比特币时间延迟锁可防止桥接漏洞导致的全部损失:Rootstock联合创始人
Rootstock的联合创始人塞尔吉奥·勒尔纳呼吁比特币桥接采用强制提款延迟,此前约4000 BTC通过未经授权的兑换方式离开了Liquid Network的联邦钱包。
摘要
- 时间延迟锁可以为桥接操作员提供几个小时的时间来识别和阻止未经授权的提款。
- Rootstock的PowHSMs在签署兑换前等待4000个区块,约36小时。
- 勒尔纳表示,受损的Rootstock职能人员可以暂停兑换,但无法强制提前提款。
- 草案比特币提案BIP-443可能支持将提款控制放入共识规则的保险库设计。
RootstockLabs的首席科学家兼联合创始人塞尔吉奥·勒尔纳告诉crypto.news,立即结算可能会将单个验证错误转化为损失,而桥接操作员没有时间做出反应。
“没有时间延迟锁,单个验证错误和全部损失成为完全相同的事件,因为资金在软件说‘是’的那一刻就移动了,”勒尔纳说。
他的评论是在一起事件之后发表的,该事件中,某些行为者创建了无担保的L-BTC,并使用SideSwap的兑换服务从Liquid Federation钱包中提取了近4000 BTC。Liquid将这些行为者描述为所谓的白帽黑客,而SideSwap表示其服务处理了请求,因为L-BTC看起来有效。
这些行为者在Blockstream确认受影响的桥接节点已被修补后,随后归还了3400 BTC。大约598 BTC仍未归还,而Liquid在9月10日恢复了区块生产,但未恢复交易或兑换操作。
你可能还喜欢:Liquid Network在桥接漏洞后恢复3400 BTC
时间延迟锁可以创造干预窗口
勒尔纳表示,在创建无担保的L-BTC和释放真实BTC之间的强制延迟可以减少损害。
在这样的系统下,软件批准将启动一个等待期,而不是完成提款。自动监控工具可以在结算前比较请求的兑换与支持L-BTC的BTC,并标记任何不平衡。
“如果Liquid拥有一个时间延迟锁——在指定时间内资金无法移动,无论软件或操作员说什么——这个错误将导致一个可管理的事件,而不是一个立即的全面灾难。”
根据勒尔纳的说法,这个延迟将为操作员提供几个小时的响应窗口,在无担保代币创建后。全天候运行的监控系统可以检测到尽管缺乏相应的抵押品,但兑换通过了第一次软件检查。
他补充说,职能人员可以在硬件签署交易或从联邦钱包释放BTC之前暂停兑换。
Liquid的系统没有报告被盗的兑换授权密钥。SideSwap表示,一位客户向其兑换服务发送了4000 L-BTC,该服务在正常流程下处理了请求,因为这些代币无法与有担保的L-BTC区分开。大约23分钟后,联邦向提供的比特币地址支付了3996 BTC。
勒尔纳的提案将在第一次验证阶段后增加一个额外的控制。即使软件错误地批准了提款,延迟也将防止相应的BTC立即离开。
Rootstock执行4000个区块的比特币提款延迟
Rootstock已经通过其双向兑换使用了提款延迟机制,尽管比特币的共识规则并不强制执行等待期。
该系统依赖于称为PowHSMs的专用硬件安全模块。在签署兑换之前,这些设备独立验证已经通过了4000个Rootstock区块,代表约36小时的累积工作量证明。
根据Lerner的说法,私钥保留在设备内部,功能人员无法指示硬件绕过所需的时间段。Rootstock将HSM规则与合并挖矿相结合,通过这种方式,比特币矿工为侧链提供工作量证明。
"即使是串通的多数签署者也无法窃取资金,因为私钥从未离开PowHSM,HSM独立验证在签名之前已经经过4,000个Rootstock区块,"Lerner说。
Rootstock的模型假设参与合并挖矿的比特币哈希率的多数和联邦功能人员不会共同合作来停止网络。Lerner表示,受损的功能人员可能会中断挂钩操作,造成活跃性问题,但HSM规则将阻止他们强迫进行未经授权的提前提款。
当监控工具识别出可疑活动时,功能人员可以关闭他们的HSM,以便待处理的挂钩出金不再获得签名。Lerner将这种暂停描述为保护基础BTC的一种方式,同时运营商检查问题并决定如何继续。
"串通的多数在最坏的情况下可以停止挂钩,但他们无法强迫未经授权的提款,"他说。
分布式撤销控制可能限制冻结权力
停止待处理的提款引入了另一种风险,因为同样的权力可能被用来延迟合法用户。Lerner表示,任何单一公司、运营商或管理员都不应控制撤销机制。
相反,独立的功能人员应通过多方结构共享权力,硬件规则限制他们的行为。在他提出的模型下,功能人员可以暂停处理,但不能将BTC重定向到另一个地址或没收它。
"为了防止单点故障或集中审查,撤销控制应在独立的多方功能人员之间分布,使用硬件强制规则,而不是集中管理密钥。"
这样的控制仍然允许一组功能人员在足够多的参与者共同行动时中断提款。Lerner的区分在于该权力的范围:运营商可以在审查异常时暂时保留签名,但他们不能创建有效的交易将抵押品转移给自己。
时间延迟还需要考虑每笔交易的价值和目的。36小时的等待可能不适合常规支付,而持有大量BTC的桥接则具有不同的风险特征。
Lerner表示,高价值结算系统应将时间视为一种安全控制,类似于物理银行金库使用的延迟机制。提款期限可以根据交易规模而有所不同,或者根据风险抵押品要求不同的累积工作量证明阈值。
较短的期限可以适用于较小的转账,而较长的延迟则可以为自动系统和人工响应者提供更多时间来检查异常大的请求。Lerner没有为每个桥接规定一个延迟,但引用Rootstock的4,000区块要求作为保障大量BTC余额的有效期限。
-- 价格
本地比特币金库可以在共识中设置保护措施
Rootstock当前的保护依赖于其HSM和联邦,而不是比特币网络强制执行的规则。Lerner表示,本地比特币金库和撤销密钥可以将可比的控制移入基础协议。
一个可能的构建模块是BIP-443,这是一个名为OP_CHECKCONTRACTVERIFY或OP_CCV的操作码的草案提案。该提案将允许比特币输出携带数据,并限制其资金如何通过未来的交易移动。
BIP-443描述了OP_CCV作为一种需要软分叉的共识变更。其列出的用途包括携带状态的比特币输出、侧链以及允许反应性安全的两步提款结构。该提案仍处于草案状态,激活过程尚未确定。
Lerner引用OP_CCV和BIP-443作为示例,说明原生保险库如何为用户或指定方提供时间,以便在检测到被盗凭证、软件被篡改或其他异常事件后取消提款。
根据Lerner的说法,将该机制纳入比特币共识将减少对特定桥接HSM政策的依赖。矿工、职能人员或管理员必须遵循附加在比特币输出上的支出条件,而不是在资金已经转移后再自行决定暂停。
对于大额桥接提款,Lerner表示,延迟应持续足够长的时间,以便自动警报和人工操作员识别问题、停止处理并检查受影响的软件,然后在BTC被接收方永久可支配之前进行处理。
阅读更多:CLARITY法案在加密冲突规则上面临参议院分歧
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

a16z crypto 探讨金融机构合规使用无许可区块链网络

PayPal推出PYUSDx,突破1亿美元里程碑

Robinhood与Crypto.com及OG.com合作,扩展预测市场交易平台

Coinbase 扩大 AI 对股票和加密货币的访问

NVIDIA与8个合作伙伴扩展澳大利亚AI能力

VerifiedX推出1500万美元比特币融资轮

超50枚BTC从COLDCARD漏洞钱包获救,转入Crypto Recovery Trust

CLARITY法案:Ripple首席法律官呼吁参议院倾听加密货币持有者的声音

交易:74.2%的传统交易者真的转向加密货币了吗?

比特币抵押,而非交易量,将标志着真正的银行采用:金融科技老将

加密货币:以太坊储备降至1488万ETH

LayerZero 推出抗量子多项式承诺方案 Akita,已部署至 Jolt zkVM

企鹅2亿个被销毁,价值16万美元

APEX供应量修正为5亿个

Corn推出数字资产持有者私人会员俱乐部,因比特币L2转型

零售市场再次出售比特币,OG比特币持有者的沉睡币开始流动

Cardano创始人关注OpenAI的数学突破










