Các Khóa Thời Gian Bitcoin Có Thể Ngăn Chặn Lỗi Cầu Gây Ra Tổn Thất Toàn Bộ: Đồng Sáng Lập Rootstock

2 giờ trước đây
12 phút đọc
1 lượt xem

Đề Xuất Của Sergio Lerner Về Việc Trì Hoãn Rút Tiền Bitcoin

Sergio Lerner, đồng sáng lập Rootstock, đã kêu gọi các cầu Bitcoin áp dụng các khoản trì hoãn rút tiền bắt buộc sau khi khoảng 4.000 BTC rời khỏi ví liên bang của Liquid Network thông qua một peg-out không được ủy quyền. Lerner, nhà khoa học chính và đồng sáng lập của Rootstock Labs, cho biết việc thanh toán ngay lập tức có thể biến một lỗi xác thực đơn lẻ thành một tổn thất lớn trước khi các nhà điều hành cầu có thời gian để phản ứng.

“Nếu không có khóa thời gian, một lỗi xác thực đơn lẻ và một tổn thất toàn bộ trở thành cùng một sự kiện, vì tiền sẽ di chuyển ngay khi phần mềm nói ‘có’,” Lerner nói.

Những bình luận của ông được đưa ra sau một sự cố mà trong đó các tác nhân đã tạo ra L-BTC không được bảo đảm và sử dụng dịch vụ peg-out của SideSwap để rút gần 4.000 BTC từ ví Liquid Federation. Liquid đã mô tả các tác nhân này là những hacker trắng, trong khi SideSwap cho biết dịch vụ của họ đã xử lý yêu cầu vì L-BTC có vẻ hợp lệ. Các tác nhân sau đó đã trả lại 3.400 BTC sau khi Blockstream xác nhận rằng các nút cầu bị ảnh hưởng đã được vá. Khoảng 598 BTC vẫn còn tồn đọng, trong khi Liquid đã tiếp tục sản xuất khối mà không khôi phục giao dịch hoặc hoạt động peg tính đến ngày 10 tháng 9.

Lerner cho biết một khoảng thời gian trì hoãn bắt buộc giữa việc tạo ra L-BTC không được bảo đảm và việc phát hành BTC thực có thể đã giảm thiểu thiệt hại. Dưới một hệ thống như vậy, việc phê duyệt phần mềm sẽ bắt đầu một khoảng thời gian chờ thay vì hoàn tất việc rút tiền. Các công cụ giám sát tự động có thể so sánh peg-out được yêu cầu với BTC bảo đảm L-BTC và đánh dấu bất kỳ sự mất cân bằng nào trước khi thanh toán.

“Nếu Liquid có một khóa thời gian – nơi tiền không thể di chuyển trong một khoảng thời gian xác định bất kể phần mềm hoặc các nhà điều hành nói gì – thì lỗi sẽ dẫn đến một sự cố có thể quản lý được thay vì một thảm họa quy mô lớn ngay lập tức.”

Theo Lerner, khoảng thời gian trì hoãn sẽ cho phép các nhà điều hành có một khoảng thời gian phản ứng nhiều giờ sau khi các token không được bảo đảm được tạo ra. Các hệ thống giám sát hoạt động 24/7 có thể đã phát hiện rằng peg-out đã vượt qua các kiểm tra phần mềm đầu tiên mặc dù thiếu tài sản thế chấp tương ứng. Các chức năng có thể đã tạm dừng peg trước khi phần cứng ký giao dịch hoặc phát hành BTC từ ví liên bang, ông nói thêm.

Hệ thống của Liquid không báo cáo một Khóa Ủy quyền Peg-out bị đánh cắp. SideSwap cho biết một khách hàng đã gửi 4.000 L-BTC đến dịch vụ peg-out của họ, mà đã xử lý yêu cầu theo quy trình bình thường của mình vì các token không thể phân biệt với L-BTC được bảo đảm. Liên bang đã trả 3.996 BTC cho địa chỉ Bitcoin đã cung cấp khoảng 23 phút sau đó.

Đề xuất của Lerner sẽ đặt một kiểm soát bổ sung sau giai đoạn xác thực đầu tiên. Ngay cả khi phần mềm vô tình phê duyệt một giao dịch rút tiền, khoảng thời gian trì hoãn sẽ ngăn cản BTC tương ứng rời đi ngay lập tức. Rootstock đã sử dụng một cơ chế trì hoãn cho việc rút BTC thông qua peg hai chiều của mình, mặc dù các quy tắc đồng thuận của Bitcoin không thực thi khoảng thời gian chờ.

Hệ thống dựa vào các mô-đun bảo mật phần cứng chuyên dụng gọi là PowHSMs. Trước khi ký một peg-out, các thiết bị xác minh độc lập rằng 4.000 khối Rootstock đã vượt qua, đại diện cho khoảng 36 giờ chứng minh công việc tích lũy. Các khóa riêng vẫn nằm trong các thiết bị, theo Lerner, và các chức năng không thể chỉ đạo phần cứng bỏ qua khoảng thời gian yêu cầu.

Rootstock kết hợp các quy tắc HSM với khai thác hợp nhất, qua đó các thợ mỏ Bitcoin đóng góp chứng minh công việc cho sidechain. “Ngay cả một đa số đồng lõa của các pegnatories cũng không thể đánh cắp tiền, vì các khóa riêng không bao giờ rời khỏi PowHSMs, và các HSM xác minh độc lập rằng 4.000 khối Rootstock đã trôi qua trước khi họ ký,” Lerner nói.

Mô hình của Rootstock giả định rằng một đa số tỷ lệ băm Bitcoin tham gia thông qua khai thác hợp nhất và các chức năng liên bang sẽ không làm việc cùng nhau để ngăn chặn mạng. Lerner cho biết các chức năng bị xâm phạm có thể ngắt quãng các hoạt động peg, tạo ra một vấn đề sống còn, nhưng các quy tắc HSM sẽ ngăn cản họ ép buộc một giao dịch rút tiền không được ủy quyền sớm.

Khi các công cụ giám sát xác định hoạt động đáng ngờ, các chức năng có thể tắt HSM của họ để peg-out đang chờ không nhận được chữ ký. Lerner mô tả việc tạm dừng như một cách để bảo vệ BTC cơ bản trong khi các nhà điều hành xem xét vấn đề và quyết định cách tiến hành.

“Một đa số đồng lõa có thể, trong trường hợp xấu nhất, ngừng peg, nhưng họ không thể ép buộc một giao dịch rút tiền không được ủy quyền,” ông nói.

Việc dừng một giao dịch rút tiền đang chờ đợi sẽ giới thiệu một rủi ro khác vì quyền lực tương tự có thể được sử dụng để trì hoãn người dùng hợp pháp. Lerner cho biết không một công ty, nhà điều hành hoặc quản trị viên nào nên kiểm soát cơ chế thu hồi. Thay vào đó, các chức năng độc lập nên chia sẻ quyền lực thông qua một cấu trúc đa bên, với các quy tắc phần cứng giới hạn những gì họ có thể làm.

Dưới mô hình mà ông đề xuất, các chức năng có thể tạm dừng xử lý nhưng không thể chuyển hướng BTC đến một địa chỉ khác hoặc tịch thu nó. “Để ngăn chặn các điểm thất bại đơn lẻ hoặc kiểm duyệt tập trung, các kiểm soát thu hồi nên được phân phối giữa các chức năng độc lập, đa bên sử dụng các quy tắc thực thi bằng phần cứng thay vì các khóa quản trị tập trung.”

Những kiểm soát như vậy vẫn cho phép một nhóm chức năng ngắt quãng các giao dịch rút tiền nếu đủ người tham gia hành động cùng nhau. Sự phân biệt của Lerner dựa trên phạm vi quyền lực đó: các nhà điều hành có thể tạm thời giữ chữ ký trong khi một bất thường được xem xét, nhưng họ không thể tạo ra một giao dịch hợp lệ chuyển tài sản thế chấp cho chính họ.

Các khoảng thời gian trì hoãn cũng cần phải tính đến giá trị và mục đích của mỗi giao dịch. Một khoảng chờ 36 giờ có thể không phù hợp cho các khoản thanh toán thông thường, trong khi một cầu giữ một lượng lớn BTC có một hồ sơ rủi ro khác. Lerner cho biết các hệ thống thanh toán có giá trị cao nên coi thời gian như một kiểm soát an ninh, tương tự như các cơ chế trì hoãn được sử dụng bởi các két sắt ngân hàng vật lý.

Các khoảng thời gian rút tiền có thể thay đổi theo kích thước giao dịch hoặc yêu cầu các ngưỡng chứng minh công việc tích lũy khác nhau tùy theo tài sản thế chấp có nguy cơ. Một khoảng thời gian ngắn hơn có thể áp dụng cho các giao dịch nhỏ hơn, trong khi một khoảng trì hoãn dài hơn có thể cho phép các hệ thống tự động và người phản hồi có thêm thời gian để kiểm tra một yêu cầu lớn bất thường.

Lerner không quy định một khoảng thời gian trì hoãn cho mọi cầu, nhưng đã trích dẫn yêu cầu 4.000 khối của Rootstock như một khoảng thời gian hiệu quả cho cơ sở hạ tầng bảo vệ số dư BTC lớn. Sự bảo vệ hiện tại của Rootstock phụ thuộc vào HSM và liên bang của nó thay vì các quy tắc được thực thi bởi mạng Bitcoin.

Lerner cho biết các két Bitcoin gốc và các khóa thu hồi có thể di chuyển các kiểm soát tương tự vào giao thức cơ sở. Một khối xây dựng có thể là BIP-443, một đề xuất dự thảo cho một opcode gọi là OP_CHECKCONTRACTVERIFY, hoặc OP_CCV. Đề xuất này sẽ cho phép một đầu ra Bitcoin mang dữ liệu và hạn chế cách mà các quỹ của nó có thể di chuyển qua các giao dịch trong tương lai.

BIP-443 mô tả OP_CCV như một thay đổi đồng thuận yêu cầu một soft fork. Các ứng dụng được liệt kê của nó bao gồm các đầu ra Bitcoin mang trạng thái, sidechains và cấu trúc rút tiền hai bước cho phép an ninh phản ứng. Đề xuất vẫn ở trạng thái dự thảo, và quy trình kích hoạt của nó chưa được xác định.

Lerner đã trích dẫn OP_CCV và BIP-443 như những ví dụ về cách các két gốc có thể cho phép người dùng hoặc các bên được chỉ định có thời gian để hủy bỏ một giao dịch rút tiền sau khi phát hiện thông tin xác thực bị đánh cắp, phần mềm bị thay đổi, hoặc một sự kiện bất thường khác. Việc di chuyển cơ chế vào đồng thuận Bitcoin sẽ giảm sự phụ thuộc vào các chính sách HSM cụ thể của cầu, theo Lerner. Các thợ mỏ, chức năng hoặc quản trị viên sẽ phải tuân theo các điều kiện chi tiêu gắn liền với đầu ra Bitcoin thay vì áp dụng một khoảng dừng tùy ý sau khi quỹ đã di chuyển.