header-langage
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
扫码下载APP

Lido:ZKsync wstETH桥接端点合约存在潜在漏洞

BlockBeats 消息,3 月 3 日,Lido 官方表示,ZKsync wstETH 桥接端点合约存在潜在漏洞。目前尚无迹象表明该漏洞已被利用,ZKsync 上的 wstETH 持有者不受影响。其他桥接合约不受影响。出于谨慎考虑,Lido 已暂停向 ZKsync 桥接合约存入新的资金,从 ZKsync 提现和代币转账不受影响。


Lido 已准备好修复方案,该方案将在下一次预定的链上 Lido 治理综合投票(3 月下旬/4 月初)中进行审计和部署,之后存款功能将恢复。未来将根据情况发布进一步更新。

AI 解读
从技术角度看,Lido 披露的 ZKsync wstETH 桥接端点合约潜在漏洞是一个典型的跨链桥安全事件,但处理方式体现了成熟项目的风控和治理水平。桥接合约本身是跨链资产流动的核心组件,其复杂性往往导致攻击面增加,尤其是涉及状态验证和消息传递机制的环节。尽管漏洞细节未公开,但可以推测可能涉及资产锁定/解锁逻辑的边界条件异常或签名验证缺陷。

值得肯定的是,Lido 团队采取了即时响应:暂停存款隔离风险,同时保持提现功能正常,避免流动性恐慌。这种设计本身就说明漏洞可能存在于单向流入路径,而非资产托管核心逻辑。此外,修复方案通过预定的链上治理投票推进,而非紧急升级,反映出合约具备可升级架构且治理流程规范化——这与2023年11月Lido DAO提案接管zkSync桥接组件所有权的行动一脉相承,说明社区早前已对跨链桥控制权进行过主动布局。

横向对比相关文章,Lido在跨链扩展中持续采用多桥接方案(如Axelar+Wormhole用于BNB Chain),这种去中心化桥接提供商的策略降低了单点故障风险。但此次事件也提醒我们,即便经过审计的合约仍可能存在潜在风险,尤其是在ZKsync这类新兴ZK-Rollup生态中,其底层虚拟机与以太坊主网的差异性可能导致兼容性漏洞。

未来跨链桥安全可能需要更多零知识证明技术的深度应用,例如轻客户端验证,但正如2023年3月那篇关于ZK协议安全与去信任化取舍的文章所讨论的,技术复杂性与实际可部署性需要权衡。目前Lido的处置方式展现了风险管控与去中心化治理的平衡:既快速响应,又避免过度中心化干预。
展开
举报 纠错/举报
纠错/举报
提交
新增文库
仅自己可见
公开
保存
选择文库
新增文库
取消
完成