巨爆乳肉感一区二区三区视频动漫-67194线路一直接进入骚逼-亚洲精品无码一区二区三区四虎-亚洲国产精品有码-国产精品99无码一区二区视频-免费观看A黄色

后 Safe 時代:每個 Safe 用戶都該掌握的多簽安全新范式

訪客 9個月前 (03-04) 閱讀數 875 #區塊鏈
文章標簽 前沿文章

撰文:XY

時間軸

2025 年 2 月 21 日:Bybit 多簽錢包被攻擊,15 億美金通過「合法」簽名交易流出。

鏈上追蹤:資金轉入匿名地址并分拆混幣,攻擊者與部分驗證節點存在潛在關聯。

事后分析:安全審計發現攻擊者利用 Safe 前端的供應鏈漏洞植入惡意腳本。

攻擊為什么發生

黑客利用作惡的前端代碼使 bybit 多簽錢包的簽名者確信這是一筆合法交易(例如例行的 token 轉賬),結果實際上誘導他們對非法交易進行簽名,為了阻止簽名者通過其他手段發現交易內容有問題,黑客甚至把這次攻擊偽造成一筆 transfer 交易,讓 bybit 的簽名者盡量不通過其他方式檢查交易 calldata. ( 通常把交易內容叫做 calldata)

簡而言之攻擊方式是這樣的:

黑客獲得 Safe 前端的開發者權限,修改了前端代碼,植入了針對 bybit 攻擊的惡意腳本;

bybit 多簽成員訪問了被污染的網頁,看到了假的交易信息:

他們看到的頁面: 「轉賬 100 ETH 到地址 A」

實際要求簽名的是: 「修改冷錢包邏輯」

這就像一個偷換了顯示屏的 ATM 機,屏幕顯示取 100 元,實際操作卻是取 100 萬元。

官方 APP —— 用戶的信任盲區

用戶認知中的多簽交易流程很簡單:看到交易 → 簽名 → 提交上鏈,但實際上隱含著一層關鍵的分離:

用戶看到的交易

實際簽名的交易

而使用官方 app 會讓用戶的警惕心理極大降低,以至于忽略掉這一層分離。如果官方 app 頁面被攻擊了,會導致用戶的簽名是真實的,他們只是不知道自己在此時究竟簽了什么內容。

這時如果可以有獨立渠道驗證簽名內容的真實性,就可以極大程度地杜絕前端攻擊帶來的風險。這就是區塊鏈所提倡的: Don‘t trust it, VERIFY it.

「獨立渠道驗證」的理論基石

我們先來看 Safe 合約的工作原理(截至目前,Safe 合約還是足夠安全的):

先把交易內容計算出一個哈希值(類似于生成交易的「指紋」)

用私鑰對這個哈希值進行簽名

當收集到足夠數量的簽名后,提交把交易原文和這些簽名提交到鏈上

鏈上重新根據原文計算哈希值,并驗證這些簽名是否有效,收集足夠的有效交易則執行,否則則拒絕。

哈希和簽名的安全和難偽造的屬性是區塊鏈 work 的兩大基石,不用懷疑。

因此,如果有獨立渠道可以在交易被提交上鏈之前,可以得到交易原文以及簽名,就可以驗證「用戶簽名的交易到底是什么」以及「用戶是不是對這筆交易進行的簽名」。

因此,即使前端或后端被攻擊,最壞的情況只是返回錯誤數據,而錯誤數據在「獨立渠道」會產生以下幾種情況:

錯誤交易原文,錯誤簽名——用戶拒絕發送交易上鏈

錯誤交易原文,有效簽名——用戶拒絕發送交易上鏈

錯誤交易原文,錯誤簽名——用戶拒絕發送交易上鏈

我們可以看到最壞的情況也只是這筆交易不會被發送上鏈,除此之外,不會造成任何的鏈上損失。所以針對類似這種「顯示攻擊」最好的方式就是多渠道驗證,這也符合區塊鏈的精神:don't trust it, VERIFY it.

現有的解決方案

多個多簽產品相互驗證

目前市場上有很多 safe-compatible 的多簽產品,例如 Safe 自己就部署了兩版獨立的前端頁面:

https://eternalsafe.vercel.app/welcome/

https://eternalsafe.eth.limo/welcome/

用戶在對一筆多簽交易簽名之后,自己或者后續的簽名者登錄到另一個多簽產品的頁面中,再次查看交易原文,如果不同多簽產品顯示完全相同的交易內容解析,則可以相信「自己要簽名的交易內容」是正確的。

但是這需要不同的多簽產品都在使用{Safe}的后端存儲鏈下交易和簽名數據并且也會把自己收集到的簽名數據發送給{Safe}后端,這對產品之間的協作要求非常苛刻;而且 Safe 對一些不常規交易的原文解析并不友好,就算多個 Safe 前端顯示了同樣的 calldata,但是如果只是一串沒有意義 0xabcdefsf,也會讓簽名者望而卻步。

注:目前 Safe 提供的兩個獨立的替代網站均需自己提供 RPC 鏈接:

獨立的 Safe 交易驗證工具

對于 Safe 前端攻擊事件,社區的反應也很快,我們在 Safe 官方的 telegram 群里發現已經有人提供了獨立的 Safe 交易解析工具,這種方式看起來更加簡單直接。

我們也對這個工具進行的驗證。如圖,只需要把 safe 頁面里的交易分享鏈接粘貼進來,就可以自動讀取 Safe 后端數據,并獨立驗證交易原文的哈希值和簽名的正確性,簡而言之如果確定圖中的 calldata 解析是自己想要的交易,并且「SafeHash Check」和「Signature Check」驗證通過,就可以認為「這是自己想發送的交易」并且「自己已經正確簽名」了。

當然為了保險起見,也要再仔細核對 Safe Address, 通過簽名解析出的簽名者地址、交互的合約地址以及操作類型是 Call 還是 Delegatecall,例如 bybit 這次被攻擊的交易就是 delegatecall 和 transfer 同時出現,一個稍有經驗的開發者都會知道這樣的組合非常奇怪。

如果遇到不可讀的交易信息:

可以點擊 Decode,提供該交易方法的 ABI,如:

就可以展示可讀的交易信息:

Stay Safe - VERIFY, not trust

Bybit 的多簽攻擊再次提醒我們,前端信任并不等于交易安全。即便使用的是官方應用,交易內容依然可能被篡改,簽名者必須有獨立的方式來驗證自己簽署的內容。

不要輕信,務必驗證(Don't trust it, VERIFY it.)是 Web3 安全的核心原則。希望未來 Safe 生態和更多多簽產品能加強獨立驗簽機制,避免類似攻擊再次發生。

熱門
JAPANESETUBE日本X| 精品久久久无码中文字幕天天 | 香蕉AV福利精品导航| 欧美老肥妇多毛XXXXX| 久久亚洲国产成人精品无码区| 国产女主播白浆在线看| 丰满日韩放荡少妇无码视频| OM老熟女DHXⅩXXX69| …日韩人妻无码精品一专区| 一本大道久久精品 东京热| 亚洲成人免费AV| 亚洲∧V久久久无码精品| 天堂中文最新版在线中文| 日本最新高清一区二区三| 欧美日韩精品视频一区二区| 免费无码AV片在线观看中文| 久久综合伊人中文字幕| 久久久久久精品免费免费麻辣 | 国产成人福利在线视频播放下载| 被CAO的奶水直喷高H| CSGO白嫖网站| 99久久综合狠狠综合久久AⅤ | 国产综合亚洲专区在线| 国产老妇女婬片A级毛片| 国产AV大陆精品一区二区三区| 成人午夜视频一区二区无码| 被多男摁住灌浓精| ぱらだいす天堂中文网.WWW| Y1111111少妇影院无码| JAPANESE丰满爆乳日本| WWW无套内射高清免费| XXXX黑大荫茎XXXX| 啊轻点灬大JI巴太粗太长了在线 | 涩反差合集91综合一区二区清纯 | 国产成人乱色伦区| 国产成人亚洲精品| 国产精品久久久久精品香蕉爆乳| 国产精品IGAO视频网| 国产精品免费观看调教网| 国产精品一区在线观看你懂的| 国产精品免费久久久久软件| 国产精品一区二区AV麻豆| 国产精品永久免费视频| 国产一区二区三区美女| 极品人妻系列人妻30P| 久久国产精品99精品国产987| 久久国产乱子精品免费女 | 亚洲伊人久久大香线蕉AV| 亚洲一区二区三区中文字幕在线| 亚洲性无码AV在线| 中文精品一卡2卡3卡4卡 | 人妻系列无码专区无码中出| 日韩国产女人久久久| 婷婷综合缴情亚洲狠狠| 新狼窝色AV性久久久久久| 亚洲AV性色在线观看| 亚洲熟妇色XXXXX欧美老妇| 稚嫩的花苞被老师开了| 99久热RE在线精品视频| 大粗鳮巴久久久久久久久| 国产精品不卡无码AV在线播放| 国产亚洲成AⅤ人片在线观看麻豆 国产亚洲成AⅤ人片在线观看 | 亚洲AV无码成人精品| 亚洲色18禁成人网站WWW| 中文日产幕无限码一区有限公司| BBOX撕裂BASS俄罗斯| 高潮大叫喷水发抖抽搐| 韩国无码AV片在线观看网站| 久久久国产精品ⅤA麻豆LL| 欧美疯狂做受XXXX高潮小说| 日本MACBOOKPRO高清| 无码人妻久久一区二区三区| 亚洲精品中文字幕无码专区| 中文字幕AV无码免费久久| 成人AV片在线观看免费| 国产色婷婷五月精品综合在线| 久久久精品人妻一区二区三区四| 欧美人与动牲交A欧美精品| 天堂А√在线最新版中文下载| 亚洲AV午夜成人片忘忧草在线| 真实的国产乱ⅩXXX66小说| 差差差无掩盖30分钟79集| 国产免费看MV大片的软件| 久久人人爽人人爽人人片AV超碰 | 国产成人无码精品久久久免费| 精东传媒VS天美传媒| 年轻夫妻把小孩哄睡后开监控| 三级国产三级在线| 亚洲乱码日产精品B| 扒开双腿疯狂进出爽爽爽视频| 国产亚洲AV电影院之毛片| 乱码精品一区二区三区| 日日摸夜夜添夜夜添影院| 亚洲精品卡一卡2卡3卡4卡| AV极品无码专区亚洲AV| 国产无套无码AⅤ在线观看| 妺妺窝人体色聚窝窝www毛片| 天天躁夜夜躁狠狠躁2020有剧| 亚洲中文字幕AⅤ天堂| 大地韩国日本HD免费完整| 精产国品一二三产区区别| 人妻无码AⅤ不卡中文字幕| 亚洲丁香婷婷久久一区二区| AV在线中文字幕不卡电影网| 国精产品一品二品国精破解| 欧美极品少妇XXXXⅩ| 亚洲AV乱码一区二区三区按摩| AV老司机福利精品导航| 黑人啊灬啊灬啊灬快灬深| 欧美最猛黑人XXXⅩ猛男无码| 亚洲AV无码乱码在线观看四虎| HD专干中国老太婆| 精品国产亚洲AV麻豆尤物| 日韩精品一区二区三区中文无码| 亚洲中文无码成人片在线观看| 国产CHINASEX对白VID| 美日韩在线视频一区二区三区| 无码人妻一区二区三区免费手机| 337P人体粉嫩胞高清大图AV| 国产三级在线观看播放| 去掉小内打扑克的视频| 亚洲日韩国产精品无码AV| 公交车强摁做开腿呻吟| 男吃乳尖玩奶头高潮视频| 亚洲AV无码码潮喷在线观看| 餐桌下手指噗呲噗呲| 久久天天躁狠狠躁夜夜2019| 无码高潮少妇毛多水多水免费| 999久久久无码国产精品| 精品久久久久久无码专区| 思思RE热免费精品视频66| AV无码AV天天AV天天爽| 精品一线二线三线无人区| 婷婷五月花丁香综合| JZJZJZJZ日本L免费观看| 久久亚洲精品无码AV| 亚洲AV无码成人片在线观看| 大尺度一对一视频聊天软件| 欧码的XL是亚洲码| 亚洲综合大片6999| 国内少妇BBWBBW黑森林| 少妇久久久被弄到高潮| CHINESE玩弄老年熟女| 久久无码人妻一区二区三区| 亚洲AV无码片区一区二区三区| 丰满的女房东6剧情| 欧洲站高端8码特大码47| 在线看AV片的网站| 精品国产AⅤ一区二区三区V免费| 无码熟妇人妻AⅤ在线电影| 大香伊蕉在人线国产最新75| 欧美精产国品一二三产品| 曰本A级毛片无卡免费视频VA| 精精国产XXXX视频在线播放| 香蕉97超级碰碰碰视频| 国产成人A∨激情视频厨房| 日本熟妇WWW色视频在线播放| 696969大但人文艺术来源| 久久久久久AV无码免费网站| 亚洲成a人片在线观看无码关注| 国产激情久久久久久熟女老人| 日产亚洲一卡2卡3卡4卡网站| A级毛片免费观看在线| 免费看涩涩无遮挡的漫画| 又大又粗又硬又爽黄毛少妇| 久久精品人人槡人妻人人玩| 亚洲国产精品无码久久青草| 国产性天天综合网| 亚洲∧V久久久无码精品| 国产精品亚洲А∨无码播放麻豆| 熟女一区二区蜜桃视频| 大学生无套流白浆视频大全| 日本高清XXXXXXXXXX| 被黑人伦流澡到高潮HNP动漫| 欧美致敬很多经典的黑白MV| 99无人区码一码二码三码...| 免费看漫画在线成人漫画| 中文字幕一区二区三区久久网站 | IPHONE欧美高级| 牛鞭擦进少妇的下身| 14小箩洗澡裸体高清视频| 麻豆乱码国产一区二区三区| 在线播放韩国A级无码片| 老女人性饥渴XXXXⅩHD| 在线播放韩国A级无码片| 美女扒开腿让男人桶爽30分钟| 又湿又紧又大又爽又A视频| 裸身美女无遮挡永久免费视频| 欲求不满邻居的爆乳在线播放| 免费 黄 色 人成 视频 在| 中国孕妇变态孕交XXXX| 亚洲乱亚洲乱少妇无码99P| 亚洲欧美日韩在线不卡| 交换朋友夫妻客厅互换4韩国 | 国产亚洲AV手机在线观看| 亚洲 欧美 综合 在线 精品| 韩国精品一区二区无码视频| 亚洲成A人片在线观看无码不卡 | 无码人妻精品一区二区| 国产偷亚洲偷欧美偷精品|