Walrus Sites bị quỳng lên đầy huy hoàng, nói rằng dữ liệu lưu trữ trên đó một khi được ghi vào sẽ mãi mãi không thể thay đổi, vì vậy tự nhiên chống kiểm duyệt. Nghe rất tuyệt, nhưng có một vấn đề thực tế bị bỏ qua — trang web cần phải cập nhật mà.



Để thực hiện cập nhật thì sao? Bạn phải giới thiệu một lớp trung gian động, thường là tên miền SuiNS hoặc Object ID trên chuỗi, cái này hoạt động như một con trỏ, nó chịu trách nhiệm chỉ tới HTML Blob mới nhất. Nghe có vẻ vẫn là phi tập trung, phải không?

Vấn đề đến rồi. Khâu thực sự yếu đuối hoàn toàn không nằm ở bộ lưu trữ cơ sở, mà ở chính cái "con trỏ" này. Giả sử hacker xâm phạm ví Sui của bạn, hoặc chèn logic độc hại vào bộ phân giải tên miền, họ hoàn toàn không cần phải đi thay đổi dữ liệu đã bị bít chặt trên Walrus. Họ làm không được, cũng chẳng muốn. Họ chỉ cần một thao tác đơn giản: chỉ con trỏ tới một Blob ID khác, bên trong chứa một trang web có mã lừa đảo. Người dùng mở tên miền, thấy giao diện quen thuộc, nhưng phía sau đã bị thay thế.

Thậm chí còn đáng sợ hơn nữa, loại tấn công này có tính ẩn đậu cao hơn cả việc xâm phạm máy chủ truyền thống. Vì người dùng sẽ vô thức cho rằng "lưu trữ phi tập trung = an toàn", sẽ buông lỏng cảnh báo. Tính bất biến của Walrus, lại thành một bẫy tâm lý.

Vì vậy lời khuyên của tôi rất rõ ràng: quyền cập nhật con trỏ phải được giao cho ví đa chữ ký quản lý, bất cứ thay đổi nào cũng phải thêm khóa thời gian, để cộng đồng có đủ thời gian để kiểm toán thay đổi mã. Nếu không có khuôn khổ quản trị này, thì cái "frontend phi tập trung" của bạn thực chất chỉ là chuyển lỗi hỏng đơn điểm từ backend nhà cung cấp dịch vụ đám mây sang khóa riêng của nhà phát triển. Rủi ro không bị loại bỏ, chỉ là thay đổi địa điểm.
SUI-3,43%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 10
  • Đăng lại
  • Retweed
Bình luận
0/400
LuckyBlindCatvip
· 8giờ trước
Chìa khoá bị tấn công thì không ai có thể làm gì được, phi tập trung trở thành trò cười
Xem bản gốcTrả lời0
WagmiAnonvip
· 01-13 10:15
Lại là cái trò "phi tập trung" này nữa, ai chịu trách nhiệm khi chìa khóa bị hack.
Xem bản gốcTrả lời0
LiquidityWitchvip
· 01-12 10:54
Lại là luận điệu "phi tập trung chính là liều thuốc thần" đó, thật là buồn cười chết đi được
Xem bản gốcTrả lời0
ForkPrincevip
· 01-11 15:54
Con trỏ bị tấn công đen còn ẩn hơn cả việc dữ liệu bị sửa đổi, điều này lại là lỗ hổng lớn nhất đấy
Xem bản gốcTrả lời0
SelfStakingvip
· 01-11 15:53
Con trỏ mới là điểm lỗi đơn lẻ thực sự, điều này làm phá vỡ hệ thống.
Xem bản gốcTrả lời0
rugged_againvip
· 01-11 15:47
Lại là bộ này. Con trỏ bị tấn công, ví bị đánh cắp, sự phi tập trung của bạn sẽ kết thúc.
Xem bản gốcTrả lời0
SerLiquidatedvip
· 01-11 15:46
Lại là lỗ hổng bảo mật của bộ khung, con trỏ mới là điểm yếu thực sự, ai ngờ được chứ
Xem bản gốcTrả lời0
WhaleShadowvip
· 01-11 15:42
Con trỏ bị tấn công còn tinh vi hơn cả việc tấn công vào bộ nhớ nền tảng, điều này thật tuyệt vời. Người dùng hoàn toàn không thể phản ứng kịp.
Xem bản gốcTrả lời0
StablecoinAnxietyvip
· 01-11 15:30
哈, chỉ số mới là điểm mệnh thật sự, tôi đã nói rồi mà
Xem bản gốcTrả lời0
SerNgmivip
· 01-11 15:25
Chìa khóa bị lấy đi thì mọi thứ đều kết thúc, đây mới là điểm yếu đơn điểm thực sự
Xem bản gốcTrả lời0
Xem thêm
  • Ghim