作者:律動BlockBeats
想要創建一個可快速創新且適應性強的區塊鏈來滿足當今和未來數十億人的需求。期望用戶體驗在安全性和可擴展性方面能得到明顯的改善。使區塊鏈對普通用戶,尤其是非加密原生用戶來說更具適用性,以加快互聯網用戶對web3的采用。
團隊背景與項目起源
Aptos于2021年創立,總部位于加利福尼亞州的帕洛阿爾托,主要領導者MoShaikh與AveryChing也曾是Diem與Novi的主要構建者。
Meta踏足加密領域遇到坎坷重重,許多項目一度停擺,不少成員離開Meta,后繼續投身加密領域。MoShaikh與AveryChing亦是如此,在Diem被阻止啟動后離開了Meta,與許多Diem和Novi的初創造者、研究人員、設計師和建造者等核心開發人員聚集在一起,在開源的Diem代碼庫的基礎上建立了一個名為Aptos的新網絡。
當前許多Aptos的團隊成員曾在Meta工作,這意味著Aptos團隊有豐富的大規模開發和部署系統的經驗,且Aptos使用團隊成員同樣熟悉Move語言,成員不必增加新的學習成本。
LendHub被黑簡析:系LendHub中存在新舊兩市場:金色財經報道,據慢霧安全區情報,2023 年 1 月 13 日,HECO 生態跨鏈借貸平臺 LendHub 被攻擊損失近 600 萬美金。慢霧安全團隊以簡訊的形式分享如下:
此次攻擊原因系 LendHub 中存在兩個 lBSV cToken,其一已在 2021 年 4 月被廢棄但并未從市場中移除,這導致了新舊兩個 lBSV 都存在市場中。且新舊兩個 lBSV 所對應的 Comptroller 并不相同但卻都在市場中有價格,這造成新舊市場負債計算割裂。攻擊者利用此問題在舊的市場進行抵押贖回,在新的市場進行借貸操作,惡意套取了新市場中的協議資金。
目前主要黑客獲利地址為 0x9d01..ab03,黑客攻擊手續費來源為 1 月 12 日從 Tornado.Cash 接收的 100 ETH。截至此時,黑客已分 11 筆共轉 1,100 ETH 到 Tornado.Cash。通過威脅情報網絡,已經得到黑客的部分痕跡,慢霧安全團隊將持續跟進分析。[2023/1/13 11:11:00]
據Aptos披露,聯合創始人AveryChing是構建分布式系統的世界領先專家之一,除其以外,還有AldenHu、AlinTomescu、DahliaMalkhi、DavidWolinsky、GregNazario、JakeSkinner、JoshLind等許多由博士、研究人員、工程師、設計師和戰略家組成的其他團隊成員。
Beosin:Skyward Finance項目遭受攻擊事件簡析:金色財經報道,根據區塊鏈安全審計公司Beosin旗下Beosin EagleEye 安全風險監控、預警與阻斷平臺監測顯示,Near鏈上的Skyward Finance項目遭受漏洞攻擊,Beosin分析發現由于skyward.near合約的redeem_skyward函數沒有正確校驗token_account_ids參數,導致攻擊者5ebc5ecca14a44175464d0e6a7d3b2a6890229cd5f19cfb29ce8b1651fd58d39傳入相同的token_account_id,并多次領取了WNear獎勵。本次攻擊導致項目損失了約108萬個Near,約320萬美元。Beosin Trace追蹤發現被盜金額已被攻擊者轉走。[2022/11/3 12:12:36]
Aptos將部分建立在其團隊成員過去三年中公開開發的技術之上,計劃在安全性、可擴展性以及可升級性三方面著手進行部署。
安全性
Move編程語言
安全公司:Starstream Finance被黑簡析:4月8日消息,據Agora DeFi消息,受 Starstream 的 distributor treasury 合約漏洞影響,Agora DeFi 中的價值約 820 萬美金的資產被借出。慢霧安全團隊進行分析后以簡訊的形式分享給大家。
1. 在 Starstream 的 StarstreamTreasury 合約中存在 withdrawTokens 函數,此函數只能由 owner 調用以取出合約中儲備的資金。而在 April-07-2022 11:58:24 PM +8UTC 時,StarstreamTreasury 合約的 owner 被轉移至新的 DistributorTreasury 合約(0x6f...25)。
2. 新的 DistributorTreasury 合約中存在 execute 函數,而任意用戶都可以通過此函數進行外部調用,因此攻擊者直接通過此函數調用 StarstreamTreasury 合約中的 withdrawTokens 函數取出合約中儲備的 532,571,155.859 個 STARS。
3. 攻擊者將 STARS 抵押至 Agora DeFi 中,并借出大量資金。一部分借出的資金被用于拉高市場上 STARS 的價格以便借出更多資金。[2022/4/8 14:12:38]
在語言上,Aptos使用的是最初為Diem開發的Move編程語言,Move語言專為在區塊鏈上進行安全資源管理和可驗證執行而設計。三年前,這些工作人員同時開發了區塊鏈和Move語言。當前賬戶、交易費用、標準庫、驗證節點管理和配置都通過Move實現。Move被很多?譽為Diem最大的創新。
慢霧:Avalanche鏈上Zabu Finance被黑簡析:據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:
1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。
2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。
3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。
4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。
此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。[2021/9/12 23:19:21]
眾所周知,以太坊的Solidity是當前開發者最常用的語言之一,功能強大具有良好的可擴展性。Move與其相比,安全性較為突出,從底層內存和智能合約編程的代碼層面,提供了非常強大的安全保證。
慢霧:Polkatrain 薅羊毛事故簡析:據慢霧區消息,波卡生態IDO平臺Polkatrain于今早發生事故,慢霧安全團隊第一時間介入分析,并定位到了具體問題。本次出現問題的合約為Polkatrain項目的POLT_LBP合約,該合約有一個swap函數,并存在一個返傭機制,當用戶通過swap函數購買PLOT代幣的時候獲得一定量的返傭,該筆返傭會通過合約里的_update函數調用transferFrom的形式轉發送給用戶。由于_update函數沒有設置一個池子的最多的返傭數量,也未在返傭的時候判斷總返傭金是否用完了,導致惡意的套利者可通過不斷調用swap函數進行代幣兌換來薅取合約的返傭獎勵。慢霧安全團隊提醒DApp項目方在設計AMM兌換機制的時候需充分考慮項目的業務場景及其經濟模型,防止意外情況發生。[2021/4/5 19:46:39]
Hotstuff共識衍生品
Aptos提出其開發了生產級、高保證、低延遲的拜占庭容錯(BFT)引擎,在過去三年中,實施了共識協議的第四次迭代。HotStuff是一種基于領導者的拜占庭容錯復制協議,用于部分同步模型。一旦網絡通信變得同步,HotStuff使正確的領導者能夠以實際網絡延遲的速度推動協議達成共識。
Aptos團隊在私有主網環境中升級了共識協議,添加了一個主動起搏器,使用超時來同步驗證器,遠快于等待增加的超時,區塊只需兩次網絡往返即可提交,實現了亞秒級的最終確定性。且Aptos的聲譽系統無需任何人為干預,即可分析鏈上狀態并自動更新領導者輪換,適用無響應的驗證者。協議清楚地將活性與安全區分開來。無論網絡不可達或非安全核心以某種方式受到損害,只要BFT誠實保證得到維護,鏈就不會分叉。
驗證測試、密鑰與多代理交易
為保證安全性,Aptos團隊在不同環境中運行大量驗證器,對AptosCore進行了反復測試。
且Aptos中設置了帳戶密鑰恢復和輪換協議,主要防止密鑰被盜的情況發生,具體表現為Aptos支持任何帳戶輪換其私鑰,驗證者還可以定期輪換他們的共識密鑰。為防止密鑰丟失,Aptos還在開發可直接集成到區塊鏈賬戶模型中的密鑰恢復新技術。
Aptos通過多代理交易,利用Move的簽名者類型,允許在單個交易中跨多個鏈上賬戶進行任意數量的原子操作。
可擴展性
指標與測量
高交易費用、低吞吐量和高最終確定性限制了區塊鏈的普及與發展,Aptos認為L1應該重視發展可擴展性,從而優化用戶體驗。
從區塊鏈性能指標來說,因測試基準不同,所以數據可能存在差異,Aptos打算分享基準測試框架并比較不同區塊鏈上各種用例的性能特征。如吞吐量TPS與最終確定性。
吞吐量與最終確定性
在提高吞吐量與最終確定性速度的規劃中,Aptos計劃將共識協議與交易執行完全分離。團隊為推進交易傳播,已著手開發迭代下一個共識協議,可能將于今年在測試網推出。
除此之外,另一個難題是交易執行時間。Aptos使用受軟件事務內存啟發的新技術,在僅執行基準測試中只使用32個內核實現了每秒超過130k的事務。
在性能方面最后一個瓶頸是經過身份驗證的數據結構和相關的狀態存儲。在驗證賬本狀態時,內存中的Merkletree在小規模上是有效的,但無法將大型Merkletree寫入持久存儲。為解決這個問題,Aptos正在通過探索更高的分支因子、訪問模式優化的緩存和仔細的版本控制來設計經過身份驗證的數據結構,且Aptos還在開發對大型帳戶的支持。
并行賬戶交易及控制交易排序
與以太坊普及的序列號方法不同,Aptos使用的是嘗試使用抗沖突的序列號來增強序列號方法,允許帳戶在序列號窗口上并行,同時仍然允許用戶在必要時控制交易排序。考慮未來實現更靈活和可組合的并行賬戶交易。
支持管理節點不同狀態
高吞吐量區塊鏈,節點之間的狀態同步可能是CPU密集型的,Aptos支持一系列不同的狀態同步協議。且為了支持廉價的全節點,Aptos中有一個協議可同步交易及其由法定人數驗證者簽署的執行結果,允許節點以更高的網絡吞吐量為代價跳過計算,并直接從已執行的賬本狀態更新賬本狀態結果。
不同于大多數區塊鏈需下載區塊鏈來獲取最新的分類賬本,Aptos客戶端可以使用交易累加器來獲取最新提交的交易,且許對以前的交易和分類帳進行修剪。
可升級性
區塊鏈發展日新月異,從Defi到NFT再到DAO,熱點類型不停變換。但許多底層協議在發布后都難以做出重大改進,以至于當前網絡難以快速適應不斷發展的web3需求。
Aptos提出一些網絡嘗試進行重大升級時,有的曾停機數小時,有的經歷了意外的硬分叉。而Aptos在驗證者的管理和配置采用鏈上狀態進行管理,方便社區投票和快速執行升級,在過去幾年中成功執行了多次重大升級而沒有停機,確保部署安全可靠。
融資情況與路線圖
Aptos于3月15日表示完成了由a16z領投,TigerGlobal、KatieHaun、MulticoinCapital、ThreeArrowsCapital、FTXVentures和CoinbaseVentures等眾多知名VC參投的2億美元融資。
而后,不僅BinanceLabs宣布投資了AptosLabs,支付巨頭PayPal也表示曾參與投資,這是PayPalVentures投資的首個Layer1公鏈項目。需要注意的是,為了保持與Meta的隔離,保證Aptos的獨立性,該項目并未從Meta相關人員處融資。
根據當前Aptos的路線圖規劃,今年Q1發布開發者測試網,開發人員從3月15日起,即可開始在Aptos測試網上進行構建。在與戰略合作伙伴和web3開發者社區合作,同時收集反饋并改進Move開發者體驗和Move語言。
Q2啟動激勵性測試網,提供更大的測試平臺,與節點運營商社區合作,共同運營去中心化網絡。提出漏洞賞金完善基礎架構,并為保護網絡的參與者提供激勵機制。這里需要注意的是,開發網和測試網的不同在于,開發網主要是為了嘗試新想法構建,而測試網用于驗證核心開發人員測試的結果,為主網上線做準備。
Aptos計劃于今年Q3發布主網,Q4至明年Q1將下一個主要版本部署到Aptos主網。
當前開發人員可在激勵測試網上進行構建,第二期激勵測試也即將開始,符合其硬件要求的用戶可以運行節點參與其中。
在應用方面,Pontem開發的Liquidswap是Aptos網絡上的第一個去中心化交易所。Pontem是一家產品開發工作室,據其所說還可能與Aptos合作構建開發工具、EVM、AMM等其他Dapp與基礎設施。除了Liquidswap之外,Aptos上還有Fewcha錢包。且MartianDAO也正在為Aptos生態系統構建各種產品,包括MartianWallet,以及一個名為Curiosity的NFT市場,可適當關注。
由金色財經主辦的「在世界中心呼喚Web3」活動舉行了第三場AMA,主題為「尋找下個加密獨角獸」,嘉賓為JZLCapital東南亞負責人RoyZhang,FairyproofCEO譚粵飛.
1900/1/1 0:00:00原作者:Rapolas,ZeePrimeCapital原標題:《AdeepdiveintoDeFioptionprotocols》 編譯:Eva,鏈捕手 如果你以前讀過任何關于期權的文章.
1900/1/1 0:00:00作者:JamesTrautman原文標題:《StateofSolanaQ12022》 編譯:小荷愛分享 本季度.
1900/1/1 0:00:00鏈捕手消息,據Cointelegraph報道,YouTuber博主PhilipRusnack發布視頻控訴BAYC采用納粹圖案和白人至上主義.
1900/1/1 0:00:00鏈捕手消息,新加坡數字證券交易平臺ADDX宣布與中國建設銀行簽署諒解備忘錄并建立合作關系,為中國投資者實施QDLP計劃.
1900/1/1 0:00:00撰寫:KermanKohli編譯:TechFlowintern繼UST崩潰后的一些想法,以及對我們所有人有什么意義.
1900/1/1 0:00:00