В последнее время Blast стал горячей темой на крипторынке. После окончания конкурса «Большой взрыв» его TVL превысил 2 миллиарда долларов.
Blast объявила, что запустит свою основную сеть 29 февраля. Ожидание ее раздачи успешно привлекло множество пользователей. Однако по мере развития его экосистемы различные проекты возникают один за другим, что также приводит к частому возникновению различных рисков безопасности. Беосин объяснит вам риски безопасности и потенциальные возможности, стоящие за Blast.
Что такое Взрыв?
Blast — это Layer2, запущенный Pacman, основателем Blur, 21 ноября 2023 года и быстро получивший широкое внимание в криптосообществе. В течение 48 часов после запуска Blast объем TVL достиг 570 миллионов долларов и привлек более 50 000 пользователей.
В прошлом году Blast получила 20 миллионов долларов финансирования от крупных спонсоров, таких как Paradigm и Standard Crypto, а в ноябре прошлого года последовала еще одна инвестиция в размере 5 миллионов долларов от японской криптовалютной инвестиционной компании CGV.
По данным DeBank на 25 февраля, общая стоимость активов, которые в настоящее время принадлежат контракту Blast, превышает 2 миллиарда долларов, из которых 1,8 миллиарда долларов в ETH депонированы в протоколе Lido, а более 160 миллионов долларов в DA. Я нахожусь в протокол MakerDAO.

Почему Blast так популярен?
Blast уникален тем, что обеспечивает нативную доходность ETH и стейблкоинов. Когда пользователи переводят ETH на другой уровень 2, этот уровень 2 будет только блокировать токены ETH в своих смарт-контрактах и отображать соответствующий ETH уровня 2 для пользователей, в то время как Blast будет вносить ETH пользователей в Lido, чтобы заработать проценты и ввести новый интерес. имеющий стейблкоин под названием USDB ( стейблкоин будет использоваться для покупки облигаций Казначейства США через MakerDAO) в сети Blast.
Кроме того, Blast — это Layer2, запущенный командой Blur. Ранее Blur передала своим пользователям более 200 миллионов долларов. Он уже имеет широкую базу сообщества. Кроме того, Blast в настоящее время проводит стимулирующие раздачи, чтобы привлечь пользователей к участию в ставках Blast.
Взрыв риски безопасности
Blast был встречен критикой и скептицизмом с момента его запуска. 23 ноября 2023 года Джаррод Уоттс, инженер по связям с разработчиками в Polygon Labs, написал в Твиттере, что централизация Blast может представлять серьезную угрозу безопасности для пользователей. Он также поставил под сомнение классификацию Blast как сети уровня 2, поскольку Blast не соответствует стандарту L2 и не имеет таких функций, как транзакции, мосты, объединение или отправка данных транзакций в Ethereum.
Насколько безопасен Blast? Каковы риски безопасности Blast? На этот раз мы отсканировали контракт Blast Deposit с помощью инструмента Beosin VaaS и объединили анализ экспертов по безопасности Beosin для интерпретации кода контракта Blast Deposit.

Контракт Blast Deposit является обновляемым контрактом. Адрес его прокси-контракта: 0x5F6AE08B8AeB7078cf2F96AFb089D7c9f51DA47d. Адрес его контракта на реализацию: 0x0bD88b59D580549285f0A207Db5F06bf24a8e561. Основные точки риска следующие:
1. Риск централизации
Самый важный метод EnableTransition() контракта Blast Deposit может быть вызван только по адресу администратора контракта. Кроме того, эта функция принимает адрес контракта mainnetBridge в качестве параметра, и контракт mainnetBridge может получить доступ ко всем размещенным ETH и DAI.

Кроме того, контракт Blast Deposit можно обновить в любое время с помощью updateTo(). В основном это используется для исправления уязвимостей контракта, но существует также возможность совершить зло. На данный момент компания Polygon zkEVM выполнила относительно полную работу по модернизации контракта. Изменение контракта в нечрезвычайных ситуациях обычно требует 10-дневной задержки, и решение об изменении контракта должно приниматься Советом, состоящим из 13 членов.

2. Множественные споры в отношении подписей.
Глядя на контракт Blast Deposit, мы видим, что контракт контролируется мультиподписным кошельком Gnosis Safe 3/5 0x67CA7Ca75b69711cfd48B44eC3F64E469BaF608C.
Эти 5 адресов подписи:
0x49d495DE356259458120bfd7bCB463CFb6D6c6BA
0xb7c719eB2649c1F03bFab68b0AAa35AD538a7cC8
0x1f97306039530ADB4173C3786e86fab5e6b90F41
0x6a356C0EAA560f00127Adf5108FfAf503b9f1e11
0x46e31F27Df5047D7Fad9b1E8DFFec635cF6efAcF
Все эти адреса — новые адреса, созданные 3 месяца назад, и их идентификаторы неизвестны. Поскольку весь контракт на самом деле представляет собой депозитарный контракт, защищенный кошельком с несколькими подписями, Blast подвергался сомнению со стороны многих пользователей и разработчиков.
Blast признал этот набор рисков безопасности, заявив, что, хотя неизменяемые смарт-контракты считаются безопасными, они могут скрывать необнаруженные уязвимости. Обновляемые смарт-контракты также несут свои собственные риски, такие как обновление контрактов и легко используемые временные блокировки. Чтобы смягчить эти риски, Blast будет использовать различные аппаратные кошельки для управления, чтобы избежать рисков централизации.
Однако Blast еще не объявил, может ли управление кошельком избежать централизации и фишинговых атак, и существует ли полный процесс управления. В двух предыдущих инцидентах безопасности Ronin Bridge и Multichain, хотя стороны проекта использовали кошельки с мультиподписями или кошельки MPC, централизация управления частными ключами привела к потерям пользовательских активов.
19 февраля команда Blast внесла обновление в Депозитный договор. Это обновление в основном добавляет контракт предварительного развертывания и представляет интерфейс IERC20Permit для подготовки к запуску основной сети.
Риск взрывной экосистемы
25 февраля платформа анализа борьбы с отмыванием денег Beosin KYT обнаружила, что Risk (@riskonblast), проект GambleFi на Blast, подозревался в наличии RugRull, при этом убытки составили около 500 ETH. В настоящее время его официальный аккаунт X не существует.

Инвесторы, такие как MoonCat2878, также поделились своими личными потерями. MoonCat2878 рассказал, как они изначально рассматривали RiskOnBlast как многообещающую инвестиционную возможность после того, как увидели авторитетные проекты и партнеров из экосистемы Blast. Однако последующая публичная продажа превратилась в раунд неограниченного финансирования, что вызвало у них сомнения относительно Риска как проекта GameFi.

Мониторинг Beosin Trace показывает, что в настоящее время большая часть украденных средств из проекта экологической игры Blast Risk переведена на разные биржи, а небольшая часть украденных средств перекрёстно связана с Arbitrum и Cosmos.

Beosin запустил сервис аудита для экосистемы Blast
24 февраля представители Blast также объявили список проектов, отобранных для мероприятия Big Bang. В этом списке более 100 проектов, включая кредитование, игры и инфраструктурные проекты.
В настоящее время Beosin запустил план аудита специально для экосистемы Blast. Посредством формальной проверки и экспертного аудита безопасности он помогает сторонам проекта устранять риски безопасности в проекте и обеспечивает безопасность активов пользователей и проектов. К основным объектам аудита безопасности относятся:
• Уязвимость переполнения.
• Повторная атака.
• Проблема со случайными числами.
•Отказ в обслуживании
•Контроль доступа
• Неправильные разрешения.
• Переопределение переменной.
•Бизнес-дизайн
• Реализация бизнеса
•Арбитражная атака
• Вызов функции
•Оптимизация газа
•Обновите систему безопасности.
• Риск централизации
•Безопасность сторонних модулей.
С помощью аудиторского решения Beosin проекты на Blast могут выявлять и устранять потенциальные уязвимости и риски безопасности, чтобы обеспечить стабильность и безопасность своих смарт-контрактов и систем. Это не только защищает активы пользователей, но и предоставляет пользователям более надежный опыт, что еще больше способствует безопасному развитию экосистемы Blast. Приветствуем проекты на Blast, пришедшие на консультацию.