Rosen Bridge 拒绝从 Cardano 到 Bitcoin 的伪造 rsBTC 转账

Rosen Bridge 的 Watcher 和 Guard 层在这些请求变成 Bitcoin 支付之前阻止了反复出现的伪造转账请求。未报告资金损失,但此次攻击暴露了与报告许可相关的运营问题,并促使两个组件都进行修复。

By SongMarketCap

Cardano News - Rosen Bridge 拒绝从 Cardano 到 Bitcoin 的伪造 rsBTC 转账

在本周早些时候首次被发现的活动被一名攻击者恢复之后,Rosen Bridge 拒绝了多次将 rsBTC 从 Cardano 转到 Bitcoin 的伪造尝试。在一次 Cardano Over Coffee X Space 中,Rosen Bridge 联合创始人 Joseph Armeanio 表示,这些请求出现在近期 Wanchain 事件之后不久,但未能通过该协议的验证流程。

此次事件检验了用于在 Cardano 与其他受支持网络之间转移 Bitcoin 流动性的基础设施。Rosen 尚未识别出攻击者,也未公布将这些尝试与对 Wanchain 漏洞利用负责的行为者相联系的证据。

Rosen Bridge 拒绝伪造的 rsBTC 交易

Rosen Bridge 最初报告称 其基础设施遭遇了一次未成功的攻击。团队表示未造成损害,但伪造事件可能会让报告许可卡住,并需要对 Watcher 和 Guard 应用进行更改。

该项目随后在第二次官方更新中确认攻击已恢复。攻击者试图创建伪造的 rsBTC 交易,声称从 Cardano 转到 Bitcoin,但这些请求未能通过 Rosen 的验证流程。

rsBTC 是 Rosen 在受支持网络上的 Bitcoin 代币化表示。Cardano 用户可以通过该桥接接收 rsBTC,在兼容钱包之间转移,并在支持该资产的应用中使用,同时保留回到 Bitcoin 网络的路径。

Armeanio 表示,这些伪造请求始于涉及 515 million NIGHT 的 Wanchain bridge 事件之后不久。他并未声称同一名攻击者对两起事件都负有责任,Rosen 也未将该活动归因于 Lazarus Group 或任何其他已识别的组织。

他也避免将这一结果表述为该协议的非凡成就。他表示,拒绝伪造交易是任何跨链桥的基本安全要求。此次尝试性攻击反而为 Rosen 的安全假设提供了实时检验,并识别出需要进一步加固的配套软件部分。

Watchers 和 Guards 提供两层验证

Rosen Bridge 是一个开源的跨链协议,使用 Ergo 作为其协调与审计枢纽。其基础设施支持涉及 Cardano、Bitcoin、Ergo、Dogecoin 以及其他已集成网络的转账。

该协议将监控与交易授权分离为两类参与方,即 Watchers 和 Guards。

Watchers 独立监控受支持区块链上的活动,并将与桥接相关的事件上报到 Ergo。每条区块链都有自己的一组 Watchers,它们共同作为 Rosen 的跨链预言机。

只有在有足够多彼此独立的 Watcher 提交匹配信息之后,才能创建最终的事件报告。根据 Rosen 的架构,少量故障或恶意的 Watcher 无法单独生成有效报告。

任何满足抵押要求的人都可以运行一个 Watcher。参与者需抵押 ERG 和 $RSN,获取报告许可,并因准确报告已结算的转账而获得奖励。用于欺诈性报告的许可可以被没收,从而对提交伪造事件施加经济惩罚。

Guards 提供第二层验证。每个 Guard 在小组就具体支付交易达成一致之前,都会独立检查由 Watchers 报告的事件。Guards 在进行自身审核时不依赖其他 Guard 的验证,旨在防止一个错误决定在小组内扩散。

最终交易需要达到法定数量的 Guards 的签名。因此,单个 Guard 或少数恶意小组无法单独授权任意付款。他们的权限还通过多重签名合约与钱包加以限制,同时每个 Guard 都会锁定 $RSN 作为抵押,在出现恶意行为时可能被没收。

按照 Rosen 的文档化流程,后续将提交并审计最终签名交易。为防止重复执行,会对事件与支付进行复核,同时可移除欺诈性的 Watcher 报告并处罚相关许可。

Armeanio 表示,这些安全假设在攻击期间保持有效。伪造请求未被转换为获批的 Bitcoin 支付,但它们确实造成了与报告许可卡住相关的运营问题。

Rosen 在攻击后计划修复 Watcher 和 Guard

Rosen 已确认其 Watcher 和 Guard 软件都需要进行更改。团队将这些修复描述为必要但不紧急,因为现有的验证层持续拒绝了这些伪造请求。

详细的技术事后分析尚未发布。Rosen 尚未披露提交了多少请求、它们是如何构造的,或每次尝试在何处被拒绝。该项目也尚未宣布 Watcher 和 Guard 更新的发布日期。

Armeanio 将这一事件与自动化区块链安全测试的更广泛增长联系起来。他表示,先进的语言模型可以降低审查公开代码、生成重复攻击尝试并在搜寻弱点时调整输入所需的时间与成本。

他并未表示在 Rosen 攻击中已确认使用了人工智能。他的评论针对的是更广泛的安全环境,在该环境中,自动化工具使研究人员与攻击者能够以更低成本审视更大范围的开源基础设施,并反复尝试潜在利用。

跨链桥面临额外风险,因为它们在多条网络上结合了链上合约、链下监控、事件解释、交易授权与密钥管理。如果能够说服桥接基础设施将伪造事件视为有效,攻击者就无需直接攻破 Cardano 或 Bitcoin。

在本次事件中,Rosen 的 Watchers 和 Guards 阻止了这些从 Cardano 到 Bitcoin 的伪造请求进入支付执行阶段。当前准备中的软件更改将解决许可卡住的问题,并加固这两个处理了攻击流量的组件。