7 月 25 日,Layer 2 互操作性协议Connext宣布推出跨链代币标准xERC20(ERC7281),旨在提高代币跨链的安全性。该协议由Connext创世贡献者Arjun提出。而 Arjun 的灵感则来自Multichain漏洞的影响扩散。
自7月7日以来,从Multichain流出的资金总额高达2.65亿美元,分布在Ethereum、BNBChain、Polygon、Avalanche、Arbitrum、Optimism、Fantom、Cronos、Moonbeam链。其中6582万美元已经被Circle和Tether冻结,1,296,990.99 ICE(约162万美元)被代币发行方销毁。
对此,Arjun 认为,桥接代币面临着来自系统性的风险,其背后潜在的问题是——代币主权。
安全团队:Ankr协议疑似遭攻击,黑客已成功提取超500万USDC:12月2日消息,派盾监测显示,Ankr协议疑似遭攻击,黑客mint约20Ta BNBc并将其通过Pancake Swap卖出,导致aBNBc价格暴跌。目前黑客已成功提取超500万USDC。[2022/12/2 21:17:29]
目前,代币发行者通常选择两种桥接方案:
1. "典型"的桥接(如rollup bridges),并与Connext或Hop等流动性网络合作。 这比较安全,但需要流动性,会带来滑点和高流动性成本。
2. 使用第三方mint/burn系统,如Multichain或 L0 OFT。 这解决了流动性问题,但却将发行者永远锁定在底层桥接器的安全性上,它还会破坏可替代性:例如,通过 Arbitrum的桥接器,就会产生“不同”的代币。
慢雾:2021年上半年共发生78起区块链安全事件,总损失金额超17亿美元:据慢雾区块链被黑事件档案库统计,2021年上半年,整个区块链生态共发生78起较为著名的安全事件,涉及DeFi安全50起、钱包安全2起,公链安全3起,交易所安全6起,其他安全相关17起,其中以太坊上27起,币安智能链(BSC)上22起,Polygon上2起,火币生态链(HECO)、波卡生态、EOS上各1起,总损失金额超17亿美元(按事件发生时币价计算)。
经慢雾AML对涉事资金追踪分析发现,约60%的资金被攻击者转入混币平台,约30%的资金被转入交易所。慢雾安全团队在此建议,用户应增强安全意识,提高警惕,选择经过安全审计的可靠项目参与;项目方应不断提升自身的安全系数,通过专业安全审计机构的审计后才上线,避免损失;各交易所应加大反监管力度,进一步打击利用加密资产交易的等违规行为。[2021/7/1 0:20:42]
6月发生较典型安全事件超19起:据成都链安安全态势感知系统数据监测,6月发生较典型安全事件超19起,区块链安全形势依然严峻,勒索软件/挖矿木马方面有明显增加。
交易所发生2起:Bitbank域名注册服务遭非法访问;Balancer上两个流动性池遭闪电贷攻击,损失达50万美元。跑路/加密局发生2起:百慕大交易所涉嫌大量侵吞用户资金;QuadrigaCX交易所2019年破产分析报告被重新定义为庞氏局;
勒索软件/挖矿木马发生7起:KCS遭勒索攻击;用户称HodlHodl平台上P2P比特币交易出现问题;勒索软件NetWalker攻击三所美国大学;黑客攻击微软SQL server数据库;Lion遭遇两次勒索软件袭击;黑客利用恶意Docker镜像隐藏加密货币挖矿代码;Unit 42发现一种新的恶意软件Lucifer。
暗网发生4起:一男子利用比特币于暗网出售公民身份信息;REvil已在暗网上发起敏感数据拍卖信息;英国法院下令从一名英国人手中没收180多万英镑;黑客Aleksei Burkov被美国法院判处9年监禁。
其他发生4起:黑客转移了Bitfinex 2016年失窃的80万美元BTC;Privnote通过钓鱼诱导用户点击虚假网站;Bancor被曝出现严重漏洞;Lazarus或将对多国发起钓鱼网站攻击。
总的来看,6月区块链安全形势依然严峻,其中勒索软件/挖矿木马方面与暗网方面,安全事件发生数量明显增加,不容忽视。成都链安在此提醒用户不要点击来源不明的链接,不要下载未知来源的软件,如果遭遇了勒索软件,一定要寻求司法部门帮助,也可以借助专业的安全公司的力量解决问题。[2020/7/1]
那为什么不让多个桥接器使用同一个代币?Arjun解释,这对安全性和可替代性都不利,如果两座网桥在 L1 上各持有 100 USDT,就不能只通过一座网桥进行 200 USDT 的 L2 向 L1 转账。 如果两座桥都被黑客攻击,这 200 USDT 都会丢失。
声音 | 量子经济学创始人:比特币是抵御通胀、地缘冲突的安全港:量子经济学创始人Mati Greenspan在给投资者的一封信中指出,从目前的模式来看,比特币可能继续受到日益增长的健康担忧的负面影响。他补充道,“比特币是避险资产还是风险资产?答案完全取决于你的观点。如果你是华尔街的交易员,甚至是散户投机者,这显然是一种风险资产。如果你是一个货币迅速贬值的国家的公民,它无疑是一个避风港。”他接着指出,比特币不是抵御利润下降的避风港,而是抵御通胀、地缘冲突和央行的避风港。“到目前为止,这些股票似乎没有意识到这些威胁。”(AMBCrypto)[2020/2/28]
xERC20从第一性原理重新思考桥接,当桥接器被黑客攻击时,代币发行者会受到惩罚。 这意味着代币发行者应该决定:哪些代币是 "典型" 、 支持的桥接、每个桥接的风险承受能力,这些思考统称为“代币主权”。
目前已经有:MakerDAO的DAITeleport机制、fraxfinance的FraxFerry、circle的 CCTP、tBTC_project、AngleProtocol考虑到代币主权的问题了,只不过,以上这些例子都是高度定制的。
CSDN孟岩:去中心化的主要优点是安全:CSDN副总裁孟岩在“3点钟无眠区块链”群中分享道,去中心化的优点主要还是安全,要说效率高,肯定是一个正义的中心效率最高,但是中心容易异化,在中心的人会倾向于人为提高交易成本,为自己谋取私利,所以要么对中心进行有效的监督和审计,使之保持正义,要么就去中心化,以较低的效率换取较低的人为交易成本。
但现在有些去中心化系统的设计本身就试图在中心化和去中心化之间寻找平衡点,比如 DPOS,我觉得基本上就是中心化记账,分布式监督,孟岩认为有必要观察一下 EOS 今年会如何发展。[2018/2/19]
而xERC20是对ERC-20接口的简单、最小化扩展:
通过代币发行方允许列表中的桥接器调用代币的burn/mint 接口。
灵活设置铸币限额。
“Lockbox”:一种简单的封装合约,可整合主链代币的流动性,并为现有的 ERC 20 提供直接的采用途径。
根据这项建议,代币的所有权将从桥接器(规范或第三方)转移到代币发行者自己手中。
代币发行者决定为特定域(可以是 L1 或 L2)支持哪种桥接器,并随着时间的推移对不同选项的安全性越来越有信心,而不断调整自己的偏好。如果某个桥接器被黑客攻击或存在漏洞,发行者的风险将被限制在该桥接器的费率上限内,发行者可以无缝地将桥接器除名,而无需与用户一起经历痛苦且耗时的迁移过程。
桥接器现在可以在安全性方面展开竞争,为特定代币获得更好的发行人定义的费率限制,激励它们采用最佳的安全性和信任最小化实践;
桥梁不再能垄断流动性,这种策略不对称地有利于拥有大量资金用于激励的项目;
跨域代币转移不再产生滑点,从而为用户带来更好的可预测性,也为开发者提供了更便捷的跨域可组合性途径;
与添加许多新域相关的流动性和安全性可扩展性问题得到缓解。新的加密货币不再需要为每个受支持的资产启动流动性——这一点尤为重要,因为我们正在快速迈向一个拥有成千上万互联域名的世界。
通过 Lockbox 封装器兼容所有现有代币;
广泛支持 burn/mint 接口的现有第三方桥接器;
常用典型桥接器。在大多数情况下,Arbitrum、Optimism、Polygon、ZkSync 和 GnosisChain,都有支持 xERC 20 的直接(无权限)途径。
在Ethereum Magicians 论坛,开发者 auryn表示其总体上支持这项建议,但也有一小部分顾虑:
对于没有治理层的代币来说,这该如何运作?比如 WETH。
这就给了那些有治理机制的代币发行者一些额外的,也许是不必要的治理权力。在某些情况下,发行者可能无法或不愿实际行使这种权力。
这也可能意味着需要一些元治理层来决定哪个账户应该对给定的代币拥有桥接治理权,因为你不能只依赖于 owner() 的存在,而且每个代币的 owner() 都是正确的。
Arjun对此回应,该提案的核心目标是解决流动性/可流通性和安全性之间的权衡问题,尤其是对于长尾资产而言,因为这些代币无法从有机交易量中获得足够的手续费收入来维持许多不同链的 LP。WETH 并不存在这个问题,因为除了 USDT 和 USDC 之外,它是最常见的桥接资产之一。
“从长远来看,我认为像 wstETH 这样的 LSD 有可能被用作跨链交互的 "传输 "层,和/或 WETH 将完全被 ETH 的标记版本所取代。”
此外,另一位开发者 gpersoon和auryn 都认为,持续跨链部署和管理代币会增加管理开销。对此Arjun提出以下解决方案:
首先,围绕控制已部署的跨链代币的治理风险已经存在。但是,这些代币目前是由造币桥所拥有,而不是由项目所拥有。这是这种方法试图解决的关键问题之一;
管理跨链代币的实现与 DAO 控制自己的跨链协议所涉及的功能基本相同。越来越多的 DAO 已经在使用多重标识和/或规范桥(canonical bridges)实现这一功能;
即使在规范桥上引入依赖性也不太理想。该提案在设计时主要考虑了rollups的情况,在这种情况下,信任规范桥进行治理的争议较小。不过,根据目前 DAO 运行的实际数据,这个问题可以通过哈希(Hashi)等多消息聚合(MMA)方法来解决,和/或使用可配置的跨链消息乐观延迟,在此延迟范围内,DAO选举产生的安全委员会可以否决欺诈消息。
据最新消息,Connext表示,今天通过Connext部署xERC20s的项目未来可完全兼容最终确定的ERC-7281规范,在链之间实现1:1的代币0滑点转移。此外,DeFi借贷协议Alchemix Finance已采用这一标准。因此,接下来,我们将有机会在实践中充分观察并测试此标准的安全性和易用性。
Odaily星球日报
媒体专栏
阅读更多
Foresight News
金色财经 Jason.
白话区块链
金色早8点
LD Capital
-R3PO
MarsBit
深潮TechFlow
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。