道德黑客仅用3,000美元预算就找到了破解价值70亿美元的区块链的方法……
事实证明,你不需要动用国家预算就能威胁到价值数十亿美元的区块链。你只需要大约3,000美元和一个非常棒的周末。
7月4日,安全公司Hexens公开披露了Aptos区块链上一个严重的漏洞,这给我们带来了一个令人不安的教训。该漏洞存在于Move虚拟机中,而Move虚拟机正是运行区块链上所有智能合约的引擎。Hexens估计,该漏洞造成的系统性风险高达700亿美元。对于一个以速度和安全性著称的网络来说,没有人愿意与这个数字联系在一起。好消息是(我们稍后会提到),目前还没有资金损失。坏消息是,要造成这样的损失其实只需要很小的代价。
这个故事之所以重要,是因为 Aptos 并非废弃的测试网。它是一个顶级的 Layer-1 网络,拥有真正的稳定币、真正的桥接器,以及真正投入其中的资金。当研究人员告诉你一个漏洞可能造成如此巨大的损失时,他们指的不仅仅是钱包里的代币,而是连接 Aptos 与其他加密货币系统的底层架构。而且,发现这个漏洞的人员预算有限,甚至连一台像样的游戏电脑都买不起。
他们实际发现了什么
Hexens 将此问题描述为“过期缓存漏洞”,该漏洞会导致类型混淆。简单来说,这意味着软件可能被欺骗,将一种链上资源误认为是完全不同的另一种资源。如果你曾经把错误的钥匙交给别人,眼睁睁地看着他们打开了一扇不该碰的门,你就能明白其中的道理。据该公司称,该漏洞可能使攻击者劫持链上结构体和权限资源,而这些核心数据结构决定了谁拥有什么以及谁被允许做什么。一旦这些结构体被篡改,通常的所有权规则将不再有效。
类型混淆这种漏洞,乍听之下似乎只是学术问题,但一旦涉及到真金白银,后果不堪设想。它困扰传统软件数十年,而Move语言的设计初衷正是为了防止此类漏洞的发生。正因如此,这次披露才让人感到一丝刺痛。Move语言的核心卖点在于它将数字资产视为一种特殊资源,由编译器严加保护。因此,看到Aptos中出现类型混淆缺陷,就好比发现一艘号称永不沉没的船竟然有个漏洞。
可怕的是:这一切竟然花了3,000美元。
许多区块链漏洞利用都需要雄厚的资金、内部人员的帮助,或者对网络很大一部分的控制权。但据称,这次的漏洞利用却并非如此。Hexens公司表示,他们使用一套价值约3,000美元的服务器,在真实的网络环境下模拟了攻击,成功率超过90%,这套服务器模拟了大约三分之一的验证节点。无需任何特殊权限,无需内部人员的帮助,也无需系统内任何人的合作。正是这种组合,使得原本的技术探索变成了真正的危机,因为这意味着攻击的门槛几乎为零。当攻击的成本只有几百甚至几千美元,而收益却高达数十亿美元时,你完全依赖于其他人不会先发现这一漏洞。
70亿美元的数字从何而来?
70亿美元的数字对于一个自身代币市值仅为其一小部分的区块链来说,听起来几乎有些夸张,因此有必要解释一下。Hexens并非声称70亿美元直接存在于Aptos上。这个估算涵盖了漏洞可能通过加密货币在过去几年中悄然建立的各种连接所影响的一切。这包括价值在跨桥、跨链消息系统、稳定币管理流程以及与网络交互的中心化交易所托管的资产之间的转移。现代加密货币是一个环环相扣的网络,一条重要链上的漏洞不会仅仅局限于该链本身。这才是真正的警示,而且它远不止适用于Aptos。
直到现在才有人知道的悄悄解决办法
正是这一点让事情不至于变成一场噩梦。Hexens 于 2 月 25 日通过 Aptos Labs 的漏洞赏金计划报告了这个漏洞,Aptos 团队表示,他们在发现漏洞后的几个小时内就开发、测试并推送了修复程序到主网。Aptos 的一位发言人告诉 CoinDesk 没有任何用户或资金受到影响,而且细节是在几个月后才公开的,这正是负责任的信息披露应有的方式。研究人员获得了报酬,漏洞在被别有用心的人发现之前就被修复了,而当情况允许公开讨论时,外界才得知此事。
然而,我们仍需认真思考险些发生的事情。一个可能波及价值 70 亿美元的关联资产的漏洞,最终并非侥幸躲过攻击,而是凭借漏洞赏金计划和工程师的快速响应才得以修复。如果白帽黑客没有先发制人,结果将会截然不同。对于持有加密货币的人来说,这并非意味着要对 Aptos 本身感到恐慌(该漏洞现已修复),而是要意识到,这个行业的安全在很大程度上仍然依赖于一小群道德黑客选择发送电子邮件而不是盗取钱包资金。这其中的界限非常微妙,下次当某个区块链声称其坚不可摧时,请务必牢记这一点。
---------------
作者: 多利安·芬威克
银icon 谷新闻编辑室
最新加密新闻