以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

OSM:Cosmos聯創:BNB Chain攻擊事件中黑客通過RangeProof偽造Merkle證明

Author:

Time:1900/1/1 0:00:00

對于近日BSC跨鏈橋攻擊事件,Cosmos聯合創始人EthanBuchman在推特上表示,此次事件問題的關鍵在于黑客能夠偽造Merkle證明。這本不應該,因為Merkle證明應該提供高完整性。區塊鏈輕客戶端建立在Merkle證明之上,許多區塊鏈將數據存儲在Merkle樹中,這樣就可以生成證明,證明某些數據包含在樹中。幣安的情況是攻擊者能夠證明某些數據在樹中,但它實際上不在樹中。Cosmos鏈使用一種稱為IAVL的Merkle樹,IAVL存儲庫公開了一個使用范圍證明“RangeProof”的API,但事實證明RangeProof的內部工作存在嚴重錯誤。一個證明應該由一個葉節點和一系列內部節點組成,這些節點勾勒出樹中從葉到根的路徑,具有足夠的信息來計算樹的Merkle根哈希并驗證葉實際上是樹的一部分。因為這是一個二叉樹,所以每個內部節點都可以有一個左分支和右分支。但證明是通過跟蹤樹中的路徑,所以內部節點應該只包含其左分支或右分支哈希,另一個是根據證明中其他節點的哈希構造的。IAVLRangeProof的代碼問題在于其允許填充InnerNode中的Left和Right字段,攻擊者基本上利用了將信息粘貼到Right字段中的優勢,這些信息從未得到驗證,也從未影響哈希計算,以使驗證者相信某些葉節點是樹的一部分。因此,他們成功地偽造了Merkle證明。

Flare:代幣分發合約測試版已在Coston2部署:3月2日消息,Layer1區塊鏈Flare Network發推稱,FlareDrop代幣分發合約測試版本已部署在Coston 2上。為便于測試,Flare允許用戶每天領取一次代幣,而不是此前要求的每30天領取一次。[2023/3/2 12:38:37]

Buchman表示,雖然使用RangeProof不是一個好主意,但有一個方式或可以解決這個問題,即當任何內部節點同時填充了左右字段時,則預先拒絕證明。雖然RangeProof是核心Cosmos存儲庫(IAVL)的一部分,但它實際上并未用于Cosmos堆棧中的區塊鏈協議。IAVL樹本身被所有Cosmos-SDK鏈使用,但RangeProof不是。對于IBC中的Merkle證明,IBC沒有使用IAVL樹的內置RangeProof系統,而是使用ICS23標準從IAVL樹生成和驗證Merkle證明,ICS23代碼沒有這個漏洞,它可明確“拒絕”范圍證明。

數據:當前Cosmos生態總市值為612.8億美元:金色財經報道,據CoinGecko最新數據顯示,Cosmos生態總市值為612.8億美元(本文撰寫時為61,286,639,780美元),24小時交易額為4,573,514,021美元。目前按市值排名前三的通證分別是:Terra(29,782,857,175美元)、Cronos(9,670,531,682美元)和Cosmos Hub(7,985,545,004美元)。[2022/3/9 13:45:12]

據悉,Cosmos舊版本存在RangeProof相關漏洞,目前Cosmos鏈經過多次迭代更新,根據Buchman的說法,雖然幣安是Cosmos軟件的最大用戶,但其不關注Cosmos進展,所以導致此次攻擊事件。

Cosmos原生跨鏈協議IBC已處理580萬筆轉賬:12月16日消息,據Cosmos network explorer數據顯示,Cosmos原生跨鏈協議IBC已處理580萬筆轉賬,其中,IBC協議在11月共處理了189萬筆轉賬,創歷史最高水平。[2021/12/16 7:43:22]

Tags:COSMOScosmosOSMCosmic ChainCosmostartercosmos代幣atom幣

比特幣最新價格
USD:Huobi Global昨日晚間已移除BTC/HUSD等21個HUSD相關交易對

據官方公告,HuobiGlobal已于昨日晚間21:00移除21個HUSD相關交易對,分別為USDC/HUSD、BTC/HUSD、ETH/HUSD、HT/HUSD、DOT/HUSD、XRP/HU.

1900/1/1 0:00:00
INJ:跨鏈應用構建平臺Hyperlane完成1850萬美元融資,Variant領投

跨鏈應用構建平臺Hyperlane宣布完成1850萬美元融資,加密風投Variant領投,GalaxyDigital、CoinFund、Circle、Figment、Blockdaemon、Kr.

1900/1/1 0:00:00
數字人:穆長春:數字人民幣智能合約生態建設堅持開放和開源的原則

中國人民銀行數字貨幣研究所所長穆長春今日在2022中國國際金融年度論壇上,分享了對智能合約的一些思考,以及數字人民幣智能合約開放生態的設計理念.

1900/1/1 0:00:00
Terra:Do Kwon:Terraform Labs及LFG等實體的資金未被凍結

對于“韓國對Terra創始人DoKwon發出逮捕令后不久LFG錢包轉移了3313枚BTC”的報道,DoKwon發推文表示否認,稱“沒有所謂的套現,我至少在過去一年中沒有使用Kucoin或OKX.

1900/1/1 0:00:00
WORLD:Worldcoin聯創兼CEO已離職并創辦初創公司Mana

據Techcrunch報道,Worldcoin聯合創始人兼首席執行官MaxNovendstern已離職,并創辦初創公司Mana,旨在建立鏈上自主運行的AI風險投資協議.

1900/1/1 0:00:00
WEB:Web3游戲工作室Gallium Studios完成600萬美元融資

據Venturebeat報道,Web3游戲工作室GalliumStudios宣布完成600萬美元融資,GriffinGamingPartners參投.

1900/1/1 0:00:00
ads