Cointime

扫码下载App
iOS & Android

L2BEAT 用一个实验“破解”了 LayerZero:为什么“独立安全”不安全?

作者:Krzysztof Urbański,L2BEAT 团队成员

编译:Babywhale,Foresight News

L2BEAT 从成立以来就投入了大量精力来分析和理解与 Layer 2 协议相关的风险。我们始终以用户和生态系统的最大利益为出发点,尽最大的努力成为一个公正、独立的监督者,不会让我们对项目或相关团队的个人偏好影响事实。这就是为什么即使我们尊重项目团队投入项目的时间和努力,但也会对某些协议存在的潜在风险「拉响警报」或指出我们的担忧。尽早进行与安全相关的讨论可以让整个生态系统更好地为潜在风险做好准备,并对任何可疑行为更早地做出反应。

今天我们想就跨链应用的共享安全模型展开讨论。目前有两种安全模型:共享安全与独立应用安全。共享安全性就例如所有的 Rollup。独立应用安全性主要由「omnichain」项目使用,这类项目的主要使用的是 LayerZero。

共享安全与独立安全

共享安全性是指在给定基础架构上运行的特定代币或应用,而不是自由选择安全模型,他们必须遵守基础设施强加的任何安全要求。例如,Optimistic Rollups 通常会施加一个 7 天的最终窗口期——在此类 Rollups 上运行的应用不能简单地忽略或缩短这个期限。这虽然看起来像是一个障碍,但它是有原因的。这个期限为用户提供了安全保证,无论应用的内部安全策略是什么,都必须遵守这套安全政策,应用可能只会加强 Rollups 的安全性,而不会削弱它。

独立安全是指每个应用都负责定义其安全性,不受基础设施以任何方式进行的限制。这乍看之下似乎是个好主意,毕竟应用的开发人员最清楚应用可能需要哪些安全措施。但与此同时,它将评估与每个应用安全策略风险相关的责任转移给了终端用户。此外,如果应用开发者可以自由选择他们的安全策略,他们也可以随时更改。因此,对每个应用评估一次风险是不够的,每次应用的政策发生变化时都应该对其进行评估。

存在的问题

我们认为每个应用都可以自由定义其安全策略的独立安全模型会带来严重的安全问题。首先,它增加了终端用户的风险,因为他们必须验证他们打算使用的每个应用的风险。

独立安全还增加了使用这种模型的应用的风险,例如增加了有关安全策略更改的额外风险——如果攻击者要更改应用的安全模型,还不如简单地禁用它,从而耗尽资金或以任何其他方式进行攻击。应用之上没有额外的安全层来防止被攻击。

此外,由于安全策略能够随时且即时更改,因此几乎不可能实时监控应用并告知用户风险。

我们发现它类似于智能合约的可升级性,我们已经在 L2BEAT 上发出了警告。我们告知用户在其智能合约中具有可升级性机制的 Rollup 和跨链桥,以及在每种情况下管理可升级性的确切机制。这已经相当复杂了,加之使用独立的安全模型更会使得数目成倍增加,几乎不可能有效跟踪。

这就是为什么我们认为独立的安全模型本身就是一种安全风险,并且我们假设默认情况下将使用这种模型的每个应用都应被视为有风险,除非证明并非如此。

证明安全漏洞存在

我们决定在主网上测试我们的假设。选择 LayerZero 框架进行实验是因为它是最流行的以独立安全为核心的解决方案之一。我们部署了一个安全的 omnichain 代币,之后更新安全配置,允许恶意提取代币。代币的代码基于 LayerZero 提供的示例,与实际部署的许多其他 omnichain 代币和应用程序非常相似或相同。

但在我们深入细节之前,让我们简要了解一下 LayerZero 安全模型是什么样的。

正如 LayerZero 在白皮书上指出的,其「无需信任的链间通信」依赖于两个独立的参与者(预言机和中继器)共同行动以确保协议的安全。

LayerZero 在其网站上表示,其核心概念是「运行 ULN (UltraLightNode) 、可配置链上终端的用户应用」。LayerZero 的链上组件依赖于两个外部链下组件在链之间中继消息——预言机 和中继器。

每当任何消息 M 从 A 链发送到 B 链时,都会发生以下两个操作:

  • 首先,预言机等到在 A 链上发送消息 M 的交易完成,然后在 B 链上写入相关信息,例如 A 链包含消息 M 的区块头的哈希值(不同的链 / 预言机之间的确切格式可能有所不同)。
  • 然后中继器向 B 链发送一个「证明」(例如 Merkle Proof),证明存储的区块头包含消息 M。

LayerZero 假设中继器和预言机是独立、诚实的参与者。但 LayerZero 也在白皮书中表示,如果不满足该假设,例如中继器和预言机串通,导致「预言机提供的区块头和中继器提供的交易证明均无效,但仍然匹配」。

LayerZero 声称「LayerZero 的设计消除了合谋的可能性」。但事实上,这种说法是不正确的(我们在下面展示的实验中证明了这一点),因为每个用户应用程序都可以定义自己的中继器和 预言机。LayerZero 不通过设计保证这些组件是独立的并且无法串通,而是由用户应用提供这些保证。如果应用选择破坏它们,LayerZero 没有任何机制可以阻止。

此外,默认情况下,所有用户应用都可以随时更改 中继器 和 预言机,从而完全重新定义安全假设。因此,仅检查一次给定应用的安全性是不够的,因为它可能在检查后随时更改,正如我们将在实验中展示的那样。

实验设计

在我们的实验中,我们决定创建一个简单的 omnichain 代币 CarpetMoon,同时在以太坊和 Optimism 上运行,并使用 LayerZero 在两个链之间进行通信。

我们的代币最初使用 LayerZero 提供的默认安全模型,使其与大(可能不是全部)当前部署的 LayerZero 应用完全相同。因此,它通常与使用 LayerZero 的任何其他代币一样安全。

首先,我们在以太坊和 Optimism 上部署我们的代币合约:

https://ethtx.info/mainnet/0xf4d1cdabb6927c363bb30e7e65febad8b9c0f6f76f1984cd74c7f364e3ab7ca9/

https://optimistic.etherscan.io/tx/0xf41389d71fa3942de5225efb067072728c6c6de56c241574187781db7c73d221

然后我们设置了路由,以便 LayerZero 知道两条链上哪个合约对应哪个合约。

https://ethtx.info/mainnet/0x19d78abb03179969d6404a7bd503148b4ac14d711f503752495339c96a7776e9/

https://optimistic.etherscan.io/tx/0x037b1bad33faa5607bb5835460a1d5caaf3a147dc3a09762ac7703befcdb3c3c

代币已部署完成,它看起来与使用 LayerZero 的所有其他 omnichain 代币完全一样,使用默认配置,没有任何可疑之处。

我们向我们的「测试用户」Alice 提供了 10 亿枚以太坊上的 CarpetMoon 代币。

https://ethtx.info/mainnet/0x7e2faa8426dacae92830efbf356ca2da760833eca28e652ff9261fc03042b313/

现在 Alice 使用 LayerZero 将这些代币跨链至 Optimism。

我们将代币锁定在以太坊上的托管合约中:

https://ethtx.info/mainnet/0xe4dc3757b86bfda8e7baddc088fb1a599e083ed77034c29e5dd8bd11f1e17771/

包含着交易的消息正在通过 LayerZero 传递给 Optimism:

https://layerzeroscan.com/101/address/0xc6005ccc1de4b300d538903b74848bff881d5dc5/message/111/address/0x201fe0d843b546f2e24d4c8444318d1c71b7nonced10d/

跨链的代币正在 Optimism 上铸造,Alice 现在在 Optimism 上拥有 10 亿枚 MoonCarpet 代币:

https://optimistic.etherscan.io/tx/0x5388ced88cf562acafff82d6798f791b0b38b90ee106df9bf91c0d86306ec302

一切都按预期进行,Alice 将代币跨链,并看到以太坊上的托管合约中有 10 亿枚 MoonCarpet 代币,她在 Optimism 的账户上有 10 亿枚 MoonCarpet 代币。但为了确保一切正常,她将一半的代币转回以太坊。

我们从 Optimism 上销毁 5 亿代币的交易开始:

https://optimistic.etherscan.io/tx/0x118a57106488ad0bae1f3b920b1fd98b187752ad966f3a901fc53cff47f2097f

有关该交易的信息被传递到以太坊:

https://layerzeroscan.com/111/address/0x201fe0d843b546f2e24d4c8444318d1c71b7d10d/message/101/address/0xc6005ccc1de4b300d538903b74848bff881d5dc5/nonce/1

正如预期的那样,5 亿枚 MoonCarpet 代币从托管合约返回到 Alice 的地址:

https://etherscan.io/tx/0x27702e07a65a9c6a7d1917222799ddb13bb3d05159d33bbeff2ca1ed414f6a18

到目前为止,一切正常,也与假设的完全一致。Alice 已经检查过她可以将代币从以太坊跨链到 Optimism 并再次跨链回来,她没有理由担心她的 MoonCarpet 代币。

但是假设本身存在问题——例如,我们的代币背后的团队遇到问题,坏人 Bob 获得了对我们应用的 LayerZero 配置的访问权限。

如此,Bob 可以将预言机和中继器从默认的组件更改为由他控制的组件。

需要注意的是,这是为每个使用 LayerZero 的应用提供的机制,根植于 LayerZero 的架构中,它不是任何类型的后门,而是一种标准机制。

所以 Bob 将 预言机 更改为他控制下的 EOA:

https://ethtx.info/mainnet/0x4dc84726da6ca7d750eef3d33710b5f63bf73cbe03746f88dd8375c3f4672f2f/

中继器也同样被更改:

https://ethtx.info/mainnet/0xc1d7ba5032af2817e95ee943018393622bf54eb87e6ff414136f5f7c48c6d19a/

现在奇怪的事情发生了。由于预言机和中继器现在在 Bob 的完全控制之下,他能够盗取 Alice 的代币。即使在 Optimism 上没有采取任何行动(MoonCarpet 代币仍在 Alice 的钱包中),Bob 也能够说服以太坊上的 MoonCarpet 智能合约(使用 LayerZero 机制)他在其他链上销毁了代币并且他能够提取在以太坊上的 MoonCarpet 代币。

首先,他使用由他控制的预言机更新以太坊的区块哈希:

https://ethtx.info/0xde2edee2cc7f070120e96c9df90d86696970befcfc221e18c6ac4168bb5b1d92/

现在他可以从托管合约中提取剩余的代币:

https://ethtx.info/0xda695f374b375d5372efeca37aae4c5a17f114d5a76db1e86edebb0924bcdcc7/

实验结果

Alice 甚至不知道为什么以及什么时候发生了错误。突然之间,她在 Optimism 上的 MoonCarpet 代币不再得到以太坊上代币的支持。

智能合约不可升级,并且按预期运行。唯一可疑的活动是预言机和中继器的变化,但这是 LayerZero 内置的常规机制,因此 Alice 甚至不知道这种变化是否有意为之。即使 Alice 知道了这个变化,也已经太晚了——攻击者可以在她做出反应之前耗尽资金。

LayerZero 也无能为力——这些都是他们机制的有效执行,他们无法进行控制。理论上,应用本身可以阻止自己更改预言机和中继器,但据我们所知,已经部署的应用都没有这样做。

我们做了这个实验来测试是否有人注意到它,但正如我们所料,没有人注意到。有效地监控所有使用 LayerZero 构建的应用来检查它们的安全策略是否发生改变,并在发生这种情况时警告用户是几乎不可能的。

即使有人能够及时发现预言机和中继器已经发生变化并带来了安全风险,但为时已晚。由于新的预言机和中继器现在可以自由选择传递的消息或简单地禁用链间通信,用户通常对此无能为力。我们的实验清楚地表明,即使 Alice 注意到应用配置的变化,她也不能用她的跨链代币做太多事情——新的预言机和中继器已不再在原始的通信链条上接受消息,所以不会将消息返回以太坊。

结论

正如我们所看到的,即使我们的代币是使用 LayerZero 构建并按预期使用其机制,我们还是能够从代币的托管中窃取资金。当然,这是应用(在我们的例子中是 CarpetMoon 代币)的错误,而不是 LayerZero 本身的错误,但这证明 LayerZero 本身不提供任何安全保证。

当 LayerZero 描述他们关于预言机和中继器的安全模型时,他们假设应用所有者(或拥有私钥的人)不会做任何不合理的事情。但在对抗性的环境中,这种假设是不正确的。此外,它要求用户将应用开发者作为可信赖的第三方来信任。

因此在实践中,人们不能对使用 LayerZero 构建的应用的安全性做出任何假设——每个应用都应该被认为是有风险的,直到证明不是这样。

实际上,整个故事是从我们计划在 L2BEAT 网站上包含所有 omnichain 代币的 PR 开始的——我们很难弄清楚如何评估它们的风险。在分析风险时,我们提出了实验的想法。

如果在 L2BEAT 上线,后果是我们必须在使用 LayerZero 构建的每个应用之上放置警报,警告可能存在的安全风险。但我们想就安全模型展开更广泛的讨论,因为我们认为独立的安全是一种应该避免的模式,尤其是在我们的领域。

我们相信,随着 LayerZero 等独立安全模型越来越流行,将会有越来越多的项目滥用它们,造成大量破坏并增加整个行业的不确定性。

评论

所有评论

推荐阅读

  • 5月16日晚间要闻速递

    1. ETH跌破3,000.00美元

  • 游戏平台Param Labs完成700万美元融资,Animoca Brands领投

    游戏平台Param Labs完成700万美元融资,Animoca Brands领投,Delphi Ventures和Cypher Capital参投。Param Labs的目标是建立一个由其原生PARAM代币管理的游戏生态系统,该代币即将推出。该公司的第一款游戏“Kiraverse”是一款边玩边赚钱的多人射击游戏。

  • 区块链SaaS解决方案AfriDex完成500万美元Pre-Seed轮融资,Endeavor Ventures领投

    总部位于英国伦敦的区块链软件即服务解决方案 AfriDex 宣布完成 500 万美元 Pre-Seed 轮融资,Endeavor Ventures 领投,African Crops Limited、Oldenburg Vineyards 和 Hank Oberoi 参投。AfriDex 目前主要专注于农业市场,通过全面的链上解决方案为供应链参与者提供支持和保护,利用区块链技术实现可追溯性、无摩擦支付、防欺诈交易、经过验证的认证、简化税收和补贴管理。(finsmes)

  • 以太坊上假冒NOT代币发生Rugpull

    据PeckShield监测,以太坊上假冒Notcoin NOT下跌100%。0xE0eB开头地址抛售了 1,645,040,633,338,481.95枚NOT并兑换为93.5枚WETH(价值28.13万美元)。 注:Rugpull代币与合法代币名称相同。

  • 瑞士联邦委员会计划实施加密资产报告框架以提高税收透明度

    瑞士联邦委员会(由七名成员组成,共同领导瑞士政府)打算实施加密资产报告框架(CARF),以提高税收透明度。15 日,联邦委员会发布了一份咨询文件,以调查加入国际税务机关合作打击偷税漏税的自动信息交换(AEOI)的民意。目前,瑞士加入 AEOI 的时间定于 2026 年 1 月 1 日。据悉,经合组织(OECD)为 20 国集团(G20)国家建立了 AEOI 和其他倡议,后来扩大到包括其他国家。瑞士此前在 2014 年采用了经合组织的共同报告标准(CRS),但未纳入监管加密资产及其提供商处理的 CARF。(Cointelegraph)

  • 埃及RWA金融科技初创公司Mnzl完成350万美元种子轮融资,P1 Ventures等领投

    金色财经报道,埃及RWA金融科技初创公司Mnzl宣布完成350万美元种子轮融资,P1 Ventures、Localglobe 和 Ingressive Capital领投,500 Global、Flat6Labs、First Circle Capital、Enza Capital、Beenok和一批未透露姓名的天使投资人参投。Mnzl 允许用户将汽车和房地产等非流动资产转换为流动资产,并将资产上传到数字钱包进行管理。

  • 4月加密项目融资额增环比增长3.8%至13.6亿美元

    Messari 发布 2024 年 4 月融资报告。2024 年 4 月,加密货币项目融资交易额环比增长 3.8%,达到 13.6 亿美元,自 2023 年 8 月低点(3.72 亿美元)以来持续 8 个月的增长趋势;但融资交易数量下降 16.7%,仅 259 笔。4 月网络领域的投资额占总投资额的 37.7%,大额融资项目包括 Monad(融资 2.25 亿美元)等。值得注意的是,4 月比特币 Layer2 项目激增,多个项目从隐身模式中脱颖而出。金融和基础设施领域也出现显著的融资活动,与前几个月相比,资本在各个类别中的分布更加均衡。

  • 摩根士丹利披露其对灰度GBTC投资近2.7亿美元,成为最大持有者之一

    5月16日消息,摩根士丹利(Morgan Stanley)在Q1提交给SEC的13F文件中披露,其通过灰度GBTC向现货比特币ETF投资了2.699亿美元。根据Fintel的数据,这笔投资使其成为继Susquehanna International Group(投资10亿美元)之后,GBTC的最大持有者之一。 摩根士丹利也是众多披露了对现货比特币ETF投资的全球系统重要性银行(G-SIB)之一,其他银行包括加拿大皇家银行、摩根大通、富国银行、法国巴黎银行和瑞银集团。

  • Coinbase计划为澳大利亚自助养老金部门提供服务

    Coinbase计划为澳大利亚的自助养老金部门提供服务。交易所亚太区总经理John O’Loghlen告诉彭博社:“我们不认为这会损害ETF玩家的利益。”Coinbase正在开发一项专门针对澳大利亚自助养老金部门的服务。自2019年3月以来,澳大利亚的自助基金越来越多地持有加密货币。根据澳大利亚税务局的最新数据,近10亿澳元(6.64亿美元)用于加密货币。成千上万的澳大利亚人使用自助养老金基金押注加密货币,甚至在2023年3月据路透社报道,有人损失了数百万美元。

  • 美国立法者:美SEC应在参议院投票前废除加密会计政策

    美国立法者 Wiley Nickel 在 5 月 15 日致美国证券交易委员会(SEC)主席 Gary Gensler 的一封信中表示,美 SEC 应在参议院投票前废除加密会计政策(SAB 121)。保护投资者是美国证券交易委员会的使命,然而 SAB 121 恰恰相反,它阻止了受到严格监管的美国银行大规模托管数字资产。此外,Wiley Nickel 批评美 SEC 在发布 SAB 121 时绕过了规则制定程序,他认为加密会计政策的目的是澄清现有政策,而不是制定新政策。 此前消息,白宫于 5 月 8 日发布「政府政策声明」表示,限制美 SEC 为加密资产维持全面有效的金融监管框架的能力,将带来严重的金融不稳定和市场不确定性。