買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > MATIC > Info

OIN:Filecoin「雙花」始末及復盤_FILE

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:

Filecoin「雙花」始末

據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百億美元的FIL雙花充值攻擊。

起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?

擔憂泄密,蘋果限制使用ChatGPT等外部AI:金色財經報道,文件顯示,出于隱私考慮,蘋果限制了ChatGPT等外部人工智能工具的使用。蘋果擔心機密數據可能會因使用人工智能工具而泄露。金色財經此前報道,OpenAI稱,推出IOS版ChatGpt應用程序,首先在美國推出,未來幾周再推廣至其他國家。(華爾街日報)[2023/5/19 15:12:59]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

數據:5千萬枚FTM從未知錢包轉移:金色財經報道,據Whale Alert數據監測,5千萬枚FTM從未知錢包轉移到未知錢包,約合23,193,215美元。

行情顯示,FTM現報0.4705 USDT,24H漲幅為3.61%。[2023/2/12 12:02:23]

技術細節復盤

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

Grit Capital CEO:FTX用表情符號批復報銷款項,從未召開過董事會議:金色財經報道,Grit Capital 首席執行官、特許金融分析師 Genevieve Roch-Decter 在社交媒體發文稱,在閱讀了 FTX 破產法庭文件后發現該公司的內部控制存在九大問題:1、員工通過聊天應用提交費用報銷申請,經理會用表情符號批準或拒絕報銷款項;2、Alameda Research 向 SBF 提供 10 億美元個貸,向工程總監 Nishad Singh 提供 5.43 億美元個貸;3、保存的記錄很少,大多數決定都是通過聊天做出的,消息會在一定時間后自動刪除;4、FTX 從未召開過董事會會議,大多數子公司也沒有;5、FTX沒有現金管理系統。管理層不知道在任何給定時間手頭有多少現金,甚至不知道他們所有的現金在哪里;6、FTX 沒有妥善記錄他們雇用的人員,員工和承包商在不同的公司混雜在一起,無法找到某些員工,意味著某些員工可能是假的;7、企業資金用于購買自用房地產;8、客戶存入的加密貨幣沒有記錄在 FTX 資產負債表上;9、SBF 不代表公司發言,但卻經常發布誤導性的公開聲明。[2022/11/19 13:23:30]

Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

Osmosis區塊鏈計劃在今天24:00重啟網絡,并使用經過全面測試的新版本:6月12日消息,Cosmos 生態 Osmosis 區塊鏈計劃在北京時間今天 24:00 重新啟動區塊鏈網絡,并使用經過全面測試的新版本。前 5 個區塊將是「Epoch 區塊」,在停機期間提供獎勵,此外由于連續的「Epoch 區塊」,正常區塊的處理可能需要在重啟后 90 分鐘開始。

此前報道,6 月 8 日 Osmosis 區塊鏈停止進行緊急維護,漏洞損失規模可能為 500 萬美元左右。[2022/6/12 4:20:35]

不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。

假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

來源:金色財經

Tags:FILFILECOINOIN紅杉資本退出fil幣YfilendCatzCoinCoindy

MATIC
區塊鏈:9千萬=上漲1% 1.9萬億財政刺激之下比特幣還會漲多少?_CEL

美國銀行(Bank?of?America?Corp.)策略師認為:比特幣的價格可能比其他一些資產受到資金流入的影響更大.

1900/1/1 0:00:00
以太坊:3.18日內比特幣行情分析及操作建議_ETH

昨日回顧   昨天白天一直屬于震蕩行情,到了晚間呈下行狀態,夜間觸及54000一線支撐,但到了今天凌晨,價格一路攀升,打破56500的壓制,早間漲勢高位逼近59500.

1900/1/1 0:00:00
ZERO:亮哥論幣:3/18 ETH多空布局斬獲85個點利潤 只有利潤才是最切合實際的_ZER

作為人,水是飽滿的,文字仍是柔軟,如果你不了解我的方式,不要打問我的成績,故事我有,就是費酒,長夜漫漫,無心睡眠,南來北往,不辜負生活,不迷失方向,笑而不答是成長,痛而不語是歷練.

1900/1/1 0:00:00
MAS:陽誠談幣:3-19下午比特幣行情分析_XCOM幣

陽誠談幣:3-19下午比特幣行情分析??????????????????????????????????????????????成功經驗的總結多是扭曲的,失敗教訓的總結才是正確的.

1900/1/1 0:00:00
BTC:BTC有效再次突破6000指日可待_加密貨幣

??昨夜美聯儲鮑主席喊話說,“我們的經濟還遠沒有到復蘇且樂觀的時候,我們的失業率還很高,我們還需要繼續量化寬松的貨幣環境,我們還需要在2023年前保持不加息的狀態才行”這一頓漢化結束后.

1900/1/1 0:00:00
比特幣:3.19BTC晚間行情分析:_ORE

BTC 晚間行情分析: 比特幣午間一直處于震蕩向上行情,午間比特幣一直在57900-58500附近來回徘徊,晚間比特幣上漲59250附近,技術指標一小時線來看,布林帶張口分散運行.

1900/1/1 0:00:00
ads