Rosen Bridge отклоняет поддельные переводы rsBTC из Cardano в Bitcoin

Слои Watcher и Guard в Rosen Bridge остановили повторяющиеся поддельные запросы на перевод до того, как они могли стать платежами в Bitcoin. О потерях средств не сообщалось, однако атака выявила операционную проблему с пермитами для репортинга и привела к исправлениям в обоих компонентах.

By SongMarketCap

Cardano News - Rosen Bridge отклоняет поддельные переводы rsBTC из Cardano в Bitcoin

Повторяющиеся попытки подделать переводы rsBTC из Cardano в Bitcoin были отклонены Rosen Bridge после того как злоумышленник возобновил активность, впервые зафиксированную ранее на этой неделе. Во время Cardano Over Coffee X Space сооснователь Rosen Bridge Joseph Armeanio сообщил, что запросы появились вскоре после недавнего инцидента с Wanchain, но не прошли процесс проверки протокола.

Инцидент протестировал инфраструктуру, используемую для перемещения ликвидности Bitcoin между Cardano и другими поддерживаемыми сетями. Rosen не идентифицировал злоумышленника и не опубликовал доказательств, связывающих эти попытки с актором, ответственным за эксплойт Wanchain.

Rosen Bridge Rejects Forged rsBTC Transactions

Rosen Bridge изначально сообщил, что его инфраструктура столкнулась с неудачной атакой. Команда заявила, что ущерба не произошло, хотя сфабрикованные события могли оставлять пермиты для репортинга в подвешенном состоянии и требовать изменений в приложениях Watcher и Guard.

Позже проект подтвердил во втором официальном обновлении, что атака возобновилась. Злоумышленник пытался создавать поддельные транзакции rsBTC, представляющие переводы из Cardano в Bitcoin, но запросы не прошли верификацию Rosen.

rsBTC это токенизированное представление Bitcoin от Rosen в поддерживаемых сетях. Пользователи Cardano могут получать rsBTC через мост, переводить его между совместимыми кошельками и использовать в приложениях, поддерживающих этот актив, сохраняя при этом маршрут обратно в сеть Bitcoin.

Armeanio сообщил, что сфабрикованные запросы начались вскоре после инцидента с мостом Wanchain, затронувшего 515 миллионов NIGHT. Он не утверждал, что за обоими событиями стоит один и тот же злоумышленник, и Rosen не приписывал эту активность Lazarus Group или какой либо другой идентифицированной организации.

Он также избегал представлять результат как исключительное достижение протокола. По его словам, отклонение сфабрикованных транзакций это базовое требование безопасности для любого кроссчейн моста. Попытка атаки вместо этого дала живой тест допущений безопасности Rosen и выявила части вспомогательного программного обеспечения, которым требуется дополнительное усиление.

Watchers and Guards Provide Two Verification Layers

Rosen Bridge это открытый кроссчейн протокол, который использует Ergo в качестве координационного и аудиторского узла. Его инфраструктура поддерживает переводы с участием Cardano, Bitcoin, Ergo, Dogecoin и других интегрированных сетей.

Протокол разделяет мониторинг и авторизацию транзакций между двумя группами Watchers и Guards.

Watchers независимо отслеживают активность в поддерживаемых блокчейнах и отправляют в Ergo отчеты о событиях, связанных с мостом. У каждого блокчейна есть своя группа Watchers, которая в совокупности работает как кроссчейн оракул для Rosen.

Окончательный отчет о событии может быть создан только после того как достаточное число различных Watchers отправит совпадающую информацию. Согласно архитектуре Rosen, небольшая группа ошибочных или злонамеренных Watchers не может самостоятельно сформировать валидный отчет.

Любой, кто соответствует требованиям к залогу, может запускать Watcher. Участники выделяют ERG и $RSN, получают пермиты для репортинга и получают вознаграждения за корректную отчетность по завершенным переводам. Пермиты, использованные для мошеннического репортинга, могут быть конфискованы, что создает финансовый штраф за отправку сфабрикованных событий.

Guards обеспечивают второй уровень верификации. Каждый Guard независимо проверяет событие, о котором сообщили Watchers, до того как группа согласует точную платежную транзакцию. Guards не полагаются на верификацию другого Guard при проведении собственной проверки, что должно предотвратить распространение одного неверного решения на всю группу.

Окончательная транзакция требует подписей кворума Guards. Поэтому один Guard или небольшая злонамеренная группа не может самостоятельно авторизовать произвольный платеж. Их полномочия также ограничены мультиподписными контрактами и кошельками, при этом каждый Guard блокирует $RSN в качестве залога, который может быть потерян в случаях злонамеренного поведения.

Задокументированный процесс Rosen продолжается отправкой и аудитом финальной подписанной транзакции. События и платежи проверяются для предотвращения двойного исполнения, при этом мошеннические отчеты Watcher могут быть удалены, а связанные пермиты подвергаются штрафным санкциям.

Armeanio заявил, что эти допущения безопасности сохранились во время атаки. Поддельные запросы не были преобразованы в одобренные платежи в Bitcoin, хотя они создали операционную проблему с застрявшими пермитами для репортинга.

Rosen Plans Watcher and Guard Fixes After the Attack

Rosen подтвердил, что изменения требуются как в программном обеспечении Watcher, так и Guard. Команда описала исправления как необходимые, но не срочные, поскольку существующие уровни верификации продолжали отклонять сфабрикованные запросы.

Подробный технический постмортем не был опубликован. Rosen не раскрыл, сколько запросов было отправлено, как они были сконструированы и на каком именно этапе каждая попытка была отклонена. Проект также не объявил дату релиза обновлений Watcher и Guard.

Armeanio связал инцидент с более широким ростом автоматизированного тестирования безопасности блокчейнов. По его словам, продвинутые языковые модели могут снижать время и затраты, необходимые для ревью открытого кода, генерировать повторяющиеся попытки атак и модифицировать входные данные в поиске уязвимостей.

Он не утверждал, что искусственный интеллект был подтвержден как часть атаки на Rosen. Его комментарии касались более широкой среды безопасности, в которой автоматизированные инструменты позволяют исследователям и атакующим изучать более крупные части open source инфраструктуры и повторять потенциальные эксплойты при меньших затратах.

Кроссчейн мосты несут дополнительный риск, поскольку они объединяют on chain контракты, off chain мониторинг, интерпретацию событий, авторизацию транзакций и управление ключами в нескольких сетях. Злоумышленнику не нужно напрямую компрометировать Cardano или Bitcoin, если инфраструктуру моста можно убедить трактовать сфабрикованное событие как валидное.

В этом случае Watchers и Guards Rosen предотвратили доведение поддельных запросов из Cardano в Bitcoin до исполнения платежа. Готовящиеся изменения в ПО устранят проблему застрявших пермитов и усилят два компонента, которые обрабатывали атакующий трафик.