有安全研究人员发现了Babylon这个比特币质押协议的一个值得关注的问题。



具体来说,在BLS投票扩展(block signature)这套机制里,存在一个逻辑漏洞。恶意的验证者可以在提交投票扩展时,故意跳过区块哈希字段,不填充这个必需的参数。听起来像是小事儿,但其实不然。

为什么这个漏洞这么危险?主要是因为区块哈希字段本来就是用来验证投票是否指向正确区块的关键字段。如果允许验证者省略它,那验证流程的完整性就被破坏了。在网络运行的各个epoch周期中,坏actor就有机会通过这个缺口进行不当操作,可能导致验证机制失效、共识被破坏,或者某些投票权被不正当地行使。

这类问题对比特币质押生态来说算是比较严重的——它直接威胁到了验证者诚实性的假设。好在这个漏洞已经被开发者主动披露出来了,社区有机会及时修复和审查。
BTC-0.83%
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 9
  • 转发
  • 分享
评论
0/400
MissedAirdropBrovip
· 01-12 11:10
靠,这漏洞一看就是个定时炸弹啊,质押协议掉链子真的不能惹
回复0
ForkMongervip
· 01-12 10:52
笑死,巴比伦的治理攻击面只会不断扩大……跳过区块哈希验证?那简直就是协议达尔文主义的体现。验证者在核心验证机制上玩快玩 loose——正是将幸存分叉与墓地区分开的系统性漏洞。说实话,这些BLS签名漏洞对混沌理论家来说简直是锦上添花。
查看原文回复0
闪电结算姐vip
· 01-12 10:19
又是这种低级漏洞...咋还让这么明显的bug滑过去的
回复0
农场跳跃者vip
· 01-12 03:31
呃又是这种低级漏洞...验证者连哈希都能跳过? --- Babylon这套真的得赶紧补了,不然谁敢质押啊 --- 质押协议漏成筛子,还让不让人玩了 --- 坏消费者利用这个搞事儿的话后果不堪设想啊 --- 好歹是主动披露,不算太糟糕吧...就是得快点修 --- 这就是为啥我对staking一直不太放心的原因
回复0
熊市种菜人vip
· 01-09 11:47
又是这种低级漏洞...验证者连必填字段都能省略? --- Babylon这是在测试我们吗,哈希字段都能跳过? --- 还好提前发现了,不然又得炸锅 --- 这就是为什么说安全审计不能省啊哥们 --- 验证机制被破坏、共识崩塌...听着就离谱 --- 好消息是主动披露了,不好消息是这么基础的漏洞咋没被catch住 --- 坏actor又有新玩法了,得防着点 --- 真就缺个哈希字段就能破坏整套流程?这设计得也太脆弱了 --- 还得等社区修复,期间得老老实实观望吧 --- BLS投票这块儿看来得重新审视一遍
回复0
BearHuggervip
· 01-09 11:46
卧槽,这就是开发者们为啥要反复code review啊
回复0
挖矿退役军人vip
· 01-09 11:37
又是验证者搞鬼,这套机制设计得也太随便了吧
回复0
DYORMastervip
· 01-09 11:29
又是这种低级漏洞,真不知道怎么审计的 Babylon这次确实不够谨慎,区块哈希都能省略? 比特币生态还是得多找几个严肃的安全团队 这种逻辑洞早发现早修复吧,别到线上再翻车 验证机制如果这样也能破,信任基础就没了 好歹主动披露了,不然后患无穷
回复0
OnChainDetectivevip
· 01-09 11:22
天呐,又是缺失区块哈希字段……这简直就是教科书式的验证者不诚实行为的等待发生。Babylon在提前披露方面确实躲过了一劫,但说实话,模式识别告诉我,代码库里可能还隐藏着更多问题。 staking协议总是如此。
查看原文回复0
查看更多
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)