Gần đây, Blast đã trở thành một chủ đề nóng trong thị trường tiền điện tử. Khi kết thúc Cuộc thi Big Bang , TVL của nó đã vượt quá 2 tỷ đô la.
Blast đã thông báo rằng nó sẽ khởi chạy mạng chính vào ngày 29 tháng 2. Sự mong đợi về thảm phát sóng của nó đã thành công thu hút nhiều người dùng. Tuy nhiên, với sự phát triển của hệ sinh thái của nó, nhiều dự án khác nhau lần lượt xuất hiện, sau đó, điều này cũng dẫn đến việc thường xuyên xảy ra các rủi ro bảo mật khác nhau. Beosin sẽ giải thích cho bạn các rủi ro bảo mật và các cơ hội tiềm ẩn đằng sau Blast.
Vụ nổ là gì?
Blast là lớp 2 được ra mắt bởi Pacman, người sáng lập Blur vào ngày 21 tháng 11 năm 2023 và nhanh chóng thu hút được sự chú ý rộng rãi trong cộng đồng tiền điện tử. Trong vòng 48 giờ kể từ khi ra mắt Blast, TVL đã đạt được 570 triệu đô la và thu hút hơn 50.000 người dùng.
Blast đã nhận được 20 triệu $tài trợ từ những người ủng hộ lớn chẳng hạn như Paradigm và Standard Crypto vào năm ngoái, tiếp theo là một khoản đầu tư 5 triệu đô la khác từ công ty đầu tư tiền điện tử Nhật Bản CGV vào tháng 11 năm ngoái.
Theo theo dữ liệu DeBank vào ngày 25 tháng 2, tổng giá trị của tài sản hiện được nắm giữ bởi hợp đồng Blast vượt quá 2 tỷ đô la, trong đó 1,8 tỷ đô la trị giá của ETH được gửi vào giao thức Lido và hơn 160 triệu đô la của DAI được lưu trữ được đặt vào giao thức MakerDAO.

Tại sao Blast rất phổ biến?
Blast độc nhất ở chỗ nó cung cấp lợi suất tự nhiên trên ETH và stablecoin. Khi người dùng chuyển ETH sang lớp khác được gọi là USDB ( stablecoin sẽ được sử dụng để mua trái phiếu kho bạc Hoa Kỳ thông qua MakerDAO) vào mạng Blast .
Ngoài ra, Blast là một Layer2 do nhóm Blur ra mắt. Blur trước đây đã phát sóng hơn 200 triệu đô la cho người dùng của họ. Nó đã có một cơ sở cộng đồng rộng rãi. Ngoài ra, Blast hiện hiện đang tiến hành các chương trình khuyến khích airdrop để thu hút người dùng tham gia đặt cược Blast Blast.
Nguy cơ bùng nổ về bảo mật
Blast đã gặp phải sự chỉ trích và sự hoài nghi kể từ khi ra mắt. Vào ngày 23 tháng 11 năm 2023, Jarrod Watts, một kỹ sư quan hệ nhà phát triển tại Polygon Labs, đã tweet rằng việc tập trung của Blast có thể gây ra rủi ro nghiêm trọng bảo mật cho người dùng. Anh ấy cũng đặt câu hỏi về cách phân loại của Blast là mạng lớp 2 vì Blast không đáp ứng tiêu chuẩn L2 và thiếu các chức năng như giao dịch, bắc cầu, tổng hợp hoặc gửi dữ liệu giao dịch tới Ethereum.
Blast an toàn như thế nào? Những rủi ro bảo mật của Blast là gì? Lần này chúng tôi đã quét hợp đồng Blast Tiền gửi thông qua công cụ Beosin VaaS và kết hợp phân tích của các chuyên gia bảo mật Beosin để diễn giải mã hợp đồng Blast Tiền gửi hợp đồng.

Hợp đồng Tiền gửi Blast là một hợp đồng có thể nâng cấp. Địa chỉ hợp đồng ủy quyền là 0x5F6AE08B8AeB7078cf2F96AFb089D7c9f51DA47d. Địa chỉ hợp đồng triển khai của nó là 0x0bD88b59D580549285f0A207Db5F06bf24a8e561. Các điểm rủi ro chính như sau:
1. Rủi ro tập trung hóa
Hợp đồng quan trọng nhất enableTransition() của hợp đồng Blast Ký gửi chỉ có thể được gọi bởi địa chỉ quản trị viên của hợp đồng. Ngoài ra, chức năng này còn lấy địa chỉ hợp đồng mainnetBridge làm tham số và hợp đồng mainnetBridge có thể truy cập vào tất cả ETH và DAI được đặt cược.

Ngoài ra, hợp đồng Blast Tiền gửi có thể được nâng cấp bất cứ lúc nào thông qua nâng cấpTo(). Điều này chủ yếu được sử dụng để khắc phục các lỗ hổng trong hợp đồng, nhưng cũng có khả năng làm điều ác. Hiện tại, Polygon zkEVM đã thực hiện một công việc tương đối hoàn thiện trong việc nâng cấp hợp đồng. Việc sửa đổi hợp đồng trong các tình huống không khẩn cấp thường yêu cầu trì hoãn 10 ngày và các sửa đổi hợp đồng cần được quyết định bởi Hội đồng gồm 13 thành viên.

2. Tranh chấp nhiều chữ ký
Nhìn vào hợp đồng Tiền gửi Blast, chúng ta có thể thấy rằng hợp đồng được kiểm soát bởi một ví 3/5 đa chữ ký gnosis Safe 3/5 nhiều chữ ký 0x67CA7Ca75b69711cfd48B44eC3F64E469BaF608C.
5 địa chỉ chữ ký này là:
0x49d495DE356259458120bfd7bCB463CFb6D6c6BA
0xb7c719eB2649c1F03bFab68b0AAa35AD538a7cC8
0x1f97306039530ADB4173C3786e86fab5e6b90F41
0x6a356C0EAA560f00127Adf5108FfAf503b9f1e11
0x46e31F27Df5047D7Fad9b1E8DFFec635cF6efAcF
Những địa chỉ này đều là địa chỉ mới được tạo 3 tháng trước và và danh tính của họ không xác định được. Vì toàn bộ hợp đồng thực sự là một hợp đồng lưu ký được bảo vệ bởi một ví nhiều chữ ký, nên Blast đã được đặt câu hỏi bởi nhiều người dùng và nhà phát triển.
Blast đã thừa nhận tập hợp rủi ro bảo mật này, nói rằng mặc dù các hợp đồng thông minh bất biến được coi là an toàn, nhưng chúng có thể ẩn các lỗ hổng không bị phát hiện. Các hợp đồng thông minh có thể nâng cấp cũng mang đến rủi ro riêng, chẳng hạn như nâng cấp hợp đồng và khóa thời gian dễ dàng khai thác. Để giảm thiểu những rủi ro này, Blast sẽ sử dụng nhiều loại ví phần cứng để quản lý nhằm tránh rủi ro về việc tập trung hóa.
Tuy nhiên, Blast vẫn chưa thông báo liệu việc quản lý ví có thể tránh được các cuộc tấn công tập trung và lừa đảo và liệu có một quy trình quản lý hoàn chỉnh hay không. Trong hai sự cố bảo mật trước đây của Ronin Bridge và Multichain, mặc dù các bên dự án đã sử dụng ví đa chữ ký hoặc ví MPC, việc tập trung quản lý khóa riêng tư đã dẫn đến tổn thất tài sản người dùng.
Vào ngày 19 tháng 2, nhóm Blast đã thực hiện một bản cập nhật cho hợp đồng Tiền gửi. Bản cập nhật này chủ yếu bổ sung hợp đồng triển khai trước và giới thiệu giao diện IERC20Permit để chuẩn bị cho việc khởi chạy mạng chính.
Nguy cơ vụ nổ hệ sinh thái
Vào ngày 25 tháng 2, nền tảng phân tích chống rửa tiền Beosin KYT đã phát hiện risk (@riskonblast), một dự án GambleFi trên Blast, bị nghi ngờ có một RugRull, với số tiền tổn thất lên tới khoảng 500 ETH. Hiện tại, tài khoản X chính thức của nó không tồn tại.

Các nhà đầu tư như MoonCat2878 cũng chia sẻ các khoản lỗ cá nhân của họ. MoonCat2878 kể lại cách ban đầu họ xem RiskOnBlast như một cơ hội đầu tư đầy hứa hẹn sau khi nhìn thấy các dự án và đối tác có uy tín từ trong hệ sinh thái Blast. Tuy nhiên, vòng bán công khai tiếp theo đã trở thành một vòng cấp vốn không giới hạn, điều này làm dấy lên nghi ngờ của họ về Rủi ro với tư cách là một dự án GameFi.

Hoạt động giám sát của Beosin Trace cho thấy rằng hiện tại hầu hết số tiền bị đánh cắp từ dự án trò chơi sinh thái rủi ro vụ nổ đã được chuyển sang các sàn giao dịch khác nhau và một phần nhỏ trong số tiền bị đánh cắp đã được liên kết chéo với Arbitrum và Cosmos.

Beosin đã ra mắt dịch vụ kiểm toán cho hệ sinh thái Blast
Vào ngày 24 tháng 2, các quan chức của Blast cũng công bố danh sách các dự án được chọn cho sự kiện Big Bang. Danh sách này chứa hơn 100 dự án, bao gồm cả các dự án cho vay, trò chơi và cơ sở hạ tầng.
Hiện tại, Beosin đã triển khai một kế hoạch kiểm toán cụ thể cho hệ sinh thái Blast. Thông qua xác minh chính thức và kiểm tra của chuyên gia bảo mật , nó hỗ trợ các bên dự án khắc phục rủi ro bảo mật trong dự án và đảm bảo sự bảo mật tài sản của người dùng và dự án. Các mục kiểm tra bảo mật chính bao gồm:
•Lỗ hổng tràn
•Tấn công vào lại
•Vấn đề về số ngẫu nhiên
•Từ chối dịch vụ
•Kiểm soát truy cập
•Quyền không hợp lệ
•Ghi đè biến
•Thiết kế doanh nghiệp
•Hiện thực hóa hoạt động kinh doanh
•Tấn công chênh lệch giá
•Gọi chức năng
•Tối ưu hóa khí
•Nâng cấp bảo mật
•Rủi ro tập trung
•Bảo mật của mô-đun bên thứ ba
Thông qua giải pháp kiểm toán của Beosin, các dự án trên Blast có thể xác định và sửa chữa các lỗ hổng tiềm ẩn và rủi ro bảo mật để đảm bảo sự ổn định và bảo mật của các hợp đồng thông minh và hệ thống. Điều này không chỉ bảo vệ tài sản của người dùng mà còn cung cấp cho người dùng trải nghiệm đáng tin cậy hơn nữa thúc đẩy sự phát triển an toàn của hệ sinh thái Blast. Chào mừng các dự án trên Blast đến để tư vấn.