買比特幣 買比特幣
Ctrl+D 買比特幣
ads

ABU:簡析三種零知識證明擴容方案:ZK Rollup、Validium 與 Volition_roll幣在哪換

Author:

Time:1900/1/1 0:00:00

目前以太坊基于零知識證明的擴容方案是ZK-rollup,但其實還有另外兩種解決方案——Validium和Volitions。本文簡單介紹以上3種基于零知識證明的擴容方案。

ZKrollup

ZK-rollup的運作簡單來說是將多筆交易打包在一起,發布到L1上,同時發布一個證明來聲稱這些交易有效,一旦在L1上驗證確實有效,那么zk-rollup的狀態就會更新。這套證明機制也被稱作「有效性證明」,目前ZK-rollup主要采用的證明機制是zkSNARK和zkSTARK。尤其是zk-SNARK應用最為廣泛,而zk-SNARK則是它的改進版,目前使用者并不多。zk-SNARK即zero-knowledgesuccinctnon-interactiveargumentonknowledge,是一種文件很小且很容易驗證的加密證明,而簡潔jiu就在于非交互式。傳統方案是交互式證明,即示證者和驗證者之間反復確認。你可以理解為示證者不斷向驗證者詢問「是或不是?」,然后驗證者不斷給出回答,直到最后碰出一個正確答案來,所以效率很低。而SNARK的解決方案是提前先搞一個「可信初始化」,從而生成公共參考字符串,這樣所有的示證者直接訪問它就可以了。你可以理解為有一個標準答案,示證者就像批改試卷那樣去驗證。但SNARK提前生成公共參考字符串提高了效率,但也留下了隱患——萬一公共參考字符串泄漏了呢?于是就催生出了STARK。STARK是交互式證明,但它是一種巧妙的交互式證明——通過哈希函數碰撞來保證安全性,因此也比較高效。Validiums

Beosin:SheepFarm項目遭受攻擊事件簡析:金色財經報道,根據區塊鏈安全審計公司Beosin旗下Beosin EagleEye 安全風險監控、預警與阻斷平臺監測顯示,BNB鏈上的SheepFarm項目遭受漏洞攻擊,Beosin分析發現由于SheepFarm合約的register函數可以多次調用,導致攻擊者0x2131c67ed7b6aa01b7aa308c71991ef5baedd049多次利用register函數增大自身的gems,再利用upgradeVillage函數在消耗gems的同時累加yield屬性,最后調用sellVillage方法把yield轉換為money后再提款。本次攻擊導致項目損失了約262個BNB,約7.2萬美元。Beosin Trace追蹤發現被盜金額仍在攻擊者賬戶,將持續關注資金走向。[2022/11/16 13:10:39]

ZK-rollup是將交易分批發送到L1上去執行,是一種無需信任的「自定義安全性」。Validiums則是直接在鏈下執行,并通過零知識證明來維護數據,只有需要的時候才在主網上驗證取款請求的有效性證明。所以Validiums可擴展性要高于ZK-rollup,但它是把信任交給鏈外第三方的「弱信任擴容」,會被攻擊導致數據不可用或者用戶無法取出資金。解決安全的方式是采用PoS機制,用經濟激勵來確保數據儲存在各個節點之中并且隨時可用。目前采用Validiums方案的代表項目是ImmutableX,以NFT為中心的擴展解決方案。Vitalik認為Validiums其實被嚴重低估,因為大多數Dapp用Validiums就已經可以滿足運行需求了。Volitions

慢霧簡析Qubit被盜原因:對白名單代幣進行轉賬操作時未對其是否是0地址再次進行檢查:據慢霧區情報,2022 年 01 月 28 日,Qubit 項目的 QBridge 遭受攻擊損失約 8000 萬美金。慢霧安全團隊進行分析后表示,本次攻擊的主要原因在于在充值普通代幣與 native 代幣分開實現的情況下,在對白名單內的代幣進行轉賬操作時未對其是否是 0 地址再次進行檢查,導致本該通過 native 充值函數進行充值的操作卻能順利走通普通代幣充值邏輯。慢霧安全團隊建議在對充值代幣進行白名單檢查后仍需對充值的是否為 native 代幣進行檢查。[2022/1/28 9:19:19]

StarkWare團隊結合ZK-rollup和validium,創造性地推出了Volitions方案,顧名思義是關于「決斷能力」。Volitions方案本質上是同時提供ZK-rollup和validium這兩種服務,它們共享同一個狀態根,用戶可以自行選擇每筆交易的DA模式。即便Validium那部分被攻破,ZK-rollup上的資金仍然安全。用戶就可以在涉及重要資金往來時選擇ZK-rollup模式,共享以太坊的安全性,如果是日常娛樂、社交或者小額交易,自然選擇Validium模式來提高速度并節省成本。結語

慢霧:Avalanche鏈上Zabu Finance被黑簡析:據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。[2021/9/12 23:19:21]

以太坊擴容戰爭還在剛開始,目前占據優勢的是Optimisticrollups陣營,它們可以做到EVM兼容甚至完全等效,另外社區運營能力也非常強勁。ZK-rollup落于下風很大程度上是因為一開始就要定制VM,這意味著來自EVM的代碼要從頭開始編寫。不過長遠來看,相比于Optimisticrollups,ZKrollups具有內置的隱私和安全優勢,未來實現EVM兼容性,很可能勝過Optimisticrollups。而且可以在ZK-rollup和validium之間做決斷的Volitions方案,也不失為一種兼顧了各種場景的解決方案。原地址

Force DAO 代幣增發漏洞簡析:據慢霧區消息,DeFi 量化對沖基金 Force DAO 項目的 FORCE 代幣被大量增發。經慢霧安全團隊分析發現: 在用戶進行 deposit 操縱時,Force DAO 會為用戶鑄造 xFORCE 代幣,并通過 FORCE 代幣合約的 transferFrom 函數將 FORCE 代幣轉入 ForceProfitSharing 合約中。但 FORCE 代幣合約的 transferFrom 函數使用了 if-else 邏輯來檢查用戶的授權額度,當用戶的授權額度不足時 transferFrom 函數返回 false,而 ForceProfitSharing 合約并未對其返回值進行檢查。導致了 deposit 的邏輯正常執行,xFORCE 代幣被順利鑄造給用戶,但由于 transferFrom 函數執行失敗 FORCE 代幣并未被真正充值進 ForceProfitSharing 合約中。最終造成 FORCE 代幣被非預期的大量鑄造的問題。 此漏洞發生的主要原因在于 FORCE 代幣的 transferFrom 函數使用了`假充值`寫法,但外部合約在對其進行調用時并未嚴格的判斷其返回值,最終導致這一慘劇的發生。慢霧安全團隊建議在對接此類寫法的代幣時使用 require 對其返回值進行檢查,以避免此問題的發生。[2021/4/4 19:45:30]

Tags:ABUROLROLLFARMSHIBSHABUAITROLLSroll幣在哪換Farmer Moe

比特幣行情
SYN:一文梳理6個主流跨鏈橋特性及進展_Synth sEUR

與物理世界用來連接兩個物理地點的橋梁相似,加密世界的跨鏈橋連接著兩個區塊鏈生態系統,通過信息和資產轉移促進不同區塊鏈之間的溝通.

1900/1/1 0:00:00
BIT:比特幣跌破20000美元,硅谷銀行連累了加密市場?_SIL

最近一周,或許是加密市場自FTX崩潰以來最糟糕的一周。在拜登的最新預算案和Silvergate的倒閉風波之后,硅谷銀行為加密市場再次帶來重磅沖擊.

1900/1/1 0:00:00
ARBI:一文盤點6個Web3任務平臺:發現潛在獎勵機會_arbitrum幣圈名稱

3月16日,Arbitrum正式官宣為ArbitrumOne和ArbitrumNova網絡推出DAO治理和治理代幣ARB,同時公布備受期待的空投細節,目前已開放空投資格查詢.

1900/1/1 0:00:00
以太坊:?ETH周報 | zkSync Era主網Alpha現已開放;Base生態基金公布四大支持方向(3.20-3.26)_以太坊最新價格行情分析

一、整體概述 zkSyncEra發文稱,主網Alpha現已向所有用戶開放,已經花費了380萬美元來確保zkSyncEra的安全,用戶現在可以使用跨鏈橋轉移資金體驗zkSyncEra生態Dapp.

1900/1/1 0:00:00
TCO:Messari:全面概述DAO工作組的資金分配現狀_MGAMES

核心觀點 隨著DAO的發展,許多DAO已經采用工作組結構來分配內部勞動。在所涵蓋的10個DAO中,2022年超過1億美元分配給內部DAO勞動力。在這1億美元中,55%用于產品和開發計劃.

1900/1/1 0:00:00
MEV:Galaxy:萬字詳述MEV供應鏈及去中心化路徑_以太坊

要點 自MEV-Boost創建以來,MEV供應鏈變得更加復雜,MEV-Boost是以太坊上PoS驗證者用于賺取MEV的標準化軟件;新的利益相關者,被稱為區塊構建者,負責構建一個完整的區塊.

1900/1/1 0:00:00
ads