Перейти к содержанию

Атака Сивиллы

При атаке Сивиллы один субъект получает несоразмерное влияние с помощью множества идентичностей. Разберём области риска, оценку и способы повысить цену атаки.

Обновлено

Только в образовательных целях; не является инвестиционной рекомендацией. Криптопротоколы и системы идентификации могут дать сбой или исключить законных пользователей.

Краткий ответ

Атака Сивиллы происходит, когда один субъект создаёт или контролирует множество идентичностей, а система ошибочно считает их независимыми участниками. Злоумышленник получает больше голосов, вознаграждений, репутации, влияния на маршрутизацию или доступа, чем положено стоящему за ними человеку или организации.

Несколько кошельков сами по себе не означают атаку Сивиллы. Важно, использует ли единый контролёр их для обхода правила, предполагающего независимого участника за каждой идентичностью. Координация нескольких реальных людей под собственными именами является сговором, но не обязательно атакой Сивиллы.

Как это работает

Открытая сеть может проверить подпись адреса, но это доказывает лишь контроль над ключом, а не уникальность человека или независимость оператора. Если идентичности дёшевы, а влияние считается по их числу, один субъект может представить себя множеством участников.

Атака выгодна, когда дополнительная польза превышает расходы на создание, финансирование и поддержку идентичностей вместе с ожидаемой ценой обнаружения или наказания. Злоумышленник может разделять потоки средств, менять время действий, создавать правдоподобную активность, привлекать других людей и автоматизацию, чтобы скрыть связи.

Где встречается

  • Одноранговые сети: узлы злоумышленника могут искажать поиск пиров, репутацию, доступность данных или картину сети, видимую цели.
  • Токен-управление: множество адресов создаёт видимость широкой поддержки, но подсчёт адресов не защищает, если голоса уже взвешены по токенам или делегированному стейку.
  • Аирдропы и списки допуска: один оператор может собирать распределения, предназначенные разным пользователям, размывая долю законных участников и искажая показатели использования.
  • Доказательство личности и социальные системы: поддельные идентичности могут манипулировать квадратичным финансированием, рейтингами, рекомендациями, опросами и графами доверия.

Пример

Допустим, аирдроп выдаёт каждому подходящему адресу 100 токенов. Пользователь управляет 20 адресами и автоматизирует минимальную активность для каждого. Если все пройдут отбор, он получит 2,000 токенов, а сопоставимый пользователь с одним адресом — 100.

Экономический анализ не сводится к тому, финансируются ли 20 адресов из одного кошелька. Следует проверить, вознаграждает ли правило число идентичностей, сколько стоит сделать каждую убедительной, насколько сильны доказательства связи и какой вред причинит ложное срабатывание.

Защита и компромиссы

  • Связать влияние с дефицитным ресурсом. Proof of work и proof of stake взвешивают участие по вычислениям или капиталу, поэтому новые идентичности не увеличивают суммарный вес ресурса.
  • Проверять уникальность или право участия. Государственные документы, аттестации, биометрия, очные проверки и доказательства с защитой приватности ограничивают дубли, но создают риски доверия, конфиденциальности, доступности и принуждения.
  • Анализировать поведение и связи. Графы финансирования, время, сигналы устройств или сетей и модели активности выявляют группы, однако эвристики можно обойти, а семьи, команды и заботящиеся о приватности пользователи могут пострадать.
  • Проектировать устойчивые к Сивилле стимулы. Награды можно привязать к дефицитному вкладу, ограниченной предельной выгоде, времени или результату, а не к простому числу адресов.
  • Предусмотреть апелляцию и отложенный расчёт. Публикация критериев, сохранение доказательств, обжалование и задержка итоговой награды уменьшают необратимые ошибки; избыточное раскрытие также учит обходить фильтры.

Никакая защита не доказывает, что каждая идентичность во всех условиях соответствует уникальному человеку. Надёжная схема указывает нужный вид уникальности, модель противника и допустимые ошибки.

Распространённые заблуждения

Доказывает ли кластер кошельков атаку одного человека?

Нет. Общий источник средств или похожее поведение — признаки, но не доказательство. Биржи, кастодианы, семьи, команды и одинаковое ПО создают те же модели. Существенные санкции должны учитывать несколько сигналов и допускать пересмотр.

Предотвращает ли правило «один токен — один голос» атаки Сивиллы?

Оно не позволяет увеличить вес токенов простым дроблением по адресам. Но оно не мешает концентрации капитала, заёмным голосам, захвату делегирования, подкупу и созданию ложной видимости широкой поддержки с множества адресов.

Является ли KYC полным решением?

Нет. Проверка личности сдерживает дубли, но документы крадут и сдают в аренду, поставщики ошибаются, а централизованные реестры создают риски приватности и исключения. Подходящая мера зависит от объекта защиты протокола.

Связанные темы

Источники

Навигация

Поиск по вики...