原文标题:《Modular Blockchain Ecosystem Overview》
撰文:Kadeem Clarke
编译:深潮 TechFlow
区块链一直在发展,每次迭代都试图解决区块链去中心化、可扩展性和安全性的三难困境。比特币、以太坊和 Solana 等区块链具有单体结构和四个主要功能:数据可用性、共识、结算和执行。
由于这些功能争夺相同的资源,单体区块链将不可避免地遇到以下可扩展性问题。
像 Celestia、Dymension 和 Fuel 这样的模块化区块链解决方案给开发者提供了广泛的选择,不仅可以扩展区块链,还可以实现跨链互操作。
安全团队:Rubic被攻击事件简析:金色财经报道,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,Rubic项目被攻击,Beosin安全团队分析发现RubicProxy合约的routerCallNative函数由于缺乏参数校验,_params可以指定任意的参数,攻击者可以使用特定的integrator来让RubicProxy合约可以几乎零成本的调用自己传入的函数data。攻击者通过调用routerCallNative函数,把所有授权给RubicProxy合约的USDC全部通过transferFrom转入了0x001B地址,被盗资金近1100个以太坊,通过Beosin Trace追踪发现被盗资金已经全部转入了Tornado cash。[2022/12/25 22:06:32]
构建模块化区块链的概念仍然很新,所以现在看看有哪些现有的链开始采取类似的方法将会很有趣。
Beosin:SEAMAN合约遭受漏洞攻击简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,2022年11月29日,SEAMAN合约遭受漏洞攻击。Beosin分析发现是由于SEAMAN合约在每次transfer函数时,都会将SEAMAN代币兑换为凭证代币GVC,而SEAMAN代币和GVC代币分别处于两个交易对,导致攻击者可以利用该函数影响其中一个代币的价格。
攻击者首先通过50万BUSD兑换为GVC代币,接下来攻击者调用SEAMAN合约的transfer函数并转入最小单位的SEAMAN代币,此时会触发合约将能使用的SEAMAN代币兑换为GVC,兑换过程是合约在BUSD-SEAMAN交易对中将SEAMAN代币兑换为BUSD,接下来在BUSD-GVC交易对中将BUSD兑换为GVC,攻击者通过多次调用transfer函数触发_splitlpToken()函数,并且会将GVC分发给lpUser,会消耗BUSD-GVC交易对中GVC的数量,从而抬高了该交易对中GVC的价格。最后攻击者通过之前兑换的GVC兑换了50.7万的BUSD,获利7781 BUSD。Beosin Trace追踪发现被盗金额仍在攻击者账户(0x49fac69c51a303b4597d09c18bc5e7bf38ecf89c),将持续关注资金走向。[2022/11/29 21:10:04]
模块化区块链的效率提高了,因为它们将验证器集中在分片上,这增加了区块链的吞吐量。
慢雾:Inverse Finance遭遇闪电贷攻击简析:据慢雾安全团队链上情报,Inverse Finance遭遇闪电贷攻击,损失53.2445WBTC和99,976.29USDT。慢雾安全团队以简讯的形式将攻击原理分享如下:
1.攻击者先从AAVE闪电贷借出27,000WBTC,然后存225WBTC到CurveUSDT-WETH-WBTC的池子获得5,375.5个crv3crypto和4,906.7yvCurve-3Crypto,随后攻击者把获得的2个凭证存入Inverse Finance获得245,337.73个存款凭证anYvCrv3Crypto。
2.接下来攻击者在CurveUSDT-WETH-WBTC的池子进行了一次swap,用26,775个WBTC兑换出了75,403,376.18USDT,由于anYvCrv3Crypto的存款凭证使用的价格计算合约除了采用Chainlink的喂价之外还会根据CurveUSDT-WETH-WBTC的池子的WBTC,WETH,USDT的实时余额变化进行计算所以在攻击者进行swap之后anYvCrv3Crypto的价格被拉高从而导致攻击者可以从合约中借出超额的10,133,949.1个DOLA。
3.借贷完DOLA之后攻击者在把第二步获取的75,403,376.18USDT再次swap成26,626.4个WBTC,攻击者在把10,133,949.1DOLAswap成9,881,355个3crv,之后攻击者通过移除3crv的流动性获得10,099,976.2个USDT。
4.最后攻击者把去除流动性的10,000,000个USDTswap成451.0个WBT,归还闪电贷获利离场。
针对该事件,慢雾给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/6/16 4:32:58]
以下是模块化区块链的一些优势:
慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:
1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。
2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。
3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。
4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。
5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。
针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]
主权性
慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:
1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。
2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。
3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。
4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。
此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]
可扩展性
易于构建项目
Celestia 专注于区块链的扩展,已经筹集了 5500 万美元来资助其扩张计划。Celestia 正在创建一个独一无二的模块化区块链架构,以解决扩展和部署问题。
Celestia 的团队打算使区块链的部署对每个人都很简单。因此,Celestia 的模块化区块链架构优先考虑以下方面:
提高可扩展性
共享安全
主权问题
开发者可以选择自己的执行环境,如 Solana VM 和 EVM。Celestia 还为模块化建设者提供了一个奖学金。他们在最近的融资公告中列出了三个区块链项目作为其数据可用性层的用户:
Eclipse
Constellation
Dymension
该项目还为「模块化研究员队列」的 26 名成员提供每月 3000 美元的资助,为期三个月。曾在以太坊基金会和 Uniswap 实验室工作的 Scott Sunarto 是获奖者之一。
Celestia 仍处于开发的早期阶段。开发团队在 2021 年发布了一个 MVP 通知,并于 2021 年 11 月启动了开发网。2022 年更为重要,因为该项目已经启动了测试网并逐步构建主网。
作为 Cosmos 生态系统的一部分,这个模块化的结算层提供了启动 Enshined Rollups(纳入协议的 Rollup 逻辑),这开启了去中心化的用例。
Dymension 是一个建立在 Cosmos 上的主权 Rollup,旨在通过 Dymension Chain(结算层)、RDK(RollApp 开发工具包)和 IRC(Rollup 间通信)使 RollApp(以定制应用为重点的 RollApp)的开发变得简单。
Dymension 是为维护 Rollup 状态、验证和欺诈证明而优化的,同时只接受 Rollup 交易和基本转账。
在 Dymension 上,开发人员可以专注于业务逻辑需求,并使用 RDK 和专门的结算层快速部署特定于应用程序的 Rollup,同时受益于 IRC、共享安全性和数据可用性。
Dymension RollApps 和 Cosmos 一样,旨在创建特定应用的区块链,以减少共识开销。基于 Cosmos-SDK,RDK 增加了新的模块并修改了现有模块,以确保 RollApp 与 Dymension 协议兼容,同时与其他 Cosmos 生态系统工具兼容。RollApps 可以通过 Dymension Hub 与任何支持 IBC 的链进行通信。
Fuel 实验室正在为模块化的区块链堆栈建立一个快速执行层。Fuel 取得了显着的增长,因为这个项目以汇集了一些最优秀的工程师。
Fuel 的技术建立在三大支柱之上:
并行交易执行:Fuel 通过并行执行交易提供顶级处理能力
Fuel 虚拟机(FuelVM):FuelVM 增加了开发者的设计空间
卓越的开发人员体验(使用 Sway 和 Froc):Fuel 的特定领域语言,Sway,提供了一个独特而流程的开发者体验。Fuel 还有一个支持工具链,称为 Forc。
Fuel 旨在成为自主的驱动力。开发者可以在不使用中间商的情况下进行构建。它提供模块化和以太坊未来的替代方案。以太坊正朝着以 Rollup 为中心的方向发展。Fuel 声称它可以将执行层扩展到标准 Rollup 之外。该团队声称他们将这样做不会危及安全并且成本低廉。
因为 Fuel 是为欺诈证明而设计的,完整的节点资源要求可能比平时高,增加了带宽容量,同时允许用户通过信任最小化的轻客户端来验证链。
单体区块链允许用户将所有预期的区块链功能放在一个被称为第 1 层的单体层中。这使得区块链的创建变得困难,因为它试图在单层内同时处理所有功能。模块化区块链的不同功能在不同层之间共享,提高了可扩展性并防止网络中断。
为了启动一个新的区块链,矿工必须处理安全和去中心化问题,这可能会阻止一些人优化网络外哈希率(机会)。当矿工较少关注特定功能(例如共识)时,他们可以利用布局并更快地创建新区块链,而不管区块链架构如何。
模块化区块链的布局比单体区块链的布局要灵活得多。它的目的是为矿工提供单体区块链上所没有的功能。
随着 Layer 2 和 Rollups 的发展,以太坊的生态系统转向了模块化架构。
区块链技术大规模应用的最大障碍之一是可扩展性。
第 1 层的扩展解决方案专注于区块生产而不是区块验证。模块化区块链基础设施旨在促进具有可扩展性、安全性和去中心化特性的 Web 3 采用,并专注于易于集成、快速交付和用户体验。
深潮TechFlow
个人专栏
阅读更多
金色早8点
金色财经
去中心化金融社区
CertiK中文社区
虎嗅科技
区块律动BlockBeats
念青
Odaily星球日报
腾讯研究院
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。