Rosen Bridge odbija krivotvorene rsBTC prijenose s Cardano na Bitcoin

Slojevi Watcher i Guard u Rosen Bridge zaustavili su ponavljane lažne zahtjeve za prijenos prije nego što su se mogli pretvoriti u Bitcoin uplate. Nisu prijavljeni gubici sredstava, ali napad je otkrio operativni problem s dozvolama za izvještavanje i potaknuo popravke na obje komponente.

By SongMarketCap

Cardano News - Rosen Bridge odbija krivotvorene rsBTC prijenose s Cardano na Bitcoin

Ponovljeni pokušaji krivotvorenja rsBTC prijenosa s Cardano na Bitcoin odbijeni su od strane Rosen Bridge nakon što je napadač nastavio aktivnost prvi put otkrivenu ranije ovog tjedna. Tijekom Cardano Over Coffee X Space događaja, suosnivač Rosen Bridge Joseph Armeanio rekao je da su se zahtjevi pojavili ubrzo nakon nedavnog Wanchain incidenta, ali nisu prošli postupak provjere protokola.

Incident je testirao infrastrukturu koja se koristi za premještanje Bitcoin likvidnosti između Cardano i drugih podržanih mreža. Rosen nije identificirao napadača niti je objavio dokaze koji povezuju pokušaje s akterom odgovornim za Wanchain exploit.

Rosen Bridge odbija krivotvorene rsBTC transakcije

Rosen Bridge je u početku izvijestio da se njegova infrastruktura suočila s neuspješnim napadom. Tim je rekao da nije došlo do štete, iako bi izmišljeni događaji mogli ostaviti dozvole za izvještavanje zaglavljenima i zahtijevati promjene u aplikacijama Watcher i Guard.

Projekt je kasnije potvrdio u drugom službenom ažuriranju da je napad nastavljen. Napadač je pokušavao stvoriti krivotvorene rsBTC transakcije koje predstavljaju prijenose s Cardano na Bitcoin, ali zahtjevi nisu prošli postupak provjere Rosen.

rsBTC je tokenizirana reprezentacija Bitcoina u okviru Rosen na podržanim mrežama. Korisnici Cardano mogu primiti rsBTC putem bridgea, prenositi ga između kompatibilnih novčanika i koristiti ga u aplikacijama koje podržavaju tu imovinu uz zadržavanje rute natrag do Bitcoin mreže.

Armeanio je rekao da su lažni zahtjevi započeli ubrzo nakon Wanchain incident na mostu koji uključuje 515 milijuna NIGHT. Nije tvrdio da je isti napadač bio odgovoran za oba događaja, a Rosen nije pripisao aktivnost organizaciji Lazarus Group niti bilo kojoj drugoj identificiranoj organizaciji.

Također je izbjegao prikazivati ishod kao iznimno postignuće za protokol. Odbijanje lažnih transakcija, rekao je, osnovni je sigurnosni zahtjev za svaki cross chain most. Pokušani napad umjesto toga pružio je živi test sigurnosnih pretpostavki Rosen i identificirao dijelove pratećeg softvera koji zahtijevaju dodatno učvršćivanje.

Watchers and Guards pružaju dva sloja provjere

Rosen Bridge je open source cross chain protokol koji koristi Ergo kao središte za koordinaciju i reviziju. Njegova infrastruktura podržava prijenose koji uključuju Cardano, Bitcoin, Ergo, Dogecoin i druge integrirane mreže.

Protokol razdvaja nadzor i autorizaciju transakcija između dviju grupa, Watchers i Guards.

Watchers neovisno prate aktivnost na podržanim blockchainovima i prijavljuju događaje povezane s mostom prema Ergo. Svaki blockchain ima vlastitu grupu Watchers, koja zajednički djeluje kao cross chain oracle za Rosen.

Završeno izvješće o događaju može se izraditi tek nakon što dovoljan broj različitih Watchers podnese podudarne informacije. Prema arhitekturi Rosen, mala skupina neispravnih ili zlonamjernih Watchers ne može samostalno proizvesti valjano izvješće.

Svatko tko ispunjava zahtjeve za kolateral može upravljati Watcher. Sudionici alociraju ERG i $RSN, dobivaju dozvole za izvještavanje i primaju nagrade za točno prijavljivanje izvršenih prijenosa. Dozvole korištene za lažno izvještavanje mogu biti oduzete, čime se stvara financijska kazna za podnošenje izmišljenih događaja.

Guards pružaju drugi sloj provjere. Svaki Guard neovisno provjerava događaj koji su prijavili Watchers prije nego što se grupa usuglasi oko točne platne transakcije. Guards se ne oslanjaju na provjeru drugog Guard tijekom vlastite revizije, što je namijenjeno sprječavanju širenja jedne pogrešne odluke kroz grupu.

Završna transakcija zahtijeva potpise kvoruma Guards. Pojedinačni Guard ili manja zlonamjerna skupina stoga ne može samostalno autorizirati proizvoljno plaćanje. Njihova je ovlast također ograničena kroz multisignature ugovore i novčanike, dok svaki Guard zaključava $RSN kao kolateral koji se može izgubiti u slučajevima zlonamjernog ponašanja.

Dokumentirani proces Rosen nastavlja se podnošenjem i revizijom završne potpisane transakcije. Događaji i uplate pregledavaju se kako bi se spriječilo dvostruko izvršavanje, dok se lažna izvješća Watcher mogu ukloniti, a povezane dozvole sankcionirati.

Armeanio je rekao da su ove sigurnosne pretpostavke ostale netaknute tijekom napada. Krivotvoreni zahtjevi nisu pretvoreni u odobrene Bitcoin uplate, iako su stvorili operativni problem s blokiranim dozvolama za izvještavanje.

Rosen planira popravke Watcher i Guard nakon napada

Rosen je potvrdio da su potrebne promjene u oba njegova softvera Watcher i Guard. Tim je opisao popravke kao nužne, ali ne hitne jer su postojeći slojevi provjere nastavili odbijati lažne zahtjeve.

Detaljan tehnički postmortem nije objavljen. Rosen nije otkrio koliko je zahtjeva podneseno, kako su bili konstruirani niti točnu fazu u kojoj je svaki pokušaj odbijen. Projekt također nije najavio datum objave za nadogradnje Watcher i Guard.

Armeanio je povezao incident sa širim rastom automatiziranog testiranja sigurnosti blockchaina. Rekao je da napredni jezični modeli mogu smanjiti vrijeme i trošak potreban za pregled javnog koda, generirati ponovljene pokušaje napada i mijenjati ulaze pri traženju slabosti.

Nije naveo da je umjetna inteligencija potvrđena kao dio napada na Rosen. Njegovi su komentari bili usmjereni na šire sigurnosno okruženje u kojem automatizirani alati omogućuju istraživačima i napadačima da pregledaju veće dijelove open source infrastrukture i ponavljaju potencijalne exploite uz niži trošak.

Cross chain mostovi nose dodatnu izloženost jer kombiniraju on chain ugovore, off chain nadzor, interpretaciju događaja, autorizaciju transakcija i upravljanje ključevima na više mreža. Napadač ne mora izravno kompromitirati Cardano ili Bitcoin ako se infrastruktura mosta može navesti da tretira izmišljeni događaj kao valjan.

U ovom slučaju, Watchers i Guards od Rosen spriječili su da krivotvoreni zahtjevi Cardano to Bitcoin dođu do izvršenja plaćanja. Softverske promjene koje se sada pripremaju riješit će zaglavljene dozvole i ojačati dvije komponente koje su obradile napadni promet.