Tên gốc: " Khám phá cơ chế bảo mật của 5 dự án chuỗi chéo tin nhắn》
Tác giả gốc: Ailsa
Sự thịnh vượng của hệ sinh thái đa chuỗi đã mang lại làm tăng sự quan tâm của người dùng đối với các yêu cầu về chuỗi xuyên chuỗi. Tương tác xuyên chuỗi giữa các chuỗi ngày càng tăng lên, nhưng đồng thời, các sự cố bảo mật chuỗi chéo xảy ra thường xuyên và bảo mật chuỗi chéo đã trở thành tâm điểm chú ý của thị trường. Theo "Báo cáo tình hình an ninh chuỗi khối Web3 toàn cầu năm 2022 và Tóm tắt chính sách giám sát ngành mã hóa" do Thành Đô Lian'an và những người khác cùng phát hành, tổng thiệt hại do các cuộc tấn công khác nhau trong lĩnh vực Web3 vào năm 2022 lên tới 3,6 tỷ USD, trong đó vượt qua bảo mật ứng dụng chuỗi. Thiệt hại do sự cố gây ra chiếm 52,5%, đứng đầu trong số tất cả các loại dự án.
Theo dữ liệu công khai, tổng cộng 25 sự cố bảo mật ứng dụng chuỗi chéo đã xảy ra vào năm 2021 và 2022, và 19 sự cố liên chuỗi các dự án cầu bị tấn công, với tổng thiệt hại lên tới 2,646 tỷ USD. Các dự án chuỗi chéo đã chịu tổn thất hàng trăm triệu đô la do các cuộc tấn công của hacker bao gồm Ronin Bridge, Poly Network, Binance Bridge, Wormhole, Nomad và Harmony Bridge (Horizon). Thiệt hại lên tới 624 triệu USD, 611 triệu USD, lần lượt là 570 triệu USD và 326 triệu USD, 190 triệu USD và 100 triệu USD.

Thông thường, các dự án chuỗi chéo tập hợp một số lượng lớn tài sản và TVL mà họ sở hữu (Tổng giá trị bị khóa) vượt xa so với các giao thức blockchain chung, điều này khiến các dự án chuỗi chéo dễ dàng trở thành lựa chọn hàng đầu của tin tặc. Bảo mật chuỗi chéo là rất quan trọng.
Bảo mật không chỉ đến từ bảo mật do chính giải pháp chuỗi chéo mang lại mà còn bắt nguồn từ thiết kế của những người ra quyết định dự án nhằm ngăn chặn và kiểm soát xảy ra các cuộc khủng hoảng an ninh.
Nhu cầu thị trường hiện tại về chuỗi chéo chủ yếu dành cho tài sản kỹ thuật số, nhưng chuỗi chéo không chỉ giới hạn ở việc chuyển giao và trao đổi tài sản. bởi blockchain ngày càng trở nên quan trọng hơn, Chuỗi chéo của blockchain chắc chắn sẽ phát triển từ chuỗi chéo tài sản hiện tại sang chuỗi chéo thông điệp và chuỗi chéo chức năng, và từ chuỗi chéo của dữ liệu danh mục đơn sang chuỗi chéo chuỗi dữ liệu chung.
Hiện tại, trên thị trường có những dự án xuyên chuỗi đã bắt đầu triển khai các thông điệp xuyên chuỗi. Chẳng hạn như Axelar, Celer Network, Layerzero, Multichain, Wormhole, Chainlink CCIP, Polkadot XCMP và Cosmos IBC, v.v. Do quá trình phát triển Chainlink CCIP vẫn đang được tiến hành nên Polkadot XCMP và Cosmos IBC chủ yếu phù hợp cho các chuỗi chéo giữa các chuỗi khối đồng nhất, do đó, bài viết này chủ yếu mở rộng trên Axelar, Celer Network, Layerzero, Multichain và Wormhole. nội dung liên quan đến bảo mật của các dự án tin tức xuyên chuỗi.
Giải pháp chuỗi chéo Công nghệ chuỗi chủ yếu giải quyết vấn đề không thể tương tác với tài sản hoặc thông tin giữa các chuỗi khối khác nhau. Một quy trình chuỗi chéo bao gồm nhiều giao dịch chuỗi khối khác nhau, mỗi giao dịch chạy trên các hệ thống chuỗi khối khác nhau. Do sự khác biệt về cơ chế đồng thuận, quy tắc, v.v. giữa các chuỗi khác nhau, trong quá trình chuỗi chéo, cần phải hiểu rõ về chuỗi chéo Nội dung được xác minh để đảm bảo tính bảo mật trong quá trình xuyên chuỗi.
Các thuộc tính bảo mật chuỗi chéo có liên quan chặt chẽ đến mức độ không tin cậy của các cầu nối chuỗi chéo. Mức độ không tin cậy được phản ánh qua cách các dự án chuỗi chéo xác minh trạng thái chuỗi ban đầu và truyền các giao dịch đến quy trình chuỗi mục tiêu. Mỗi giải pháp chuỗi chéo đều có cơ chế bảo mật và tin cậy riêng.
Axelar là một công cụ được thiết kế để cung cấp giao tiếp xuyên chuỗi an toàn cho WEB3 Mạng lớp phủ toàn cầu, vào tháng 5 năm 2022, Axelar đã ra mắt tính năng nhắn tin toàn cầu trên mạng chính của mình. Giao tiếp nhiều-nhiều được kích hoạt trên tất cả các chuỗi thông qua tính năng nhắn tin chung của Axelar, cho phép người dùng kết hợp các tính năng DeFi, mã thông báo di động và NFT, cũng như thực hiện bất kỳ loại lệnh gọi đa chuỗi nào giữa các dApp trên nhiều hệ sinh thái khác nhau. Axelar giải quyết các vấn đề an ninh mạng phức tạp bằng cách triển khai nhiều lớp phòng thủ. Ngăn xếp bảo mật của nó bắt đầu với sự đồng thuận POS và ngăn xếp công nghệ nút đa dạng.

Bản thân mạng Axelar là một chuỗi khối L1 dựa trên sự đồng thuận PoS, Axelar Nó bao gồm bao gồm các trình xác thực mạng phi tập trung, hợp đồng cổng bảo mật, dịch thuật thống nhất, kiến trúc định tuyến và một bộ giao diện lập trình (API) phù hợp cho các giao thức và ứng dụng.
Axelar thu thập và đồng bộ hóa thông tin trạng thái trong từng hệ thống blockchain thông qua các trình xác thực trong mạng chạy các nút của các chuỗi khác nhau. Người xác nhận được bầu chọn bởi chủ sở hữu Token và nhận được quyền biểu quyết theo tỷ lệ.Trọng số biểu quyết được tính bằng trọng số vốn chủ sở hữu được ủy thác. Hiện có 70 trình xác thực đang hoạt động trên mạng Axelar và phải đạt được đa số phiếu bầu trên 66,67% để ký tin nhắn.
Ngoài ra, quyền biểu quyết bị sai lệch sẽ làm giảm tính bảo mật của hệ thống PoS. Axelar là PoS. Để giảm bớt vấn đề mất cân bằng của người xác thực và ngăn quyền biểu quyết quá tập trung, một sơ đồ bỏ phiếu bậc hai được áp dụng. Trọng số chữ ký sẽ tỷ lệ thuận với căn bậc hai của số lượng Token được người xác thực cam kết. Khi những người xác nhận tiếp tục tăng số lượng cam kết, việc tích lũy quyền biểu quyết sẽ trở nên khó khăn hơn.
Celer IM là công cụ và nền tảng hướng đến nhà phát triển của Celer Cơ sở Mạng,cBridge có thể được coi là cầu nối tài sản được xây dựng trên Celer IM.
Celer có bảo mật kép cho tất cả người dùng.
Trước hết, tính bảo mật của cBridge được đảm bảo bởi State Guardian Network (gọi tắt là SGN). SGN là một chuỗi khối PoS dựa trên bidmint. Các sản phẩm khác của Celer Network, bao gồm cBridge và Celer IM, tận dụng tối đa khả năng bảo mật PoS của SGN, xác nhận nhanh chóng và các tính năng chi phí thấp trong các giao dịch xuyên chuỗi.
SGN có 21 người xác nhận. Một tin nhắn phải được 2/3 số người xác nhận chấp thuận. Để trở thành người xác thực SGN, bạn cần phải thế chấp token CELER. Ngoài ra, Axelar đã thiết lập cơ chế stake và chém. Nếu quá trình xác minh không thành công hoặc bị phá hủy một cách ác ý, nó sẽ có nguy cơ bị mất. CELR cam kết càng nhiều thì mạng sẽ càng an toàn hơn.
Hiện tại, Celer State Guardian Network 2.0 đã được nâng cấp thành công. So với SGN1.0, SGN2.0 tập trung vào việc tối ưu hóa khả năng nắm bắt giá trị từ các giao dịch: đối với cBridge, giá trị mà SGN thu được dựa trên quy mô khối lượng giao dịch mà nó xử lý mỗi lần trong chế độ nhóm vốn cBridge; đối với Celer IM Nói chung, việc thu thập giá trị dựa trên kích thước của các tin nhắn chuỗi chéo.
Độ trễ trung gian là một đảm bảo bổ sung được Celer thiết lập đặc biệt cho Dapps. Ngay cả khi hầu hết SGN bị hack, nếu không có tài sản nào thực sự được gửi, Celer có thể làm gián đoạn quá trình khai thác trên chuỗi mục tiêu thông qua độ trễ trung gian và Dapps có thể đưa ra các lựa chọn và đánh đổi khác nhau đối với quyết định trì hoãn. Trong thời gian trì hoãn này, dApps có thể triển khai hoặc ủy quyền nút SGN hoạt động như một dịch vụ giám hộ, thực hiện xác thực hai yếu tố cho tin nhắn, một quy trình mà người giám hộ cần phải trung thực và hoạt động bình thường.
LayerZero là giao thức tương tác toàn chuỗi, tập trung vào việc truyền thông điệp dữ liệu giữa các chuỗi. LayerZero cũng là giao thức lớp vận chuyển và không có lớp ứng dụng. Kiến trúc của LayerZero chủ yếu bao gồm các điểm cuối và nút chuyển tiếp. (Relayer) và tiên tri (Oracle).

LayerZero chuyển giao dịch bằng cách chuyển tin nhắn và bằng chứng tin nhắn cũng như xác minh Người chuyển tiếp .Thực hiện phân đoạn để đảm bảo tính bảo mật của quy trình xuyên chuỗi. Relayer chịu trách nhiệm gửi tin nhắn và bằng chứng tin nhắn.Oracle chịu trách nhiệm lấy các tiêu đề khối từ chuỗi nguồn khi cần thiết dựa trên khối nơi đặt tin nhắn.Sau đó, thiết bị đầu cuối trên chuỗi mục tiêu xác minh giao dịch được chuyển bởi Relayer dựa trên khối tiêu đề thu được bởi Oracle. Bản thân việc xác minh tiêu đề khối của Layerzero được hoàn thành bởi mạng Oracle của bên thứ ba với tư cách là người xác minh bên ngoài. Quá trình xác minh diễn ra ngoài chuỗi và về cơ bản là một hành động đòi hỏi phải tin tưởng vào bên thứ ba. Ngoài ra, việc truyền các thông điệp chuỗi chéo Layerzero hiệu quả yêu cầu các nút chuyển tiếp và oracle của nó phải độc lập với nhau và người ta cho rằng không có sự thông đồng độc hại giữa oracle và rơle.
Tiền thân của Multichain là Anyswap, là một Track đa chuỗi cơ sở hạ tầng nhằm mục đích trở thành bộ định tuyến tối ưu cho Web 3. AnyCall là một thế hệ mới của giao thức tương tác xuyên chuỗi tin nhắn toàn diện được Multichain trừu tượng hóa dựa trên các sản phẩm Bridge và Router của nó.
Giải pháp công nghệ chuỗi chéo của Multichain áp dụng giải pháp Tính toán an toàn giữa các bên (SMPC) thông qua công nghệ phân chia khóa độc đáo, khóa được phân mảnh và phân phối trên các nút khác nhau. Mỗi nút sở hữu độc lập một phần khóa riêng. Khóa riêng hoàn chỉnh sẽ không xuất hiện trong toàn bộ vòng đời của mạng MPC. Thông qua công nghệ tính toán đa bên bảo mật SMPC + công nghệ chữ ký ngưỡng TSS, mã hóa được đảm bảo. Toàn bộ quá trình tạo khóa, việc lưu trữ và xác minh chữ ký được đảm bảo an toàn và khả năng tương tác giữa các nút được thực hiện dựa trên đảm bảo bảo mật này.
Theo sách trắng của AnyCall, AnyCall bao gồm một cơ chế tin cậy ngoài chuỗi ở lớp dưới và API kích hoạt/gọi lệnh của lớp trên được triển khai trên chuỗi. Trong số đó, cơ chế tin cậy ngoài chuỗi chịu trách nhiệm xác minh sự đồng thuận về “thông báo” của chuỗi nguồn, thực thi việc đánh địa chỉ chuỗi mục tiêu theo logic đã chỉ định và xây dựng các hoạt động tương ứng.

Máy tin cậy phi tập trung fastMPC cơ bản đảm bảo các thuộc tính phi tập trung của giao thức tương tác chuỗi chéo thông điệp toàn diện của AnyCall. Mạng Multichain hiện bao gồm 21 nút, được điều hành bởi các tổ chức khác nhau và yêu cầu phần lớn các nút cùng xác minh tin nhắn. Tính bảo mật của Multichain phụ thuộc vào danh tiếng của các nút. Các thành viên nút SMPC không cần phải cam kết và tương đối cố định. Tính bảo mật của AnyCall dựa trên giả định về độ tin cậy đối với các nút SMPC.
Hiện tại Multichain đã nâng cấp lớp tin cậy dưới cùng từ Mạng SMPC lên Mạng fastMPC. Tốc độ thực thi của các nút fastMPC nhanh hơn 4-5 lần so với SMPC 1.0 ban đầu. Đây là một giải pháp chuỗi chéo nhanh hơn và mượt mà hơn. Đồng thời, vì fastMPC mở cửa cho cộng đồng nên ưu điểm phân cấp của mô hình mở này là nổi bật hơn.
Wormhole là một giao thức nhắn tin phổ quát, sự tin cậy của Wormhole Lớp được xây dựng sử dụng cơ chế PoA, với một nhóm Người bảo vệ đáng tin cậy chịu trách nhiệm xác minh, truyền và xử lý các tin nhắn liên chuỗi từ chuỗi khối này sang chuỗi khối khác. Người giám hộ là các thực thể cụ thể có chứng thực về vốn và danh tiếng, bao gồm các tổ chức nổi tiếng như Jump Crypto, Everstake và Chorus One. Hiện tại có 19 người giám hộ trong Mạng lưới giám hộ. Những người giám hộ chịu trách nhiệm xác minh giao dịch trên mạng Wormhole. 2/3 số người giám hộ cần cùng nhau xác minh. Sau khi đạt được sự đồng thuận, chứng chỉ sẽ được gửi đến mạng mục tiêu để giao dịch hoặc thực hiện hợp đồng cụ thể.

Điều đáng nói là sơ đồ chuỗi chéo và sơ đồ đa chữ ký dựa trên SMPC Nó được phân quyền nhiều hơn Lược đồ đa chữ ký yêu cầu người xác minh phải có khóa riêng hoàn chỉnh để ký giao dịch. Trong lược đồ dựa trên SMPC, khóa riêng hoàn chỉnh không bao giờ thực sự xuất hiện trong toàn bộ chu trình quản lý khóa và khóa riêng hoàn chỉnh không được sở hữu độc lập trong suốt quá trình. xác minh.Khóa, giao dịch xác nhận chữ ký chỉ yêu cầu chữ ký của một số đoạn khóa riêng tư và không có vấn đề rò rỉ toàn bộ khóa riêng tư.
Giải pháp chuỗi chéo cho các dự án chuỗi chéo Bản thân Kế hoạch này không có nghĩa là có thể tránh được mọi rủi ro, để chủ động phòng ngừa và ứng phó với các rủi ro bảo mật cần bổ sung thêm các chính sách bảo mật khác. Việc thiết kế các chính sách bảo mật có thể cung cấp cho người dùng những đảm bảo bảo mật mạnh mẽ hơn. Các chính sách bảo mật phải được thực hiện trước, trong và sau khi xảy ra sự cố bảo mật.
Trước khi xảy ra sự cố bảo mật: Ở giai đoạn này, dự án có thể có những rủi ro về bảo mật nhưng chúng chưa bị phát hiện hoặc khai thác. Các dự án thực hiện các hoạt động an toàn của dự án theo các chính sách an toàn đã được xác định trước.
Một sự cố an ninh đang xảy ra: Một sự cố an ninh đang xảy ra ở giai đoạn này, nhưng bên dự án có thể chưa biết về điều đó. Điều rất quan trọng là phải thực hiện các biện pháp cho phép dự án phát hiện sự cố an ninh kịp thời. .
Sau sự cố bảo mật: Giai đoạn này có thể liên quan đến tổn thất tài sản. Sau khi dự án nhận thức được cuộc tấn công và sự tồn tại của lỗ hổng, cần thực hiện các biện pháp tiếp theo nhằm giảm thiểu rủi ro biến động tấn công, phạm vi tránh gây thêm tổn thất. Việc xác định phương án bồi thường cho người dùng, cách đưa doanh nghiệp trở lại hoạt động bình thường nhanh hơn và phản ánh các vấn đề tồn tại trong quy trình bảo mật cũng như đề xuất các cơ chế bảo mật tiếp theo cũng diễn ra ở giai đoạn này.
Chính sách ứng phó sự cố bảo mật của Axelar chủ yếu tập trung vào trước khi xảy ra sự cố bảo mật xảy ra sự cố, các biện pháp chính bao gồm tiến hành kiểm tra bảo mật, mở tiền thưởng lỗi, luân chuyển khóa thường xuyên và giới hạn tỷ lệ.
(1) Kiểm tra an ninh. Phạm vi kiểm tra bảo mật hiện tại của Axelar bao gồm các giao thức cốt lõi, hợp đồng thông minh, thư viện mật mã, mã front-end và back-end, v.v. Từ tháng 8 năm 2021 đến tháng 8 năm 2022, Axelar đã thực hiện hơn 27 cuộc kiểm toán và các tổ chức kiểm toán bao gồm Ackee Blockchain và Chaintroopers , Certik và cộng sự. Xem < https://github.com/axelarnetwork/audits> để biết chi tiết.
(2) Tiền thưởng lỗi. Bắt đầu từ ngày 10 tháng 3 năm 2022, sự hợp tác của Axelar với Immunefi đã thiết lập một chương trình tiền thưởng lên tới 2,25 triệu USD, chi tiết tại < https://immunefi.com/bounty/axelarnetwork/>. Axelar cũng làm rõ cách gửi lỗ hổng trong tài liệu chính thức của mình, nhưng bằng cách gửi lỗ hổng tới security@axelar.network, Axelar tuyên bố rõ ràng rằng phần thưởng tối đa là 100 USD. Để biết chi tiết, hãy xem < https://docs.axelar.dev/bug - tiền thưởng>.
(3) Xoay phím thường xuyên. Kẻ tấn công có thể cố gắng tích lũy các khóa độc hại bằng cách xâm phạm tuần tự các trình xác thực. Việc xoay vòng khóa sẽ bảo vệ mạng Axelar khỏi những kẻ tấn công dai dẳng.
(4) Giới hạn tỷ lệ. Hợp đồng ERC-20 của Axelar có tính năng giới hạn tỷ lệ, cho phép Axelar đặt giới hạn về số lượng tài sản có thể được chuyển trong một khoảng thời gian nhất định. Điều này giảm thiểu các cuộc tấn công và giảm số tiền có thể bị đánh cắp trong một cuộc tấn công.
Chính sách ứng phó sự cố bảo mật của Celer Network chủ yếu tập trung vào việc ngăn ngừa và kiểm soát các sự cố bảo mật trước khi chúng xảy ra Sự việc đang xảy ra.
Các biện pháp chính của Celer trước khi xảy ra sự cố bảo mật bao gồm tiến hành kiểm tra bảo mật, bắt đầu phát thưởng lỗi, xây dựng hệ thống kiểm soát rủi ro, giới hạn dòng điện của lớp ứng dụng, giám sát 24 giờ và Chủ động kiểm tra tính toàn vẹn của giao diện người dùng và DNS.
(1) Kiểm tra an ninh. Đối với Cbridge, Celer mới chỉ thực hiện ba cuộc kiểm toán cho đến nay và các cơ quan kiểm toán mà họ hợp tác là CertiK, PeckShield và SlowMist. Xem [https://cbridge-docs.celer.network/reference/audit-reports để biết chi tiết. Đối với Celer](https://cbridge-docs.celer.network/reference/audit-reports% E3%80%82% E9%92%88% E5% AF% B9Celer) IM, Celer hiện đã tiến hành 2 cuộc kiểm tra, The các cơ quan kiểm toán hợp tác là PeckShield và SlowMist. Xem < https://im-docs.celer.network/audit-reports> để biết chi tiết.
(2) Tiền thưởng lỗi. Kể từ ngày 18 tháng 11 năm 2021, Celer đã hợp tác với Immunefi để thiết lập chương trình tiền thưởng lên tới 2 triệu USD. Xem < https://immunefi.com/bounty/celer/> để biết chi tiết.
(3) Xây dựng hệ thống kiểm soát rủi ro. Tính thanh khoản tổng thể, thông tin tài sản và những thay đổi của cây cầu có thể được theo dõi thông qua hệ thống kiểm soát rủi ro.
(4) Chức năng giới hạn dòng điện. Rào cản bảo mật do Celer đặt ở lớp ứng dụng sẽ ngăn không cho nó vượt quá một ngưỡng nhất định trong một đơn vị thời gian, nếu vượt quá một ngưỡng nhất định thì độ trễ sẽ bị trì hoãn.
(5) Cơ chế giám sát 24/24. Các vấn đề đáng ngờ có thể được phát hiện ngay lập tức.
(6) Kiểm tra tính toàn vẹn của DNS và giao diện người dùng đang hoạt động. Đây là một tính năng mà Celer đã thêm vào để ứng phó với cuộc tấn công xảy ra vào tháng 8 năm 2022 nhằm ngăn chặn những sự cố tương tự xảy ra lần nữa.
Trong quá trình phát hiện sự cố bảo mật, theo phân tích của nhóm bảo mật SlowMist về sự thật về vụ tai nạn cầu xuyên chuỗi cBridge vào tháng 8 năm 2022, có thể nhận thấy rằng ngoài cơ chế giám sát 24 giờ của riêng mình, Celer còn hợp nhất nhóm bảo mật Slow Mist. Để biết chi tiết, hãy xem < https://mp.weixin.qq.com/s/SInU_o3Ct-7A6pFbKLqzHQ>.
Chính sách ứng phó sự cố bảo mật của Layerzero chủ yếu tập trung vào việc thực hiện các biện pháp trước khi xảy ra sự cố bảo mật. bao gồm tiến hành kiểm tra bảo mật và bắt đầu tiền thưởng lỗi.
(1) Kiểm tra an ninh. LayerZero Labs cho biết họ đã ủy quyền thực hiện hơn 35 cuộc kiểm tra, nhưng LayerZero tương đối không rõ ràng về mặt triển khai mã và nội dung kiểm tra bảo mật của nó không được công khai trên Github. Phòng thí nghiệm /Kiểm toán](https://github.com/LayerZero-Labs/Audits% E3%80%82).
(2) Tiền thưởng lỗi. Trong tài liệu layerero chính thức, có tuyên bố rằng chương trình tiền thưởng lỗi thời gian thực với số tiền thưởng tối đa là 15 triệu đô la Mỹ sẽ được thiết lập và địa chỉ gửi báo cáo sẽ được cung cấp. Để biết chi tiết, https://layerzero.gitbook.io/docs/bug-bounty/bug - chương trình tiền thưởng.
Ngoài ra, LayerZero đã thông báo vào tháng 4 năm 2022 rằng họ sẽ hợp tác với Immunefi để thiết lập chương trình thưởng lỗi trị giá 15 triệu đô la. Nhưng cho đến nay dự án vẫn chưa được truy xuất trên nền tảng Immunefi.
Tháng 8 năm 2022, Thuật toán Multichain và Nhân viên bảo mật X Chang Đó là Đã đề cập rõ ràng trên blog chính thức của mình rằng chiến lược bảo mật của Multichain được chia thành ba giai đoạn tùy theo thời điểm xảy ra cuộc tấn công của hacker, đó là: trước khi xảy ra, khi xảy ra và sau khi xảy ra, đồng thời mỗi giai đoạn đều có các bước phản ứng và Chiến lược tương ứng.
Các biện pháp bảo mật trước khi xảy ra sự cố bảo mật bao gồm kiểm toán công ty bảo mật và kiểm toán nội bộ nhà phát triển, mở tiền thưởng phát hiện lỗi, giám sát dư luận về sự cố bảo mật và giới hạn số tiền xuyên chuỗi và Quỹ chuỗi giới hạn lưu lượng và tổng số tiền.
(1) Kiểm toán toàn công ty và kiểm toán nội bộ nhà phát triển. Cho đến nay, Multichain đã thực hiện một số lượng lớn các cuộc kiểm toán bên ngoài và các đối tác kiểm toán bên ngoài bao gồm BlockSec, Certik, Dedaub, PeckShield, SlowMist, TrailofBits, Verichain và nhiều tổ chức nổi tiếng khác. Các sản phẩm do Multichain ra mắt như AnyCall, Router V7, VeMulti, Multichain V6, Threshold-DSA, V5ERC20, Cross Chain-Bridge, v.v. đều đã trải qua quá trình kiểm tra bên ngoài nghiêm ngặt. Xem https://github.com/anyswap/Anyswap-Audit/ để biết chi tiết. Đồng thời, nhóm Multichain đã thiết lập các cuộc họp kiểm toán nội bộ định kỳ, ít nhất mỗi tháng một lần.
(2) Tiền thưởng lỗi. Multichain vận hành hai chương trình tiền thưởng cho lỗi. Đầu tiên, kể từ ngày 16 tháng 3 năm 2022, Multichain đã chính thức hợp tác với Immunefi và thiết lập chương trình tiền thưởng lên tới 2 triệu USD. Dựa trên phân tích chi tiết về mức độ nghiêm trọng của lỗ hổng được đưa ra, tiền thưởng có không có mũ vàng. Xem [https://immunefi.com/bounty/multichain/ để biết chi tiết. Ngoài ra, Multichain cũng cung cấp chương trình thưởng lỗi tùy chọn sẽ cung cấp phần thưởng lên tới 1 triệu USD cho những phát hiện lỗ hổng đủ điều kiện. Xem https://docs.multichain.org/getting-started/security/bug-bounty-alternative> để biết chi tiết.
(3) Giám sát dư luận về các sự cố an ninh. Bằng cách đặt từ khóa để theo dõi dư luận trên các nền tảng truyền thông lớn, chúng tôi hy vọng sẽ có được các sự cố bảo mật mới nhất trong ngành càng sớm càng tốt, rút ra suy luận từ một ví dụ, phản ánh xem liệu các sản phẩm Multichain có vấn đề tương tự hay không và ứng phó kịp thời với các sự cố thái độ.
(4) Giới hạn số lượng chuỗi chéo, dòng quỹ chuỗi và tổng giới hạn số tiền. Đối với các giao dịch xuyên chuỗi với số tiền lớn, nền tảng sẽ áp dụng quy tắc đến chậm. Đối với các chuỗi mới được phát triển hoặc các chuỗi có xếp hạng bảo mật thấp hơn một chút, tổng số lần vào hoặc ra được giới hạn trong một khoảng thời gian nhất định.
Các biện pháp an toàn trong trường hợp xảy ra sự cố bảo mật bao gồm giám sát các tình huống bất thường trên chuỗi và huy động sức mạnh của cộng đồng và DAO để cung cấp phản hồi về hành vi bất thường của các sản phẩm nền tảng .
(1) Giám sát các tình huống bất thường trên dây chuyền. Bằng cách thiết lập một loạt chiến lược giám sát trên chuỗi Cơ quan giám sát, chúng tôi hy vọng có thể phát hiện hành vi dữ liệu bất thường một cách kịp thời.
(2) Huy động sức mạnh của cộng đồng và DAO để cung cấp phản hồi về hành vi bất thường của các sản phẩm nền tảng. Sức mạnh của người dùng cộng đồng và DAO được huy động để cung cấp phản hồi về các tình huống bất thường của sản phẩm Multichain. Nhóm sẽ đưa ra các biện pháp ứng phó kịp thời sau khi phân tích và xác minh hành vi bất thường.
Các biện pháp bảo mật sau sự cố bảo mật bao gồm tạm dừng tất cả các sản phẩm nền tảng liên quan và quỹ bảo mật để bù đắp rủi ro tài sản của người dùng.
(1) Tạm dừng tất cả các sản phẩm nền tảng có liên quan. Sau khi biết về sự tồn tại của lỗ hổng lần đầu tiên, hãy tắt sản phẩm kịp thời và hiệu quả.
(2) Quỹ bảo đảm bảo hiểm rủi ro tài sản của người dùng. Multichain đã thành lập một quỹ bảo mật, đồng ý phân bổ 10% phí xử lý chuỗi chéo để bù đắp cho người dùng bị mất vốn trong những trường hợp đặc biệt và mang lại sự bảo mật cho tài sản của người dùng nền tảng. Quỹ bảo mật đa chuỗi được thành lập vào tháng 3 năm 2022. Tính đến quý đầu tiên năm 2023, Quỹ bảo mật đa chuỗi đã tích lũy được hơn 1,44 triệu đô la Mỹ. Để biết chính sách bảo mật chi tiết, vui lòng xem < https://medium.com/multichainorg/detailed-disclosure-of-multichain-security-policy-bde0397accf5>.
Chính sách ứng phó sự cố bảo mật của Wormhole chủ yếu tập trung vào trước và sau sự cố bảo mật. Các biện pháp bảo mật trước khi xảy ra sự cố bảo mật bao gồm kiểm tra bảo mật, bắt đầu thưởng lỗi, giám sát phương tiện truyền thông xã hội, thiết lập các chính sách giám sát không đồng nhất và triển khai các chức năng của Thống đốc.
(1) Kiểm tra an ninh. Wormhole cũng rất coi trọng việc kiểm tra bảo mật và hợp tác với Certik, Coinspect, Hacken, Halborn, Kudelski, Neodyme, OtterSec, Trail of Bits và Zellic trong kiểm tra bảo mật. Xem < https://medium.com/@wormholecrypto/wormhole-security-program-end-of-year-update-212116ecfb91> để biết chi tiết.
(2) Tiền thưởng lỗi. Dự án Wormhole cũng thực hiện hai chương trình thưởng lỗi, chương trình đầu tiên là chương trình hợp tác với Immunefi bắt đầu vào ngày 11 tháng 2 năm 2022, thiết lập chương trình tiền thưởng lên tới 2,5 triệu USD. Xem https://immunefi.com/bounty/wormhole/ để biết chi tiết. Bạn cũng có thể duyệt thông tin liên quan và gửi báo cáo trên trang web chính thức của nó. Xem https://wormhole.com/bounty/ để biết chi tiết. Ngoài ra, Wormhole còn cung cấp danh sách các chiến lược sử dụng Wormhole, có thể hạ thấp ngưỡng để hacker mũ trắng phát hiện ra các lỗ hổng bảo mật trong Wormhole.
(3) Giám sát mạng xã hội. Wormhole duy trì một chương trình giám sát phương tiện truyền thông xã hội để dự án Wormhole được thông báo về các lỗ hổng trong các phần phụ thuộc có thể tác động tiêu cực đến Wormhole, người dùng của nó hoặc các chuỗi mà Wormhole được kết nối.
(4) Đặt ra các chiến lược giám sát không đồng nhất. Wormhole thiết lập các chính sách giám sát không đồng nhất trong Guardian, làm tăng khả năng phát hiện hoạt động lừa đảo. Wormhole mong muốn tất cả người bảo vệ phát triển và duy trì các chính sách giám sát an ninh của riêng họ.
(5) Khởi chạy chức năng Thống đốc. Lý do cốt lõi của việc tạo và triển khai tính năng này là để giúp bảo vệ khỏi rủi ro hiện hữu của hợp đồng thông minh hoặc thỏa hiệp L1. Tính năng này cho phép Wormhole Guardians có khả năng tùy chọn để xếp hạng giới hạn lưu lượng truy cập có giá trị danh nghĩa của bất kỳ tài sản đã đăng ký nào trên cơ sở mỗi chuỗi.
Các biện pháp bảo mật của Wormhole trong trường hợp xảy ra sự cố bảo mật vẫn chưa rõ ràng, nhưng cuộc tấn công của Wormhole vào tháng 2 năm 2022 đã được những người đóng góp cho Wormhole Network chú ý trong quá trình kiểm tra định kỳ sự chênh lệch về vốn và ngay lập tức triển khai một cuộc tấn công điều tra về lỗ hổng đã được xác định.
Các biện pháp an ninh sau sự cố an ninh bao gồm thiết lập cơ chế ứng phó sự cố và tạm dừng khẩn cấp.
(1) Cơ chế phản hồi sự kiện. Wormhole duy trì một chương trình ứng phó sự cố nhằm ứng phó với các hành vi vi phạm hoặc các mối đe dọa hiện hữu đối với Wormhole, người dùng hoặc hệ sinh thái được kết nối của nó.
(2) Tạm dừng khẩn cấp. Dự án Wormhole đánh giá khái niệm có các tính năng bảo mật cho phép tạm dừng các hợp đồng thông minh Wormhole trong thời gian xảy ra khủng hoảng mà không cần nâng cấp hợp đồng.
Ngoài ra, trong báo cáo được đưa ra để ứng phó với cuộc tấn công của hacker vào ngày 2 tháng 2 năm 2022, Wormhole đã đề cập rằng nó sẽ tăng cường hơn nữa tính bảo mật của nhắn tin xuyên chuỗi và bắc cầu.Các biện pháp chủ yếu bao gồm cơ chế kế toán để tách biệt rủi ro trong từng chuỗi, quản lý rủi ro linh hoạt, giám sát liên tục và phát hiện sớm các sự kiện.

Hiện tại, các phương pháp xác minh trên thị trường chuỗi chéo có thể được chia thành ba loại, đó là xác minh gốc, xác minh cục bộ và xác minh bên ngoài. Ba loại phương pháp xác minh này có những hạn chế riêng và rất khó để tính đến tính không tin cậy, khả năng mở rộng và tính linh hoạt.
Lược đồ xác minh bên ngoài là một lược đồ điện toán chuỗi chéo rất linh hoạt và có thể mở rộng, có thể hỗ trợ các ứng dụng chuỗi chéo phức tạp hơn. Axelar, Celer Network, Layerzero, Multichain và Wormhole được đề cập trong bài viết này đều thuộc loại trình xác minh bên ngoài. Chúng có thể hoàn thành xác minh ngoài chuỗi, có khả năng mở rộng cao, có thể bao phủ các chuỗi khối với các kiến trúc kỹ thuật khác nhau và có thể Triển khai thông điệp phổ quát xuyên suốt xích. Tuy nhiên, do người dùng phải tin tưởng vào mạng chuyển tiếp bao gồm nhóm nút bên ngoài này nên mức độ bảo mật của nó yếu hơn so với các sơ đồ xác minh gốc và xác minh cục bộ không đáng tin cậy.
Thiết kế cầu nối chuỗi chéo an toàn nhất sẽ giảm thiểu sự tin cậy. Tuy nhiên, các giải pháp xác minh gốc hiện có trên thị trường, chẳng hạn như Hop và Connext, có tính linh hoạt kém và không phù hợp với các chuỗi chéo thông báo chung. Các giải pháp xác minh gốc như Cosmos IBC và Polkadot XCMP có khả năng mở rộng yếu và phù hợp hơn với đẳng cấu blockchains. , rất khó để tương thích với nhiều chuỗi không đồng nhất như Ethereum và Solana.
Công nghệ ZKP mang đến một con đường mới cho giao tiếp xuyên chuỗi an toàn. Hoạt động xuyên chuỗi ZKP có ưu điểm là không tin cậy, tính linh hoạt mạnh mẽ và chi phí thấp. So với giải pháp chuỗi chéo hiện tại thực hiện giao tiếp chuỗi chéo bằng cách tin cậy bên thứ ba, chuỗi chéo ZKP không đưa ra bất kỳ giả định tin cậy nào.Người dùng chỉ cần tin tưởng vào sự đồng thuận của chuỗi nguồn và sự đồng thuận của chuỗi mục tiêu, thuộc về danh mục giải pháp xác minh gốc. Hơn nữa, ZKP giảm nhu cầu về phí Gas bằng cách tạo ra các bằng chứng ZKP ngắn gọn, cho phép chuỗi mục tiêu xác minh các giao dịch của chuỗi mục tiêu một cách hiệu quả và giảm chi phí xác minh trên chuỗi.
Hyper Oracle, Succinct, Nil.foundation, v.v. đã tham gia vào thị trường chuỗi chéo thông qua công nghệ ZKP, điều này cũng khẳng định tiềm năng của công nghệ ZKP trong việc đạt được chuỗi chéo an toàn hơn các giải pháp. Hiện tại, Multichain, Celer Network và Wormhole đã bắt đầu triển khai chuỗi chéo ZKP.

Ngoài ra, thông tin được tiết lộ thông qua Axelar, Celer, Layerzero, Multichain và Wormhole , xem xét các chính sách ứng phó của nó đối với các sự cố bảo mật, chúng ta có thể tìm thấy các vấn đề sau.
(1) Rất thiếu các giải pháp sáng tạo. Multichain đã thành lập một quỹ bảo mật để bồi thường cho người dùng về mọi tổn thất tiềm ẩn do lỗ hổng trong các hệ thống và dịch vụ đa chuỗi gây ra. Loại giải pháp an toàn có tính chất bảo vệ này vẫn còn hiếm trong ngành.
(2) Không phải mọi dự án chuỗi chéo đều bao gồm các chính sách bảo mật trước, trong và sau sự kiện. Trong số 5 dự án được chọn cho bài viết này, chỉ Multichain có chính sách bảo mật rõ ràng trước và trong sự kiện.
(3) Cơ chế bảo mật vẫn chưa hoàn hảo. Bắt đầu thưởng lỗi và tiến hành kiểm tra bảo mật là những hành động phổ biến trước khi xảy ra sự cố bảo mật. Tuy nhiên, các dự án chuỗi chéo thiếu các giải pháp bảo mật và cơ chế bảo mật toàn diện và toàn diện, các biện pháp bảo mật liên quan thường chỉ được đề xuất sau khi xảy ra sự cố bảo mật và không có tiêu chuẩn bảo mật cũng như quy trình ứng phó khủng hoảng hoàn chỉnh trước đó. Ví dụ: Wormhole và Multichain chỉ bắt đầu các chương trình thưởng lỗi với sự hợp tác của Immunefi sau khi xảy ra sự cố bảo mật.
Công nghệ chuỗi chéo vẫn đang trong giai đoạn thăm dò sơ bộ và ngành vẫn chưa hình thành một tiêu chuẩn chuỗi chéo thống nhất và hệ thống chuỗi chéo ổn định. Mặc dù các dự án chuỗi chéo đã nỗ lực rất nhiều vào bảo mật chuỗi chéo, nhưng việc dựa vào các giải pháp của chính dự án chuỗi chéo và các biện pháp bảo mật phi kỹ thuật được thực hiện không thể giải quyết vấn đề bảo mật chuỗi chéo một lần và mãi mãi. Ngăn chặn các cuộc tấn công bảo mật là một nhiệm vụ không bao giờ kết thúc. Mặc dù ZKP đã đưa ra những ý tưởng mới để giải quyết các vấn đề bảo mật chuỗi chéo, nhưng nhìn chung, các dự án chuỗi chéo ZK nhìn chung chưa trải qua thử nghiệm thị trường quy mô lớn và tính bảo mật của hợp đồng vẫn cần được cải thiện hơn nữa .Theo dõi và quan sát. Các giải pháp chuỗi chéo khác nhau cũng sẽ gặp phải nhiều thách thức bảo mật khác nhau trong quá trình phát triển, chẳng hạn như thách thức bảo mật mạng, thách thức trong chính công nghệ và các lỗ hổng hợp đồng thông minh không thể tránh khỏi, v.v. Con đường hướng tới bảo mật chuỗi chéo còn một chặng đường dài phía trước!
Liên kết gốc
Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:
Nhóm Telegram đăng ký: https://t.me/theblockbeats
Nhóm Telegram thảo luận: https://t.me/BlockBeats_App
Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia