以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

CEL:跨鏈橋多簽權限被替換,Celo到底發生了什么?

Author:

Time:1900/1/1 0:00:00

作者:Azuma

北京時間11月23日晚,魚池F2Pool創始人神魚于微博轉發安全組織Rugdoc的風險提示稱:“有在Celo鏈上挖礦的請注意,跨鏈橋的多簽被人換了,疑似有問題,降低風險的辦法是把Celo鏈上的其他資產賣成Celo,目前賣的人還不多,虧幾個點。大家自行判斷風險,是賭一賭還是止損,全憑實力,膽子大的還可以套利。”

作為Celo官方牽頭構建的跨鏈橋協議,Optics是當前資金從外部生態流入Celo的主要渠道,該橋出現問題,無疑會對整個Celo生態的資金流通造成影響。因此,在Optics的問題被爆出之后,恐慌情緒也開始在社區之內彌漫。

根據來自Celo背后開發團隊cLabs的首席執行官TimMoreton的事件解釋聲明,多簽權限被替換是因為有人單方面激活了GovernanceRouter合約上的Optics修復模式,雖然橋梁服務一切正常,但這一操作導致Optics協議被修復管理賬戶完全控制,原本的多簽權限也被覆蓋。不過,Tim?認為鎖定在橋上的資金當前沒有風險。

報告:到2032年,全球食品和飲料NFT市場規模將超過20億美元:金色財經報道,Research and Market 的一份報告預測,到 2032 年,全球食品和飲料 NFT 市場將超過 20 億美元。報告稱,增長的關鍵支撐因素包括區塊鏈的采用以及食品行業對 NFT 透明度和可追溯性的需求。獨特的所有權機會、在虛擬現實和視頻游戲中使用 NFT以及食品公司和餐館的促銷和廣告是預計在預測期內推動市場的其他因素。在該行業內,必勝客和棒約翰等品牌在發布 NFT 系列后已經開始涉足該領域。[2023/8/3 16:15:13]

而從Tim披露的鏈上事務記錄可以看出,該事件實際發生于25天之前的10月29日,也就是說,在10月29日后,Optics一直處于修復模式之中,但cLabs團隊直到11月22日才向社區公開披露了事態情況。

EDE攻擊者:協議后門允許開發者強制清算任何頭寸,如開發者承認操縱價格將退還資金:5月30日消息,永續 DEX El Dorado Exchange(EDE)攻擊者在鏈上發布信息表示,開發人員實施了一個后門,允許他們強制清算任何他們想要的頭寸,這種惡意活動涉及故意簽署不正確的價格以操縱用戶的頭寸并竊取他們的資金,為阻止對用戶的攻擊,(我)啟動了白帽行動來揭示這個問題。所有執行的交易都是使用開發人員簽署 / 生成的價格進行的,任何人都可以利用這些價格輕松地通過幾筆交易清空整個 ELP 池子。

同時攻擊者稱,如果開發者承認操縱價格,將退還資金,并收取當時池子價值 10% 的資金作為白帽費用。為了最大程度地減少對流動性提供者造成直接影響,我在達到 20% 的池子價值后停止了白帽操作,但整個池子始終處于風險之中。我也想借此機會揭示其他存在漏洞(前提是您同意上述條款)。

此前消息,永續 DEX EDE 疑被攻擊,損失約 58 萬美元,攻擊者已在鏈上發送了一條消息,表示你好,我不是黑帽黑客。[2023/5/30 9:50:07]

最值得注意的是,除了解釋多簽權限被替換的技術原理之外,Tim還提到了一位已被cLabs開除的前高級開發者?JamesPrestwich。Tim聲稱,修復模式被激活就發生在?James因行為不當而被解雇后的15分鐘,且在?Optics的部署過程中,James曾為配置創建過一個包括修復地址的pullrequest,且曾請求確認過這個地址并要求報銷費用。Tim還表示,自從發現問題后,cLabs曾想盡了一切辦法與?James?接洽以解決問題,但迄今并未成功。

數據:3月份Coinbase的現貨交易量為494億美元,較去年同期下降46%:金色財經報道,據 The Block 的數據,隨著加密貨幣價格飆升,第一季度加密貨幣交易所的整體現貨交易量略有上升,TD Cowen 分析師指出,Coinbase 交易所每月的平均每日現貨交易量繼續呈下降趨勢。我們認為美國對加密銀行的監管打擊(Signature 和 Silvergate 的 24/7 交易支持網絡)可能在這方面發揮了作用。

根據 The Block 的數據,3 月份 Coinbase 的現貨交易量為 494 億美元,比去年同期的 918 億美元下降了 46%。此外,Coinbase 上一季度來自 USDC 的利息收入為 1.46 億美元,較上一季度增長超過 100%,盡管全年收入有所下降。這一收入有助于提高本季度交易所的收入。?[2023/5/4 14:40:39]

不過,對于Tim的“指控”,James本人卻回應稱:“我從來都不是?Optics?修復模式的密鑰持有者;我很失望cLabs和Celo選擇將他們的欺凌公開化,他們正通過撒謊來攻擊我的聲譽;根據律師的建議,我現在什么都不會說。”

OpenSea Pro向Gem用戶空投Gemesis NFT:金色財經報道,OpenSea Pro宣布,在2023年3月31日之前使用過Gem的用戶,有資格領取Gemesis NFT。這一NFT可在OpenSea上直接鑄造。今天稍晚后將上線鑄造頁面。此前,Gem宣布更名為OpenSea Pro,并上線新版官網。[2023/4/5 13:45:15]

顯然,Tim與James的說法存在矛盾,如果二人都沒有說謊,那么究竟是誰激活了修復模式呢?

在事件發生之后,社區之內也通過鏈上記錄展開了調查,社區成員@diwu1989?指出,在激活修復模式的最后一筆交易中,修復管理地址從「0x3d9330014952bf0a3863feb7a657bffa5c9d40b9」被修改成了「0xdcbf2088b7a6ef91f954be9ca658ea5b8e9b62d4」,而后者系由「0x2f4bea4cb44d0956ce4980e76a20a8928e00399a」創建,所以問題的關鍵就是要找到0x2f開頭地址的所屬。

古根海姆博物館任命新高管并推出“LGE計劃”探索NFT和區塊鏈:金色財經報道,知名私人現代藝術博物館古根海姆博物館官方宣布任命Noam Segal項目策展負責人,旨在探索數字藝術在藝術界的可能性,此外該博物館還宣布推出“LGE計劃(古根海姆藝術與技術計劃)”,以進一步研究NFT和區塊鏈技術在藝術領域應用的可能性,擴大博物館的數字收藏,支持新作品制作,并為使用數字媒體的藝術家創造新機會。(guggenheim.org)[2023/4/3 13:41:21]

另一位社區成員@Ryan沿著這一思路繼續調查發現,該地址與另一家項目PartyDAO存在關聯,因其是當前少數持有PARTY代幣的地址之一,如果可以聯系到該項目,或可知曉其身份。

社區成員@Deepcryptodive也指出,?0x2f開頭地址的資金來自于?0x2a98開頭的?Kucoin地址,通過Kucoin的KYC系統,應該也可查出此人的身份。

在多人的共同調查之下,真相最終水落石出,由去中心化內容平臺Mirror的地址備注中可知,0x2f開頭地址的資金歸屬于一名叫做Anna的人,那么Anna會是激活了修復模式的那個人嗎?

答案似乎是肯定的,社區用戶從Github記錄上查到,正是在26天之前,一名頭像和姓名都相同的社區開發者,在Github上報告了一個關于?Optics修復模式時間鎖的漏洞,為了補上漏洞,需要激活修復模式并更換為一個更加安全的多簽地址。此外,從歷史提交代碼上看,Anna也的確參與了?PartyDAO的開發工作。

至此,真相基本水落石出,鏈上地址對的上,報告中提及的漏洞與解決方案與此次事件也相吻合,所以基本可以判斷正是Anna激活了?Optics的修復模式,修復管理賬戶大概率也在Anna的控制之下。

不過,雖然事態脈絡已然厘清,但部分社區成員對于CELO以及?cLabs在此事中的處理方式卻很不滿意。作為Celo的開發團隊,cLabs理應比任何外部調查者都更清楚事情的來龍去脈,但在Tim的聲明中卻并沒有給出一個清晰的解釋,反而是做了一些毫無根據的猜測,將矛頭引向一個已被解雇的開發者James。

除此之外,另一些社區成員也對Tim在聲明中提到的“橋上資金沒有風險”相當不滿,因為單從Tim的描述推斷,合約當前的控制權顯然并不在?cLabs或其他已知社區成員的掌握之中,所以單方面聲稱“資金沒有風險”是極其不負責任的。

推特大V?@MonetSupply就此事總結了該團隊所范的三個錯誤:

沒人在應用上線前檢查已部署的合約;遲遲25天沒有向社區做任何披露;Tim那則詭異的聲明。MonetSupply最后將這一切歸因于Celo內部管理的混亂,并表示自己將因此看跌CELO。

昨日晚間,為了為了平息社區內的恐慌及不滿情緒,Celo官方組織了一場AMA對話,并就此事在官方論壇再次發聲加以解釋。這一次,代表cLabs發聲的不再是首席執行官Tim,而是換成了另外兩名開發者?Eric和Marek。

新的聲明披露了一些關鍵信息,包括將對?Optics合約進行一定審計并向社區披露,以及通過發布?OpticsV2來遷移用戶資金。Marek還提到:“我們肯定會從這次事件中吸取教訓,我們將繼續分析哪里出了問題,以及為什么會出問題。為此,我們計劃盡快發布一份完整的事件回顧報告。”

事已至此,雖然很多細節問題仍需等待Marek提到的報告發布后才可進一步明晰,但事態基本情況已大體明了。

整體來看,此次的“?Optics安全事件”多少存在一定的“虛驚”成分,作為社區開發者,Anna替換多簽的目的更像是在修復bug而非作惡,這也是為什么過去25天Optics沒有出現任何資金流失。不過,凡事也不能太過樂觀,在事件徹底收官之前,建議大家短期內盡量減少Optics的使用頻率,如有跨鏈需求,可盡量選擇同樣支持Celo生態的Anyswap,或如神魚建議的那樣將橋接資產兌換為CELO,再利用中心化交易所出入。

跨鏈賽道一直都是安全事故的高發領域,雖然暫時沒有造成任何資金損失,但此次事件所敲響的警示同樣不容忽視,希望Celo?開發團隊以及其他項目方能夠以此為戒,改善內部管理秩序,提高透明度,帶給用戶更安全、更放心的跨鏈體驗。

Tags:CELOCELOPTTICcelo幣價格OPTIMUSAISTICKY幣

火幣APP下載
WEB3:Web3的到來將使Web2公司陷兩難境地,擴張或死亡?

2020年7月,硅谷大型科技公司的創始人/CEO均被傳喚到國會參加反壟斷聽證會。亞馬遜的杰夫·貝佐斯、蘋果的蒂姆·庫克、Meta的馬克·扎克伯格和谷歌的桑達·皮采前來捍衛他們各自公司的立場,認為.

1900/1/1 0:00:00
ULU:觀點:如何有理有據地給元宇宙潑一盆冷水?

作者:衛夕指北 從來沒有一個詞像“元宇宙”一樣如此虛無縹緲、如此鏡花水月卻受到如此熱烈的追捧。元宇宙和之前的科技概念不同,以前,在科技圈的一個概念至少是明確而又具體的,比如——“區塊鏈”、“5G.

1900/1/1 0:00:00
NAX:DNAxCAT——首個YooShi孵化項目,BSC寵物戰斗系代表作即將亮相!

DNAxCAT是一款搭建在BSC上的端游,游戲于10月15日開放測試版,測試時間將在11月19日結束,正式版將于11月22日上線,目前測試階段只有安卓手機版.

1900/1/1 0:00:00
ASH:NFL 足球明星小奧德爾貝克漢姆捐贈了 100 萬美元的比特幣 并將接受 以BTC 支付薪水

美國足球明星小奧德爾貝克漢姆正在接受比特幣的新薪水,并與Square的CashApp合作贈送100萬美元的加密貨幣。“對于我所有的粉絲......我現在總共回饋了100萬美元的BTC。”他寫道.

1900/1/1 0:00:00
比特幣:金色早報 | Robinhood錢包測試狗狗幣轉賬

頭條 ▌Robinhood錢包測試狗狗幣轉賬金色財經報道,RobinhoodCrypto首席運營官ChristineBrown在今日發布的推文中附上了上周測試狗狗幣轉賬的截圖.

1900/1/1 0:00:00
讀懂Arweave: Web 3的關鍵基礎設施

文|msfew、李沅琪 來源|ForesightVentures 1.概覽 Arweave是一個專注于永久存儲數據的去中心化網絡.相比比特幣全球賬本和以太坊全球計算機的定位.

1900/1/1 0:00:00
ads