Три блокчейн-мережі призупинили роботу через інциденти безпеки

icon MarsBit
Поділитися
AI summary iconКороткий зміст
Порушення безпеки змусило три блокчейн-мережі — Cronos, Ontology та ICON — призупинити роботу протягом чотирьох днів. Cronos відкотила свій ланцюг, Ontology призупинила створення блоків, а ICON призупинила вразливий контракт. Кожна мережа використовувала різні аварійні механізми, що викликає питання щодо влади та прозорості. Новини про блокчейн підкреслюють постійні виклики у вирішенні загроз безпеки без порушення довіри користувачів.

Автор: Ліам «Акіба» Райт

Переклад: Saoirse, Foresight News

Протягом чотирьох днів три блокчейн-мережі послідовно припинили генерацію блоків. Кожна зупинка мережі використовувала зовсім інші надзвичайні повноваження, і лише Cronos змінила частину офіційної історії ланцюга.

Cronos повідомив, що після атаки на протокол Tectonic вузли-верифікатори за допомогою механізму консенсусу зупинили мережу, відновили ланцюг до стану до атаки та знову запустили блокування з висоти блоку 90,896,189. Ця операція не лише зупинила блокування, а й безпосередньо переписала стан ланцюга. Усі транзакції та зміни стану, створені після точки відновлення, більше не належать до офіційного головного ланцюга після перезапуску.

Ontology та ICON використали інший набір аварійних заходів. Ontology призупинила створення блоків ще до підтвердження зловмисної діяльності; у своєму оновленні від 1 вересня вона зазначила, що ця зловмисна діяльність не призвела до втрати коштів користувачів. ICON спочатку призупинила захищений контракт, а потім — повністю зупинила мережу; за словами фонду, під час міграції мережа перебувала під їхнім контролем, і тоді більшість вкрадених ICX було переведено на депоновані рахунки бірж.

Зупинка блокчейну — це лише перший рівень контролю. Глибшою проблемою є те, хто має право наказати зупинити мережу? Чи здатні вони переписати підтверджений стан ланцюга? Які втрати будуть незворотними, коли кошти переходять між ланцюгами або потрапляють до централизованих трестових структур?

Інформація про права на виконання аварійних заходів у випадку мережевої події відновлена. Ризик відновлення: атака на вразливість CronosTectonic призвела до зупинки мережі та відновлення стану ланцюга до моменту виникнення вразливості; консенсус верифікаторів; оголошення про перезапуск не містить даних про підрахунок голосів та перевірку порогів голосування; усі дії в ланцюзі після контрольної точки анульовано; кошти, що були переведені на Ethereum, не підлягають контролю Cronos; остаточна статистика втрат протоколу Tectonic ще не завершена. Під час регулярного огляду Ontology було виявлено потенційний ризик, пізніше підтверджено наявність зловмисної діяльності — виконано профілактичне призупинення створення блоків, відкот не здійснювався; участь основної команди розробників, технічної команди та вузлів-верифікаторів; не розголошено порогове значення для запуску екстрених заходів; під час виправлення та оновлення мережі транзакції не могли виконуватися; не виявлено пошкодження активів користувачів. Мережевий контракт ICON мав вразливість до повторного виконання — спочатку призупинено контракт, потім зупинено всю мережу; етап міграції перебував під контролем фонду, кількість основних вузлів-верифікаторів скорочена; збитки несе фонд; можливість відновлення ICX, що знаходяться на біржах, залежить від контролюючої сторони, правових процедур та правоохоронних органів.

Ontology

Порівняння методів реагування на надзвичайні ситуації для блокчейнів Cronos, Ontology та ICON

Cronos: від зупинки до перезапису стану ланцюга

Cronos назвав цю подію «терміновою дією за консенсусом верифікаторів». У оголошенні про перезапуск від 31 серпня зазначено, що 30 серпня о 23:49:01 за всесвітнім координованим часом мережа відновила створення блоків з висоти блоку 90 896 189, а стан ланцюга був відкатаний до моменту до атаки на вразливість Tectonic.

Операція зупинки Cronos передбачає вибір рішення щодо розподілу вигоди між точками відновлення. Після контрольної точки всі ланцюгові стани, пов’язані з уразливістю, разом із усіма не пов’язаними з нею транзакціями за цей період, видаляються з офіційного ланцюга. Оголошення про перезапуск не містить списку транзакцій, статистики вузлів-валідаторів, порогових значень ваги голосування та списку учасників вузлів. Cronos обіцяє опублікувати звіт про аналіз після інциденту, який має повністю пояснити процес реагування та технічний вплив.

Розмір активів, які насправді були захищені в результаті цієї інтервенції, також залишається невизначеним. TRM Labs оцінила, що після маніпулювання ціною токенів TONIC було позичено приблизно 75 мільйонів доларів США; з них приблизно 6 мільйонів доларів США було переведено на Ethereum, а приблизно 68,7 мільйона доларів США були відкликані в межах ланцюга Cronos. Статистика Bitquery показує більш високий загальний обсяг виведення: приблизно 8,3 мільйона доларів США було переведено на Ethereum, і було відкинуто загалом 10 961 блок.

Дві системи статистики враховують різні об’єкти, остаточні дані про збитки Tectonic офіційно ще не опубліковані. Але одне вже дуже ясно: відкат Cronos може відновити лише стан, який залишився на цьому ланцюзі, активи на ланцюзі Ethereum повністю поза його контролем.

Активи Tectonic все ще залишають проблеми з обліком користувачів. Протокол заявляє, що спочатку буде відновлено функції виведення коштів та погашення кредитів, одночасно призупинено депозити та нові позики. Цей план надає користувачам шляхи виходу та зменшення левериджу, але ще не підтверджено, чи можуть постачальники коштів повністю викупити свої активи. Післяопераційний звіт Tectonic, який ще не опубліковано, повинен прояснити природу вразливості, загальну суму виведених коштів, обсяг просрочених боргів, відновлені активи та інші залишкові зобов’язання.

Відновлення різних інфраструктурних компонентів та відновлення консенсусу ланцюга відбуваються не синхронно. Cronos нагадує, що різним протоколам, мостам, блоковим оглядачам та RPC-сервісам знадобиться більше часу для відновлення. Статус-сторінка Alchemy також окремо фіксує цю зупинку та наступне відновлення. Хоча мережа ланцюга може бути оголошена офіційно відновленою, залежні від неї сервіси можуть ще не бути готовими.

Ontology: Зупинка потрібна лише для отримання часу на вирішення, а не для скасування транзакцій

Дії щодо Ontology були вжиті до підтвердження зловмисної діяльності. Мережа повідомила, що основна команда розробників виявила потенційні безпекові ризики під час щоденних перевірок, негайно призупинила виробництво блоків і передала систему на перевірку технічній команді та вузлам верифікації.

Оновлення від 1 вересня повідомляє, що перевірка підтвердила наявність зловмисних атак, головна мережа залишиться вимкненою для виправлення вразливостей та оновлення мережі; атака не вплинула на активи користувачів. Ціль Ontology — відновити нормальне функціонування протягом 24 годин, за умови успішного завершення безпекових перевірок, виправлення вразливостей, оновлення та тестування.

Офлайн-режим Ontology зберігає всі підтверджені ланцюгові стани, припиняючи лише підтвердження та розрахунок нових транзакцій. У оголошенні не вказано точку відновлення, а також не оприлюднено набір транзакцій, які потрібно відмінити.

Інформація про повноваження, що публічно розкривається, є неповною. У оголошенні зазначено, що до вирішення питання залучені основна розробницька команда, технічна команда та вузли верифікації мережі, але не вказано, хто є особою з остаточним рішенням, а також не наведено цифрового порогу екстреного втручання. Документ VBFT Ontology описує звичайний механізм консенсусу, включаючи генерацію підтверджених блоків вузлами та управління консенсусом щодо оновлення набору вузлів, але документ охоплює лише нормальні сценарії роботи; правила екстренного призупинення, використані 31 серпня, не були публічно розкриті.

Навіть якщо відключення не призвело до втрат активів, воно все одно супроводжується реальними витратами. Ontology повідомила користувачів, що транзакції в ланцюжку не будуть оброблятися, і порекомендувала не виконувати часочутливі операції; пізніше було зазначено, що відновлення мережі залежить від усунення вразливості, оновлення та тестування. Користувачі не зможуть змінювати позиції чи здійснювати перекази та розрахунки в ланцюжку, а всі зовнішні сервіси, що підключені до цього ланцюжка, повинні чекати на сигнал мережі.

Критерії відновлення роботи визначаються з орієнтацією на безпеку, але конкретні деталі обмежені. Ontology заявляє, що прагне відновити сервіс протягом 24 годин, як тільки виправлення, оновлення, тестування та перевірка будуть завершені, але не розкриває, хто визначатиме досягнення цих умов і які є порогові значення для запуску.

Це створює невизначеність на рівні управління: у оголошенні зазначено сторони, що беруть участь у перевірці, але суб’єкт, який має остаточне право вирішувати про відновлення служби, не визначено. Для користувачів поточний ризик полягає у перерві в обслуговуванні, а не у певній втраті активів чи відкаті ланцюга.

ICON: Чому зупинка блокчейну вже занадто пізно

Подія з ICON повністю продемонструвала весь процес сповіщення, реагування та виведення активів з-під блокчейн-контролю.

Згідно з звітом про аналіз інциденту після події, атакувач повторно використав 1492 рази дві історично дійсні підписані повідомлення про виведення коштів у період з 02:01:02 до 02:21:12 за всесвітнім координованим часом 27 серпня. Помилка точності призвела до успішного виконання 1490 викликів, в результаті чого з активів фонду було переведено 119 866 000 ICX та 531 600 bnUSD.

О 02:08 система моніторингу висвітила сповіщення, а технічні фахівці розпочали розслідування пізніше; контракти, що постраждали, були призупинені о 03:53. Великі біржі почали припиняти введення та виведення ICX о 05:54, а повна зупинка мережі набула чинності о 06:18:54. ICON було успішно перезавантажено близько 07:51 28 серпня, через приблизно 25 годин, одночасно виправлено базову уразливість.

Звіт про аналіз події вказує, що корінна причина полягала у процесі реагування, а не у недостатній здатності виявлення. Попередження було активовано протягом 7 хвилин, але такі попередження часто плутали з не пов’язаними RPC-виключеннями, і система не сповіщала чергових працівників. Технічне розслідування розпочалося лише близько 03:40, і лише після цього був призупинений контракт.

На момент офіційної зупинки ланцюга, більшість вплинутих ICX вже були включені до системи托管 обмінів. Засоби контролю з боку ланцюга ICON не можуть запобігти переказу або конвертації активів, які обміни тримають у своєму розпорядженні. Фонд може звертатися лише до обмінів з вимогою заморожування активів, надсилати повідомлення про збереження активів, а також залучати юристів та правоохоронні органи.

Межі відповідальності безпосередньо визначають, хто несе збитки. ICON вказує, що всі вплинуті активи належать фонду, а депозити, баланси та позиції звичайних користувачів не були торкнуті. Згідно з звітом, 531 600 bnUSD і 1,366 мільйона SODA були повністю відновлені; з 113 634 USDC, що були позичені, 82 430 USDC були повернені. Підтверджений чистий збиток становить приблизно 150,2 ETH та 31 204 USDC. Більшість із задіяних ICX просто були заморожені або відстежені на біржі, але не були реально повернені.

Архітектура управління ICON також відрізняється від двох інших випадків. Звіт про аналіз зазначає, що під час міграції токенів мережа перебувала під контролем фонду; у документі з інструкціями зазначено, що консенсус працював у режимі обслуговування, лише з 7 основними вузлами. Отже, ця зупинка базувалася на чітко визначеній спеціальній архітектурі, яка перебуває під повним контролем фонду.

Надзвичайні повноваження також є повноваженнями на рівні балансу

Кожна зупинка блокчейну суттєво переносить ризик в інше місце.

  • Cronos змінює історію основного ланцюга: може захистити активи, які все ще перебувають під юрисдикцією ланцюга, але водночас скасовує нормальну діяльність у ланцюзі, крім вразливостей; не може вплинути на активи на Ethereum.
  • Ontology перетворює ризик на витрати часу та втрату доступності послуг, під час розслідування угоди не можуть бути розраховані, активи не підтверджуються як збитки.
  • ICON завершив ізоляцію контракту та мережі після того, як активи були виведені за межі управління ланцюгом; підтверджено, що збитки несе фонд, а відновлення заморожених ICX залежить від бірж та судових органів.

Просто децентралізована оцінка приховує ці суттєво різні наслідки. Більш практичним критерієм є: чи є правила екстреного втручання відкритими? Які порогові значення запускають втручання? Чи зупиняється лише створення нових блоків, чи змінюється вже підтверджений стан ланцюга? Коли відбувається втручання, хто контролює активи, що виходять за межі цього ланцюга? Хто бере на себе залишкові втрати?

Cronos і Tectonic ще очікують публікації повного звіту про інцидент. Ontology має розкрити деталі атаки та правила термінового авторизування, а також пізніше підтвердити, чи виконано умови для оновлення та перезапуску. Справжнім предметом порівняння є межі ризику, встановлені для кожної мережі — яка історія, час і кошти піддаються ризику.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.