3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:Filecoin「雙花」始末
據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。技術細節復盤
DefiLlama創始人推出可檢查地址是否受SushiSwap黑客影響的網站:4月10日消息,DefiLlama創始人0xngmi已建立一個網站,可幫助用戶檢查地址是否受到SushiSwap黑客的影響,同時知道哪些代幣的授權需要撤銷。
據此前報道,0xngmi發推稱,受SushiSwap攻擊事件影響的用戶應該只有那些過去4日內在SushiSwap平臺進行過Swap操作的用戶。0xngmi提醒這些用戶盡快撤銷相關權限或將受影響錢包中的資金轉移至新錢包。[2023/4/10 13:54:03]
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此APIhttps://github.com/filecoin-project/lotus/pull/5838/files
中幣(ZB)將于4月28日上線DFL(DeFIL):據官方公告,中幣(ZB)于2021年4月28日10:00開放DFL充值。4月28日16:00開放DFL/USDT和DFL/QC交易。
DeFIL - Decentralized finance of Filecoin,即打造一個FIL礦池與DeFi相結合的去中心化平臺,主要目的就是增加流通FIL的流動性。投資人可通過出借FIL獲得利息,還可以流動性挖礦;FIL礦工可通過向礦池質押礦機及算力的方式獲得FIL去參與質押挖礦。更多詳情請查看中幣官方公告[2021/4/26 20:59:58]
石榴礦池:目前參與Filecoin挖礦有三種方式分別是云算力、托管礦機與自行挖礦:8月3日晚8點,中幣成功在中幣APP熱聊群開展其Filecoin活動周的第一場AMA。在分享“參與挖礦Filecoin 需要注意哪些問題?”時,Filecoin礦池石榴礦池表示:“石榴礦池:目前參與Filecoin挖礦有三種方式,分別是云算力、托管礦機與自行挖礦。礦機和云算力都要甄別廠家質量,如果自己挖礦的話技術要求會比較高。Filecoin的一些原理、機制都大概要了解,包括質押解鎖這些設計,無論是自己挖還是托管、云算力都能幫助你去鑒別產品的好壞
”
據悉,中幣Filecoin活動周將于8月3日、8月4日、8月5日晚8點連續三天在中幣APP熱聊群開展AMA。[2020/8/4]
CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
動態 | Filecoin修正測試網第二階段發布時間,不會在春節期間發布:基于IPFS的分布式存儲項目 Filecoin 宣布修正測試網第二階段發布時間,不會在中國春節 (1 月 23 日至 1 月 31 日) 期間發布。此前 Filecoin 的計劃是在 1 月 20 日至 3 月 20 日之間發布測試網第二階段。Filecoin 表示,測試網第二階段的具體啟動時間將取決于 go-filecoin 和 lotus 實現之間互操作性測試的時間長短,目前具體啟動時間有待確定。[2020/1/22]
Tags:FILFILEOINFilecoinDefilancer tokenfilecoin幣價格幣幣情imagecoinBit filecoin
編者按:本文來自華爾街見聞,作者:許超在美聯儲的政策空間越來越有限之際,什么樣的資產才是避風港?美國銀行認為,是比特幣.
1900/1/1 0:00:00編者按:本文來自騰訊科技,編譯:無忌3月23日消息,知情人士周二透露,在多方有意收購視頻游戲聊天社區Discord之后,這家初創公司目前正在探索多種戰略選擇.
1900/1/1 0:00:00播報數據由Greeks.live和Skew.com提供。比特幣多次沖擊60000美元未果,成交量和波動水平不斷走低,但期權的IV持續維持在年內低點附近數日,并沒有繼續下跌,部分期限反而小幅升高,
1900/1/1 0:00:00使用MDEX跨鏈橋,從ETH跨鏈至Heco的資產有以下優勢:更低成本的交易或者轉賬費用。可以作為挖礦鏟子,獲得其他代幣收益。。HECO上的DEX沒有交易懲罰,而用戶在UNI交易會有交易懲罰.
1900/1/1 0:00:003月22日,TwitterCEOJackDorsey“創世推文”NFT最終以超過290萬美元的價格被拍下.
1900/1/1 0:00:00編者按:本文來自深潮TechFlow,Odaily星球日報經授權轉載。Uniswapv3終于來了!官方披露,V3將于5月5日正式上線以太坊主網,然后再部署到Layer2解決方案Optimism上.
1900/1/1 0:00:00