简析 Aptos 公链:PayPal 投资、Facebook 成员打造的项目有何不同?

作者:律动BlockBeats

想要创建一个可快速创新且适应性强的区块链来满足当今和未来数十亿人的需求。期望用户体验在安全性和可扩展性方面能得到明显的改善。使区块链对普通用户,尤其是非加密原生用户来说更具适用性,以加快互联网用户对web3的采用。

团队背景与项目起源

Aptos于2021年创立,总部位于加利福尼亚州的帕洛阿尔托,主要领导者MoShaikh与AveryChing也曾是Diem与Novi的主要构建者。

Meta踏足加密领域遇到坎坷重重,许多项目一度停摆,不少成员离开Meta,后继续投身加密领域。MoShaikh与AveryChing亦是如此,在Diem被阻止启动后离开了Meta,与许多Diem和Novi的初创造者、研究人员、设计师和建造者等核心开发人员聚集在一起,在开源的Diem代码库的基础上建立了一个名为Aptos的新网络。

当前许多Aptos的团队成员曾在Meta工作,这意味着Aptos团队有丰富的大规模开发和部署系统的经验,且Aptos使用团队成员同样熟悉Move语言,成员不必增加新的学习成本。

安全团队:Rubic被攻击事件简析:金色财经报道,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,Rubic项目被攻击,Beosin安全团队分析发现RubicProxy合约的routerCallNative函数由于缺乏参数校验,_params可以指定任意的参数,攻击者可以使用特定的integrator来让RubicProxy合约可以几乎零成本的调用自己传入的函数data。攻击者通过调用routerCallNative函数,把所有授权给RubicProxy合约的USDC全部通过transferFrom转入了0x001B地址,被盗资金近1100个以太坊,通过Beosin Trace追踪发现被盗资金已经全部转入了Tornado cash。[2022/12/25 22:06:32]

据Aptos披露,联合创始人AveryChing是构建分布式系统的世界领先专家之一,除其以外,还有AldenHu、AlinTomescu、DahliaMalkhi、DavidWolinsky、GregNazario、JakeSkinner、JoshLind等许多由博士、研究人员、工程师、设计师和战略家组成的其他团队成员。

Beosin:ULME代币项目遭受黑客攻击事件简析:金色财经报道,10月25日,据Beosin EagleEye 安全预警与监控平台检测显示,ULME代币项目被黑客攻击,目前造成50646 BUSD损失,黑客首先利用闪电贷借出BUSD,由于用户前面给ULME合约授权,攻击者遍历了对合约进行授权的地址,然后批量转出已授权用户的BUSD到合约中,提高价格ULME价格,然后黑客卖掉之前闪电贷借出的ULME,赚取BUSD,归还闪电贷获利离场。Beosin安全团队建议用户用户取消BUSD对ULME合约的授权并及时转移资金减少损失。[2022/10/25 16:38:21]

Aptos将部分建立在其团队成员过去三年中公开开发的技术之上,计划在安全性、可扩展性以及可升级性三方面着手进行部署。

安全性

Move编程语言

在语言上,Aptos使用的是最初为Diem开发的Move编程语言,Move语言专为在区块链上进行安全资源管理和可验证执行而设计。三年前,这些工作人员同时开发了区块链和Move语言。当前账户、交易费用、标准库、验证节点管理和配置都通过Move实现。Move被很多?誉为Diem最大的创新。

安全团队:LPC项目遭受闪电贷攻击简析,攻击者共获利约45,715美元:7月25日,据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,LPC项目遭受闪电贷攻击。成都链安安全团队简析如下:攻击者先利用闪电贷从Pancake借入1,353,900个LPC,随后攻击者调用LPC合约中的transfer函数向自己转账,由于 _transfer函数中未更新账本余额,而是直接在原接收者余额recipientBalance值上进行修改,导致攻击者余额增加。随后攻击者归还闪电贷并将获得的LPC兑换为BUSD,最后兑换为BNB获利离场。本次攻击项目方损失845,631,823个 LPC,攻击者共获利178 BNB,价值约45,715美元,目前获利资金仍然存放于攻击者地址上(0xd9936EA91a461aA4B727a7e3661bcD6cD257481c),成都链安“链必追”平台将对此地址进行监控和追踪。[2022/7/25 2:36:51]

众所周知,以太坊的Solidity是当前开发者最常用的语言之一,功能强大具有良好的可扩展性。Move与其相比,安全性较为突出,从底层内存和智能合约编程的代码层面,提供了非常强大的安全保证。

安全团队:Audius项目恶意提案攻击简析,攻击者总共获利约108W美元:7月24日消息,据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,Audius项目遭受恶意提案攻击。成都链安安全团队简析如下:攻击者先部署恶意合约并在Audius: Community Treasury 合约中调用initialize将自己设置为治理合约的监护地址,随后攻击者调用ProposalSubmitted 提交恶意85号提案并被通过,该提案允许向攻击合约转账1,856w个AudiusToken,随后攻击者将获得的AudiusToken兑换为ETH,总共获利约108W美元,目前获利资金仍然存放于攻击者地址上(0xa0c7BD318D69424603CBf91e9969870F21B8ab4c)。[2022/7/24 2:34:31]

Hotstuff共识衍生品

Aptos提出其开发了生产级、高保证、低延迟的拜占庭容错(BFT)引擎,在过去三年中,实施了共识协议的第四次迭代。HotStuff是一种基于领导者的拜占庭容错复制协议,用于部分同步模型。一旦网络通信变得同步,HotStuff使正确的领导者能够以实际网络延迟的速度推动协议达成共识。

慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。

3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。

4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。

5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。

针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]

Aptos团队在私有主网环境中升级了共识协议,添加了一个主动起搏器,使用超时来同步验证器,远快于等待增加的超时,区块只需两次网络往返即可提交,实现了亚秒级的最终确定性。且Aptos的声誉系统无需任何人为干预,即可分析链上状态并自动更新领导者轮换,适用无响应的验证者。协议清楚地将活性与安全区分开来。无论网络不可达或非安全核心以某种方式受到损害,只要BFT诚实保证得到维护,链就不会分叉。

验证测试、密钥与多代理交易

为保证安全性,Aptos团队在不同环境中运行大量验证器,对AptosCore进行了反复测试。

且Aptos中设置了帐户密钥恢复和轮换协议,主要防止密钥被盗的情况发生,具体表现为Aptos支持任何帐户轮换其私钥,验证者还可以定期轮换他们的共识密钥。为防止密钥丢失,Aptos还在开发可直接集成到区块链账户模型中的密钥恢复新技术。

Aptos通过多代理交易,利用Move的签名者类型,允许在单个交易中跨多个链上账户进行任意数量的原子操作。

可扩展性

指标与测量

高交易费用、低吞吐量和高最终确定性限制了区块链的普及与发展,Aptos认为L1应该重视发展可扩展性,从而优化用户体验。

从区块链性能指标来说,因测试基准不同,所以数据可能存在差异,Aptos打算分享基准测试框架并比较不同区块链上各种用例的性能特征。如吞吐量TPS与最终确定性。

吞吐量与最终确定性

在提高吞吐量与最终确定性速度的规划中,Aptos计划将共识协议与交易执行完全分离。团队为推进交易传播,已着手开发迭代下一个共识协议,可能将于今年在测试网推出。

除此之外,另一个难题是交易执行时间。Aptos使用受软件事务内存启发的新技术,在仅执行基准测试中只使用32个内核实现了每秒超过130k的事务。

在性能方面最后一个瓶颈是经过身份验证的数据结构和相关的状态存储。在验证账本状态时,内存中的Merkletree在小规模上是有效的,但无法将大型Merkletree写入持久存储。为解决这个问题,Aptos正在通过探索更高的分支因子、访问模式优化的缓存和仔细的版本控制来设计经过身份验证的数据结构,且Aptos还在开发对大型帐户的支持。

并行账户交易及控制交易排序

与以太坊普及的序列号方法不同,Aptos使用的是尝试使用抗冲突的序列号来增强序列号方法,允许帐户在序列号窗口上并行,同时仍然允许用户在必要时控制交易排序。考虑未来实现更灵活和可组合的并行账户交易。

支持管理节点不同状态

高吞吐量区块链,节点之间的状态同步可能是CPU密集型的,Aptos支持一系列不同的状态同步协议。且为了支持廉价的全节点,Aptos中有一个协议可同步交易及其由法定人数验证者签署的执行结果,允许节点以更高的网络吞吐量为代价跳过计算,并直接从已执行的账本状态更新账本状态结果。

不同于大多数区块链需下载区块链来获取最新的分类账本,Aptos客户端可以使用交易累加器来获取最新提交的交易,且许对以前的交易和分类帐进行修剪。

可升级性

区块链发展日新月异,从Defi到NFT再到DAO,热点类型不停变换。但许多底层协议在发布后都难以做出重大改进,以至于当前网络难以快速适应不断发展的web3需求。

Aptos提出一些网络尝试进行重大升级时,有的曾停机数小时,有的经历了意外的硬分叉。而Aptos在验证者的管理和配置采用链上状态进行管理,方便社区投票和快速执行升级,在过去几年中成功执行了多次重大升级而没有停机,确保部署安全可靠。

融资情况与路线图

Aptos于3月15日表示完成了由a16z领投,TigerGlobal、KatieHaun、MulticoinCapital、ThreeArrowsCapital、FTXVentures和CoinbaseVentures等众多知名VC参投的2亿美元融资。

而后,不仅BinanceLabs宣布投资了AptosLabs,支付巨头PayPal也表示曾参与投资,这是PayPalVentures投资的首个Layer1公链项目。需要注意的是,为了保持与Meta的隔离,保证Aptos的独立性,该项目并未从Meta相关人员处融资。

根据当前Aptos的路线图规划,今年Q1发布开发者测试网,开发人员从3月15日起,即可开始在Aptos测试网上进行构建。在与战略合作伙伴和web3开发者社区合作,同时收集反馈并改进Move开发者体验和Move语言。

Q2启动激励性测试网,提供更大的测试平台,与节点运营商社区合作,共同运营去中心化网络。提出漏洞赏金完善基础架构,并为保护网络的参与者提供激励机制。这里需要注意的是,开发网和测试网的不同在于,开发网主要是为了尝试新想法构建,而测试网用于验证核心开发人员测试的结果,为主网上线做准备。

Aptos计划于今年Q3发布主网,Q4至明年Q1将下一个主要版本部署到Aptos主网。

当前开发人员可在激励测试网上进行构建,第二期激励测试也即将开始,符合其硬件要求的用户可以运行节点参与其中。

在应用方面,Pontem开发的Liquidswap是Aptos网络上的第一个去中心化交易所。Pontem是一家产品开发工作室,据其所说还可能与Aptos合作构建开发工具、EVM、AMM等其他Dapp与基础设施。除了Liquidswap之外,Aptos上还有Fewcha钱包。且MartianDAO也正在为Aptos生态系统构建各种产品,包括MartianWallet,以及一个名为Curiosity的NFT市场,可适当关注。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

瑞波币解读 Aztec:将隐私带入 DeFi 的 L2

作者:echo_z,链茶馆近期,链茶馆发布了L2系列文章,从L2概览到StarkWare、ZKSync等具体项目,分别做过详细介绍。除了之前介绍过的龙头项目外,L2中还有个较为特殊的项目Aztec,实现了隐私交易.

Pol币第 7 章:去中心化交易所 (DEX)

虽然中心化交易所(CEX)允许在流动性充裕的情况下进行大宗交易,但是由于用户在交易所中并不拥有其资产的所有权,因此中心化交易所仍具有很大的风险。2019年,超过2.9亿美元的加密货币被盗,同时超过50万条登录信息从交易所泄漏出去.

[0:62ms0-1:931ms