📢 Gate广场 #NERO发帖挑战# 秀观点赢大奖活动火热开启!
Gate NERO生态周来袭!发帖秀出NERO项目洞察和活动实用攻略,瓜分30,000NERO!
💰️ 15位优质发帖用户 * 2,000枚NERO每人
如何参与:
1️⃣ 调研NERO项目
对NERO的基本面、社区治理、发展目标、代币经济模型等方面进行研究,分享你对项目的深度研究。
2️⃣ 参与并分享真实体验
参与NERO生态周相关活动,并晒出你的参与截图、收益图或实用教程。可以是收益展示、简明易懂的新手攻略、小窍门,也可以是行情点位分析,内容详实优先。
3️⃣ 鼓励带新互动
如果你的帖子吸引到他人参与活动,或者有好友评论“已参与/已交易”,将大幅提升你的获奖概率!
NERO热门活动(帖文需附以下活动链接):
NERO Chain (NERO) 生态周:Gate 已上线 NERO 现货交易,为回馈平台用户,HODLer Airdrop、Launchpool、CandyDrop、余币宝已上线 NERO,邀您体验。参与攻略见公告:https://www.gate.com/announcements/article/46284
高质量帖子Tips:
教程越详细、图片越直观、互动量越高,获奖几率越大!
市场见解独到、真实参与经历、有带新互动者,评选将优先考虑。
帖子需原创,字数不少于250字,且需获得至少3条有效互动
Multichain漏洞事件解析:白帽救援行动的挑战与启示
Multichain漏洞事件回顾及白帽救援行动总结
2022年1月18日,异常交易监测系统检测到针对Multichain项目的攻击。由于anySwapOutUnderlyingWithPermit()函数未正确实现校验机制,导致用户授权给该项目的token可被攻击者取出。
尽管项目方尝试多种方法提醒受影响用户,仍有很多用户未能及时响应,攻击者得以持续实施攻击获利。
为保护潜在受害者,BlockSec团队决定采取应急响应措施。本次救援针对以太坊上受影响的账户,将相关账户资金转移到专门设立的多签白帽账户中。为保证行动透明性,相关计划的文件hash向社区公开。救援行动从2022年1月21日开始,到2022年3月11日结束。
应急救援面临诸多技术和非技术挑战。本文重新复盘整个过程,分享相关心得与体会,希望对DeFi生态的安全有所帮助。
简要总结
白帽和攻击者两个群体之间,乃至各自群体内部对Flashbots的使用产生了激烈竞争,支付的费用也迅速增长。
Flashbots并非总是有效。部分攻击者转而使用mempool,通过巧妙策略成功实施攻击。
某些攻击者与项目方达成协议,归还部分所得并保留部分作为奖赏,成功"洗白"。这种现象引发了社区对激励公平性的争议。
白帽可在不泄露敏感信息的同时向社区公开宣告行为,取信于社区。
社区各方力量携手合作,可使救援行动更迅速有效。
攻击和救援情况概览
总体结果
在观察范围内(2022年1月18日至2022年3月20日),总体情况如下:
Flashbots费用变化趋势
初期攻击交易Flashbots费用为0,表明攻击者尚未使用Flashbots。随后费用占比快速上升,在某些区块高度甚至达到80%-91%,反映了激烈的上链权竞争。
救援行动实施及面临的挑战
救援行动的基本思路
关键要求:
主要挑战在于抢跑攻击者交易。虽可使用Flashbots,但需考虑费用设置策略。同时,由于竞争存在,Flashbots并非总是最佳选择。
竞争情况
尝试保护171个潜在受害者账户,其中:
失败原因涉及3个救援账户和16个攻击账户的竞争。
经验教训
Flashbots费用设置
保守策略效果不佳,竞争对手往往采用更激进策略:
这似乎是一个零和游戏,需要在降低成本和赢得竞争间寻找平衡。
Mempool交易排序策略
由于激烈竞争,Flashbots并非总是有效。通过mempool发送正常交易,安排在合适位置也可能实现目标。
某攻击者成功运用此策略获利312 ETH,且无需支付Flashbots费用。关键在于将攻击交易安排在转账交易之后且尽可能接近。
其他思考
白帽与攻击者的区分
并非总能简单区分。某账户最初被标记为攻击者,后与项目方协商返还部分获利,保留50 ETH作为奖赏,最终被重新标记为白帽。这种现象引发了对激励公平性的争议。
白帽间的竞争
有必要建立协调机制以降低/避免白帽间的竞争,避免资源浪费和成本提高。
改进救援行动的建议