Интервью с лидерами отрасли

Как злоумышленники используют уязвимости оптимистичных роллапов: Разбираем механизмы мошенничества на GitHub

Интервью с лидерами отрасли
ike10/Exploiting-Optimistic-Rollups: Exploiting Optimistic Rollups - GitHub

Статья "Эксплуатация оптимистичных роллапов" на GitHub исследует уязвимости механизма мошеннических доказательств, используемого в оптимистичных роллапах для Ethereum. Автор подробно рассматривает потенциальные угрозы, связанные с задержками в подаче заявлений о мошенничестве, манипуляциями с рынком газа и возможным сговором операторов.

В последние годы технологии блокчейн и децентрализованные финансы (DeFi) стали популярными, особенно среди инвесторов и разработчиков. Одним из наиболее обсуждаемых решений для улучшения масштабируемости блокчейнов, таких как Ethereum, являются оптимистические роллапсы. Тем не менее, несмотря на их потенциальные преимущества, новые исследования выявили уязвимости, которые могут стать целью для злоумышленников. Одним из таких исследований является проект, представленный на платформе GitHub под названием "Exploiting Optimistic Rollups", разработанный пользователем под ником ike10. Оптимистические роллапсы — это решение второго уровня, которое позволяет обрабатывать транзакции вне основной сети Ethereum, а затем сверять результаты на главной сети.

Они полагаются на предположение, что большинство участников сети действуют добросовестно, и именно это предположение создает потенциальные уязвимости в системе. Злоумышленники могут попытаться воспользоваться неоптимальным временем для подачи жалоб на мошенничество, что может привести к необоснованной потере средств и, в худшем случае, полной остановке работы роллапа. В статье отчета рассмотрены основные структуры, лежащие в основе оптимистических роллапов. К ним относятся контракты роллапов, корни состояния и механизмы доказательства мошенничества. Важно понимать каждую из этих частей, чтобы осознать, каким образом могут возникнуть атаки.

Первой уязвимостью, описанной в исследовании, является атака задержки и доступности — когда злоумышленники могут извлечь выгоду из задержек в сети. Это может произойти, если они контролируют большинство секвенсоров (лиц, ответственных за обработку и подачу транзакций). Они могут намеренно отправить недействительный корень состояния сразу после того, как был добыт крупный блок. Это создаёт риск, что быстрая подача оспаривания окажется невозможной из-за сетевой перегрузки. Одним из важных параметров в данной ситуации является период оспаривания, позволяющий участникам сети в течение определённого времени подавать свои доказательства мошенничества.

Если эта срок истекает, недействительный корень состояния может быть принят в результате манипуляций злоумышленников. Для противодействия такой атаке исследователи предлагают внедрить динамические механизмы, которые могли бы адаптировать срок оспаривания в зависимости от загруженности сети. Это позволит более гибко реагировать на изменения загрузки и избежать манипуляций со стороны злоумышленников. Второй значимой уязвимостью является манипуляция газовыми рынками, что позволяет злоумышленникам повышать стоимость транзакций. Это делает невозможным для добросовестных участников подавать жалобы на недействительные корни состояния.

Если, к примеру, недобросовестный секвенсор создаёт пакет с недействительным корнем состояния и запускает газовую атаку, стоимость транзакций может возрасти до такой степени, что честные смотрящие не смогут вовремя подать доказательства мошенничества, и недействительное состояние будет принято. Для смягчения данного риска предлагается создание сети наблюдателей, которые будут собираться вместе и объединять свои средства для подачи доказательств мошенничества. Это позволит уменьшить стоимость участия в этих процессах и увеличит шансы на успех при подаче жалоб. Третий возможный способ атаки — это коллаборация операторов роллапов с другими участниками. Злоумышленники могут создать ситуации, при которых недействительные корни состояния будут загружены в моменты, когда наблюдатели менее активны.

Благодаря такой коллаборации злоумышленники могут осуществлять большое количество незаконных действий, уводя средства из роллапа. Это подчеркивает необходимость децентрализации роллапов, чтобы снизить вероятность таких атак. Многие разработчики обеспокоены экономическими уязвимостями, которые также могут повлиять на оптимистические роллапсы. Например, уровень вознаграждений для секвенсоров часто зависит от комиссионных за транзакции. Это может создать моральный риск, когда операторы будут ставить свои интересы выше интересов участников сети, искажения фактического состояния системы.

Еще одной серьёзной уязвимостью является возможность манипуляции состоянием ликвидности в рамках роллапов. Если недобросовестный актёр успеет загрузить недействительный корень состояния и пользователи не успеют подать жалобу, это может привести к значительным потерям для поставщиков ликвидности. Среди предложенных мер по обеспечению безопасности механизмов доказательства мошенничества можно выделить несколько ключевых направлений. Во-первых, децентрализация наблюдателей и создание различных стимулирующих механизмов могут значительно повысить уровень безопасности всей системы. Также рекомендуется внедрение динамических периодов оспаривания, которые позволят оперативно реагировать на изменения в сети.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Ethereum vs. Ethereum Classic
Вторник, 07 Январь 2025 Эфириум против Эфириум Классик: Как хак предопределил будущее двух криптовалют

Статья рассматривает различия между Ethereum и Ethereum Classic, которые возникли после хакерской атаки на DAO в 2016 году. Объясняются причины разделения, а также обсуждаются аспекты, такие как транзакции, количество децентрализованных приложений (dApps), рыночная капитализация и подходы к разработке.

Own a Fraction of Real Estate with Qubetics RWA Tokenisation as Tezos and Stacks Gain Traction - CoinMarketCap
Вторник, 07 Январь 2025 Покупайте доли недвижимости с токенизацией RWA от Qubetics: Tezos и Stacks обретают популярность!

Qubetics запускает токенизацию реальных активов, позволяя инвесторам владеть долей в недвижимости. В то время как платформы Tezos и Stacks продолжают набирать популярность, эта инициатива открывает новые горизонты для инвестиций в недвижимость с использованием блокчейн-технологий.

Metaplanet’s Shares Surge 16% After New BTC Purchase: Guest Post by Crypto Intelligence - CoinMarketCap
Вторник, 07 Январь 2025 Акции Metaplanet взлетают на 16% после новой покупки BTC: Гостевой пост от Crypto Intelligence - CoinMarketCap

Акции Metaplanet выросли на 16% после объявления о новой покупке Биткойнов. Этот шаг вызвал повышенный интерес среди инвесторов и привел к значительному росту стоимости компании.

Waves Price: WAVES Live Price Chart, Market Cap & News Today - CoinGecko Buzz
Вторник, 07 Январь 2025 Обзор цен на WAVES: Живой график, рыночная капитализация и свежие новости

Сегодня на платформе CoinGecko представлены последние данные о ценах и рыночной капитализации криптовалюты Waves. Узнайте актуальные новости и следите за изменениями в курсе WAVES в реальном времени.

PDU (Protocol Data Unit): Struktur und Bedeutung in Kommunikationsprotokollen
Вторник, 07 Январь 2025 Протоколы связи: Понимание структуры и роли единиц протокольных данных (PDU)

Статья посвящена протоколу PDU (Protocol Data Unit), который является ключевым элементом в сетевых коммуникациях. Рассматриваются структура PDU, её компоненты — управляющая информация и полезные данные, а также важность PDU в различных уровнях модели OSI.

Layer 8 Consulting GmbH
Вторник, 07 Январь 2025 Layer 8 Consulting GmbH: Пионеры кибербезопасности и инновационных технологий

Layer 8 Consulting GmbH — консалтинговая компания, расположенная в Кельне, Германия, специализирующаяся на информационной безопасности и управлении IT-рисками. Учредителем и управляющим директором является Феликс Зивер, который имеет богатый опыт в области управления инцидентами безопасности, управления уязвимостями и разработке систем управления информационной безопасностью.

10x Is Just the Beginning for This Sleeper Altcoin as XRP and TIA Coin Whales Inject $500K In Presale - Crypto News Flash
Вторник, 07 Январь 2025 10X — Это Лишь Начало: Как Киты XRP и TIA Coin Вливают $500K в Пресейл Эта Неприметная Альткойн

В статье рассматривается перспективная альткойн, которая, по мнению экспертов, может вырасти в десять раз. В преддверии этого события крупные инвесторы из мира XRP и TIA Coin вложили 500 тысяч долларов в его предпродажу.