Rosen Bridge respinge trasferimenti rsBTC falsificati da Cardano a Bitcoin

I livelli Watcher e Guard di Rosen Bridge hanno bloccato ripetute richieste di trasferimento falsificate prima che potessero diventare pagamenti in Bitcoin. Non sono stati segnalati fondi persi, ma l’attacco ha messo in luce un problema operativo con i permessi di reporting e ha portato a correzioni per entrambi i componenti.

By SongMarketCap

Cardano News - Rosen Bridge respinge trasferimenti rsBTC falsificati da Cardano a Bitcoin

Ripetuti tentativi di falsificare trasferimenti rsBTC da Cardano a Bitcoin sono stati respinti da Rosen Bridge dopo che un attaccante ha ripreso l’attività rilevata per la prima volta all’inizio di questa settimana. Durante uno X Space di Cardano Over Coffee, il cofondatore di Rosen Bridge Joseph Armeanio ha affermato che le richieste sono apparse poco dopo il recente incidente di Wanchain ma non hanno superato il processo di verifica del protocollo.

L’incidente ha messo alla prova l’infrastruttura utilizzata per spostare la liquidità di Bitcoin tra Cardano e altre reti supportate. Rosen non ha identificato l’attaccante né pubblicato prove che colleghino i tentativi all’autore responsabile dell’exploit su Wanchain.

Rosen Bridge respinge transazioni rsBTC falsificate

Rosen Bridge aveva inizialmente riferito che la sua infrastruttura aveva subito un attacco senza esito. Il team ha affermato che non si erano verificati danni, anche se eventi falsificati potevano lasciare bloccati i permessi di reporting e richiedere modifiche alle applicazioni Watcher e Guard.

Il progetto ha poi confermato in un secondo aggiornamento ufficiale che l’attacco era ripreso. L’attaccante stava tentando di creare transazioni rsBTC falsificate che rappresentavano trasferimenti da Cardano a Bitcoin, ma le richieste non hanno superato il processo di verifica di Rosen.

rsBTC è la rappresentazione tokenizzata di Bitcoin di Rosen sulle reti supportate. Gli utenti di Cardano possono ricevere rsBTC tramite il bridge, trasferirlo tra wallet compatibili e utilizzarlo nelle applicazioni che supportano l’asset, mantenendo al contempo una via di ritorno alla rete Bitcoin.

Armeanio ha dichiarato che le richieste falsificate sono iniziate poco dopo l’incidente del bridge Wanchain che ha coinvolto 515 milioni di NIGHT. Non ha affermato che lo stesso attaccante fosse responsabile di entrambi gli eventi, e Rosen non ha attribuito l’attività a Lazarus Group o a qualsiasi altra organizzazione identificata.

Ha anche evitato di presentare il risultato come un traguardo eccezionale per il protocollo. Ha affermato che rifiutare transazioni falsificate è un requisito di sicurezza di base per qualsiasi bridge tra catene. L’attacco tentato ha invece fornito un test in tempo reale delle assunzioni di sicurezza di Rosen e ha individuato parti del software di supporto che richiedono un ulteriore irrobustimento.

Watcher e Guard forniscono due livelli di verifica

Rosen Bridge è un protocollo open source cross chain che utilizza Ergo come hub di coordinamento e audit. La sua infrastruttura supporta trasferimenti che coinvolgono Cardano, Bitcoin, Ergo, Dogecoin e altre reti integrate.

Il protocollo separa il monitoraggio e l’autorizzazione delle transazioni tra due gruppi, Watcher e Guard.

I Watcher monitorano in modo indipendente l’attività sulle blockchain supportate e segnalano a Ergo gli eventi legati al bridge. Ogni blockchain ha il proprio gruppo di Watcher, che collettivamente opera come oracolo cross chain per Rosen.

Un report di evento finalizzato può essere creato solo dopo che un numero sufficiente di Watcher distinti ha inviato informazioni corrispondenti. Secondo l’architettura di Rosen, un piccolo gruppo di Watcher difettosi o malevoli non può produrre autonomamente un report valido.

Chiunque soddisfi i requisiti di collaterale può gestire un Watcher. I partecipanti allocano ERG e $RSN, ottengono permessi di reporting e ricevono ricompense per la corretta segnalazione dei trasferimenti regolati. I permessi utilizzati per segnalazioni fraudolente possono essere confiscati, generando una sanzione finanziaria per l’invio di eventi falsificati.

I Guard forniscono il secondo livello di verifica. Ogni Guard controlla in modo indipendente l’evento riportato dai Watcher prima che il gruppo concordi l’esatta transazione di pagamento. I Guard non fanno affidamento sulla verifica di un altro Guard durante la propria revisione, il che è volto a impedire che una decisione errata si diffonda nel gruppo.

La transazione finale richiede le firme di un quorum di Guard. Un singolo Guard o un piccolo gruppo malevolo quindi non può autorizzare autonomamente un pagamento arbitrario. La loro autorità è inoltre limitata tramite contratti e wallet multifirma, mentre ogni Guard blocca $RSN come collaterale che può essere perso in caso di comportamento malevolo.

Il processo documentato di Rosen prosegue con l’invio e l’audit della transazione finale firmata. Eventi e pagamenti vengono revisionati per prevenire esecuzioni duplicate, mentre i report fraudolenti dei Watcher possono essere rimossi e i permessi associati sanzionati.

Armeanio ha affermato che queste assunzioni di sicurezza sono rimaste intatte durante l’attacco. Le richieste falsificate non sono state convertite in pagamenti Bitcoin approvati, sebbene abbiano creato il problema operativo dei permessi di reporting bloccati.

Rosen prevede correzioni a Watcher e Guard dopo l’attacco

Rosen ha confermato che sono necessarie modifiche sia al software Watcher sia a quello Guard. Il team ha descritto le correzioni come necessarie ma non urgenti, poiché i livelli di verifica esistenti hanno continuato a respingere le richieste falsificate.

Non è stato pubblicato un post mortem tecnico dettagliato. Rosen non ha divulgato quante richieste siano state inviate, come siano state costruite o la fase precisa in cui ciascun tentativo è stato respinto. Il progetto non ha inoltre annunciato una data di rilascio per gli aggiornamenti di Watcher e Guard.

Armeanio ha collegato l’incidente alla più ampia crescita dei test automatizzati della sicurezza blockchain. Ha affermato che modelli linguistici avanzati possono ridurre il tempo e il costo necessari per rivedere il codice pubblico, generare tentativi di attacco ripetuti e modificare gli input durante la ricerca di vulnerabilità.

Non ha affermato che l’intelligenza artificiale fosse stata confermata come parte dell’attacco a Rosen. I suoi commenti riguardavano un contesto di sicurezza più ampio in cui strumenti automatizzati consentono a ricercatori e attaccanti di esaminare porzioni più ampie dell’infrastruttura open source e di ripetere potenziali exploit a un costo inferiore.

I bridge cross chain comportano un’esposizione aggiuntiva perché combinano contratti on chain, monitoraggio off chain, interpretazione degli eventi, autorizzazione delle transazioni e gestione delle chiavi su più reti. Un attaccante non deve compromettere direttamente Cardano o Bitcoin se l’infrastruttura del bridge può essere indotta a trattare un evento falsificato come valido.

In questo caso, i Watcher e i Guard di Rosen hanno impedito che le richieste falsificate da Cardano a Bitcoin arrivassero all’esecuzione del pagamento. Le modifiche software ora in preparazione affronteranno i permessi bloccati e rafforzeranno i due componenti che hanno elaborato il traffico dell’attacco.