С точки зрения принципа Оккама о бритве, безопасность кросс-чейн моста Shib: из 12 валидаторов 10 "подписали" вредоносную транзакцию, наиболее очевидное объяснение — ключи подписания валидаторов были взломаны.



Это означает, что злоумышленник либо напрямую получил приватные ключи подписи валидаторов, либо контролирует систему, которая использует эти ключи — возможно, взломана локальная машина разработчика, или система управления ключами и удостоверениями KMS/IAM была взломана во фронтальном масштабе.

Такие события напоминают нам, что в модели безопасности кросс-чейн мостов управление ключами валидаторов имеет огромное значение. Как только появляется уязвимость в системе разрешений, вся механика проверки становится ненадежной.
SHIB-3.45%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 4
  • Репост
  • Поделиться
комментарий
0/400
LayerZeroHerovip
· 12-12 22:51
10个 валидатора вместе попали в неприятности? Управление ключами действительно не должно допускать ни малейших ошибок --- Опять старый трюк с утечкой ключей, почему межцепочные мосты постоянно оказываются уязвимыми --- Кажется, это вовсе не техническая проблема, а слишком мягкое управление правами доступа --- Что показывает случай с Shib? Одно ослабление в цепочке — и всё провалено --- Подождите, KMS тоже могут быть взломаны по горизонтали? Тогда это действительно безопасно? --- Окамовский принцип Occam's Razor — одна простая причина: ключи были украдены, спорить тут нечего --- Вечная боль межцепочных мостов — управление валидаторскими ключами действительно должно стать приоритетом --- Из 12 участников 10 подписали злонамеренную транзакцию, что говорит о такой вероятности... --- Значит, всё сводится к тому, что инфраструктура не настроена должным образом, полагаться только на валидаторов невозможно
Посмотреть ОригиналОтветить0
NoodlesOrTokensvip
· 12-12 22:50
私钥被破了这事儿真的绷不住,咋还有那么多项目敢用这种验证方式啊 --- 10个验证者一起沦陷,说明啥呢,就是密钥管理根本没当回事儿 --- 跨链桥每次出事都是密钥的锅,学不会吗各位 --- 这就是为啥我不碰某些桥,权限体系这么脆弱谁敢用啊 --- 奥卡姆剃须刀一套,最简单的答案往往是对的,密钥破了就完事儿了 --- 开发者本地机器被入侵?那KMS怎么也没防住,这防线能咋样啊 --- 验证者集群密钥管理搞不好,再多验证者也白搭啊
Ответить0
ImpermanentPhilosophervip
· 12-12 22:49
10个 валидатора одновременно вышли из строя, это не совпадение, а прямо пробитие Управление ключами действительно является слабым местом, мосты между цепочками никогда не избавятся от этой судьбы Защита KMS — это фикция? Нужно подумать, не был ли кто-то внутри, кто подстроил это Еще одна авария на большом мосту, когда же мы наконец достигнем настоящей безопасности Вот почему я всё ещё считаю, что риски в межцепочечной передаче всегда превышают выгоды Если ключ утечет, всё будет GG, даже с большим количеством валидаторов Кажется, такие ситуации случаются чуть ли не постоянно, когда же это закончится
Посмотреть ОригиналОтветить0
AirdropFatiguevip
· 12-12 22:31
10 проверяющих одновременно сдались, насколько же это плохо... Управление ключами действительно является ключевым моментом в межцепочечных мостах. --- Опять утечка ключей, снова взлом системы по горизонтали — вся механика проверки сразу вышла из строя. --- Это дело с Shib, по сути, это серьёзная уязвимость в управлении правами доступа: один сломанный элемент — вся система под угрозой. --- Управление ключами в группе валидаторов действительно нужно поднять до уровня жизни и смерти, иначе межцепочечные мосты будут без защиты. --- Из 12 проверяющих взломаны 10? Насколько же эта система безопасности уязвима, что взломать локальную машину разработчика — и вся система уязвима. --- Оккамовский бритва работает хорошо: самое простое объяснение — ключи украдены. --- Горизонтальный взлом KMS — это серьёзная проблема, если такие системы управления ключами действительно сдадутся, то даже множество валидаторов будет бесполезно.
Посмотреть ОригиналОтветить0
  • Закрепить