Trail of Bits · 43

OpenAI 发布 GPT-5.5-Cyber 完整版,CyberGym 跑分超越 Mythos 5

比推消息, OpenAI 宣布升级 Daybreak 网络防御工具链,并正式推出面向网络安全防御场景的 GPT-5.5-Cyber 完整版模型。在评估 AI 智能体复现已知漏洞能力的 CyberGym 基准测试中,GPT-5.5-Cyber 取得 85.6%的单模型成绩,超过 GPT-5.5 的 81.8%以及 Anthropic Mythos 5 的 83.8%。OpenAI 表示,随着 AI 显著提升漏洞发现效率,网络安全领域的核心瓶颈正从“发现漏洞”转向“自动修复漏洞”。为此,公司同步升级 Codex Security 插件,支持开发者在 Codex 环境内自动分析漏洞并生成修复补丁。自今年 3 月预览版发布以来,Codex Security 已累计扫描超过 3000 万次代码提交,并自动确认修复 50 万个安全缺陷。新版本还支持 CodeQL 查询集成及 SARIF 标准文件导出。此外,OpenAI 联合 Trail of Bits、HackerOne 等机构发起“Patch the Planet”开源安全项目,为 cURL、Go 等 30 多个主流开源项目提供 ChatGPT Pro 订阅及 API 额度支持,并由安全专家团队人工验证补丁质量。Daybreak 合作伙伴计划方面,Palo Alto Networks 与 Wiz 等安全厂商已率先接入相关能力。

60天前
47起安全事件复盘:所有人怎样栽在同一个人为漏洞?

47起安全事件复盘:所有人怎样栽在同一个人为漏洞?

作者:Vladimir S.编译:Saoirse,Foresight News原标题:47 起加密安全事件复盘:所有人都栽在同一个人为漏洞2026 年前三个月,我做了一件加密圈大多数人都不愿做的事:通读了今年所有重大安全事件的事后复盘、链上取证报告,以及泄露的 Discord 聊天记录。一共 47 起事件,超过 38 亿美元资产不翼而飞。但这些案件里,没有一起是所谓「天才级零日(0-day,指刚被发现、还没人公开、官方也没补丁的安全漏洞)智能合约漏洞攻击」。每一次,资金都是从正门被转走的 —— 因为是人为把大门打开的。所有人都在怪代码,而我要怪的是人。下面是来自 47 起案例的铁证……我按失守类型做了归类,规律一目了然。没有废话,只有残酷的真相:其余 32 起事件概览社会工程学攻击(新增 13 起):合计约 6.2 亿美元,主要是巨鲸钓鱼、深度伪造语音诈骗、Telegram「官方开发支持」骗局,平均每起损失 3500 万–4000 万美元。开发者与供应链安全(新增 8 起):合计约 4.8 亿美元,包括 npm/PyPI 软件包植入后门、恶意 TestFlight 应用、开发者电脑被入侵等。私钥与凭证泄露(新增 5 起):合计约 3.1 亿美元,包括助记词泄露、密钥存在云端、弱 2FA 被绕过等。DAO 治理劫持与闪电贷攻击(新增 6 起):合计约 1.5 亿美元,利用代币加权投票漏洞、低投票率提案接管等方式作案。针对特权人员的社会工程学攻击(19 起,损失超 12 亿美元)这一类遥遥领先。攻击者根本不用破解算法,他们攻破的是人。Drift Protocol(2026 年 4 月 1 日,2.85 亿美元):朝鲜黑客组织 UNC4736 花了六个月时间获取多签签名者和管理员的信任。伪造 LinkedIn 资料、虚假招聘、逐步渗透权限。他们伪造抵押品,拿到 5 分之 2 的多签许可后,几分钟内就掏空了金库。代码没被黑,是人被攻破了。Coinbase 客服外包商受贿(2025 年 5 月,预估影响 4 亿美元):海外内部人员随意泄露用户账户数据。783 枚比特币巨鲸钓鱼(2025 年 8 月,9100 万美元):受害者以为在和硬件钱包「官方客服」沟通,在加密聊天里交出了助记词。开发者与供应链入侵(11 起,损失超 17 亿美元)你所谓「安全」的钱包基础设施,安全程度只取决于开发者凌晨两点用的那台笔记本。Bybit 冷钱包被盗(2025 年 2 月,15 亿美元):拉撒路集团入侵了一台 Safe{Wallet} 开发者设备,并用它批准了巨额转账。一台设备、一个人,直接崩盘。Phemex 热钱包(2025 年 1 月,8500 万美元):定向钓鱼后,内部系统遭未授权访问。私钥与凭证泄露(9 起,损失超 6.5 亿美元)2026 年了,这种事还在发生。真的。DMM Bitcoin(2024 年遗留取证案,3.05 亿美元):经典私钥泄露案,至今仍被分析师当作 2025–2026 年交易所被盗的范本。DAO 治理劫持与闪电贷(8 起,损失超 2.2 亿美元)低投票率 + 代币加权投票 = 只要有几百万流动性就能白捡钱。GreenField DAO(2025 年,3100 万美元):单区块闪电贷治理攻击。UPCX Protocol(2025 年,7000 万美元):典型提案接管攻击。其余案件金额更小,但套路完全一致:低价买票、掏空金库、人间蒸发。所有受害者无一例外,都犯了同一个致命错误:他们把人工审批当成了可靠的安全边界。每一起案件里,都有一个人(或一小群人)...

130天前burnking#安全 #漏洞 #黑客

Aave Labs 发布 Aave V4 安全计划完整透明度审计报告

比推消息,据官方消息,Aave Labs 发布 Aave V4 安全计划的完整透明度报告,包括方法、流程及结果等方面,Trail of Bits、Blackthorn、Certora 等多家安全机构联合背书。通过手动审计、形式化验证、不变量测试、模糊测试以及公开安全竞赛,累计进行了约 345 天的安全审查。该计划由 DAO 批准的 150 万美元专门安全预算支持。Aave Labs 宣布将从 Aave V4 安全计划中延续五项核心承诺:在早期开发阶段嵌入形式化验证,以确保架构设计得到安全方法指导而不仅是验证;采用分层安全方法,包括手动审查、形式化验证、不变量测试、AI 辅助检查、模糊测试及公开安全竞赛,以覆盖更多潜在漏洞;保持持续安全覆盖,形式化验证框架和不变量测试套件将随协议迭代持续运行;设立长期漏洞赏金计划,利用更广泛的安全社区提供持续监控;以及优化 AI 扫描能力,基于现有测试经验不断提升未来版本的智能安全检测水平。

170天前
Vitalik的256 ETH捐赠:隐私通讯赛道迎来战略转折点

Vitalik的256 ETH捐赠:隐私通讯赛道迎来战略转折点

作者:David,深潮 TechFlow原标题:Vitalik 捐了 256 个 ETH 给 2 个你没听过的聊天软件,到底在押注什么?当你真正支持一件事,最直接的方式就是给它打钱。11 月 26 日,Vitalik Buterin 向两个隐私通讯应用 Session 和 SimpleX 各捐赠了 128 ETH,总价值约 76 万美元。他在推文中写道:加密通讯对保护数字隐私至关重要,下一步的关键是实现无许可账户创建和元数据隐私。76 万美元不是小数目,但更让人好奇的是这两个收钱的应用。Session 和 SimpleX 在加密圈之外几乎没有知名度,Vitalik 为什么要把钱投给它们,而不是更成熟的隐私通讯工具?捐赠金额本身也有点意思。128 对人类来说不是个方便的数字,但在二进制中是 2 的 7 次方。有社区成员解读这是 Vitalik 的某种表态,这是一笔结构性的隐私投资,不是随手打赏。就在捐赠前一天,欧盟理事会刚就「Chat Control」提案达成协议。这项提案要求通讯平台扫描用户的私人消息,被隐私倡导者视为对端到端加密的直接威胁。Vitalik 选在这个时候公开捐赠,态度已经很明确:他认为现有的隐私通讯方案还不够,需要支持更激进的替代品。市场似乎也读懂了这个信号。Session 的代币 SESH 在消息公布后从不到 0.04 美元最高拉升到 0.40 美元左右,一周涨幅超过450%。我们可以来快速看看这两个应用到底是什么,凭什么值得 Vitalik 押注?Session,用 DePIN 做隐私通讯Session 是一款去中心化的端到端加密通讯应用,2020 年正式上线,目前有近 100 万用户。它最初由澳大利亚的 Oxen Privacy Tech Foundation 开发,2024 年因澳大利亚隐私立法收紧,团队将运营主体迁至瑞士,成立了 Session Technology Foundation。这款应用的核心卖点是「不需要手机号」。注册时,Session 会生成一个 66 位的随机字符串作为你的 Session ID,同时给你一组助记词用于账户恢复。没有手机号绑定,没有邮箱验证,没有任何能关联到你真实身份的信息。技术上,Session 采用了一套类似洋葱路由的架构来保证隐私。你发出的每条消息会被三层加密,依次经过三个随机选取的节点传递,每个节点只能解密属于自己的那一层,看不到消息的完整路径。这意味着没有任何单一节点能同时知道消息的发送者和接收者。这些节点不是 Session 官方运营的服务器,而是来自社区。目前全球有超过 1500 个 Session Node 分布在 50 多个国家,任何人都可以运行节点,前提是质押 25,000 SESH 代币。2025 年 5 月,Session 完成了一次重要升级,从原来依赖的 Oxen 网络迁移到自己的 Session Network。新网络基于权益证明共识,节点运营者通过质押 SESH 参与网络维护并获得奖励。实际体验上,Session 的界面和主流通讯应用差别不大,支持文字、语音消息、图片和文件传输,也支持最多 100 人的加密群聊。语音和视频通话目前还在测试阶段。一个明显的槽点是通知延迟,由于消息要经过多跳路由,有时候消息到达会比中心化应用慢几秒甚至更久。多设备同步也不够顺滑,这是去中心化架构的通病。SimpleX,甚至连 ID 都不要的极端隐私如果说 Session 的卖点是「不需要手机号」,SimpleX 则更激进:它连用户 ID 都没有。市面上几乎所有通讯应用,无...

267天前burnking#Vitalik #以太坊
脱锚、漏洞、监管、波动,稳定币真的“稳”吗?

脱锚、漏洞、监管、波动,稳定币真的“稳”吗?

原文作者:@panterafii原标题:The Stablecoin Bible : Risk Metrics & Comparative Analysis原文编译:深潮TechFlow关于稳定币的讨论已经很多,但针对其风险的探讨却相对较少,而我认为这是一个值得深入讨论的核心议题。这也是我思考了数月后,终于整理出来并愿意分享的内容。摘要稳定币的未来与过往讨论稳定币的主要分类风险指标的比较分析Solana 生态系统的开发现状稳定币的未来与过往讨论在这里,我重点回顾了业内关于稳定币发展的一些重要讨论和观点。这些讨论大多围绕着去中心化金融(DeFi)如何通过稳定币实现全球化普及的多种路径展开。“链上外汇是全球普及的关键” —— @haonan链上外汇(On-chain FX)能够提升全球贸易结算的效率。它可以处理跨境支付、汇款以及向本地稳定币或法币的转换,而无需受到监管壁垒的限制。链上外汇有望取代当前缓慢的系统,实现即时且低成本的货币转换。为了实现广泛的普及,链上外汇需要具备深度的自动化做市商(AMM)池,能够支持例如 30 天内 110 亿美元的交易量。与此同时,管理滑点成为了一个挑战,此外还需要建立可扩展的基础设施和支付系统。稳定币生态系统在外汇互换中还需要优先考虑强大的安全性。“代理支付可提升小额在线交易的用户体验” —— @hazeflow_xyzx402 是由 Coinbase 开发的开源互联网原生支付协议。它利用 HTTP 402 状态码(“需要支付”)来实现基于稳定币(如 USDC)的即时小额支付。这种方式能够显著改善用户在小额在线交易中的支付体验。x402 的多重优势自主操作:AI 代理可以实时独立完成服务、数据、计算或工具的支付,无需人工干预,从而实现机器与机器之间的经济活动。即时结算:交易在数秒内确认并完成,无需担心退款或协议费用,特别适用于高频小额支付场景。无缝集成:代理可将稳定币支付附加到任何网页请求中,只需极少的设置,解决了传统支付中 API 密钥或中间商等障碍。合规与安全:内置的验证和结算功能确保了符合监管要求,同时利用稳定币在波动的加密环境中保持价格稳定。AI 生态系统的扩展性:支持代理市场,允许代理自主交易资源,促进稳定币基础设施的增长,而这背后则有 Coinbase 或 PayAI 等推动者的支持。传统金融机构,如德意志银行(Deutsche Bank)以及审计公司如德勤(Deloitte)和安永(EY),曾因不当审计或洗钱问题而面临严重指控。此外,许多政界人士也因挪用公款被判有罪。基于区块链的稳定币系统在减少腐败、非法交易和洗钱方面具有显著优势。通过区块链,金融监管机构可以追踪资金流动,审计人员也能更清晰地了解企业运作情况。这种透明性还可能催生新的职业角色,如钱包追踪员或数据分析师(例如 DUNE 数据分析平台)。通过更精准的资金流动分析和数据洞察,新的经济模型和概念也有可能被发现。对我而言,区块链不仅仅是一次企业视角下的实用性革命,它更是通过赋予公众对政府和精英阶层的监督权,重新建立信任的一次社会变革。区块链的透明性和可控性将为公众提供更多的可见性,促进公平和信任的回归。“稳定币基础设施将变得隐形” —— @SuhailKakarSuhailKakar 强调,区块链稳定币将逐渐淡出公众视野。对于普通消费者来说,只要支付系统功能完善,他们并不关心背后的技术背景。他举例说明,Telegram 最初是一个消息应用程序,之后集成了 TON 网络,用户因此获...

282天前Wendy#DeFi #hyUSD #稳定币
DeFi还敢玩吗?这个味道太熟悉了…

DeFi还敢玩吗?这个味道太熟悉了…

加密市场在冷空气中步入又一个不眠夜。比特币一周时间已跌去近 12%,以太坊跌回 3300 美元附近,风险资产集体承压。在行情低迷的背景下,去中心化金融(DeFi)再度成为风暴中心:老牌协议 Balancer v2 遭遇史上最大黑客攻击,损失超 1.2 亿美元;紧接着,收益优化平台Stream Finance披露 9300 万美元亏损,其质押稳定币xUSD跌破 0.3 美元。风暴并未止于此。Stream 引发的风险正顺着“可组合性”的链条,蔓延到更多协议。在最新一轮连锁反应中,DeFi 风险管理公司 Gauntlet 已向 Compound 治理论坛提交紧急提案,建议对 以太坊主网 USDC、USDS、USDT 市场实行临时暂停,以防风险扩散。黑客事件在行情走弱的背景下相继发生,让“无中介金融”面临严峻的现实考验:当价格下行与风险事件叠加,你还敢“玩”DeFi吗?从 Balancer 开始的黑客事件周一,Balancer v2 被曝出核心漏洞。攻击者利用可组合稳定池 (Composable Stable Pools) 中的逻辑缺陷,跨以太坊、Arbitrum、Base 等多条链,在数小时内卷走 1.28 亿美元。研究员指出,攻击者可能通过伪造“费用入账”并触发提现,将“假积分”变成“真资金”。更讽刺的是,这一系统模块曾接受过包括 OpenZeppelin 与 Trail of Bits 在内的十余次安全审计。老牌的声誉与多年的技术积累,仍未能挡住一次逻辑性攻击。Flashbots 与 Lido 策略负责人 Hasu 表示:“每当这样一个老合约被攻破,DeFi 的整体采用都会因此倒退 6 到 12 个月。”不到 24 小时后,Stream Finance 披露其“外部资金管理人”导致 9300 万美元资产亏损。平台暂停出入金,质押稳定币 xUSD 深度脱锚,从 1 美元跌至 0.27 美元。链上数据显示,与 xUSD、xBTC、xETH 相关的抵押敞口总计约 2.85 亿美元,涉及 Euler、Silo、Morpho 等多家借贷协议。多市场 TVL 在一天内蒸发数亿美元。你的资金不属于你:“可组合性”的反噬说白了,DeFi最吸引人的“可组合性”(Composability),就像一套金融乐高——你可以把A协议的收益池,搭在B协议的借贷上,再用C协议的稳定币作为抵押,层层叠加。牛市里,这套玩法确实爽。收益一环扣一环,效率惊人。但很多人没意识到,积木搭得越高,倒下来的时候就越惨。一旦行情转冷,或者底层某一块“乐高”出了问题——比如Balancer或Stream这样的核心协议爆雷——风险就会顺着当初搭建的路径,像多米诺骨牌一样连锁传导。安全公司Ginger Security创始人 Johnny Time 对这个传导机制进行了详细解释。很多人曾在Beefy Finance上买过一个号称“最安全的USDC金库”,以为资金安安稳稳。但事实上,钱根本没停在Beefy,而是被层层转手,资金路径为:Beefy → Silo → Arbitrum → 另一家叫Valarmore的机构 → 最终流入了这次爆雷的Stream Finance。你以为买的是USDC,实则早已被动持有了暴雷的xUSD。在这一链条中,前端平台 Beefy 向用户展示的是一个“安全 USDC 金库”,但资金随后被中间管理方 Valarmore 重新分配至 Stream 协议的 xUSD 策略中。Johnny Time 指出,问题在于每一层协议都在追求收益最大化,却缺乏信息披露和风险隔离机制。这种“层...

290天前Wendy#Balancer #Balancer攻击事件 #DeFi #Lido #流动性 #风险 #黑客攻击
Chainlink支付抽象(Payment Abstraction)功能正式上线,用于SVR费用转换以及用户费用质押奖励

Chainlink支付抽象(Payment Abstraction)功能正式上线,用于SVR费用转换以及用户费用质押奖励

我们非常高兴地宣布,全新的跨链支付系统Chainlink支付抽象(Payment Abstraction)正式在主网上线。该系统可以大幅降低Chainlink网络的支付门槛。支付抽象功能可以帮助用户使用gas通证或稳定币等另类资产支付Chainlink服务,这些通证将通过Chainlink Automation、Price Feeds、CCIP以及去中心化交易平台自动转换成LINK。Payment Abstraction现已正式上线,最初将用来转换Chainlink智能价值回收(Chainlink Smart Value Recapture,简称SVR)生成的网络费用。SVR是一个预言机解决方案,可以为DeFi应用回收在使用Chainlink Data Feeds过程中产生的非有害性最大可提取价值(non-toxic MEV)。回收的MEV费用将分给DeFi应用以及Chainlink网络。Chainlink SVR近期签约了首位用户Aave,并在前六个月实行优惠分成政策,65%的费用归属于Aave社区,35%的费用归属于Chainlink生态。Chainlink网络分得的且还未流入Chainlink Staking的SVR服务费最初将用来支付节点运营商激励,这将有利于Chainlink网络的经济可持续性,并实现Chainlink经济模式的长期目标。未来,一旦由Chainlink Staking保障的节点开始提供SVR服务,服务费将逐步发放给LINK质押者,其中包括节点运营商以及社区质押者。我们预期在近期将推出更多SVR服务并将Chainlink Staking集成至更多SVR服务。本文将详细介绍Chainlink Staking以及Chainlink SVR费用的使用机制。 另外,我们还非常高兴地宣布,Chainlink Build通证claim机制的第一阶段代码已经完成,并有望于今年发布。届时,包括质押者在内的所有Chainlink生态参与者将有资格认领Build项目通证。之后我们将公布更多相关信息。在发布支付抽象功能的同时,我们还计划将Chainlink网络在40多条区块链上集成的预言机奖励整合到一条区块链上,第一个整合的产品是CCIP。我们将以支付抽象功能为基础,开发链上基础设施,并进一步提升Chainlink网络的效率。下文将深入解析Chainlink支付抽象功能的技术架构,探讨首个与Chainlink SVR结合的用例、SVR费用的分配模式以及整合节点奖励的大致目标。 采用支付抽象功能增强Chainlink服务Chainlink支付抽象功能旨在为Chainlink用户提升支付体验并简化支付流程。支付抽象功能结合了链上智能合约、Chainlink服务以及一个去中心化的交易平台,用户在向Chainlink网络服务提供商支付LINK时可以实现完全流畅和自动化的体验。 支付抽象功能可以让用户使用已有资产(比如gas通证或稳定币等)来支付Chainlink服务。与此同时,将LINK作为网络中唯一的通用Gas通证,用来支付服务和质押,因此可以在最大程度上保障Chainlink网络的加密经济安全性以及可持续性。 Chainlink支付抽象功能吸取了协议用户的直接反馈意见,并参考了账户抽象(Account Abstraction)和支付代理(Paymasters)等区块链生态的抽象化技术。我们希望持续借鉴区块链生态的最新技术,在未来不断优化Chainlink服务的支付体验。Chainlink支付抽象功能概览支付转...

502天前Chainlink预言机#Chainlink预言机
VC 经验之谈: 准备代币 TGE 时需要考虑的 10 件事

VC 经验之谈: 准备代币 TGE 时需要考虑的 10 件事

遵循最佳安全实践,确保你的上市时间安排正确。撰文:Hack VC这篇文章涵盖了成功启动 web3 协议代币的一系列考虑因素。这些想法是从过去几年在 Hack VC 协助我们的投资组合公司进行代币启动的实践经验中筛选出来的。这里的信息仅供一般信息目的,不应依赖于会计、法律、税收、商业、投资或其他相关建议。1.与流动性提供者建立关系当一个代币项目首次启动时,市场上通常没有大量的代币供应。这是因为你的投资者和员工通常会在数年内分期解禁或锁定。这导致交易所上缺乏流动性深度,导致代币价格不可靠。交易所上的小买卖订单可能会极大地影响你的代币价格。代币价格波动是个问题吗?不一定,但如果你的代币具有某种形式的实用性,这就变得非常重要。由于用户无法以合理的数量或价格获取代币来利用你的网络,你的网络可能无法按预期运行,这可能会限制你的网络增长。为了解决这个问题,你可以与一个或多个流动性提供者合作,帮助为你的代币创建流动性。流动性提供者有效地从你的资金中借出代币,并通过提供他们自己的稳定币与你的代币在交易所上配对来创建市场。他们通常有算法交易机器人,在交易所上充当买方 / 卖方之间的「中间人」,从而创建一个流动的市场。与流动性提供者的典型交易涉及他们借用你的代币 18 个月,之后他们有权以当时的价格购买这些代币。因此,这些交易显然有成本。流动性提供者的例子包括 Amber Group、Dexterity Capital 和 Wintermute。最近,一个名为 on-chain 流动性提供者的概念出现了,其中一个 web3 协议有效地充当流动性提供者。在这种范下,稳定币是由动态 LP 提供的,他们甚至可以是你自己 DAO 的成员(这会建立起利益的强大一致性,以及一种奖励你的 DAO 成员参与的好方法)。 Elixir.xyz 是这个概念的先驱。Coinwatch 也是你可能要考虑的一个选择,他们是流动性提供者的“买方代理”,帮助协议谈判这些交易。Coinwatch 帮助创业公司谈判更便宜、更有效、更一致的交易。他们还跟踪你的流动性提供者的活动,这样你就可以确保你得到了你支付的东西。2.如果你是一个 DeFi 协议(或 L1/L2 协议),你应该有一个 day-0 及以后的 TVL 计划我们看到许多技术创始人推出 DeFi 协议,希望「如果我们构建它,他们就会来」的座右铭能够适用。然而,情况通常并非如此——你需要一个强大的市场推广策略来吸引资金。衡量 DeFi 协议的吸引力的标尺是总锁定价值(TVL)。如果在 day-0 时你从零开始 TVL,那么它可能会为 LP 带来先有鸡蛋还是先有鸡的困境,即没有人愿意承担风险,成为第一个进入池子的 LP。现在的 LP 倾向于保守行为(考虑到 web3 中发生的一些最近的灾难)。他们通常会担心两件事:展示的收益与实现的收益相比是否准确?我是否面临本金损失(来自黑客攻击或其他情况)?你只有一个发布机会,因此投资于确保它顺利进行是理性的。在 day-0 拥有 TVL,可以帮助启动社会认可和增长的正反馈。解决这个问题的一种方法是通过其他投资者对协议的信任,在发布前有效地“预先协商”TVL。这可能是风险资本公司、家族办公室或高净值个人。在其他人开始感到舒服加入之前,社会认可的合理目标可能是 7-8 位数的 TVL。最终,使 LP 感到舒适的最佳长期解决方案是让你的协议按预期运行足够长的时间而没有受到黑客攻击。但这可能是鼓励早期采用以开始建立记录的有益方式。用户和 TVL 之间存在 80/20 规则(即前 20% 的用户可能代表 80% 以上...

848天前dy zhang#DAO #Move #TGE #VC #WEB3 #安全 #空投
Solana跨链桥报告:Solana生态跨链协议和跨链Dapp全览

Solana跨链桥报告:Solana生态跨链协议和跨链Dapp全览

作者:Arjun Chand,LI.FI研究员;翻译:金色财经xiaozou本文要点●Solana生态系统桥接活动显著增加,尤其是自2023年11月以来。Wormhole、Allbridge和deBridge等桥(Solana生态系统的早期支持者)大有可能从这种激增中受益。●将资金转移到Solana的用户需求引发了流动性桥向Solana的扩张热潮。仅在12月份,Synapse、Meson和Hashflow就增加了通往Solana的路径支持。很快,对像Jumper这样的聚合平台支持Solana的需求将明显显露。●在消息传递协议方面,Wormhole为开发人员提供了最强大的工具,而deBridge的DLN正在成为资产转移的首选流动性桥。●Solana上几乎没有内置桥接功能的应用程序,但这一情况正在发生变化。Phantom和Jupiter走在了这种发展变化的前沿,它们在服务中嵌入了桥接功能。●即将到来的项目——如Circle的CCTP、Wormhole的Cross-Chain Queries(跨链查询)和Jumper Exchange的Cross-Chain Swaps(跨链交换)——将增强Solana与更广泛的区块链生态系统的连接。此外,Tinydancer的轻客户端和Picasso的IBC Guest区块链概念等创新有望实现信任最小化的跨链交互。前言围绕Solana的相关讨论越来越热闹,Solana生态系统的活动也随之越来越多,当然就有越来越多的开发者和用户希望与该生态系统互动。现在是深度了解桥接Solana的最佳时机。本文对有兴趣了解Solana的任何一位来说绝对是权威资源。本文目标是实现两个主要群体的意图:渴望使用消息传递协议构建跨链应用程序的开发人员,以及将资产转移到Solana以寻找下一个千倍增长模因币的用户,希望本文能成为他们实现提前退休美好愿望的门票。本文主要分为三部分:第一部分:深入了解Solana上的消息传递协议——本部分内容将分析当前在Solana生态系统上运行的消息传递协议。我们将研究技术投入、运行机制以及与这些协议相关的内在权衡,目标是为开发人员提供关键信息,帮助他们选择符合其应用程序需求的消息传递协议,同时为有兴趣了解更多有关其所用应用程序的用户提供关于起源,功能和安全性方面的信息。第二部分:支持Solana跨链交换的应用程序——本文第二部分将探讨支持Solana桥接及跨链交换的各种应用程序。我们将讨论这些应用程序是如何运作的,它们的最佳功能,对用户体验的影响,以及它们如何贡献于Solana生态系统的流动性和可访问性。第三部分:Solana互操作场景的有趣进展——最后一部分将强调Solana互操作场景方面最值得关注的最新进展,将涵盖新项目,现有协议有趣的新版本,以及其他可积极影响Solana未来与更广泛的区块链生态系统的交互方式的举措。下面,让我们具体来看各部分内容。1、深入了解Solana上的消息传递协议本部分对将Solana与更广泛的生态系统相连的各种消息传递协议的设计、安全性和信任假设进行研究,通过对它们的架构的全面分析,突出其独特功能,了解其利弊权衡。这部分将介绍以下内容:●消息传递协议概述:将深入介绍该项目的产品套件、性能数据、关键网络效应和安全信息。●它是如何运作的:交易生命周期——通过建立在消息传递协议之上的流动性网络将用户资金从一个区块链发送到另一个区块链的过程,了解桥接设计的不同组件。●信任假设和利弊权衡:各消息传递协议的利弊权衡及其潜在影响。●风险分析:架构设计和安全考量——对基于LI.FI和Consen...

949天前dy zhang#dapp #Solana #Sui #以太坊 #跨链 #跨链桥

稳定币协议 Raft 称审计人员“未发现”导致 670 万美元损失的漏洞

比推消息,去中心化美元稳定币协议 Raft 在事后分析报告中表示,尽管经过多次安全审计,该公司仍然遭遇安全漏洞,导致上周损失 670 万美元。Raft 智能合约由区块链安全公司 Trail of Bits 和 Hats Finance 进行了审计。Raft 开发人员写道:“不幸的是,这些审计并未发现导致该事件的漏洞。”该项目表示,自 11 月 10 日事件发生以来,它已向警方提交了报告,目前正在与中心化交易所合作追查被盗资金的流向。所有 Raft 的智能合约目前都已暂停,但铸造 R 的用户“保留偿还头寸并取回抵押品的能力”。

1013天前Wendy#Hats Finance #Raft #Trail of Bits #审计 #智能合约 #漏洞