
Chainlink heeft een grote update uitgebracht voor zijn technologie waarmee blockchains met elkaar kunnen communiceren. Met CCIP 2.0 kunnen bedrijven extra beveiligingscontroles toevoegen wanneer zij tokens of informatie tussen verschillende netwerken versturen.
De update komt enkele maanden na een grote bridgehack waarbij honderden miljoenen dollars verloren gingen. Chainlink wil met de nieuwe opzet voorkomen dat één zwakke controle voldoende is om grote hoeveelheden crypto in gevaar te brengen.
Chainlink geeft bedrijven meer controle over beveiliging
Chainlink is vooral bekend als een oracle-netwerk. Daarmee kunnen blockchains informatie gebruiken die buiten hun eigen netwerk beschikbaar is, bijvoorbeeld actuele cryptoprijzen.
Met het Cross-Chain Interoperability Protocol, kortweg CCIP, gaat Chainlink een stap verder. De technologie maakt het mogelijk om tokens en berichten tussen verschillende blockchains te versturen.
Dat is belangrijk omdat blockchains normaal gesproken niet vanzelf met elkaar kunnen communiceren. Daarvoor worden vaak zogenoemde bridges gebruikt.
Juist bij die bridges kan een groot beveiligingsrisico ontstaan. Het systeem moet namelijk controleren of een transactie op de ene blockchain daadwerkelijk heeft plaatsgevonden voordat op een ander netwerk tokens worden vrijgegeven.
Als een aanvaller die controle weet te misleiden, kan het systeem denken dat er geld is gestort terwijl dat niet zo is. In het slechtste geval kunnen daardoor tokens worden vrijgegeven zonder dat daar echte bezittingen tegenover staan.
Met CCIP 2.0 kunnen organisaties daarom extra verifiers toevoegen. Dat zijn onafhankelijke controles die bevestigen of een transactie geldig is. Bedrijven kunnen die controles zelf uitvoeren of daarvoor externe partijen inschakelen.
Hack bij Kelp DAO liet risico duidelijk zien
Hoe kwetsbaar zulke systemen kunnen zijn, bleek bij de aanval op Kelp DAO. Hackers wisten via de bridge van het project ongeveer 292 miljoen dollar aan rsETH buit te maken.
De bridge maakte gebruik van LayerZero en vertrouwde voor een belangrijke controle op één verifier. De aanvallers wisten die controle te misleiden.
Na de hack ontstond discussie over de gekozen beveiliging. LayerZero stelde dat Kelp meerdere verifiers had kunnen instellen. Kelp wees er juist op dat medewerkers van LayerZero de configuratie eerder hadden bekeken zonder daar volgens het project bezwaar tegen te maken.
Die opzet was bovendien niet uitzonderlijk. Uit gegevens van CoinGecko bleek destijds dat bijna de helft van de actieve applicaties op LayerZero eveneens slechts één verifier gebruikte.
Na de aanval maakte Kelp bekend rsETH naar Chainlink te willen verplaatsen.
CCIP 2.0 verandert ook bestaande beveiliging
De nieuwe versie geeft bedrijven meer vrijheid, maar verandert tegelijkertijd een belangrijk onderdeel van de oude beveiligingsopzet.
In de vorige versie van CCIP controleerde een apart Risk Management Network transacties nogmaals. Daardoor waren standaard twee afzonderlijke netwerken betrokken bij de beveiliging.
In CCIP 2.0 vervult dat netwerk die specifieke rol niet meer. Organisaties kunnen voortaan zelf extra verifiers toevoegen als zij een aanvullende controle willen.
Daardoor ligt een groter deel van de beveiligingskeuze bij de bedrijven zelf. Wie geen extra verifier instelt, vertrouwt in de standaardopzet op één netwerk voor de controle.
Chainlink benadrukt dat zijn eigen netwerk iedere overdracht nog altijd controleert. Volgens het bedrijf bestaat dat netwerk uit zestien onafhankelijke node-operators.
Bedrijven kunnen daar vervolgens meerdere extra controles bovenop zetten. Chainlink noemt onder meer Infosys en Nethermind als partijen die zulke verificatiediensten kunnen leveren.
Bestaande gebruikers van CCIP zijn automatisch overgezet naar versie 2.0. Chainlink heeft nog niet bekendgemaakt welke organisaties de nieuwe mogelijkheid voor extra verifiers daadwerkelijk gebruiken. Aave en Maple zijn wel al begonnen met de implementatie van andere functies uit de update.
Het bericht Chainlink lanceert grote beveiligingsupdate na miljoenenhack verscheen eerst op Newsbit.

