擔憂、分叉、相互指責,在以太坊錢包Parity出現漏洞後

2021-01-07 雷鋒網

雷鋒網(公眾號:雷鋒網)報導,由於一小部分代碼「意外」被篡改,Parity錢包開發人員凍結了自 7 月 20 日以後部署的以太坊錢包Parity的多重籤名錢包的餘額。這些錢包的用戶不能再使用以太幣,據估計至少價值約 1.5 億美元。

但是,關於本次事件的細節目前仍不清楚。

就目前而言,關於本次資金損失的比較權威的預估來自於一群計算機科學研究人員,他們發現,因為這個 bug,至少損失了 1.54  億美元。倫敦大學的助理研究員 Patrick McCorry 表示,他們查看了出錯的智能合約,然後掃描以太坊區塊鏈尋找類似的智能合約,從而得到了這個數字。以美元計算,這次的損失大約是 The DAO 大劫案的三倍。

雖然這個漏洞並沒有影響以太坊的整體,但是圈內的一些人擔心此次事件的後果會更深遠。

Vulcanize 的工程師 Rick Dudley 表示:「我的想法是,我們應該認真考慮以太坊社區容忍度的極限是什麼?我們是否該問責那些造成安全問題的人?」他表示這是智能合約一直存在的風險。

「粗心大意」的智能合約

不過,以太坊開發人員很快指出,這是在以太坊之上構建的智能合約代碼的問題,而不是以太坊本身的問題。

FunFair 創始人兼 CEO Jez San Obe 表示:「這次事件再次證明了寫出智能合約是很難的,我們還要不斷學習實踐,而且bug 仍然存在。」

區塊鏈「不可篡改」的代碼有潛在的危險性。 雖然這個屬性可以改善了一系列的應用程式,從食品供應鏈追蹤到社交媒體平臺,但由此產生的 bug 也是很難篡改的,正如修正在區塊鏈頂端運行代碼中 bug 的代價是昂貴的 。

以太坊開發人員和研究人員都在研究提高以太坊的安全性,目的是防止類似 TheDAO 事件的再次發生。 但也許這個研究還處於初級階段,還未達到銀行級別的安全性。

也有人批評 Parity 團隊,因為此前他們軟體中的漏洞就導致了 7 月的黑客攻擊,造成了 3000 萬美元的損失。

Eximchain CEO 兼聯合創始人 Hope Liu 說:「這種情況下,我們當然不能寄希望於他們的下一次更新能夠修補這個漏洞。」

Parity 的說法相反,他們認為在部署代碼前已經對代碼進行了審核。Parity 的發言人在一封電子郵件中表示:「我們在開發、同行評審方面遵循了非常高的標準,還有一個 bug 獎勵計劃,以鼓勵社區成員幫助進行測試。

以太坊出了什麼問題?

同時,也有人提出不應將所有問題歸咎於Parity,這意味著,這個事件提供給了一些人向以太坊開炮的彈藥,他們認為這個漏洞表明了以太坊本身就存在問題。

萊特幣的創造者 Charlie Lee 稱以太坊為「黑客的天堂」,「如果你想寫無 bug 的代碼,用以太坊的 Solidity 語言是最糟糕的選擇之一。」

長期以來, Charlie Lee就批評以太坊的設計方式,他補充說,匿名開發者不應該能碰到別人的錢。

Bitcoin Core的貢獻者 Johnson Lau 稱以太坊的智能合約為「愚蠢合約」,他認為該平臺並不具備完全的安全性。

有人認為這更多是道德風險。 DAO 去年遭黑客攻擊之後,以太坊開發者進行了一項有爭議的變更,通過硬分叉將資金歸還給合法的所有者。其他人則懷疑,最終會有人因為這種漏洞而進入法庭。

又一次硬分叉?

那麼,有沒有辦法解凍這些資金?

所謂的「硬分叉」是向用戶返還資金的一種方式。 但是,重新設置區塊鏈(並重寫分布式帳本)是一種有爭議的更新方法。 上一次以太坊開發人員執行了一次,導致出現了兩個相互競爭的網絡。 而且,一些用戶已經「拒絕」這樣的改變了。

Localethereum 發布了一個非正式的 Twitter 民意調查,問「以太坊是否應該再次分叉? 到目前為止,投票的比例大約是 50/50。

儘管如此,有些人認為硬分叉是可行的辦法。 Lau 表示,他「期望」以太坊通過硬分叉來進行修復。

「我希望 Parity 團隊的硬分叉請願能夠通過,」Vulcanize 的 Dudley 說。 「我對在這個過程中失去了資金的人們,感到非常遺憾。」

另一方面, Parity 公司還沒有表示他們會採取什麼行動:「現在決定解決方案還為時過早。

此外,其他人仍然樂觀的認為,以太坊開發者將能夠找到另一種解決方案來解決損失資金。

Source: Coindesk,雷鋒網編譯

雷鋒網將會繼續跟蹤事件!

雷鋒網版權文章,未經授權禁止轉載。詳情見轉載須知。

相關焦點

  • 以太坊錢包Parity出現重大安全漏洞,損失超1.54億美元
    日,以太坊錢包Parity被爆出現重大安全漏洞。Parity是一款多重籤名錢包,是目前使用最廣泛的以太坊錢包之一,創始人兼CTO 是以太坊前CTO黃皮書作者Gavin Woods。據雷鋒網了解,早在四月前,Parity已經因為安全漏洞造成過以太幣損失。7月19日,Parity發布安全警報,警告其錢包軟體1.5版本及之後的版本存在一個漏洞。據該公司的報告,確認有150,000ETH(大約價值3000萬美元)被盜。據Parity所說,漏洞是由一種叫做wallet.sol的多重籤名合約出現bug導致。後來,白帽黑客找回了大約377,000受影響的ETH。
  • 以太坊安全主管:硬分叉或為唯一解決之道
    雷鋒網AI金融評論11月8日曾報導,以太坊錢包服務商Parity出現重大安全漏洞,由於工作人員在編寫智能合約時出現代碼失誤,目前造成了價值近3億美元的以太坊代幣被「凍結」鎖死--這可能是迄今最嚴重的一起數字貨幣安全事故了。這筆價值3億美元的以太坊貨幣有沒有可能被追回?
  • 以太坊錢包Parity被爆安全漏洞,致價值2.8億以太坊被凍結 | 11月8...
    作為比特幣的競爭對手,成立於2014年的加密貨幣以太坊(Ethereum)在全球市場日益升溫,總價值超過280億美元。但在全球火爆的背後安全問題也日益突顯,今年7月以太坊錢包Parity被黑客攻擊竊取了15.3萬以太坊(約合3200萬美元)之後,今天再次被曝光存在安全漏洞,導致價值數億美元的以太坊被凍結。
  • 以太坊ETH硬分叉啟動失敗的那些事,引網友狂噴!
    一旦啟動,他們將從根本上改變以太坊,且有一系列新的升級, 比如防止向後兼容性,即節節點必須與整個系統同步更新,或者作為獨立的區塊鏈實體繼續運行。這是一組用於觸發所謂的「以太坊冰河時代」的程序代碼,其主要目的是使採礦無利可圖,並促進向PoS的過渡。以太坊冰河期的設計是為了確保所有參與者在使用硬分叉後都能切換到新的網絡。炸彈逐漸使挖礦複雜化,增加了挖礦時間。隨著Casper更新作為寧靜階段裡程碑的一部分引入,且複雜性預計會越來越高。
  • 以太坊又被爆重大漏洞 七成節點一度出現癱瘓風險
    它出現在以太坊官方客戶端geth上。後者對於以太坊至關重要:有大約70%的節點運行在geth之上,包括交易所和礦池這些關鍵節點。通過這個漏洞,攻擊者可以直接讓以太坊癱瘓。一旦成功,以太坊市場將面臨巨震。
  • 以太坊錢包Parity Chrome擴展插件介紹
    金色財經訊-大多數以太坊用戶清楚的知道自己可以使用不同的錢包解決方案。在眾多以太坊錢包中 Parity 是最受歡迎的錢包之一。有趣的是, Parity項目還有一個在谷歌瀏覽器的擴展功能。事實上, Parity不僅僅是一個錢包服務,它也是一個官方的以太坊瀏覽器。
  • Parity再次作出努力以解凍2.6億美元的以太坊財產
    金色財經以太坊 4月20日訊 「目前的情況還不算太糟。」一位以太坊用戶這樣描述Parity公司最近一次努力挽回損失的行為,該公司推出的熱門錢包產品曾因被黑客攻擊其代碼漏洞導致價值2.64億美元的以太幣被凍結。
  • OKEx以太坊欲崛起 分叉成功市值飆漲
    據以太坊分叉追蹤器(Ethereum fork tracker)數據,「拜佔庭」之前的區塊鏈已經停止挖礦,這也有效的降低了分叉出新貨幣的可能。據10月16日報導,全球市值排名第二的加密貨幣——以太坊——執行了第5次硬分叉。這次硬分叉將帶來一系列的以太坊改進提案(EIPs)。以太坊網絡計劃內的拜佔庭硬分叉成功,標誌著以太坊正式進入了大都會的第一階段。
  • Parity事件凍結代幣無失竊風險 業內人士建議硬分叉可等至2018年...
    雷鋒網AI金融評論11月9日曾報導,為了追回Parity安全漏洞事件中被「凍結」的近3億美元價值的以太坊代幣,以太坊基金會安全主管稱以太坊將發動一場硬分叉來達到目的。然而值得注意的是,與上一次代幣有被盜竊風險的The DAO事件不一樣,Parity該次的安全漏洞事件中這批代幣僅僅是被「凍結」,故有業內人士呼籲,實施硬分叉不必操之過急,可等至2018年以太坊君士坦丁堡升級時一併執行。
  • 2020年最佳以太坊錢包
    以太坊(ETH)加密貨幣是僅次於比特幣的第二大加密貨幣。它非常受歡迎,並且經常被來自世界各地的投資者使用。這種廣泛的使用導致了用於存儲以太幣的許多不同的錢包的出現。這為黑客竊取經驗不足的用戶的資金提供了機會(更多信息請參見下文)。那麼,如何安全存儲以太幣,哪個以太坊錢包被認為是最好的呢?
  • 奮戰在解決三重困境的前沿:一文看清以太坊2017的底層技術進展| AI...
    十一月六日,由於開發者和用戶「失誤操作」意外觸發的代碼漏洞,使得在七月二十號後修復創建的Parity多重籤名錢包全部癱瘓,導致價值超過1.54億美元共九十三萬枚以太幣被凍結鎖死,至今未能找回。在Parity發布的官方聲明中稱,他們已經修正了七月份被黑客攻擊的漏洞,但未能及時發現並修正另一漏洞,以致用戶得以重寫代碼從而掌握他人的數字錢包。
  • ETC和ETH(以太經典和以太坊)到底有什麼區別?哪個更有潛力?
    當年(2016年中旬)有一個項目(THE DAO)使用以太幣來眾籌,結果導致超過6000萬美元的以太幣被盜,當時這個事轟動很大。可是呢,被盜是因為這個項目存在漏洞的原因,根本就不是以太幣的事,甚至跟以太幣壓根就沒什麼關係。
  • 以太坊5周年:從翩翩少年到百億資產
    對於一家信息技術公司來說,五年時間並不長,但對於以太坊來說,五年卻取得了巨大進步,從一個名不見經傳的代幣發行項目發展到全球最大區塊鏈平臺——上面運行著約2000個去中心化應用程式。如今,以太坊原生加密貨幣ETH市值已超過380億美元,比福特汽車公司和「閱後即焚」應用Snapchat市值還高。不僅如此,在短短五年時間,Ether代幣價格實現驚人121倍增長。
  • 以太坊爆炸,共識機制的鍋?
    一、以太坊硬分叉成功以來,新交易區塊的添加速度開始回升上周,以太坊君士坦丁堡和聖彼得堡成功實施硬分叉。現在,新交易區塊被添加到以太坊區塊鏈上的速度又回升了。根據區塊鏈分析網站Etherscan透露,就在以太坊主網接受升級之後的24小時內,日均新增區塊數量已經超過了1500個。以太坊區塊數量激增的主要原因是因為上周四以太坊改進方案(EIP)1234被激活,該方案設計的目的其實就是為了禁用「難度炸彈「軟體中的一段代碼,而且有效期長達12個月。但是現在,以太坊難度炸彈已經被推遲了,而且炸彈效果似乎也被快速逆轉。
  • 今日Metropolis:以太坊下一重大升級的計劃調整
    暴走時評:以太坊在2015年首次推出了四步路線圖,而如今以太坊區塊鏈已經走到了其路線圖的第三階段——Metropolis(大都市)。以太坊協議開發者Vlad Zamfir在今年初發布的一則推文中強調:「以太坊並不安全,也不可擴展。這還是一種並不成熟的試驗性技術。」如果說存在一種升級將會揭露這一事實,或許Metropolis就可以。
  • 在以太坊上多給了一萬倍的手續費,該怎麼辦?
    CoinDesk 中文版消息,昨日下午,以太坊上出現一筆手續費異常的交易。一名用戶在轉帳 0.55 ETH(現價約 137 美元,967 元)時,花費了 10668.73185 ETH(現價約 266 萬美元,1876 萬元)。手續費為轉帳費用的一萬多倍,遠超正常值。
  • 以太坊礦工吵著要上的ProgPOW到底是個啥?
    ——ProgPoW開發者IfDefElse以太坊君斯坦丁堡硬分叉再起波折。由於以太坊改進提案(EIP)1283被發現重大安全漏洞,本計劃在區塊高度7080000處進行的君士坦丁堡硬分叉被延期,預計要到下周一(1月21日)舉行。
  • 以太坊入門手冊(附各類工具連結)
    以太坊錢包客戶端也有很多種,推薦閱讀《 6 種以太坊(ETH)錢包的基本介紹》:Ethereum 官方錢包:瀏覽器 Mist。Mist是一個全節點錢包(全節點錢包通俗的來說就是同步了全部的以太坊區塊信息的錢包)。也就是說打開錢包後,電腦會自動同步全部的以太坊區塊信息。
  • Altona 測試網上線,解讀以太坊2.0治理機制
    本文將分三個部分介紹: 第一部分介紹區塊鏈的治理機制,主要分為鏈上治理及鏈下治理;第二部分介紹以太坊目前的治理流程及存在的問題;第三部分介紹以太坊轉型2.0後能夠改善的方向。如果節點運營商聯合放棄升級,並且得到客戶端及交易所的支持,硬分叉將很有可能出現。 由前文可知,以太坊最小決策單位為 EIP 提案,從提案到實施中間有許多決策點,各個參與者都能發表並做出自己的決定,從開發端到客戶端,再到節點運營商。但是其中決策的流程無明確規則支持,多仰賴關鍵參與者之間的溝通協調。
  • 以太坊2.0:從PoW到PoS,聽V神分析背後的原因
    2016年3月,以太坊經歷了第一次硬分叉「Homestead Fork」,此次分叉在技術上並沒有重大升級,但一定程度上改善了用戶體驗。6月18日,以太鏈上的智能合約The Dao發生了惡性黑客攻擊事件,促使以太鏈硬分叉,原鏈成為以太經典(ETC),新分叉鏈成為現在的以太坊(ETH)。 第三,Metropolis階段。