相去剖析正的深度甚远为何与真
作为一名区块链开发者,当我看到"Blast不过是个3/5多重签名"的说法时,第一反应是:这个判断是否准确?带着这个疑问,我花了整整两天时间仔细研究了它的智能合约代码,结果发现了很多有趣的细节。
揭开Blast的神秘面纱
代码不会说谎。一个崭新的钱包0x52c31在部署了两个关键合约后,立即将所有权转交给了Gnosis Safe。这是一个业内广泛使用的多重签名合约,需要5个签名者中的3个同意才能执行交易。有趣的是,这5个签名者的身份至今成谜。
更值得玩味的是Blast采用了代理合约设计。通过OpenZeppelin的UUPSUpgradeable合约,它保留了随时更改底层合约逻辑的权限。这就像给你的保险箱留了把备用钥匙,而钥匙掌握在几个陌生人手里。
行业真相:大部分L2都在用类似机制
说实话,当我发现这一点时也很惊讶。但更令人意外的是,包括Optimism、Arbitrum在内的大多数主流L2其实都在使用类似机制。L2Beat的数据显示,这些平台的核心代码都可以在未经公告的情况下被修改。
这让我想起去年参与Polygon PIP-29提案讨论时的情景。当时我们就讨论过,成熟的L2应该逐步弱化安全委员会的能力,将其权限限制在修复关键漏洞的范围内。但现实是,目前大多数项目都还处于过渡阶段。
Blast与真正L2的本质区别
然而,Blast的问题远不止于此。最让我震惊的是它的运作模式:这根本就不是一个L2!它更像是一个资金池,没有任何测试网、交易处理或数据上链功能。用户存入的资金就像被锁在一个黑匣子里,既不能自主提取,也没有任何链上验证机制。
想象一下:你把钱存进银行,但银行既没有ATM机,也没有柜台服务,想取钱?得等几个陌生人心情好了再说。更可怕的是,合约里还藏着一个"enableTransition"功能,可以随意设置"mainnetBridge"合约来转移所有资金。而唯一的限制条件竟然是——只要这个合约不是个人钱包就行!
令人担忧的安全隐患
通过分析,我发现两个主要的资金安全隐患:
1. 3/5多重签名可以直接升级恶意代码卷走资金
2. 同样通过3/5签名,可以设置一个恶意合约瞬间转移超过2亿美元的资金
说实话,作为一个经历过多次安全审计的开发者,看到这样的设计让我后背发凉。虽然我个人认为大规模盗取的可能性不大,但这种设计就像在刀尖上跳舞,风险实在太高。
结语:理性看待创新与风险
Blast的"原生收益"概念确实很有创意,但创新不应该以牺牲基本安全性为代价。作为业内人士,我的建议是:在项目完善其安全机制前,普通用户需要三思而后行。毕竟在这个领域,代码即法律,而目前Blast的"法律"实在太过宽松了。
(责任编辑:节点)
-
9月的融资市场真是热闹非凡啊!不少Web3项目都斩获了1000万美元以上的融资,让人不禁好奇:这些项目到底有什么过人之处?作为一个长期关注金融科技的老兵,我来给大家拆解一下这些项目的核心竞争力。Fuze:中东数字资产新贵Fuze这个2022年底才成立的"新兵蛋子",却在9月创造了中东地区的历史——1400万美元的种子轮融资,这在中东数字资产领域可是破纪录的成绩!他们的杀手锏是帮助金融机构"零门槛"... ...[详细]
-
多年以来,华尔街的基金经理们对比特币可谓是"望眼欲穿"。作为安永会计师事务所的区块链业务负责人,Paul Brody最近在CNBC的加密访谈节目中道出了一个业内公开的秘密:机构投资者对比特币的需求其实相当旺盛,只是碍于监管障碍而迟迟未能大规模入场。ETF:机构入场的"通行证"Brody直言不讳地指出:"现在的情况就像是一场僵局。数万亿美元的资金在门外徘徊,就等着ETF这把钥匙开门。"他的话让我想起... ...[详细]
-
在DeFi这个充满变革的领域,就连行业标杆Uniswap也扛不住了。这两天,Uniswap Labs突然宣布要对部分主流代币交易收取0.15%的手续费,这就像在平静的湖面扔下一块石头,激起了一圈圈争议的涟漪。收费细则引发用户热议从10月17日开始,如果你通过Uniswap官方网页或钱包买卖ETH、USDT这些常见代币,就得掏腰包付手续费了。不过有意思的是,他们设计了一套"双收费触发"机制——只有买... ...[详细]
-
比特币的新篇章:Taproot Assets如何重塑数字资产版图
最近在研究比特币生态时,我发现一个特别有意思的项目——Taproot Assets。作为一个在比特币领域摸爬滚打多年的老兵,我不得不说这可能是比特币发展史上最具想象力的创新之一。Taproot Assets到底是什么?简单来说,这就像给比特币区块链装上了多资产引擎。记得去年Ordinals火爆时的场景吗?Taproot Assets在此基础上更进一步,利用比特币最新的Taproot升级,把资产发行... ...[详细]
-
说实话,在这个动荡的2023年,我们这些玩加密货币的都不好过。全球经济的风吹草动,监管政策的阴晴不定,搞得人心里七上八下。但有趣的是,就在这种不确定性中,一个叫RWA(真实世界资产代币化)的新玩意儿正在悄然崛起。最近有个叫BNB.WIN的项目吸引了我的注意,让我忍不住想和大家聊聊它的门道。RWA时代的安全选择记得上个月跟几个老韭菜喝酒,我们还在感叹现在市场上那些所谓"稳定收益"的项目,不少都是镜中... ...[详细]
-
最近SWIFT系统传来的消息让全球金融圈议论纷纷——人民币正在悄悄改写游戏规则。就在上个月,我们见证了一个历史性的转折:人民币在国际支付中的份额达到了5个月来的新高,而欧元这个老牌货币却意外地滑落到了3年来的低谷。说实话,作为一个长期观察国际金融市场的老兵,这个结果既在意料之外又在情理之中。人民币就像个勤奋的后进生,这些年一直在默默地积攒实力。现在,它终于开始在国际舞台上崭露头角了。看看具体数据:... ...[详细]
-
如何在ICO热潮中站稳脚跟?资深从业者教你打造成功的代币项目
作为在这个行业摸爬滚打多年的老炮儿,我见过太多ICO项目起起落落。说实话,这个市场就像坐过山车一样刺激,有人一夜暴富,也有人血本无归。但不得不说,ICO依然是区块链创业者最青睐的融资方式之一。ICO成功的秘密武器想要在ICO这条赛道上脱颖而出,光有个好点子远远不够。记得去年有个做去中心化存储的项目,技术确实不错,但就因为白皮书写得像天书一样晦涩,最后只募集到预期的30%。所以说,每个环节都得精心打... ...[详细]
-
记得小时候跟着父母看房时的场景吗?动辄几百万的总价让普通家庭望而却步。如今,区块链技术正在改变这一局面,让每个人都能以100美元起步成为"包租公"。今天我们就来聊聊这个颠覆性的房产投资平台——ESTATEX。传统房产投资的痛点我有个朋友去年想投资一套学区房,结果被首付款和繁琐的贷款流程劝退。这绝非个例,传统房产投资存在三大致命伤:第一,动辄几十万的投资门槛把普通人挡在门外;第二,买了房就得面对物业... ...[详细]
-
作为一名长期关注游戏经济的观察者,我发现Web3游戏正在重塑玩家的行为模式。想象一下,你可以像在二手市场买卖商品一样交易游戏道具,还能赚到真金白银——这正是Web3游戏带来的革命性改变。传统游戏玩家的四个阶层在传统F2P游戏里,我观察到玩家大致可以分为四个阶层:首先是"鲸鱼玩家",这群人花钱如流水。记得去年有个新闻,某个中国玩家在某款手游里砸了上百万美金,就是为了收集全服限量版皮肤。他们花钱买的是... ...[详细]
-
最近的市场真是让人又爱又恨,看着BTC和ETH一路高歌猛进,却在关键时刻来个"回马枪",不少朋友跟我说都被这波"插针"行情给整懵了。作为一个在这个圈子里摸爬滚打多年的老韭菜,我太懂这种既兴奋又提心吊胆的感觉了。比特币:30000关卡的多空博弈BTC这波拉升确实漂亮,但30350这个位置可不是那么好过的。记得去年12月那会儿,多头在这个位置就被狠狠教育了一顿。我个人建议可以在这个关键压力位附近轻仓布... ...[详细]