ビットコインの時間遅延ロックはブリッジのバグによる全面損失の発生を防ぐ可能性がある:ルートストック共同創設者
Rootstockの共同創設者であるセルジオ・ラーナー氏は、ビットコインブリッジに対し、約4,000回以降の出金遅延を義務付けるよう呼び掛けた。 $BTC 不正なペグアウトを通じて Liquid Network のフェデレーション ウォレットを離れました。
RootstockLabs の主席科学者で共同創設者のセルジオ・ラーナー氏は、crypto.news に対し、即時決済では、橋梁管理者が応答する前に 1 つの検証エラーが損失に変わる可能性があると語った。
彼のコメントは、俳優たちが裏付けのないL-を作成した事件に続いてのものでした。$BTC SideSwap のペグアウト サービスを利用して 4,000 ドル近くを引き出しました $BTC Liquid Federationウォレットから。 Liquidは、攻撃者らをホワイトハットハッカーと称していると説明したが、SideSwapは、L-$BTC 有効であるように見えました。
その後俳優らは3,400ドルを返還した $BTC 影響を受けるブリッジ ノードにパッチが適用されたことを Blockstream が確認した後。約598 $BTC は未払いのままでしたが、リキッドは9月10日時点でトランザクションやペッグ操作を復元することなくブロック生産を再開しました。
時間遅延ロックにより介入ウィンドウが作成された可能性がある
ラーナー氏は、裏付けのないL-の創設までに強制的な遅延が必要だと述べた。$BTC そして本物の発売 $BTC 被害を軽減できたかもしれない。
このようなシステムでは、ソフトウェアの承認は撤回を完了するのではなく、待機期間を開始することになります。自動監視ツールは、要求されたペグアウトと、 $BTC バッキングL-$BTC そして決済前に不均衡にフラグを立てます。
ラーナー氏によると、この遅延により、裏付けのないトークンが作成された後、オペレータに数時間の応答枠が与えられただろうという。 24 時間稼働している監視システムは、対応する担保がないにもかかわらず、ペグアウトが最初のソフトウェア チェックに合格したことを検出できた可能性があります。
ハードウェアがトランザクションに署名するか解放する前に、機能者がペグを一時停止することができた可能性があります。 $BTC 連盟のウォレットからだと彼は付け加えた。
Liquid のシステムは、ペグアウト認証キーの盗難を報告しませんでした。 SideSwap によると、顧客は 4,000 L- を送った$BTC トークンが裏付けられた L- トークンと区別できなかったため、ペグアウト サービスは通常のプロセスでリクエストを処理しました。$BTC。連盟は3,996ドルを支払った $BTC 約 23 分後に、指定されたビットコイン アドレスに送信されます。
Lerner の提案では、最初の検証段階の後に追加のコントロールを配置します。たとえソフトウェアが誤って出金を承認したとしても、遅延により対応する処理が妨げられます。 $BTC すぐに出発しないでください。
Rootstock、4,000ブロックのビットコイン出金遅延を強制
Rootstock はすでに遅延メカニズムを使用しています。 $BTC ビットコインのコンセンサスルールは待機期間を強制していませんが、双方向ペッグを通じて引き出しが可能です。
このシステムは、PowHSM と呼ばれる特殊なハードウェア セキュリティ モジュールに依存しています。ペグアウトに署名する前に、デバイスは独自に 4,000 個の Rootstock ブロックを通過したことを検証します。これは、累積約 36 時間のプルーフ・オブ・ワークに相当します。
ラーナー氏によると、秘密鍵はデバイス内に残り、職員は必要な期間を回避するようハードウェアに指示することはできないという。 Rootstock は、HSM ルールとマージマイニングを組み合わせ、ビットコインマイナーがサイドチェーンにプルーフ・オブ・ワークを提供します。
「共謀したペペナトリーの大多数であっても、資金を盗むことはできません。なぜなら、秘密鍵は決してPowHSMから流出することはなく、HSMは署名する前に4,000 Rootstockブロックが経過したことを独自に検証するからです」とラーナー氏は述べた。
Rootstock のモデルは、マージマイニングを通じて参加するビットコイン ハッシュ レートの大部分とフェデレーション機能がネットワークを停止するために協力しないことを前提としています。ラーナー氏は、侵害された職員がペッグ操作を妨害し、活性化の問題を引き起こす可能性があるが、HSMのルールにより不正な早期撤退を強制することはできないと述べた。
監視ツールが不審なアクティビティを特定すると、担当者は HSM をオフにして、保留中のペグアウトが署名を受け取らないようにすることができます。ラーナー氏は、一時停止は根底にあるものを保護する方法であると説明しました。 $BTC 一方、オペレーターは問題を調査し、どのように進めるかを決定します。
同氏は「共謀した多数派は最悪の場合、ペッグ制を停止することはできるが、不正な離脱を強制することはできない」と述べた。
分散失効制御により凍結権限が制限される可能性がある
保留中の引き出しを停止すると、同じ権限が正規ユーザーの遅延に使用される可能性があるため、別のリスクが生じます。ラーナー氏は、単一の企業、事業者、管理者が失効メカニズムを制御すべきではないと述べた。
代わりに、独立した職員が多党構造を通じて権限を共有し、ハードウェア規則でできることを制限する必要があります。彼の提案したモデルでは、職員は処理を一時停止することはできますが、データをリダイレクトすることはできませんでした。 $BTC 別の住所に送るか、没収してください。
このような管理では、十分な数の参加者が一緒に行動すれば、職員のグループが引き出しを中断することができます。ラーナー氏の区別は、その権限の範囲にかかっています。オペレーターは、異常がレビューされている間、署名を一時的に保留することはできますが、担保を自分に転送する有効なトランザクションを作成することはできません。
時間の遅延も、各トランザクションの価値と目的を考慮する必要があります。 36 時間の待機は日常的な支払いには適さない可能性がありますが、ブリッジには大量の支払いが保管されています。 $BTC は異なるリスクプロファイルを持っています。
ラーナー氏は、高額決済システムは、物理的な銀行の金庫で使用される遅延メカニズムと同様に、時間を安全管理として扱うべきだと述べた。引き出し期間は取引の規模によって異なる場合や、リスクにさらされている担保に応じて異なる累積プルーフ・オブ・ワークしきい値が必要となる場合があります。
より短い期間は小規模な転送に適用される可能性がありますが、より長い遅延は、自動化システムと人間の応答者が異常に大きなリクエストを検査するためのより多くの時間を与える可能性があります。ラーナー氏は、橋ごとに1回の遅延を規定したわけではないが、大規模なインフラを確保するための効果的な期間として、ルートストックの4,000ブロック要件を挙げた。 $BTC バランスがとれています。
ネイティブのビットコイン保管庫はコンセンサスに基づいて安全策を講じる可能性がある
Rootstock の現在の保護は、ビットコイン ネットワークによって強制されるルールではなく、その HSM とフェデレーションに依存しています。ラーナー氏は、ネイティブのビットコイン保管庫と失効キーにより、同等の制御を基本プロトコルに移行できる可能性があると述べた。
考えられる構成要素の 1 つは、OP_CHECKCONTRACTVERIFY または OP_CCV と呼ばれるオペコードの草案提案である BIP-443 です。この提案では、ビットコインの出力にデータを持たせ、将来の取引で資金が移動する方法を制限することになる。
BIP-443 では、OP_CCV をソフトフォークを必要とするコンセンサス変更として説明しています。リストされている用途には、状態を保持するビットコイン出力、サイドチェーン、事後安全性を可能にする 2 段階の出金構造が含まれます。この提案はまだ草案の状態にあり、その有効化プロセスは決定されていません。
Lerner氏は、ネイティブVaultが認証情報の盗難、ソフトウェアの改ざん、またはその他の異常なイベントを検出した後に引き出しをキャンセルする時間をユーザーまたは指定当事者に与える例として、OP_CCVとBIP-443を挙げた。
ラーナー氏によると、このメカニズムをビットコインのコンセンサスに移行することで、ブリッジ固有の HSM ポリシーへの依存が軽減されるという。マイナー、職員、または管理者は、資金がすでに移動した後に裁量的な一時停止を適用するのではなく、ビットコインの出力に付随する支出条件に従う必要があります。
大規模なブリッジ撤退の場合、自動アラートと人間のオペレーターが問題を特定し、処理を停止し、影響を受けるソフトウェアを調査するまでに十分な遅延が続く必要があるとラーナー氏は述べた。 $BTC 受信者が永久に使用できるようになります。
