首页 > 教程攻略 > web3.0 >10 万美元资金遭冻结详解:从 unibtc 事件看免信任托管的必要性

10 万美元资金遭冻结详解:从 unibtc 事件看免信任托管的必要性

来源:互联网 时间:2026-07-31 08:04:35

先说一个核心判断:在加密资产领域,所谓“资产托管”这件事,中心化方案带来的风险,远比很多人想象的要大。最近发生的 unibtc 事件,就是一个非常典型的案例。

根据当事人 W 的披露,4 月 17 日,他发现由 Bedrock 发行的 unibtc 在某比特币 L2 链上出现价格异常,并与 BTC 脱钩。他当时判断,脱钩只是暂时的,很快会回锚,这中间存在不错的套利机会。于是他把部分 BTC 跨入该比特币 L2 链,兑换成了 unibtc,等它回锚后再卖出。

10 万美元资金遭冻结详解:从 unibtc 事件看免信任托管的必要性

结果,unibtc 确实在脱钩后 24 小时内就回锚了。但问题来了——当 W 尝试把手中的 unibtc 卖出时,发现该链上的 unibtc-BTC 流动性池被 Bedrock 官方直接撤掉了。而这个池子,是这条链上 unibtc 唯一的二级市场退出通道。卖不掉,那就跨链吧。他又找到了这条链上唯一支持 unibtc 的跨链桥(名为 Free),结果收到了一个提示——“交易需要项目方签名授权”。

W 找到 Free 跨链桥的客服,对方给出的解释是:“unibtc 跨链的多签密钥由 Bedrock 托管,未经他们许可,用户无法把 unibtc 提到其他链上。”

事情走到这一步,W 只能去找 Bedrock 的相关人员。对方的初步回复是:“我们可以允许您提走本金,但您套利产生的利润能否提走,要暂留审核。”

至此,W 才意识到,这条链上 unibtc 的退出路径已经被彻底切断了。他手上价值约 20 万 U 的 unibtc 被“暂时冻结”——既不能在这条链上卖掉,也跨不到其他链上。他只求能顺利撤回本金,但 BedRock 相关人员的态度却变得越来越暧昧模糊,既不说明什么时候能撤回本金,也不提供任何书面承诺,只是一直以“风险审查”“技术排查”等理由拖延。

10 万美元资金遭冻结详解:从 unibtc 事件看免信任托管的必要性

拖了一段时间后,BedRock 声称,unibtc 脱钩是因为有人在 LayerBank 平台上大规模借走 unibtc 资产并进行砸盘,然后建议 W“向 LayerBank 追责”。W 去找 LayerBank,结果长时间没有得到回应。无奈之下,他只能在推特上求助朋友。经过超过两周的周旋,才终于得到 LayerBank 和 BedRock 官方的积极回应,最终把资产追了回来。

W 的遭遇并非个例。根据其他当事人的反馈,去年 BedRock 也曾用类似手段切断用户的 unibtc 退出路径,导致资产被“实质性冻结”。当然,这篇文章并不打算对事件背后的原因进行揣测,而是从技术层面,聊聊类似的中心化作恶行为,到底该如何避免和杜绝。

10 万美元资金遭冻结详解:从 unibtc 事件看免信任托管的必要性

先复盘一下这件事。BedRock 作为 unibtc 的发行方,同时也是二级市场流动性池的初始 LP,天然拥有对 unibtc 退出通道的控制权。要限制这种权力,更多需要依赖治理手段,而不是技术手段。

但问题在于,Free 跨链桥与 BedRock 合谋拒绝用户请求一事,暴露了 unibtc 在“发行—单链流通—多链流通”这个环节中存在明显的技术缺陷:作为 BedRock 合作方的 Free 跨链桥,高度中心化。

一个真正 Trustless 的桥,应该保证桥官方无法阻拦用户退出。而 unibtc 冻结案中,无论是 BedRock 还是 Free 跨链桥,都掌握着强大的中心化权限,没有提供任何抗审查的退出通道。

类似 unibtc 的案例并不少见。切断用户退出路径这种事,在各大交易所身上屡见不鲜。而对跨链桥或其他类型的项目方来说,动用中心化权限的案例同样不在少数。2022 年 6 月,Harmony Horizon Bridge 因遭黑客攻击而暂停了 57 种资产的提款通道,虽然这种行为有“正当理由”,但还是让人细思极恐。2021 年的 StableMagnet 事件中,项目方通过事先预留的程序漏洞监守自盗 2400 万美元,最终香港和英国出动大量警力,才在社区协助下追回了 91% 的赃款。这些案例充分说明,资产托管平台若不能提供免信任的服务,最终必然酿成恶果。

当然,Trustless 并非唾手可得。从支付通道和 DLC 到 BitVM 和 ZK Rollup,人们尝试了各种实现方式,虽然能在很大程度上保障用户自主权、提供可靠的资产退出通道,但背后仍存在不可避免的瑕疵。比如,支付通道需要用户监视对手方的潜在恶意行为,DLC 依赖于预言机,BitVM 使用成本高昂且在实践中存在其他信任假设,而 ZK Rollup 的逃生舱需要经过漫长的窗口期才能触发,且需要先让 Rollup 停机,代价巨大。

从当前各大技术方案的落地情况来看,并没有出现堪称完美的资产托管与退出方案,市场仍然需要推陈出新。接下来,DeepSafe Research 将以 DeepSafe 官方推出的资产托管方案为例,介绍一种结合了 TEE、ZK 和 MPC 的免信任消息验证方案。这种方案在成本、安全、用户体验等不可兼得的指标上做出了平衡,可以为交易平台、跨链桥或任意资产托管场景提供可靠的底层服务。

10 万美元资金遭冻结详解:从 unibtc 事件看免信任托管的必要性

CRVA:加密随机验证网络

目前市面上应用最广泛的资管方案,大多采用多签或 MPC/TSS 的方式来判断资产转移请求是否有效。这种方案的优势是落地简单、成本低、消息验证速度快,但缺点也很明显——不够安全,往往趋于中心化。2023 年的 Multichain 一案中,21 个参与 MPC 计算的节点均为一人控制,是典型的女巫攻击。这件事足以证明,单纯表面上有几十个节点,并不能提供较高的去中心化保障。

针对传统 MPC/TSS 资管方案的不足,DeepSafe 的 CRVA 方案做出了大量改进。首先,CRVA 网络的节点采用资产质押的准入形式,达到约 500 个节点后才会正式启动主网。按照估算,这些节点质押的资产将长期维持在几千万美元或更高。其次,为了提高 MPC/TSS 计算的效率,CRVA 会通过抽签算法随机抽选节点,比如每隔半小时抽 10 个节点,由它们作为验证人,验证用户请求是否应通过,然后生成对应的门限签名予以放行。为了防止内部串谋或外部黑客攻击,CRVA 的抽签算法采用原创的环状 VRF,并结合 ZK 来隐藏被抽中者的身份,让外界无法直接观测到被抽选的是谁。

10 万美元资金遭冻结详解:从 unibtc 事件看免信任托管的必要性

当然,仅做到这种程度还不够。虽然外界不知道有谁被选中,但被抽中者本人知道,所以仍然存在串谋的可能。为了进一步杜绝串谋,CRVA 的所有节点都需要把核心代码运行在 TEE 硬件环境中,相当于把核心工作放在黑箱里进行。这样一来,任何人都无法得知自己是否被抽中,除非他能够破解 TEE 可信硬件——根据目前的技术条件,这极难做到。

上面讲的是 DeepSafe CRVA 方案的基本思路。在实际的工作流程中,CRVA 网络内的节点之间要进行大量的广播通信与信息交换,具体流程如下:

1. 所有节点在进入 CRVA 网络前,要先在链上质押资产,留下一个公钥作为注册信息,这个公钥又被称为“永久公钥”。

2. 每过 1 小时,CRVA 网络会随机挑选几个节点。但在此之前,所有候选人都要在本地生成一次性的“临时公钥”,同时生成 ZKP,证明“临时公钥”与链上记录的“永久公钥”有关联。换句话说,每个人都要通过 ZK 证明自己存在于候选人名单中,但又不透露自己是哪个。

3. “临时公钥”的作用在于隐私保护。如果直接从“永久公钥”集合中抽签,公布结果时,大家会直接知道哪些人当选。如果大家只暴露一次性的“临时公钥”,再从“临时公钥”集合中选出几个人,你最多知道自己中签,但不知道其他中签的临时公钥对应着谁。

10 万美元资金遭冻结详解:从 unibtc 事件看免信任托管的必要性

4. 为了进一步防止身份泄露,CRVA 的设计让你自己都不知道自己的“临时公钥”是什么。临时公钥的生成过程在节点的 TEE 环境内完成,运行 TEE 的你无法看到里面发生了什么。

5. 然后在 TEE 内把临时公钥明文加密为“乱码”后再发给外界,只有特定的 Relayer 节点可以还原。当然,还原流程也在 Relayer 节点的 TEE 环境里完成,Relayer 并不知道这些临时公钥对应着哪些候选人。

6. Relayer 还原出全部“临时公钥”后,把它们统一归集并提交给链上的 VRF 函数,从中抽选出中签者,由这些人验证用户前端发来的交易请求,然后根据验证结果生成门限签名,最后再提交至链上。(需要注意,这里的 Relayer 其实也是隐藏身份且定期抽选的)

可能有人会问:既然每个节点都不知道自己是否被抽中,那工作还怎么进行?其实前面提到,每个人都会在本地 TEE 环境内生成“临时公钥”,抽签结果出来后,我们直接把名单广播出去,每个人只要把名单传入 TEE,在里面核对自己是否被选中即可。

10 万美元资金遭冻结详解:从 unibtc 事件看免信任托管的必要性

DeepSafe 这套方案的核心在于,几乎所有的重要活动都在 TEE 硬件内进行,从 TEE 外部无法观测到发生了什么。每一个节点都不知道被选中的验证人有谁,从而防止了串通作恶,并大幅增加了外部攻击的成本。要攻击基于 DeepSafe 的 CRVA 委员会,理论上要攻击整个 CRVA 网络,加之每个节点都有 TEE 保护,攻击难度大幅攀升。

结合 CRVA 的资产自托管方案实现

上面介绍了 CRVA 的大致原理,说清了它如何实现去中心化免信任。下面将以名为 HelloBTU 的比特币算法稳定币为案例,进一步说明 CRVA 在资产托管方案中的应用方式。

众所周知,由于比特币链上不具备图灵完备的环境,无法直接实现 DeFi 等复杂的智能合约逻辑,所以主流的 BTCFi 是把比特币桥接到其他链上,再与智能合约交互。HelloBTU 的智能合约部分部署在以太坊上,用户可以将 BTC 存入 HelloBTU 指定的收款地址,再由后者的官方桥把 BTC 跨到以太坊链上,然后与 HelloBTU 的算稳智能合约进行交互。

假设现在用户要把 10 枚 BTC 质押到 HelloBTU 平台,具体操作是先把 10 枚 BTC 转移到比特币链上的一个 Taproot 地址下,对应的解锁需要 2/2 多签,其中一道签名由用户生成,另一道签名由 CRVA 生成。

这里涉及几种情况:

情况一:如果这 10 枚 BTC 转入上述 Taproot 地址后,用户用这 10 枚 BTC 铸造了稳定币,现在打算将 BTC 主动赎回。此时用户和 CRVA 各生成一个签名,将这 10 枚 BTC 解锁并转回用户地址即可。如果 CRVA 长期未配合用户,等时间锁窗口期到期后,用户可以单方面将这 10 枚 BTC 拿回,这个功能被称为“用户自主赎回”。

10 万美元资金遭冻结详解:从 unibtc 事件看免信任托管的必要性

情况二:用户作为抵押物的 BTC 遭到了清算,此时他应该配合 CRVA 把这些 BTC 转移并交由 CRVA 单向通道控制。但用户可以拒不配合,此时这些 BTC 被暂时卡住,谁也拿不走。等时间锁窗口期一过,这些钱可以被 CRVA 划转走,进入 CRVA 控制的 Taproot 地址下(CRVA 单向通道)。这里有个细节:BTC 进入 CRVA 单向通道的时间锁比较短,而用户自主赎回的时间锁更长。换句话说,如果 CRVA 和用户之间无法彼此配合,这些 BTC 最终会优先进入 CRVA 单向通道。这样一来,用户赖账作恶的行为可以被有效限制。

至于 CRVA 作恶的情况,由于 CRVA 是一套自动化运行的节点网络系统,只要其初始启动时的代码中不包含恶意逻辑,就不会出现 CRVA 主动拒绝配合用户的情况,所以基本可以忽略。如果 CRVA 因停电、洪灾等不可抗力导致节点大量停机,根据上述方案中提及的流程,用户依然有办法把资产安全提走。这里的信任假设在于,我们相信 CRVA 足够去中心化,不会主动作恶(理由前面已经充分说明)。

如果 BTC 被划转到 CRVA 单向通道内,往往说明对应的链上算稳仓位遭到了清算,此时 BTC 的实际所有权归属于清算人。清算人可以发起提款请求,由 CRVA 进行审理。若通过,CRVA 会为其生成签名,并将对应数额的 BTC 转给清算人。此时,如果 CRVA 长期未响应,时间锁到期后,这些 BTC 会转移至 DAO 控制的地址下,这步操作由多签触发,后续的处理则由 DAO 治理解决。这个 DAO 由知名项目方、安全公司以及投资机构共同组成,以遏制单一实体作恶为宗旨而建立。

相关下载