亚洲日本一区二区三区在线_久久久不卡国产精品一区二区_精品日韩一区二区_国产一区二区在线观看app

后 Safe 時代:每個 Safe 用戶都該掌握的多簽安全新范式

訪客 9個月前 (03-04) 閱讀數 874 #區塊鏈
文章標簽 前沿文章

撰文:XY

時間軸

2025 年 2 月 21 日:Bybit 多簽錢包被攻擊,15 億美金通過「合法」簽名交易流出。

鏈上追蹤:資金轉入匿名地址并分拆混幣,攻擊者與部分驗證節點存在潛在關聯。

事后分析:安全審計發現攻擊者利用 Safe 前端的供應鏈漏洞植入惡意腳本。

攻擊為什么發生

黑客利用作惡的前端代碼使 bybit 多簽錢包的簽名者確信這是一筆合法交易(例如例行的 token 轉賬),結果實際上誘導他們對非法交易進行簽名,為了阻止簽名者通過其他手段發現交易內容有問題,黑客甚至把這次攻擊偽造成一筆 transfer 交易,讓 bybit 的簽名者盡量不通過其他方式檢查交易 calldata. ( 通常把交易內容叫做 calldata)

簡而言之攻擊方式是這樣的:

黑客獲得 Safe 前端的開發者權限,修改了前端代碼,植入了針對 bybit 攻擊的惡意腳本;

bybit 多簽成員訪問了被污染的網頁,看到了假的交易信息:

他們看到的頁面: 「轉賬 100 ETH 到地址 A」

實際要求簽名的是: 「修改冷錢包邏輯」

這就像一個偷換了顯示屏的 ATM 機,屏幕顯示取 100 元,實際操作卻是取 100 萬元。

官方 APP —— 用戶的信任盲區

用戶認知中的多簽交易流程很簡單:看到交易 → 簽名 → 提交上鏈,但實際上隱含著一層關鍵的分離:

用戶看到的交易

實際簽名的交易

而使用官方 app 會讓用戶的警惕心理極大降低,以至于忽略掉這一層分離。如果官方 app 頁面被攻擊了,會導致用戶的簽名是真實的,他們只是不知道自己在此時究竟簽了什么內容。

這時如果可以有獨立渠道驗證簽名內容的真實性,就可以極大程度地杜絕前端攻擊帶來的風險。這就是區塊鏈所提倡的: Don‘t trust it, VERIFY it.

「獨立渠道驗證」的理論基石

我們先來看 Safe 合約的工作原理(截至目前,Safe 合約還是足夠安全的):

先把交易內容計算出一個哈希值(類似于生成交易的「指紋」)

用私鑰對這個哈希值進行簽名

當收集到足夠數量的簽名后,提交把交易原文和這些簽名提交到鏈上

鏈上重新根據原文計算哈希值,并驗證這些簽名是否有效,收集足夠的有效交易則執行,否則則拒絕。

哈希和簽名的安全和難偽造的屬性是區塊鏈 work 的兩大基石,不用懷疑。

因此,如果有獨立渠道可以在交易被提交上鏈之前,可以得到交易原文以及簽名,就可以驗證「用戶簽名的交易到底是什么」以及「用戶是不是對這筆交易進行的簽名」。

因此,即使前端或后端被攻擊,最壞的情況只是返回錯誤數據,而錯誤數據在「獨立渠道」會產生以下幾種情況:

錯誤交易原文,錯誤簽名——用戶拒絕發送交易上鏈

錯誤交易原文,有效簽名——用戶拒絕發送交易上鏈

錯誤交易原文,錯誤簽名——用戶拒絕發送交易上鏈

我們可以看到最壞的情況也只是這筆交易不會被發送上鏈,除此之外,不會造成任何的鏈上損失。所以針對類似這種「顯示攻擊」最好的方式就是多渠道驗證,這也符合區塊鏈的精神:don't trust it, VERIFY it.

現有的解決方案

多個多簽產品相互驗證

目前市場上有很多 safe-compatible 的多簽產品,例如 Safe 自己就部署了兩版獨立的前端頁面:

https://eternalsafe.vercel.app/welcome/

https://eternalsafe.eth.limo/welcome/

用戶在對一筆多簽交易簽名之后,自己或者后續的簽名者登錄到另一個多簽產品的頁面中,再次查看交易原文,如果不同多簽產品顯示完全相同的交易內容解析,則可以相信「自己要簽名的交易內容」是正確的。

但是這需要不同的多簽產品都在使用{Safe}的后端存儲鏈下交易和簽名數據并且也會把自己收集到的簽名數據發送給{Safe}后端,這對產品之間的協作要求非常苛刻;而且 Safe 對一些不常規交易的原文解析并不友好,就算多個 Safe 前端顯示了同樣的 calldata,但是如果只是一串沒有意義 0xabcdefsf,也會讓簽名者望而卻步。

注:目前 Safe 提供的兩個獨立的替代網站均需自己提供 RPC 鏈接:

獨立的 Safe 交易驗證工具

對于 Safe 前端攻擊事件,社區的反應也很快,我們在 Safe 官方的 telegram 群里發現已經有人提供了獨立的 Safe 交易解析工具,這種方式看起來更加簡單直接。

我們也對這個工具進行的驗證。如圖,只需要把 safe 頁面里的交易分享鏈接粘貼進來,就可以自動讀取 Safe 后端數據,并獨立驗證交易原文的哈希值和簽名的正確性,簡而言之如果確定圖中的 calldata 解析是自己想要的交易,并且「SafeHash Check」和「Signature Check」驗證通過,就可以認為「這是自己想發送的交易」并且「自己已經正確簽名」了。

當然為了保險起見,也要再仔細核對 Safe Address, 通過簽名解析出的簽名者地址、交互的合約地址以及操作類型是 Call 還是 Delegatecall,例如 bybit 這次被攻擊的交易就是 delegatecall 和 transfer 同時出現,一個稍有經驗的開發者都會知道這樣的組合非常奇怪。

如果遇到不可讀的交易信息:

可以點擊 Decode,提供該交易方法的 ABI,如:

就可以展示可讀的交易信息:

Stay Safe - VERIFY, not trust

Bybit 的多簽攻擊再次提醒我們,前端信任并不等于交易安全。即便使用的是官方應用,交易內容依然可能被篡改,簽名者必須有獨立的方式來驗證自己簽署的內容。

不要輕信,務必驗證(Don't trust it, VERIFY it.)是 Web3 安全的核心原則。希望未來 Safe 生態和更多多簽產品能加強獨立驗簽機制,避免類似攻擊再次發生。

熱門
亚洲日本一区二区三区在线_久久久不卡国产精品一区二区_精品日韩一区二区_国产一区二区在线观看app
  • <strike id="ykeqq"><input id="ykeqq"></input></strike>
  • <strike id="ykeqq"><menu id="ykeqq"></menu></strike>
    <strike id="ykeqq"></strike>
    <fieldset id="ykeqq"></fieldset>
    <del id="ykeqq"><dfn id="ykeqq"></dfn></del>
    国产日韩欧美黄色| 亚洲欧美激情四射在线日 | 国内成人精品视频| 欧美在线精品一区| 欧美视频你懂的| 亚洲一区二区综合| 欧美国产一区二区在线观看 | 国产精品一区二区三区久久 | 欧美精选午夜久久久乱码6080| 国产综合激情| 免费精品视频| 国产一区欧美| 美日韩在线观看| 黄色成人91| 欧美国内亚洲| 亚洲天堂免费观看| 欧美精品一区二区三区蜜桃| 在线国产精品播放| 欧美精品日韩综合在线| 在线播放不卡| 欧美精品情趣视频| 亚洲一区二区三区在线| 国产精品视频| 国产深夜精品| 欧美在线free| 国产精品热久久久久夜色精品三区| 亚洲免费在线看| 欧美日韩在线高清| 午夜精品久久久久久久久| 国产精品高清一区二区三区| 久久不射2019中文字幕| 国产精品日日摸夜夜摸av| 久久精品国产亚洲一区二区| 国产九九精品| 欧美凹凸一区二区三区视频| 亚洲视频一区二区| 欧美日韩在线免费| 欧美在线免费观看亚洲| 国产模特精品视频久久久久| 噜噜噜久久亚洲精品国产品小说| 极品裸体白嫩激情啪啪国产精品| 欧美日本中文| 欧美在线三区| 国产一区二区毛片| 欧美激情一区二区三区四区 | 米奇777超碰欧美日韩亚洲| 原创国产精品91| 欧美日韩一卡二卡| 久久精品二区三区| 国内精品伊人久久久久av影院| 欧美精品在线视频观看| 久久av一区| 伊人精品成人久久综合软件| 欧美日韩精品二区第二页| 欧美自拍偷拍午夜视频| 红桃视频成人| 国产精品免费久久久久久| 美女视频黄 久久| 午夜久久tv| 激情久久综艺| 国产精品黄色| 免费视频亚洲| 欧美在线观看www| 亚洲视频精品在线| 国产精品一区二区久激情瑜伽| 免费在线成人| 欧美综合77777色婷婷| 亚洲少妇诱惑| 国产欧美日韩亚洲| 欧美日韩精品福利| 老司机久久99久久精品播放免费| 亚洲专区一二三| 国产亚洲欧美一区二区| 欧美色网在线| 欧美xx视频| 久久久久久婷| 午夜精品一区二区在线观看| 伊人成人在线| 国产午夜久久久久| 国产精品裸体一区二区三区| 欧美精品免费观看二区| 久久亚洲二区| 新狼窝色av性久久久久久| 狠狠久久婷婷| 国产免费观看久久黄| 国产精品成人aaaaa网站| 女同一区二区| 久久久久久成人| 香蕉成人啪国产精品视频综合网| 在线精品一区二区| 国产一区清纯| 国产午夜亚洲精品理论片色戒| 国产精品豆花视频| 欧美日韩在线影院| 欧美精品一区二区三区在线播放 | 久久久久国产精品厨房| 午夜精品久久久久久久久| 亚洲一区二区3| 亚洲视频免费| 在线国产精品播放| 樱桃国产成人精品视频| 国产一区日韩欧美| 国产亚洲永久域名| 国产视频一区免费看| 国产欧美一区二区白浆黑人| 国产精品亚洲第一区在线暖暖韩国| 国产精品成人免费精品自在线观看 | 亚洲一区二区视频在线| 中日韩在线视频| 雨宫琴音一区二区在线| 狠狠色丁香婷婷综合| 国内精品久久久久影院优| 国产偷国产偷亚洲高清97cao| 国产精品一区在线观看| 国产老女人精品毛片久久| 国产欧美一区二区三区沐欲| 国产欧美一区二区三区视频| 国产欧美一区二区三区在线看蜜臀| 国产欧美日韩综合一区在线观看| 国产欧美在线看| 国内精品国语自产拍在线观看| 极品少妇一区二区三区| 亚洲婷婷免费| 午夜精品三级视频福利| 欧美一区二区三区在线看| 欧美专区在线播放| 久久婷婷国产综合精品青草| 久久综合久色欧美综合狠狠| 免费观看久久久4p| 欧美激情精品久久久久久蜜臀 | 亚洲天堂成人在线观看| 亚洲一区二区三区免费在线观看 | 欧美午夜电影一区| 欧美午夜电影在线观看| 国产精品视频午夜| 国产综合色产在线精品| 在线成人h网| 亚洲欧美视频一区| 久久精品日产第一区二区| 久久久亚洲欧洲日产国码αv| 免费在线一区二区| 欧美日韩精品| 国产欧美日韩在线视频| 狠狠色狠狠色综合日日小说| 亚洲一级黄色| 久久精品国产亚洲aⅴ| 欧美成人午夜激情视频| 欧美日韩国产美| 国产精品一区在线观看| 黄色国产精品一区二区三区| 亚洲午夜激情免费视频| 久久精品国产清自在天天线| 欧美成人情趣视频| 国产精品久久久久久av下载红粉 | 国产一区香蕉久久| 亚洲自拍偷拍福利| 久久亚洲春色中文字幕| 欧美日韩不卡视频| 国产美女精品人人做人人爽| 宅男噜噜噜66一区二区66| 久久国产夜色精品鲁鲁99| 欧美a级片一区| 国产精品美女999| 一区二区视频免费在线观看| 小黄鸭精品aⅴ导航网站入口| 欧美aⅴ一区二区三区视频| 欧美日韩大片一区二区三区| 国产亚洲激情| 欧美一区二区三区四区夜夜大片| 欧美成人午夜剧场免费观看| 国产精品美女诱惑| 亚洲网站啪啪| 男同欧美伦乱| 国产午夜精品福利| 欧美一区二区三区在线观看| 欧美激情一区二区| 国产一区二区三区四区五区美女 | 香蕉久久夜色| 欧美黄色大片网站| 国产日韩欧美综合| 欧美亚洲一区三区| 欧美日韩伦理在线免费| 一区二区三区在线免费视频 | 极品尤物av久久免费看| 久久aⅴ国产欧美74aaa| 欧美日韩色婷婷| 亚洲神马久久| 欧美成人免费观看| 国产综合色在线| 久久综合一区二区| 国产免费成人av| 久久成人免费电影| 欧美三级在线| 亚洲淫片在线视频| 欧美区亚洲区| 在线视频国产日韩| 欧美黄在线观看| 亚洲视频图片小说| 欧美国产日韩xxxxx| 国模私拍一区二区三区|