註冊並分享邀請連結,可獲得影片播放與邀請獎勵。

DaDa | 🕊️
@0x99DaDa
加入 April 2023
14.5K 正在關注    41.3K 粉絲
【 $USD1 的直接转移权限,给黑客攻击变现和内部监守自盗打开了方便之门】 稳定币智能合约的管理员权限差异,绝不能简单归结为“都是中心化”。真正关键的,是这些权限能把用户资产推到什么程度,以及被滥用或被攻破后,攻击者能否直接获利。 USDC:冻结(Freeze) Circle 的核心权限是将地址加入黑名单,使其无法转账。资金仍留在原地址,后续可解冻。这更像合规与风险控制工具,用户资产所有权并未被永久剥夺。 USDT:冻结 + 销毁(destroyBlackFunds) Tether 在冻结之外,可直接销毁黑名单地址的余额。销毁后该部分从链上消失,虽然发行方储备仍在,但用户资产已不可逆地从流通中抹除。攻击者即便拿到权限,也只能销毁,难以直接套现。 USD1:冻结 + 直接转移/重新分配(drain / reallocate) USD1 当前 V2 合约权限明显更进一步。被冻结后,管理员无需用户私钥或签名,就能把该地址内的资产直接转走或重新分配到其他地址。这等于在合约层面公开保留了对任意用户余额的最终处置权。 正是这一步,把风险彻底推高: 1. 外部黑客攻击变现能力大幅提升 一旦管理员密钥、多签或升级权限被攻破,攻击者可以立刻把用户资产划走并获利。对比之下,USDC 和 USDT 的攻击者最多只能冻结或销毁,无法直接把钱变成自己的,攻击动机和实际危害都低得多。 2. 内部监守自盗风险显著放大 拥有权限的内部人员或被收买的签名者,理论上可以在不触发明显异常的情况下,直接转移特定地址的资产。这种“合法调用合约函数”的操作,比外部黑客攻击更隐蔽,也更难事后追回。 网络安全的核心逻辑很简单:攻击者能否快速、低成本地变现,直接决定漏洞被利用的概率。无法获利的权限,被主动攻击的可能性较低;而具备直接转移能力的权限,则把攻击价值拉到了最高。 因此,USD1 的权限设计,不只是“多了几个函数”,而是从根本上改变了用户资产的安全边界——它把“可能被冻结或销毁”升级成了“可能被直接划走”。这才是当前讨论中最值得警惕的一点。
顯示更多
我觉得真正应该讨论的是,不论 USDT、USDC 还是 USD1,谁赋予发行方冻结、销毁,甚至转移用户资产的权力,以及这项权力在智能合约里到底能执行到什么程度。 从当前智能合约来看,USDC 对用户余额最直接的权限主要是冻结。Circle 可以把一个地址加入黑名单,让这个地址无法正常转移 USDC,但当前版本没有一个管理员函数,可以直接把被冻结地址里的 USDC 转到 Circle 自己或者其他人的地址。 USDT 在冻结之外多了一层。Tether 可以把地址加入黑名单,还可以通过 destroyBlackFunds 直接销毁这个地址里的 USDT。 USD1 当前的 V2 合约权限又升级了一层。除了冻结之外,还有 drain 和 reallocate,也就是被冻结以后,管理员可以把这个地址里的 USD1 转走,或者重新分配到另一个地址。 所以这里讨论的并不是函数多几个、少几个的问题,而是管理员最终可以改变用户资产状态到什么程度。 冻结,是让你的钱不能动。 销毁,是让你的钱从链上余额里消失。 转走和重新分配,是在没有你的私钥、没有你的签名的情况下,直接改变这笔资产最终属于哪个地址。 这三个权限对应的结果显然不一样。 至于谁赋予发行方这些权限,答案就在智能合约本身。发行方在部署和升级合约的时候,把这些特殊权限写进代码,再把对应的 Owner、Admin、Proxy Admin 或其他角色交给指定地址控制。 区块链在这里做的事情很单纯,只要控制管理员权限的地址满足合约条件,链就会按照代码执行。 多签、时间锁当然很重要。5/8 多签肯定比一个单签地址安全,48 小时时间锁也比随时可以调用安全。但这些机制解决的是这项权力有多容易被一个人使用或者滥用,并不会改变这项权力本身存在。 一个需要 8 个人签名才能调用的 reallocate,依然是 reallocate。 储备金是否充足、赎回是否可靠,又属于另外一套风险。一个稳定币完全可以拥有 100% 储备,同时智能合约管理员依然拥有冻结或者转移某个用户余额的能力。 所以我真正想比较的其实很具体,就是用户私钥始终没有泄露,也没有主动签署任何转账交易时,发行方依靠管理员权限,最多可以对用户钱包里的稳定币做到什么程度。 这就是我这篇内容想讨论的权限差异。 @Gate Crypto、美股、港股、韩股、黄金、CFD、预测市场一站交易
顯示更多
0
38
13
0
轉發到社區