本文来自JumpCrypto,原文作者:NiharShah,由Odaily星球日报译者Katie辜编译。
加密世界总能给我们带来“惊喜”。上周,Nomad遭受了多方攻击,300个地址利用漏洞从跨链桥上提取了1.9亿美元的资金。但在被攻击后的几天里,41个地址返回了约3600万美元价值的资金。这些人是一群“白帽黑客”,他们以金钱奖励和不受法律干扰来换取Nomad的资金。
白帽是加密生态系统中的强大力量,每个协议都应该考虑设计机制来启用他们。深度防御不容忽视,而白帽代表了该框架的关键支柱。那么我们如何才能最好地启用白帽呢?
建议如下:
每个协议都应该主动设置一个“Dropbox”,以供白帽存储协议资金。
与此同时,还应承诺对于将资金从协议转移到该地址的白帽,协议不会采取法律行动,并允许白帽在此过程中保留部分资金。
Messari:目前以太坊与BNB Chain等其他POS链相比质押比例较低:9月7日消息,加密数据分析平台Messari发布推文称:“目前,以太坊与BNB Chain、Solana、Cardano 、Avalanche和Polkadot等POS链相比质押比例较低。预计在合并和上海升级后,该比例会类似于其他POS网络。”
数据显示,以太坊POS链质押比例目前为11%,而BNB Chain上质押比例高达85%,且Solana、Cardano链上质押比例均在70%以上。[2022/9/7 13:14:10]
这一机制为白帽提供了一个清晰的技术、经济和法律框架。通过清晰的表述,他们可以在事件发生时全心全意地维护协议。
当白帽发现漏洞时,会发生什么?
目前,大多数协议都没有“Dropbox”或明确的白帽政策。当白帽发现漏洞时,有三种常见可能性。
Axie Infinity日活用户数量相比去年11月峰值减少45%:4月5日消息,在3月23日Axie Infinity侧链Ronin黑客攻击事件发生之前,Sky Mavis旗下P2E游戏Axie Infinity的日活用户数就已经出现下滑。
Sky Mavis的最新数据显示,Axie Infinity的每日活跃用户数在去年11月达到峰值,但在2022年3月28日之前已经降至148万,降幅达45%。自去年12月该游戏更新以来以及3月23日当天,用户数量的下降尤为显著。
去年12月,游戏中的实用代币Smooth Love被迅速抛售,价格下跌。Nansen数据记者Martin Lee认为,“每日收入下降,人们对游戏的兴趣也下降了。那些在高点买入的人开始感到恐惧,自然而然地开始产生怀疑。”Lee补充说,玩家正在等待游戏的“Origin”升级,该补丁旨在振兴、改进和增加游戏的深度。
Sky Mavis和Ronin表示,他们将尽快偿还玩家,但没有提供有关其计划如何补偿的详细信息,导致玩家存在担忧并转移到其他游戏,进一步减少了Axie的用户数量。
据此前报道,Ronin跨链桥被攻击,超6亿美元资产被盗。Animoca Brands正与Sky Mavis团队就赔偿Ronin攻击事件受损玩家进行讨论。(Beincrypto)[2022/4/5 14:05:10]
他们可以联系核心团队,修复漏洞。有两个主要的风险:通信过程太慢,或者通信通道中的某人直接利用漏洞。例如,后者延缓了OpenZeppelin在Convex协议中发现漏洞的补丁的部署。
Poly Network技术负责人谈元:交易所公链相比其他公链有核心优势:金色财经现场报道,由金色财经主办的“2021共为·创新大会”4月11日在上海举行,本次大会以“DeFi的创新进阶”为主题。Poly Network技术负责人谈元在圆桌“再进化:2021他们如何\"创\"与\"新\"”上表示,交易所公链相比其他公链有核心优势,可以把资产从中心化交易所迅速转移到交易所公链。跨链互操作性和可组合性是未来一个方向。[2021/4/11 20:08:00]
他们可以尝试对漏洞本身采取行动,并将自己定义为事后的白帽。这往往会导致错误的身份识别,因为他们很难与黑帽区分开来。例如,目前还不清楚PolyNetwork的黑客是否是白帽。
不作为。考虑到其他选择所涉及的声誉和法律风险,我们怀疑许多白帽,尤其是机构会选择被动方式。
此外,对白帽也没有明确的补偿机制。对于那些出于道德原因这样做的人来说,这可能没什么问题,但许多人想从他们获得的价值中获得一些份额。由于缺乏补偿计划,白帽更倾向于选择第三种——不作为。
灰度调研:55%的美国投资人对BTC投资感兴趣 相比2019年增长36%:11月12日消息,全球最大数字资产管理机构灰度昨日发布用户调研报告,结果显示,55%的调研对象对投资BTC感兴趣,这一数字比去年的调研结果升高了36%。注,本次调研对象为1000位美国人,名下至少有1万美金可用于投资或者拥有5万美金家庭年收入。[2020/11/12 14:06:23]
在活跃的开发过程中,这些权衡变得更加尖锐,比如Nomad跨链桥事件。当然,我们没有时间去接触核心团队,而且为了确保资金的安全而加入这场争夺战也存在很大的法律风险。第三种选择再次成为最具吸引力的。而不参与白帽可能会阻碍协议的安全态势。
“Dropbox”的优势
协议并非注定面对被“洗劫一空”的命运。它们可以为白帽们提供技术、经济和法律上的清晰性,使他们能够参与竞争。Nomad跨链桥事件就是例子,作为一个协议,尽管在开发后提供了如此清晰的奖励信息,但仍只收回了约20%的资金。这种清晰的表述本可以提前发挥更大的作用。
行情 | 离岸人民币汇率大跌 相比USDT已经出现负溢价:据新浪数据,离岸人民币汇率今日早间出现大跌,美元兑人民币最低跌至6.8145元,创1月23日以来新低。火币OTC交易购买USDT最低价为6.79元,相比离岸人民币汇率已经出现负溢价。在岸人民币汇率为6.7354元,相比USDT溢价率已经降至0.81%。[2019/5/6]
因此,我们建议协议采取以下步骤:
在它们的公链上建立一个“Dropbox”。理想情况下,这些密钥应该由多方控制,在创始团队成员之间分配,并有一些合理的机制来提取资金。
建立一个清晰和公开的承诺,将资金从协议转移到“Dropbox”的白帽将不会被视为不良行为者或被协议追究,只要他们遵守赔偿限额,并没有其他不法行为的证据。
为那些将资金从协议转移到“Dropbox”的白帽们设立一个明确定义的奖励计划。最简单的方案是按百分比转移资金。然而,如果配合一些事后的KYC检查以防止女巫攻击,也可以实施一个最高限额的理论上的奖励计划。第三种机制是每次事件支付固定的名义款项,根据所担保的资金按比例分配给参与的白帽。
这一机制为白帽提供了第四个选择,当他们发现漏洞时:将资金转移到“Dropbox”,并获得少量分成。重要的是,这种新的“Dropbox”选择应该始终主导“不作为”过程,无论是出于法律原因还是经济原因。曾因缺乏透明度和奖励而犹豫不决的白帽现在已经有了明确动机,可以保护协议的资金。这个新选项进一步主导了接受资金并在之后确认自己是白帽的策略。最后,考虑到“Dropbox”的速度和经济回报,这个新选项很可能会接触到核心团队的策略。从表面上看,这对以前可以免费了解漏洞的协议来说可能不可取。然而,该协议确实获得了速度方面的好处,这在活跃漏洞存在时是至关重要的。简而言之,白帽会有一个清晰的框架,鼓励他们以快速和可预测的方式行动,实现双方的互利。
这一机制在活跃的开发过程中更加有效,例如Nomad事件。清晰的框架鼓励快速和广泛的参与。我们不知道在Nomad被盗事件过程中,在没有明确的奖励和回报的情况下,是否有许多有技能的白帽选择不参与。当然,推特上有很多关于这个漏洞的实时讨论。不难想象,如果他们知道自己有更多的合法掩护,他们中的一些人可能会加入这场战斗,成为白帽。
提前设置“Dropbox”还有一个小好处。在Nomad攻击之后的几天里,人们对正确的地址产生了混淆,有一次公布了一个错误的地址。提前设置“Dropbox”地址可以减少此类错误的发生。
“Dropbox”并非没有缺陷。主要的问题是“Dropbox”会公开暴露漏洞并关闭整个协议,这是破坏性的。此外,如果白帽只获得一部分资金,或者协议中的其他合约也有同样的漏洞,这也是危险的。白帽往往是认真且有能力的,但我们不应该对这些风险掉以轻心。协议需要权衡这一缺点与其他好处。
漏洞奖励和“Dropbox”奖励该选哪个?
成熟的协议通常已经有一个防御措施:漏洞奖励。这使得“Dropbox”的使用更加微妙。
“Dropbox”应该被设计成漏洞奖励的补充,而不是替代品。漏洞奖励缓解了“Dropbox”的主要弱点,因为漏洞是在受控条件下识别和修补的,对用户的影响最小。漏洞奖励也具有“Dropbox”的许多优点,它们为白帽提供了清晰的法律框架和经济激励。与漏洞奖励相比,“Dropbox”保留的主要优势是速度。在黑客活跃或协议处于关键期间,“Dropbox”可以比漏洞赏金更快地被用来保护资金。
协议如何并行地实现这两个步骤,如何通过“Dropbox”解决黑客活跃期间的漏洞?答案在于激励。特别是“Dropbox”提供的奖励应该低于漏洞奖励。当白帽发现漏洞时,他们会判断漏洞是否具有时间敏感性。如果是,他们唯一的选择就是使用“Dropbox”机制并获得较低的奖励。如果没有,他们首选的选择是使用漏洞赏金机制并要求更高的奖励。
再次强调,我们不应该忽视部署两个重叠但截然不同的机制的微妙之处。考虑到支付的确定性和速度,白帽可能会倾向于使用“Dropbox”。白帽在判断漏洞的时间敏感性时可能会犯错误。但这两种机制都是强大的,这种设置使危机中最知情的行动者——白帽能够做出最佳决策。
总结
协议通常会在被盗取后使用一些“Dropbox”的衍生品,例如为返还资金的黑客提供安全保障。通过提供清晰的法律框架、明确的奖励和确保资金安全的技术机制,“Dropbox”可以吸引和授权加密社区的无名英雄来保护他们的协议。
也许“Dropbox”能带来一些真正意想不到的好处。也许有一天,一个黑客会选择使用它。虽然“Dropbox”主要是为白帽准备的,但我们会张开双臂欢迎潜在的对手转变为盟友。加密世界可能是混乱和不可预测的,但往往有出人意料的结果。
不久后,当前的以太坊主网将与信标链合并。这标志着以太坊PoW的结束,以及向PoS的全面过渡。合并为包括分片在内的未来扩展升级奠定了基础,使以太坊的能源消耗减少约99.95%合并是什么?什么时候进.
1900/1/1 0:00:00尊敬的欧易用户:为了防范市场风险,给用户提供良好的交易体验,欧易将定期对流动性差的合约进行下线处理.
1900/1/1 0:00:00原文作者:Ansem原文编译:Amber,ForesightNews在过去的一周多的时间里,传统金融市场在美国通胀压力有所减轻的背景下出现了一些积极的信号.
1900/1/1 0:00:00Gate.ioofficiallyannouncesitsfirstGlobalMediaPartnerProgram.
1900/1/1 0:00:00近期,一个名为Dogechain的L1链引燃了社区的关注热度。根据其官网介绍,Dogechain是从Polygon分叉而来、与EVM兼容的L1区块链网络,由Dogecoin爱好者和社区OG成员创.
1900/1/1 0:00:00親愛的ZT用戶:由於以下槓桿ETF產品的精度過於冗長造成了用戶交易體驗差。我們將啟動份額合併機制,屆時將關閉以下交易對交易,用戶掛單將自動撤單,並對其份額進行合併操作后重啟交易.
1900/1/1 0:00:00