Récemment, Blast est devenu un sujet brûlant sur le marché des cryptomonnaies. Avec la fin de sa compétition Big Bang, sa TVL a dépassé les 2 milliards de dollars.
Blast a annoncé qu'il lancerait son réseau principal le 29 février. L'anticipation de son parachutage a attiré avec succès de nombreux utilisateurs. Cependant, avec le développement de son écosystème, divers projets émergent les uns après les autres, ce qui conduit également à l'apparition fréquente de divers risques de sécurité. Beosin vous expliquera les risques de sécurité et les opportunités potentielles derrière Blast.
Qu'est-ce que Blast ?
Blast est un Layer2 lancé par Pacman, le fondateur de Blur, le 21 novembre 2023 et qui a rapidement attiré une large attention au sein de la communauté crypto. Dans les 48 heures suivant le lancement de Blast, la TVL a atteint 570 millions de dollars et a attiré plus de 50 000 utilisateurs.
L'année dernière, Blast a reçu un financement de 20 millions de dollars de la part de bailleurs de fonds majeurs tels que Paradigm et Standard Crypto, suivi d'un autre investissement de 5 millions de dollars de la part de la société japonaise d'investissement en crypto-monnaie CGV en novembre de l'année dernière.
Selon les données de DeBank du 25 février, la valeur totale des actifs actuellement détenus par le contrat Blast dépasse 2 milliards de dollars, dont 1,8 milliard de dollars d’ETH sont déposés dans le protocole Lido, et plus de 160 millions de dollars de DAI sont déposés dans le protocole MakerDAO.

Pourquoi Blast est-il si populaire ?
Blast est unique dans le sens où il fournit des rendements natifs sur l'ETH et les stablecoins. Lorsque les utilisateurs transfèrent de l'ETH vers d'autres Layer2, ces Layer2 verrouillent uniquement les jetons ETH dans leurs contrats intelligents et mappent l'ETH Layer2 correspondant aux utilisateurs, tandis que Blast dépose l'ETH des utilisateurs dans Lido pour gagner des intérêts et introduire un nouveau stablecoin portant intérêt appelé USDB (le stablecoin sera utilisé pour acheter des obligations du Trésor américain via MakerDAO) sur le réseau Blast.
De plus, Blast est un Layer2 lancé par l'équipe Blur. Blur a précédemment distribué par airdrop plus de 200 millions de dollars à ses utilisateurs. Il dispose déjà d'une large base communautaire. De plus, Blast organise actuellement des incitations par airdrop pour inciter les utilisateurs à participer au staking Blast.
Risques de sécurité en cas d'explosion
Blast a été accueilli par critiques et scepticisme depuis son lancement. Le 23 novembre 2023, Jarrod Watts, ingénieur en relations avec les développeurs chez Polygon Labs, a tweeté que la centralisation de Blast pourrait poser de graves risques de sécurité pour les utilisateurs. Il a également remis en question sur la classification de Blast comme réseau de couche 2 car Blast ne répond pas à la norme L2 et manque de fonctions telles que les transactions, le pontage, le rollup ou l’envoi de données de transaction à Ethereum.
Dans quelle mesure Blast est-il sûr ? Quels sont les risques de sécurité de Blast ? Cette fois, nous avons analysé le contrat Blast Deposit via l'outil VaaS de Beosin et avons combiné l'analyse des experts en sécurité de Beosin pour interpréter le code du contrat Blast Deposit.

Le contrat Blast Deposit est un contrat évolutif. Son adresse de contrat proxy est 0x5F6AE08B8AeB7078cf2F96AFb089D7c9f51DA47d. Son adresse de contrat d'implémentation est 0x0bD88b59D580549285f0A207Db5F06bf24a8e561. Les principaux points de risque sont les suivants :
1. Risque de centralisation
La fonction enableTransition() la plus importante du contrat Blast Deposit ne peut être appelée que par l'adresse d'administration du contrat. De plus, cette fonction prend l'adresse du contrat mainnetBridge comme paramètre et le contrat mainnetBridge peut accéder à tous les ETH et DAI mis en jeu.

De plus, le contrat Blast Deposit peut être mis à niveau à tout moment grâce à la fonction upgradeTo(). Cette fonction est principalement utilisée pour corriger les vulnérabilités du contrat, mais il existe également la possibilité de faire du mal. À l'heure actuelle, Polygon zkEVM a effectué un travail relativement complet de mise à niveau du contrat. La modification du contrat dans des situations non urgentes nécessite généralement un délai de 10 jours et les modifications du contrat doivent être décidées par le Conseil composé de 13 membres.

2. Conflits liés à des signatures multiples
En examinant le contrat Blast Deposit, nous pouvons voir que le contrat est contrôlé par un portefeuille multi-signature Gnosis Safe 3/5 0x67CA7Ca75b69711cfd48B44eC3F64E469BaF608C.
Ces 5 adresses de signature sont :
0x49d495DE356259458120bfd7bCB463CFb6D6c6BA
0xb7c719eB2649c1F03bFab68b0AAa35AD538a7cC8
0x1f97306039530ADB4173C3786e86fab5e6b90F41
0x6a356C0EAA560f00127Adf5108FfAf503b9f1e11
0x46e31F27Df5047D7Fad9b1E8DFFec635cF6efAcF
Ces adresses sont toutes de nouvelles adresses créées il y a 3 mois, et leurs identités sont inconnues. Étant que l’ensemble du contrat est en réalité un contrat de garde protégé par un portefeuille multi-signatures, Blast a été remis en question par de nombreux utilisateurs et développeurs.
Blast a reconnu cet ensemble de risques de sécurité, affirmant que même si les contrats intelligents immuables sont considérés comme sécurisés, ils peuvent cacher des vulnérabilités non détectées. Les contrats intelligents évolutifs comportent également leurs propres risques, tels que les mises à niveau des contrats et les verrouillages temporels facilement exploitables. Afin d'atténuer ces risques, Blast utilisera une variété de portefeuilles matériels pour la gestion afin d'éviter les risques de centralisation.
Cependant, Blast n'a pas encore annoncé si la gestion des portefeuilles peut éviter la centralisation et les attaques de phishing, et s'il existe un processus de gestion complet. Dans les deux incidents de sécurité précédents de Ronin Bridge et Multichain, bien que les parties du projet aient utilisé des portefeuilles multi-signatures ou des portefeuilles MPC, la centralisation de la gestion des clés privées a entraîné des pertes d'actifs pour les utilisateurs.
Le 19 février, l'équipe Blast a effectué une mise à jour du contrat de dépôt. Cette mise à jour ajoute principalement le contrat de pré-déploiement et introduit l'interface IERC20Permit pour préparer le lancement du réseau principal.
Risque d'explosion pour l'écosystème
Le 25 février, la plateforme d'analyse anti-blanchiment Beosin KYT a détecté que Risk (@riskonblast), un projet GambleFi sur Blast, était suspecté d'avoir un RugRull, avec une perte s'élevant à environ 500 ETH. À l'heure actuelle, son compte X officiel n'existe pas.

Les investisseurs comme MoonCat2878 ont également partagé leurs pertes personnelles. MoonCat2878 a raconté comment ils ont initialement considéré RiskOnBlast comme une opportunité d’investissement prometteur après avoir vu des projets et des partenaires reconnus au sein de l’écosystème Blast. Cependant, la vente publique qui a suivi s’est transformée en un cycle de financement non plafonné, ce qui a éveillé leurs doutes sur Risk en tant que projet GameFi.

La surveillance des traces de Beosin montre qu'actuellement, la plupart des fonds volés au projet Risk, le jeu écologique Blast, ont été transférés vers différentes bourses, et qu'une petite partie des fonds volés a été transférée vers Arbitrum et Cosmos.

Beosin a lancé un service d'audit pour l'écosystème Blast
Le 24 février, les responsables de Blast ont également annoncé la liste des projets sélectionnés pour l’événement Big Bang. Cette liste contient plus de 100 projets, notamment des projets de prêt, de jeux et d’infrastructure.
À l'heure actuelle, Beosin a lancé un plan d'audit spécifiquement destiné à l'écosystème Blast. Grâce à une vérification formelle et à des audits d'experts en sécurité, il aide les parties prenantes du projet à réparer les risques de sécurité du projet et garantit la sécurité des actifs des utilisateurs et des projets. Les principaux éléments d'audit de sécurité comprennent :
• Vulnérabilité de débordement
• Attaque de réentrée
• Problème de nombres aléatoires
• Déni de service
•Contrôle d'accès
• Autorisations inappropriées
• Remplacement de variable
•Conception d'entreprise
•Réalisation d'entreprise
•Attaque d'arbitrage
• Appel de fonction
• Optimisation du gaz
• Améliorer la sécurité
• Risque de centralisation
• Sécurité des modules tiers
Grâce à la solution d'audit de Beosin, les projets sur Blast peuvent identifier et réparer les vulnérabilités potentielles et les risques de sécurité afin de garantir la stabilité et la sécurité de ses contrats et systèmes intelligents. Cela permet non seulement de protéger les actifs des utilisateurs, mais également de leur offrir une expérience plus fiable, favorisant ainsi davantage le développement sûr de l'écosystème Blast. Nous souhaitons la bienvenue aux projets sur Blast qui viendront en consultation.