听了Ordinals的Space,发现不少人对indexer的风险在何处不是很明白,我在这里举个简单的例子:
假设有个黑客,他想要你手上的token A,同时你只接受tokenB来换tokenA,但他又没有tokenB,此时他正好有能力黑掉那个唯一的indexer,并且有能力控制它1个小时,在这一小时里,他先给自己凭空增加了tokenB,然后把tokenB转给你,你在浏览器上也能看到自己有了tokenB,于是放心的把tokenA转给了他,在一个小时结束后,indexer发现机器被入侵,于是重新同步了数据,此时你刷新浏览器发现tokenB没了,tokenA当然也没了。
为什么会发生这种事?原因如下:
1:黑客和你接入了同样的indexer服务器,你和他看到的前端数据始终是一样的,包括被黑前后和被黑的过程
2:黑客给你转的tokenB并未发生在比特币链上(第3条会说另一种情况),它只发生在indexer服务器里,可以是改数据库里面的数据,也可以拦截查询请求,因为此时你是信任这个indexer的,所以看到indexer浏览器更新的数据便认为tokenB的交易已经完成
3:你认为自己是个很谨慎并且很懂链上交易的人,看不到链上实际交易就不会放心,嗯,这个的确比一般人强,但黑客完全可以发一笔链上转tokenB的交易让你去查,并且你去比特币浏览器也能查到,此时你可能会有所疑问,黑客手上都没有tokenB,为什么这笔交易能发成功?原因是比特币网络不同于以太坊,它是不会去执行交易的,只是记录了一个数据,整个合法性校验完全是靠indexer来完成的,而此时indexer已经被黑客控制了,即便黑客根本没有tokenB,他也可以让整个网络看起来这笔交易被合法执行了
4:你发给黑客的tokenA的交易也在链上发生了,并且因为你确实有这么多的tokenA,所以即便indexer发现被黑后进行回滚,你的这笔交易还是会被成功执行
5:看到这里你也许就明白风险点在哪了,就是indexer太少了呗,如果有100个indexer,黑客根本不知道你会用哪个indexer,即便知道了,你也可以随时切换到其它indexer去验证,此时他想黑你的难度就会直线上升,成本高到他不会去想这个事
6:上面说100个indexer只是一种假设,实际会有多少indexer在运行,这要取决于indexer运营商做这件事利润,利润够高自然会去运行,而利润从哪来?给indexer发币作为奖励似乎是可以的,但这个就要起一条新的链了,如果链一下子没有呢,似乎只能靠indexer用流量来覆盖运营成本了,而流量往往聚集在头部,理论上就不可能让100家利益均沾,所以最终还是少数几家会运营indexer,而这让黑客攻击成本也大大降低
7:indexer的问题不是只有比特币有,很多evm链也存在,当链一直运行下去,节点会面临状态爆炸的问题,需要不断添加硬件资源,一旦过了盈亏平衡点,运营商就会关闭节点,以太坊社区为了解决这个问题已经诞生很多项目了
8:因为比特币生态和以太坊生态并不存在冲突关系,所以以太坊上的优秀实践也许今后也能被比特币生态借鉴,当然,这只是可能性,因为两者底层能力完全不同,上层建筑能否照搬是需要深入分析的
最新发现
相关资讯
欧意安卓版在哪里注册_欧交易所app官方最新版v6.1.7
欧交易所app是一款国内投资者都非常青睐的一款投资交易软件,专业的数字货币交易体验,轻松买卖 Bitcoin (BTC),thrum (TH),Litcoin (LTC),瑞波RP,波场TR,OS,OKB等其他数字资产,手续费低。
2023-12-28 22:00:00
Facebook入局加密货币,将对币圈带来哪些影响?"> <meta property="og:description" content="Face
Facebook入局加密货币,将对币圈带来哪些影响? 最近Facebook宣布将推出自己的加密货币Libra,并计划推出一款数字钱包Calibra。这一消息犹如一颗重磅炸弹在币圈中引起了强烈反响,让人们对于加密货币的未来又多了一些期待。那么,Facebook入局加密货币,将会对币圈带来哪些影响呢? 1.加速加密货币的应…">
现在以太坊有什么用途?以太坊实际应用场景分析"> <meta property="og:description" content="现在以太坊有什么
现在以太坊有什么用途?以太坊实际应用场景分析 以太坊是一种开源的区块链平台,它可以用来建立智能合约、去中心化应用和代币。自2015年以太坊上线以来,它已经成为了区块链领域最为重要的平台之一。本文将介绍以太坊的实际应用场景以及其在各行各业中的用途。 智能合约 以太坊最大的用途之一就是智能合约。智能合约是一种自动化的交易程…">
新闻热榜 热门游戏 精彩专题