近期,Blast成爲加密市場的熱門話題,隨着其大爆炸競賽的結束,其TVL已超過20億美元。
Blast宣佈將於2月29日上線主網,其空投的期待成功吸引了衆多用戶,然而隨着其生態的發展,各類項目層出不窮,也導致各類安全風險頻發,鏈信將爲您詳解Blast背後的安全風險與潛在機會。
Blast 是什麼?
Blast 是 Blur 創始人 Pacman 於 2023 年 11 月 21 日推出的 Layer2,並迅速引起了加密社區的廣泛關注。在 Blast 推出後的 48 小時內,TVL 達到 5.7 億美元,吸引了超過 50,000 名用戶。
Blast 去年從 Paradigm 和 Standard Crypto 等主要支持者處獲得 2000 萬美元融資,隨後去年 11 月又從日本加密貨幣投資公司 CGV 獲得 500 萬美元投資。
根據 DeBank 2 月 25 日的數據,目前 Blast 合約持有的資產總價值超過 20 億美元,其中價值 18 億美元的 ETH 存放在 Lido 協議中,超過 1.6 億美元的 DAI 存放在 MakerDAO 協議中。

爲什麼 Blast 如此受歡迎?
Blast 的獨特之處在於它提供 ETH 和穩定幣的原生收益。當用戶將 ETH 轉移到其他 Layer2 時,這些 Layer2 只會將 ETH 代幣鎖定到他們的智能合約中並將相應的 Layer2 ETH 映射到用戶,而 Blast 會將用戶的 ETH 存入 Lido 賺取利息,並向 Blast 網絡引入一種名爲 USDB 的新有息穩定幣(該穩定幣將用於通過 MakerDAO 購買美國國債)。
另外,Blast 是 Blur 團隊推出的 Layer2,Blur 此前已向用戶空投超過 2 億美元,已經擁有廣泛的社區基礎。此外,Blast 目前正在進行空投激勵活動,吸引用戶參與 Blast Staking。
爆炸安全風險
Blast 自推出以來就遭到了批評和懷疑。 2023 年 11 月 23 日,Polygon Labs 的開發者關係工程師 Jarrod Watts 在推特上表示,Blast 的中心化可能會給用戶帶來嚴重的安全風險。 他還質疑 Blast 被歸類爲 layer2 網絡,因爲 Blast 不符合 L2 標準,缺乏交易、橋接、rollup 或將交易數據發送到以太坊等功能。
Blast 安全嗎?Blast 存在哪些安全風險?本次我們通過 Beosin VaaS 工具對 Blast Deposit 合約進行了掃描,並結合 Beosin 安全專家的分析,對 Blast Deposit 合約代碼進行了解讀。

Blast Deposit合約爲可升級合約,其代理合約地址爲0x5F6AE08B8AeB7078cf2F96AFb089D7c9f51DA47d,其實現合約地址爲0x0bD88b59D580549285f0A207Db5F06bf24a8e561,主要風險點如下:
1. 中心化風險
Blast Deposit 合約中最重要的 enableTransition() 只能由合約的管理員地址調用。此外,該函數以 mainnetBridge 合約地址爲參數,mainnetBridge 合約可以訪問所有質押的 ETH 和 DAI。

此外,Blast Deposit 合約可以通過 upgradeTo() 隨時升級,這主要用於修復合約漏洞,但也存在作惡的可能。目前 Polygon zkEVM 在合約升級方面已經做得比較完整。非緊急情況下修改合約一般需要 10 天的延遲,合約修改需要由 13 名理事會成員決定。

2. 多重簽名爭議
查看 Blast Deposit 合約,我們可以看到該合約由 Gnosis Safe 3/5 多重簽名錢包 0x67CA7Ca75b69711cfd48B44eC3F64E469BaF608C 控制。
這 5 個簽名地址是:
0x49d495DE356259458120bfd7bCB463CFb6D6c6BA
0xb7c719eB2649c1F03bFab68b0AAa35AD538a7cC8
0x1f97306039530ADB4173C3786e86fab5e6b90F41
0x6a356C0EAA560f00127Adf5108FfAf503b9f1e11
0x46e31F27Df5047D7Fad9b1E8DFFec635cF6efAcF
這些地址都是3個月前創建的新地址,身份不明。由於整個合約實際上是一個受多重簽名錢包保護的託管合約,因此 Blast 受到很多用戶和開發者的質疑。
Blast 承認了這組安全風險,並表示雖然不可變的智能合約被認爲是安全的,但它們可能隱藏未被發現的漏洞。可升級的智能合約也帶來了自己的風險,例如合約升級和易於利用的時間鎖。爲了減輕這些風險,Blast 將使用多種硬件錢包進行管理,以避免中心化風險。
不過,Blast 尚未公佈錢包管理是否能避免中心化和釣魚攻擊,是否有完善的管理流程。此前的 Ronin Bridge、Multichain 兩次安全事件中,雖然項目方採用了多重簽名錢包或 MPC 錢包,但私鑰管理的中心化導致用戶資產損失。
2 月 19 日,Blast 團隊對 Deposit 合約進行了更新,本次更新主要增加了 predeploys 合約,並引入了 IERC20Permit 接口,爲主網上線做準備。
爆炸生態系統風險
2月25日,Beosin KYT反洗錢分析平臺檢測到Blast上的GambleFi項目Risk(@riskonblast)疑似存在RugRull,損失金額約500ETH。目前其官方X賬號已不存在。

MoonCat2878 等投資者也分享了自己的損失。MoonCat2878 講述了他們最初在看到 Blast 生態系統內信譽良好的項目和合作夥伴後,將 RiskOnBlast 視爲一個有前途的投資機會。然而,隨後的公開銷售變成了一輪無上限的融資,這引起了他們對 Risk 作爲 GameFi 項目的懷疑。

Beosin Trace 監控顯示,目前 Blast 生態遊戲 Risk 項目大部分被盜資金已轉移到不同的交易所,少部分被盜資金跨鏈至 Arbitrum 和 Cosmos。

Beosin 已推出針對 Blast 生態系統的審計服務
2月24日,Blast官方還公佈了Big Bang活動入選項目名單,這份名單包含了100多個項目,包括借貸、遊戲、基礎設施項目等。
目前,Beosin 已推出專門針對 Blast 生態的審計計劃,通過形式化驗證、安全專家審計,協助項目方修復項目中的安全風險,保障用戶和項目的資產安全。主要安全審計項目包括:
•溢出漏洞
•重入攻擊
•隨機數問題
•拒絕服務
•訪問控制
•不當權限
•變量覆蓋
•商業設計
•業務實現
•套利攻擊
•函數調用
•氣體優化
•升級安全性
•集中化風險
•第三方模塊的安全性
通過Beosin的審計解決方案,Blast上的項目方可以識別並修復潛在的漏洞和安全風險,確保其智能合約和系統的穩定性和安全性。這不僅保護了用戶的資產,也爲用戶提供了更可靠的體驗,進一步促進Blast生態系統的安全發展。歡迎Blast上項目方前來諮詢。