• 简体版 | 繁體版
  • 联系我们
  • 加入我们
  • 关于我们
  •  
  • 首页
  • 快讯
  • 价值号
  • 视频
  • 专题
  • 滚动
  • 入驻价值号
  • 碳链APP
    微信公众号

    扫码下载App

  • 登录
  • 微信公众号

    微信公众号

导航
  • 首页
  • 快讯
  • 区块链+
  • 价值号
  • 视频
  • 专题
  • DeFi优选
碳链价值APP
专注服务于金融科技和区块链
立即打开

让ENS距离成为Web3.0基础设施更远了

巴比特资讯巴比特资讯  •  2022-01-08
正如 Web3.0 革新了陈旧的传统互联网一样,在 Web3.0 时代,ENS 也为钓鱼攻击带来了 Web2.0 不曾出现过的全新升级的新方法。

昨日,域名交易者「Hero 桀」在其个人 Mirror 上发表了一篇名为《请停止注册一切 ENS 域名,因为它一文不值》的文章。Hero 桀自称是资深 Web2.0 域名交易者,曾卖出 xiaomiquan、wuyinli 等多个知名域名,目前仍持有 ouyi 这一优质域名。

该文章指出了一个肉眼不可见的「ZWJ(零宽字符)」所导致的设计疏漏,正为 ENS 埋下重大安全风险。该文章在部分加密社区流传甚广,并引发了部分投资者对 ENS 的质疑。

这一问题允许多个肉眼所见完全相同的.eth 域名同时出现。正如 Web3.0 革新了陈旧的传统互联网一样,在 Web3.0 时代,ENS 也为钓鱼攻击带来了 Web2.0 不曾出现过的全新升级的新方法。

在现阶段,「.eth」域名更多的被作为「网名」而广泛使用,一个独特的 eth 域名就像 Web2.0 时代的 QQ 靓号。在这种难以称之为基础设施的应用场景下,一些设计疏漏虽然会对用户造成困扰,但终归无法撼动 ENS 去中心化域名龙头的地位。

而在 ENS 的愿景实现之后,这个疏漏仍然是可以被忽视的吗?「Decentralised naming for wallets, websites, & more.」这是 ENS 官网上用醒目的字体所写的宏大使命。在这个愿景中,ENS 将成为命名一切数字资源的域名系统、打开 theblockbeats.eth 就像打开 theblockbeats.info 一样自然,而此时 ENS 的零宽字符将为整个 Web3.0 世界带来深远的安全隐患。

零宽字符,让 ENS 距离成为 Web3.0 基础设施更远了一步。

我,V 神,打钱

当你看到「vitalik.eth」时,你会认为这个人是谁?毫无疑问,这一 ENS 域名由 V 神所有。那么,我能否注册这一域名呢?按照 ENS 的规则,这一域名已被注册,其他用户自然无法在注册同样的域名。但值得注意的是,这里仅仅指对计算机而言完全一致的域名。那么,我有没有办法找到一个和 V 神域名有所不同但看上去又一致的域名呢?

当然可以,只要在任意位置插入 ZWJ 即可。

ZWJ(zero width joiner)即零宽字符,这一符号颇为特殊。对于计算机来说,ZWJ 仍然为一个字符,在 Unicode 字符集中拥有独立的编码,你在 Word 键入这一字符它仍会被计入字数统计。而这一字符的宽度却为 0,也就是说对于肉眼而言,零宽字符完全不可见。

这也就意味着,我只要在「vitalik」这一单词中任意位置插入零宽字符,即可注册一个肉眼看上去和 V 神域名完全一致的 ENS 域名。

在注册 ENS 域名时,只要在任意位置键入「%E2%80%8C」或者「%E2%80%8D」,即可在单词中插入一个零宽字符。这样,一个 V 神同款 ENS 即可成功注册了。如果插入零宽字符之后,依然已被人提前注册,你甚至可以插入连续的两个、三个、四个……多个零宽字符,直至尝试到无人注册为止。

做不好域名的 ENS,叙事难以持续

ENS 不止是 Ethereum 网络的重要基建之一,同样也是 Web3.0 网络的重要基建。ENS 的创始人曾公开表示,ENS 的愿景是要做「全球每一个数字资源的域名服务商」。不止是用户的账户名,更是整个 Web3.0 网络的命名系统。

还记得早年间关于 Web3.0 最初版本的想象吗?去中心化存储保存文件、去中心化域名提供寻址系统、智能合约拥有链上计算的能力、去中心化钱包充当支付通道,在这个版本的 Web3.0 中,一切都是运行于去中心化网络、无需许可、无审查的,这是一个真正自由的互联网。在这个版本中,使用 Web3.0 浏览器访问 theblockbeats.eth 就像你打开 theblockbeats.info 一样自然。

遗憾的是,这一版本的 Web3.0,至今尚未实现。且主流浏览器至今尚未支持.eth 域名的访问。尽管 ENS 仍在持续的建设之中,但它似乎难以成为这一版本的 Web3.0 的主流基础设施了。倘若真的建成,也将为 Web3.0 时代的网上冲浪留下巨大的安全隐患。

仔细回想一下,你是如何打开这篇文章的?

想必你定当是在某处见到了本篇文章的链接,鼠标或手指的一次点击,将你带到了这个页面。而绝非是在地址栏键入漫长的一串 https://www.theblockbeats.info/news/28611 。毋庸置疑,几乎所有的用户,都在使用 URL 进行网上冲浪。一个又一个纵横交错的超链接构成了我们当今时代的互联网,超链接组织起了互联网的繁杂信息、超链接为搜索引擎提供了寻找信息的技术基础、超链接为信息提供了开放自由的互联通道,可以说没有超链接,就没有当今世界的互联网。

基于 ENS 域名的 Web3.0 网站是否可以做到这一切?至少当前是极为困难的。因为它为我们带来了极大的安全风险。

在 Web2.0 时代,钓鱼网站攻击时刻都在对世界网民造成着严重的损失,而这还是在域名无法重名的情况下。想象一下,你在网上冲浪时看到网友分享的一个链接,该链接「肉眼可见」的是某知名平台,域名拼写和真实地址分毫不差,于是你便点了进去。但其实这是一个通过零宽字符伪造的钓鱼网站。

当用户只是进行点对点转账时,手动输入的习惯让零宽字符或许只是一个无关痛痒的恶作剧。而当 ENS 试图达到它的使命、命名一切数字资源时,这一切都变了。Web2.0 的钓鱼只是域名相似,而 Web3.0 的钓鱼已经迭代为完全一致。这将是一个重大的安全隐患。

我们处在一个基于超链接编织而成的互联网。DeFi、交易平台、Web3.0 博客、Web3.0 社交;网站链接、dapp 链接、API 接口链接、一切用例的入口链接……若以链接形式存在的.eth 域名不再可信,.eth 如何拓展它在「网名」之外的用例?如何成为 Web3.0 基础设施?ENS 域名的宏大叙事如何继续展开?这一风险或将从根基冲击 ENS 的估值体系。

而颇为讽刺的是,这一问题甚至在 Web2.0 中并不存在。

Web2.0 如何解决这一问题?

Web2.0 的解决方案简单明了——不支持使用零宽字符和拉丁字母的混排作为域名。具体可参阅《IDN2008 规范》的「UTS46」标准。

前文我们曾提到零宽字符「%E2%80%8C」和「%E2%80%8D」这两组神秘代码。这是 16 进制的 UTF-8 编码。它们的 Unicode 编号分别为「U+200C」和「U+200D」。这些字符通常被用于在阿拉伯文与印度语系等文字中,用于控制字符间是否产生连字的效果。在其他大多数语言中,你并不能打出这个字符。

而在 Web2.0 的域名注册中,此类较为特殊的字符并不被接受。但这并不代表 Web2.0 没有类似的攻击手段。事实上,外形相似的域名所伪装的钓鱼网站,一直在 Web2.0 的世界里广泛存在。

举个例子,你能否准确的区分「e」和「е」、「a」和「а」、「Ο」和「O」以及「О」?这些字母包括我们频繁使用的拉丁字母,以及较少用到的西里尔字母和希腊字母。

起初,域名注册仅支持 ASCII 字符,即我们口语中所说的「英文字母」和阿拉伯数字。这也是在世界各地被使用最为广泛的字符集,几乎所有支持字符显示的设备都支持 ASCII,但却不一定可以正常显示其他文字。在 IDN(国际化域名)普及之后,域名注册新增支持了多种语言文字,将支持字符从 ASCII 字符集扩展至部分 Unicode 字符集。这让世界各地的人民均可使用自己的母语注册域名,以中文为例,你可以通过「http://新华网.中国/」直接访问新华网。

而在如此之多的文字中找到和拉丁字母相似的字符并不是什么难事。这种使用相似字符伪装成钓鱼网站进行欺诈的情况逐渐多了起来。这一欺诈被称为同形文字(homograph)攻击。

早在 2001 年,以色列的安全人员发表了一篇名为《同形文字攻击》的论文,并注册了一个包含西里尔字母的 microsoft. com 的变体。这也是可考证的第一个 homograph 欺诈域名。可以说,homograph 问题在 Web2.0 时代由来已久,但其危害性和严重性远不及 Web3.0 的 ENS 域名。

我们以一组 IDN 域名为例:ԚԚ.com、аӏірау.com、аӏірау.com。打开这些域名,你可以看到什么?

浏览器自动将域名转换为了以「xn--」开头的域名,这一编码方式被称为 Punycode。

在《IDNA2003》的规范中,为避免 homograph 欺诈,域名应经过二次处理,这一过程被称为「兼容性规范化 (compatibility normalization,NFKC)」。在非 ASCII 字符域名中,所有的字符都可被通过 Punycode 转换为更为通用的 ASCII 字符(「xn--」域名)。这一编码方式遵循 UTR36 标准,已被主流浏览器使用,这从用户端降低了 homograph 攻击的风险。

同样,在 IDN 域名的注册环节,ICANN 也做出了相应的规范。各国域名注册组织也在逐渐做出跟进,例如,俄罗斯的域名管理机构已经禁止了.ru 域名中混用西里尔字母和拉丁字母。

ENS 域名无疑支持着远多于 DNS 域名的字符,你不仅可以像 DNS 一样使用各种文字注册域名,甚至还可以使用 emoji 注册域名,以及本次被热议的安全隐患零宽字符注册域名。(值得一提的是,emoji 域名并不是 Web3.0 的特例,传统域名中的「.tk」、「.ws」等根域名同样也支持 emoji 注册。)

而在 Web3.0 中,我们能否通过相似的手段消除这一隐患呢?

面对 homograph attack,ENS 开发者态度暧昧

遗憾的是,ENS 开发者似乎并不打算从注册入口上解决这一问题。

在 ENS 社区的讨论中,这一问题早在 2021 年 4 月就已被用户提出。而 ENS 开发者对此的解释是,对零宽字符的支持是在合约层面的,因此无法移除对这些可能被用于欺诈的字符。此外,还有一个更重要的原因——零宽字符支撑着 emoji 在 ENS 中的应用。

ENS 创始人 nick.eth 针对零宽字符问题做出了这样的回应:「我们不像 ICANN 对大部分通用顶级域名那么严格,像 emoji 这样的域名就很好的运用了 ENS。」「ENS 禁止解析非 UTS-46 规范的域名并不在合约层面实现——将规范写入合约是不切实际的——这应作为客户端所需解决问题的一部分。」当然,他也对用户做出了积极的表态,「我们将考虑对规范化规则作出补充,以禁止您发现的这种情况。」

emoji 表情符号数量繁杂,事实上,有大量的 emoji 均为基础 emoji 的复合,例如,「女人」、「零宽字符」、「火箭」三个连在一起即会被计算机识别为「宇航员」。通过零宽字符,可以在精简编码集的基础上纳入更多的表情。而这也是 ENS 支持几乎所有 emoji 的基础。因此,ENS 无法屏蔽掉零宽字符的使用。

前文我们曾提到 Web2.0 的「.tk」域名,这是世界上第一个支持 emoji 的域名,传统的 Web2.0 域名是如何解决这一问题的?在前文提到的《IDN2008 规范》的「UTS46」标准中,零宽字符在不同文字中的使用、在 emoji 中的使用,均被做出严格规范。

在 4 月份的讨论中,nick 向社区成员解释,零宽字符的使用是在智能合约层级的,「不过,这很好,ENS 的设计一直是这样。」「白名单规则在这里没用,因为域名中可以包含多个字符,而不仅仅只是 emoji。」

风险控制与隐患消除

截至目前,我们尚未看到 ENS 团队在合约层面有任何修复这一安全隐患的举措。所有对于这一风险的防范均由中心化的 Web2.0 前端所作出。

在 OpenSea,包含零宽字符的 ENS 域名被标记上了黄色惊叹号。

在 etherscan,存在同样隐患的 ENS 域名则被标记了星号。

在 Metamask 上,虽然并不会额外给出风险提示,但 Metamask 可以识别到字符串中包含一位零宽字符,并用"?"将这一字符显示出来。

借助于中心化的手段,ENS 域名的安全风险在一定程度上有所减少。但当我们进入一个完全开放的 Web3.0 的世界,中心化的手段又将起到多大的作用呢?如果这隐患无法消除,ENS 距离他命名一切数字资源的愿景,仍然相距甚远。

在未来的某一天,有人发送给你一则网址为 www.binance.eth 的公告链接,你敢点开吗?

展开全文
打开碳链价值APP  查看更多精彩资讯
声明:本文内容为作者独立观点,不代表碳链价值立场,且不构成任何投资理财建议。
0 0
Web 3.0

扫一扫,分享到微信

相关推荐

市场出现数笔大额融资,欧易OKX Ventures重点关注三大领域 价值号

市场出现数笔大额融资,欧易OKX Ventures重点关注三大领域

欧易 OKX 2022-03-30 价值号
Web 3.0 元宇宙Web 3.0​元宇宙
加密行业改变世界的进程正在加速进行,Web3.0、元宇宙、基础设施等板块也各自有着令人兴奋的叙事主线,一切才刚刚开始。
ChelseaDAO的创立是否意味着体育行业开始去中心化? 深度

ChelseaDAO的创立是否意味着体育行业开始去中心化?

FastDaily 2022-03-24 深度
ChelseaDAO去中心化NFTWeb 3.0Token
DAO可以确保切尔西俱乐部由球迷管理,成为一个真正的足球俱乐部。
Web 3.0:旧瓶如何装新酒? 深度

Web 3.0:旧瓶如何装新酒?

经济观察报 2022-03-23 深度
Web 3.0去中心化DAONFT元宇宙区块链
关于Web 1.0和Web 2.0的提法,最早出现在2004年。

碳链快讯更多 ›

2022-05-24

灰度CEO:最近的加密货币抛售现象并没有阻止投资者

2022-05-24

欧洲央行:若加密增长趋势持续,将对金融稳定构成风险

2022-05-24

4名95后倒卖USDT洗钱3800万元,被判帮信罪且获刑

2022-05-24

加密货币做市商PlatinX Technology完成500万美元融资

2022-05-24

韩国国会将于下半年举行关于保护虚拟资产投资者的听证会

2022-05-24

综合虚拟服务运营商超次元完成数千万元A轮融资,声网Agora等参投

2022-05-24

数字证券交易平台ADDX完成5800万美元Pre-B轮融资,UOB等参投

2022-05-24

加密对冲基金Hedonova获Chemie-Tech DMCC 1840万美元A1轮融资

2022-05-24

巴西房地产商Gafisa宣布接受加密货币支付

2022-05-24

IMF和法国央行:未来三到五年内将出现更多CBDC

2022-05-24

经合组织正试图引入新规,以防止加密货币被用于在税收中藏匿资产

2022-05-24

IMF总裁:缺乏资产支持的稳定币是“金字塔计划”,最终将分崩离析

2022-05-24

彭博社分析师:Coinbase今年预计将亏损约14亿美元

2022-05-24

外媒:韩国警方正采取行动以寻求冻结LFG资产

2022-05-23

Tether:我们与Terra完全不同,且拥有足够的储备维持USDT稳定

2022-05-23

FTX将收购券商交易初创公司,目前仍处于初期阶段

2022-05-23

NBA巨星魔术师约翰逊发布个人NFT系列

2022-05-23

CoinDesk将在Polygon上发行新的DESK代币

2022-05-23

链游The Unfettered完成250万美元融资,Animoca Brands参投

2022-05-23

美联储调查:去年有12%的美国成年人使用加密货币

2022-05-23

电商巨头eBay首次发行NFT

2022-05-23

瑞银CEO:将于明天在新加坡推出数字财富产品Circle One

2022-05-23

市场消息:游戏驿站推出加密货币和NFT钱包

2022-05-23

三井住友信托将与Bitbank成立合资企业,为机构投资者提供数字资产托管服务

2022-05-23

GameFi平台GEMS获得GEM Group 5000万美元投资承诺

2022-05-23

美国首例加密货币刑事制裁案:向制裁国家发送1000万美元比特币

2022-05-23

法国巴黎银行加入摩根大通的区块链网络Onyx进行固定收益交易

2022-05-23

厦门“元宇宙产业人才基地”揭牌

2022-05-23

恒生指数宣布推出恒生中国元宇宙指数

2022-05-23

CV VC将推出非洲区块链投资基金,拟筹资1000万-5000万美元

2022-05-23

奢侈品牌巴黎世家将在美国提供加密货币支付方式

2022-05-23

吉宏股份参与设立元宇宙股权投资基金,深交所要求其说明是否蹭元宇宙热点概念

2022-05-23

华谊兄弟与华胜天成达成战略合作,发力元宇宙内容赛道

2022-05-23

广州天河成立元宇宙联合投资基金,总规模逾200亿元

2022-05-23

知情人士:BSN计划8月份在海外推出开源国际版本“BSN Spartan Network”

2022-05-23

元宇宙App BUD完成3680万美元B轮融资,红杉资本印度领投

2022-05-23

MetaMask正在招聘产品营销经理

2022-05-23

中办、国办:加快文化产业数字化布局

2022-05-23

a16z最新报告:Web3用户数到2031年将达10亿,区块链就像过去十年的移动电话

2022-05-22

马斯克:法币与加密货币的竞争中,我支持加密货币

2022-05-22

Ava Labs CEO:Avalanche在UST崩盘中损失了6000万美元

2022-05-22

3位密码学科学家获得理论计算机最高荣誉“2022年哥德尔奖”

2022-05-22

华尔街日报:加密资产投资或存在内幕交易问题

2022-05-21

V神:针对DeFi的批评不能“一杆子打死一船人”

2022-05-21

国内首家主打IP原创数藏平台「Gistoria集幻」即将上线

2022-05-21

华策影视:公司数字藏品已成为常态化业务

2022-05-21

阿里大文娱旗下数字藏品平台“鱿物”上线

2022-05-21

V神:我已不再是亿万富翁了

2022-05-21

5月份ENS收入超过800万美元,创历史新高

2022-05-21

亚马逊副总裁:更关注开发影响现实世界的技术,而不是所谓的元宇宙

推荐文章

  • 国际货币基金组织:加密资产对金融稳定构成哪些影响?

    2022-01-07

  • 万字解析元宇宙:它对现实世界意味着什么?

    2022-01-07

  • a16z:工作的未来是 DAO 和加密网络

    2022-01-04

  • 数字人民币App正式开放下载

    2022-01-04

  • 极易被忽视的DID,是通往Web3的护照

    2021-12-30

价值号更多 ›

吉时通信
吉时通信
文章: 120
  • 专访唯一艺术CEO:合规下的NFT发展探索
  • 国盛区块链:虚拟人在元宇宙时代能否迎来爆发
  • 元宇宙的运行之「DAO」:在元宇宙中如何获得回报?
链集市ChainMarket
链集市ChainMarket
文章: 145
  • 一文解读加拿大沃尔玛如何利用区块链技术应对供应链挑战
  • 区块链产业周刊:商务部等22部门加强区块链大数据中心等新型网络建设
  • 区块链技术的应用可以增强人类对人工智能的信任
加密谷Live
加密谷Live
文章: 585
  • 公链Fantom:从数据视角解读Fantom为何会暴涨?
  • Layer 2时代:照亮Play to Earn游戏的前路
  • 解析 DeFi 领域的助力器:去中心化身份 DID
换一批

热门标签

新基建 比特币 以太坊 矿业 DeFi 共识对话 区块链+ 研报 美联储 央行数字货币 无限QE 加密衍生品 AI 云计算 大数据 5G 政策 交易所 稳定币 电子支付 Libra 算力产业 联盟链 公链 区块链 加密货币 Nervos Cosmos EOS STO

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

App内打开

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

Moshou

碳链价值是集资讯、行情、数据于一身的区块链信息服务平台,我们追求及时、全面、专业、精确的资讯与数据,致力于为区块链创新者和数字货币投资者提供优质的服务。

关于我们 加入我们 联系我们 隐私条款
微信公众号

扫一扫关注微信公众号

Copyright © 2018-2020 碳链价值 京ICP备18046423号
下载碳链App

下载碳链App

微信公众号

微信公众号

微信公众号

微信公众号

打赏文章作者

支付宝打赏二维码 支付宝扫一扫打赏
微信打赏二维码 微信扫一扫打赏

# 热门搜索 #

CBDC 比特币 DeFi 以太坊 区块链