对于近日BSC跨链桥攻击事件,Cosmos联合创始人EthanBuchman在推特上表示,此次事件问题的关键在于黑客能够伪造Merkle证明。这本不应该,因为Merkle证明应该提供高完整性。区块链轻客户端建立在Merkle证明之上,许多区块链将数据存储在Merkle树中,这样就可以生成证明,证明某些数据包含在树中。币安的情况是攻击者能够证明某些数据在树中,但它实际上不在树中。Cosmos链使用一种称为IAVL的Merkle树,IAVL存储库公开了一个使用范围证明“RangeProof”的API,但事实证明RangeProof的内部工作存在严重错误。一个证明应该由一个叶节点和一系列内部节点组成,这些节点勾勒出树中从叶到根的路径,具有足够的信息来计算树的Merkle根哈希并验证叶实际上是树的一部分。因为这是一个二叉树,所以每个内部节点都可以有一个左分支和右分支。但证明是通过跟踪树中的路径,所以内部节点应该只包含其左分支或右分支哈希,另一个是根据证明中其他节点的哈希构造的。IAVLRangeProof的代码问题在于其允许填充InnerNode中的Left和Right字段,攻击者基本上利用了将信息粘贴到Right字段中的优势,这些信息从未得到验证,也从未影响哈希计算,以使验证者相信某些叶节点是树的一部分。因此,他们成功地伪造了Merkle证明。
声音 | Cosmos开发团队发布上月“关键安全漏洞”的全面披露:据coindesk报道,Cosmos网络背后的开发团队Tendermint今天发布了有关上个月“关键安全漏洞”的全面披露。据报道,该漏洞使黑客能够绕过对网络上不当行为的某些特定处罚。该团队表示,在收到错误报告的前24小时内,其工具总共发现了22个事件。该漏洞现已在Cosmos网络上被完全修补,系统范围的升级已于5月31日在482,100区块高度被激活。[2019/6/18]
Buchman表示,虽然使用RangeProof不是一个好主意,但有一个方式或可以解决这个问题,即当任何内部节点同时填充了左右字段时,则预先拒绝证明。虽然RangeProof是核心Cosmos存储库(IAVL)的一部分,但它实际上并未用于Cosmos堆栈中的区块链协议。IAVL树本身被所有Cosmos-SDK链使用,但RangeProof不是。对于IBC中的Merkle证明,IBC没有使用IAVL树的内置RangeProof系统,而是使用ICS23标准从IAVL树生成和验证Merkle证明,ICS23代码没有这个漏洞,它可明确“拒绝”范围证明。
动态 | 区块链公司Education Ecosystem加入企业以太坊联盟和Linux基金会:据Prnewswire消息,一家为专业发展构建Netflix的区块链公司Education Ecosystem今天宣布加入两家非营利组织:企业以太坊联盟(EEA)和Linux基金会。EEA的成员资格将允许教育生态系统与其他行业领导者合作,使用基于以太坊的技术来生成行业标准的开源区块链解决方案。Education Ecosystem加入Linux基金会作为银牌成员。[2018/9/25]
据悉,Cosmos旧版本存在RangeProof相关漏洞,目前Cosmos链经过多次迭代更新,根据Buchman的说法,虽然币安是Cosmos软件的最大用户,但其不关注Cosmos进展,所以导致此次攻击事件。
现场 | COSMOS创始人Jae kwon:区块链生态核心模块是治理链上的提案体系:金色财经现场报道,在今日万向区块链实验室举办的2018区块链·新经济第四届区块链全球峰会上,COSMOS项目创始人Jae kwon做了题为《区块链生态新架构》的演讲,他认为,区块链生态的核心模块是治理链上的提案体系——可以通过文字更新、自动参数变化、软件升级、为保税利益相关者提供流动性民主来保障。
他提到,Cosmos SDK非常友好:采用go语言编写;完全开放源代码;可在GitHub上使用削减费用并由最小权威主体担保。[2018/9/11]
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。