Son vaxtlar Blast kripto bazarında isti bir mövzuya çevrilmişdir. Böyük Partlayış Müsabiqəsinin sona çatması ilə onun TVL-i 2 milyard dollardan çox olub.
Blast bildirib ki, əsas şəbəkəsini 29 Fevralda işə salacaq. Airdropunun gözlənilməsi uğurla çoxsaylı istifadəçiləri cəlb etdi. Lakin ekosisteminin inkişafı ilə müxtəlif layihələr bir-birinin ardınca ortaya çıxır ki, bu da müxtəlif təhlükəsizlik risklərinin tez-tez baş verməsinə səbəb olur. Beosin sizə Blast-ın arxasında duran təhlükəsizlik risklərini və potensial imkanları izah edəcək.
Blast nədir?
Blast 21 noyabr 2023-cü ildə Pacman (Blur-un qurucusu) tərəfindən işə salınmış Layer2-dir və kripto icmasında sürətlə geniş diqqət qazandı. Blast işə düşdükdən sonra ilk 48 saat ərzində TVL 570 milyon dollara çatdı və 50.000-dən çox istifadəçi cəlb etdi.
Blast ötən il Paradigm və Standard Crypto kimi əsas sponsorlardan 20 milyon dollar investisiya aldı; ardınca isə keçən ilin noyabrında Yapon kriptovalyuta investisiya şirkəti CGV-dən əlavə 5 milyon dollar investisiya gəldi.
Fevralın 25-i üzrə DeBank məlumatlarına görə hazırda Blast kontraktı tərəfindən saxlanılan aktivlərin ümumi dəyəri 2 milyard dollardan çoxdur; bunun 1.8 milyard dollarlıq hissəsi Lido protokolunda ETH kimi yatırılıb, həmçinin MakerDAO protokolunda 160 milyon dollardan çox DAI yatırılıb.

Blast niyə bu qədər populyardır?
Blast unikaldır, çünki ETH və stabilkoinlər üzrə yerli gəlirlər təklif edir. İstifadəçilər ETH-ni digər Layer2-yə köçürdükdə, həmin Layer2-lər yalnız ETH tokenlərini öz smart kontratlarına kilidləyir və müvafiq Layer2 ETH-ni istifadəçilərə uyğun şəkildə map edir. Blast isə istifadəçilərin ETH-ni Lido-ya yatıraraq faiz qazanır və USDB adlı yeni faiz gəlirli stabilkoin təqdim edir (stabilkoin MakerDAO vasitəsilə U.S. Treasury istiqrazlarını almaq üçün istifadə olunacaq) və bunu Blast şəbəkəsinə təqdim edir.
Bundan əlavə, Blast Blur komandasının başlatdığı Layer2-dir. Blur əvvəllər istifadəçilərinə 200 milyon dollardan çox airdrop edib. Onun artıq geniş icma bazası var. Həmçinin, hazırda Blast istifadəçiləri Blast staking-də iştirak etməyə cəlb etmək üçün airdrop təşviqləri həyata keçirir.
Blast təhlükəsizlik riskləri
Blast işə düşdüyündən bəri tənqid və skeptisizmə məruz qalıb. 23 noyabr 2023-də Polygon Labs-da developer relations mühəndisi olan Jarrod Watts tvit ataraq bildirib ki, Blast-ın mərkəzləşdirilməsi istifadəçilər üçün ciddi təhlükəsizlik riskləri yarada bilər. O, həmçinin Blast-ın layer2 şəbəkəsi kimi təsnifatını sorğulayıb, çünki Blast L2 standartına cavab vermir və transaksiyalar, bridging, rollup və ya tranzaksiya məlumatlarını Ethereum-a göndərmək kimi funksiyalar yoxdur.
Blast nə qədər təhlükəsizdir? Blast-ın təhlükəsizlik riskləri hansılardır? Bu dəfə biz Beosin VaaS aləti vasitəsilə Blast Deposit kontraktını skan etdik və Blast Deposit kontrakt kodunu şərh etmək üçün Beosin təhlükəsizlik mütəxəssislərinin analizini birləşdirdik.

Blast Deposit kontraktı yenilənə bilən kontraktdır. Onun proxy kontrakt ünvanı 0x5F6AE08B8AeB7078cf2F96AFb089D7c9f51DA47d-dir. İcraedici (implementation) kontrakt ünvanı isə 0x0bD88b59D580549285f0A207Db5F06bf24a8e561-dir. Əsas risk məqamları aşağıdakılardır:
1. Mərkəzləşdirmə riski
Blast Deposit kontraktının enableTransition() ən mühüm funksiyası yalnız kontraktın admin ünvanı tərəfindən çağırıla bilər. Üstəlik, bu funksiya mainnetBridge kontrakt ünvanını parametr kimi qəbul edir və mainnetBridge kontraktı stake olunmuş bütün ETH və DAI-ya çıxış əldə edə bilir.

Bundan əlavə, Blast Deposit kontraktı upgradeTo() vasitəsilə istənilən vaxt yenilənə bilər. Bu əsasən kontrakt zəifliklərini düzəltmək üçün istifadə olunur, amma “pis məqsədli” dəyişiklik etmək imkanı da var. Hazırda Polygon zkEVM kontraktın yenilənməsində nisbətən tam iş görüb. Fövqəladə vəziyyət olmayan hallarda kontraktın dəyişdirilməsi adətən 10 günlük gecikmə tələb edir və kontrakt dəyişikliklərinə 13 nəfərlik Şura qərar verməlidir.

2. Çoxsaylı imza üzrə mübahisələr
Blast Deposit kontraktına baxdıqda görürük ki, kontrakt 0x67CA7Ca75b69711cfd48B44eC3F64E469BaF608C ünvanlı Gnosis Safe 3/5 multi-imza wallet tərəfindən idarə olunur.
Bu 5 imza ünvanı bunlardır:
0x49d495DE356259458120bfd7bCB463CFb6D6c6BA
0xb7c719eB2649c1F03bFab68b0AAa35AD538a7cC8
0x1f97306039530ADB4173C3786e86fab5e6b90F41
0x6a356C0EAA560f00127Adf5108FfAf503b9f1e11
0x46e31F27Df5047D7Fad9b1E8DFFec635cF6efAcF
Bu ünvanların hamısı 3 ay əvvəl yaradılmış yeni ünvanlardır və onların kimliyi məlum deyil. Çünki bütün kontrakt əslində multi-imza wallet tərəfindən qorunan custody kontraktıdır, Blast bir çox istifadəçi və tərtibatçı tərəfindən sual altına alınıb.
Blast bu təhlükəsizlik riskləri toplusunu qəbul edərək bildirib ki, dəyişməz (immutable) smart kontratlar təhlükəsiz sayılsa da, aşkarlanmadıqca gizli zəifliklər üzə çıxara bilər. Yenilənə bilən smart kontratlar da öz risklərini gətirir: məsələn, kontrakt yenilənmələri və asan istismar edilən time-lock-lar. Bu riskləri azaltmaq üçün Blast mərkəzləşdirmə risklərindən qaçmaq məqsədilə idarəetmə üçün müxtəlif hardware walletlərdən istifadə edəcək.
Bununla belə, Blast hələ açıqlamayıb ki, wallet idarəetməsi mərkəzləşməni və fişinq hücumlarını necə kənarlaşdıra bilər və tam idarəetmə prosesi mövcuddurmu. Ronin Bridge və Multichain adlı iki əvvəlki təhlükəsizlik insidentində layihə tərəfləri multi-imza walletlərdən və ya MPC walletlərdən istifadə etsələr də, şəxsi açarların idarə edilməsinin mərkəzləşdirilməsi istifadəçi aktivlərinin itirilməsi ilə nəticələnib.
Fevralın 19-da Blast komandası Deposit kontraktına yeniləmə etdi. Bu yeniləmə əsasən predeploys kontraktlarını əlavə edir və mainnet buraxılışına hazırlıq üçün IERC20Permit interfeysini təqdim edir.
Blast ekosistemi riskləri
Fevralın 25-də Beosin-in KYT (çirkli pulların yuyulmasına qarşı) analiz platforması müəyyən edib ki, Blast üzərində GambleFi layihəsi olan Risk (@riskonblast) RugRull ilə bağlı şübhələr doğurur; itki təxminən 500 ETH təşkil edir. Hazırda onun rəsmi X hesabı mövcud deyil.

İnvestorlar, məsələn MoonCat2878, həmçinin şəxsi itkilərini bölüşdü. MoonCat2878, RiskOnBlast-ı Blast ekosistemi daxilindən nüfuzlu layihələri və tərəfdaşları gördükdən sonra əvvəlcə perspektivli investisiya imkanı kimi necə qiymətləndirdiyini danışdı. Lakin sonrakı ictimai satış qeyri-məhdud maliyyələşmə raunduna çevrildi və bu, Risk-i GameFi layihəsi kimi qiymətləndirmələrində şübhələr oyatdı.

Beosin Trace monitorinqi göstərir ki, hazırda Blast ekoloji oyunu Risk layihəsindən oğurlanan vəsaitlərin əksəriyyəti müxtəlif birjalara köçürülüb və oğurlanmış vəsaitlərin kiçik bir hissəsi Arbitrum və Cosmos-a cross-chain edilib.

Beosin Blast ekosistemi üçün audit xidməti işə salıb
Fevralın 24-də Blast rəsmiləri həmçinin Big Bang tədbiri üçün seçilmiş layihələrin siyahısını da açıqladılar. Bu siyahıda kreditləşdirmə, oyunlar və infrastruktur layihələri daxil olmaqla 100-dən çox layihə var.
Hazırda Beosin, xüsusilə Blast ekosistemi üçün nəzərdə tutulmuş bir audit planı işə salıb. Formal yoxlama və təhlükəsizlik üzrə ekspert auditləri vasitəsilə layihə tərəflərinə layihədəki təhlükəsizlik risklərini təmir etməkdə kömək edir və istifadəçilərin və layihələrin aktiv təhlükəsizliyini təmin edir. Əsas təhlükəsizlik audit mövzuları daxildir:
• Overflow zəifliyi
• Reentrancy hücumu
• Təsadüfi ədəd problemi
• Xidmətin rədd edilməsi
• Girişin idarə olunması
• Yanlış icazələr
• Dəyişən (variable) override
• Biznes dizaynı
• Biznesin həyata keçirilməsi
• Arbitrage hücumu
• Funksiya çağırışı
• Qaz (Gas) optimizasiyası
• Yenilənmə təhlükəsizliyi
• Mərkəzləşdirmə riski
• Üçüncü tərəf modulllarının təhlükəsizliyi
Beosin-in audit həlli vasitəsilə Blast üzərindəki layihələr potensial zəiflikləri və təhlükəsizlik risklərini müəyyən edib düzəldə bilər ki, smart kontratlarının və sistemlərinin sabitliyi və təhlükəsizliyi təmin olunsun. Bu, təkcə istifadəçilərin aktivlərini qorumaqla kifayətlənmir, həm də istifadəçilərə daha etibarlı təcrübə təqdim edir və Blast ekosisteminin təhlükəsiz inkişafını daha da təşviq edir. Növbədə gələcək Blast layihələrini konsultasiya üçün qarşılayaq.