简单。你点击一个按钮,将资产从一个区块链移动到另一个区块链。在幕后,这个过程要复杂得多。

首先,你的代币在原始区块链上被锁定。然后一个独立的系统确认这些代币已经被锁定。这个系统通常由一小组运营商或验证者组成。这些运营商然后向第二条区块链发送一条消息,说明代币已被锁定,以便可以发行新的代币。如果该消息被接受,第二条链会创建你代币的新版本。这些是包装代币,例如rsETH或WBTC。

问题在于,这个过程依赖于信任发送该消息的任何人。如果攻击者破坏了该系统,他们可以发送虚假消息,创建那些从未在原链上支持的代币。

“最糟糕的情况是系统并没有真正检查任何东西,”菲什说。“它只是在信任其他人的事件版本。”

当一个失败蔓延

考虑到桥的失败频繁,为什么这个行业没有修复它们?

部分答案归结为激励。“安全通常不是首要任务,”昆茨说。“团队专注于快速推出,增加用户和增加总锁定价值。”

构建安全系统需要时间和资金。许多DeFi项目在资源有限的情况下运作,难以在审计、监控和基础设施上进行大量投资。

与此同时,项目正在竞相支持更多的区块链。每个新的集成都增加了复杂性。“每个新连接都会增加更多假设,”菲什说。

桥的黑客事件往往不会被局限。被桥接的资产在借贷协议、流动池和收益策略中使用。如果这些资产受到损害,损害就会蔓延。

“其他平台可能会将被攻击的资产视为合法资产,”昆茨说。“这就是传染发生的方式。”用户很少被告知桥实际上是如何工作的或可能出错的地方。

有方法可以使桥更安全。菲什表示,一个关键步骤是通过依赖独立数据源而不是共享基础设施来消除单点故障。

在实践中,这些“数据源”是观察区块链并报告发生了什么的计算机。它们可能由桥本身运行,由像LayerZero这样的外部网络运行,或者由基础设施提供者运行。但许多依赖于相同的基础服务,这意味着单个受到损害的源可以在多个系统中输入错误数据。

“如果每个人都依赖相同的源,你并没有降低风险,”他说。“你只是在复制它。”

其他方法包括硬件保护和更好的监控,以早期发现配置错误。一些开发者还在致力于使用密码学直接验证数据的设计,而不是中介。

昆茨认为需要更根本的转变。“只要我们依赖于基于验证者的桥,这些问题就会继续存在,”他说。

阅读更多: 北朝鲜的加密盗窃手册正在扩展,而DeFi不断受到冲击

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

|
|
APP下载
Windows
Mac
分享至:

X

Telegram

Facebook

Reddit

复制链接

|
|
APP下载
Windows
Mac
分享至:

X

Telegram

Facebook

Reddit

复制链接

coindesk的精选文章

14分钟前
埃隆·马斯克的特斯拉公司报告比特币持有量未变,计入1.73亿美元的数字资产损失。
1小时前
问题不在于隐私的存在与否,而在于何种隐私。
4小时前
协议:海藻去中心化自治组织被利用,损失 2.92 亿美元
查看更多

目录

|
|
APP下载
Windows
Mac
分享至:

X

Telegram

Facebook

Reddit

复制链接

相关文章

avatar
avatarDecrypt
34秒钟前
Kalshi Fines Meme Coin Candidate Mark Moran, Others for Betting on Their Own Elections
avatar
avatarDecrypt
6分钟前
小米的新款MiMo 2.5 Pro人工智能可以看、听和行动——一体化模型
avatar
avatarcoindesk
14分钟前
埃隆·马斯克的特斯拉公司报告比特币持有量未变,计入1.73亿美元的数字资产损失。
avatar
avatarDecrypt
16分钟前
AngelList的USVC让投资者以$500开始接触OpenAI、Anthropic和xAI
avatar
avatarbitcoin.com
30分钟前
PACE法案推动非银行和加密公司的联邦支付访问权限
APP下载
Windows
Mac

X

Telegram

Facebook

Reddit

复制链接