買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > OKB > Info

KEN:區塊鏈安全入門筆記(七)_TOKEN

Author:

Time:1900/1/1 0:00:00

隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!系列回顧:區塊鏈安全入門筆記(二)|慢霧科普區塊鏈安全入門筆記(三)|慢霧科普區塊鏈安全入門筆記(四)|慢霧科普區塊鏈安全入門筆記(五)|慢霧科普區塊鏈安全入門筆記(六)|慢霧科普hard_fail狀態攻擊hard_failAttack

hard_fail是什么呢?簡單來說就是出現錯誤但是沒有使用錯誤處理器(errorhandler)處理錯誤,比方說使用onerror捕獲處理,如果說沒有onerror捕獲,就會hard_fail。EOS上的交易狀態記錄分為executed,soft_fail,hard_fail,delayed和expired這5種狀態,通常在鏈上大部分人觀察到的交易,都是executed的,或者delayed的,而沒有失敗的交易,這就導致大部分開發者誤以為EOS鏈上沒有失敗的交易記錄,從而忽略了對交易狀態的檢查。攻擊者利用這個細節,針對鏈上游戲或交易所進行攻擊,構造執行狀態為hard_fail的交易,欺騙鏈上游戲或交易所進行假充值攻擊,從而獲利。該攻擊手法最早由慢霧安全團隊于2019年3月10日一款EOSDApp上捕獲,帳號名為fortherest12的攻擊者通過hard_fail狀態攻擊手法攻擊了EOS游戲Vegastown。隨后,相同攻擊手法頻頻發生,慢霧安全團隊在此提醒交易所和EOSDApp游戲開發者在處理轉賬交易的時候需要嚴格校驗交易狀態,確保交易執行狀態為executed。詳細細節可參考:EOS假充值(hard_fail狀態攻擊)紅色預警細節披露與修復方案重放攻擊ReplayAttack重放攻擊(ReplayAttack),是針對區塊鏈上的交易信息進行重放,一般來說,區塊鏈為了保證不可篡改和防止雙花攻擊的發生,會對交易進行各種驗證,包括交易的時間戳,nonce,交易id等,但是隨著各種去中心化交易所的興起,在智能合約中驗證用戶交易的場景越來越多。這種場景一般是需要用戶對某一條消息進行簽名后上傳給智能合約,然后在合約內部進行驗簽。但由于用戶的簽名信息是會上鏈的,也就是說每個人都能拿到用戶的簽名信息,當在合約中校驗用戶簽名的時候,如果被簽名的消息不存在隨著交易次數變化的變量,如時間戳,nonce等,攻擊者就可以拿著用戶的簽名,偽造用戶發起交易,從而獲利。這是一種最早出現于DApp生態初期的攻擊形態,由于開發者設計的開獎隨機算法存在嚴重缺陷,使得攻擊者可利用合約漏洞重復開獎,屬于開發者較為容易忽略的錯誤。因此,開發者們在鏈上進行驗簽操作的時候,需要對被簽名消息加上各種可變因子,防止攻擊者對鏈上簽名進行重放,造成資產損失。更多詳情可參考:以太坊智能合約重放攻擊細節剖析重入攻擊ReentrancyAttack

尼日利亞將為NYSC頒發可驗證的區塊鏈證書:金色財經報道,尼日利亞國家信息技術發展局(NITDA)總干事KashifuInuwa Abdullahi透露,區塊鏈技術將用于尼日利亞國家青年服務隊(NYSC)證書的生成和驗證。NYSC是尼日利亞的一項計劃,要求30歲以下的大學畢業生接受為期一年的國家服務,涉及社區發展項目和跨文化融合。[2023/8/10 16:17:51]

重入攻擊(ReentrancyAttack)首次出現于以太坊,對應的真實攻擊為TheDAO攻擊,此次攻擊還導致了原來的以太坊分叉成以太經典(ETC)和現在的以太坊(ETH)。由于項目方采用的轉賬模型為先給用戶發送轉賬然后才對用戶的余額狀態進行修改,導致惡意用戶可以構造惡意合約,在接受轉賬的同時再次調用項目方的轉賬函數。利用這樣的方法,導致用戶的余額狀態一直沒有被改變,卻能一直提取項目方資金,最終導致項目方資金被耗光。慢霧安全團隊在此提醒智能合約開發者在進行智能合約開發時,在處理轉賬等關鍵操作的時候,如果智能合約中存儲了用戶的資金狀態,要先對資金狀態進行修改,然后再進行實際的資金轉賬,避免重入攻擊。假充值攻擊FalseTop-up

區塊鏈碳信用交易平臺Flowcarbon完成7000萬美元融資,a16z領投:5月24日消息,區塊鏈碳信用交易平臺Flowcarbon完成7000萬美元融資,此輪融資由a16z領投,General Catalyst和Samsung Next參投。其中3200萬美元通過股權融資形式進行,3800萬美元通過Token銷售形式進行。Flowcarbon由WeWork創始人Adam Neumann參與支持,該平臺允許項目開發商使用區塊鏈技術將其碳信用額度Token化,并進行存儲和交易,從而使其獲得更低成本的資金并更快地擴展項目。(路透社)[2022/5/24 3:38:33]

假充值攻擊(FalseTop-up),分為針對智能合約的假充值攻擊和對交易所的假充值攻擊。在假充值攻擊中,無論是智能合約還是交易所本身,都沒有收到真實的Token,但是用戶又確實得到了真實的充值記錄,在這種情況下,用戶就可以在沒有真正充值的情況下從智能合約或交易所中用假資產或不存在的資產竊取真實資產。1.智能合約假充值攻擊

中共中央辦公廳、國務院:推進區塊鏈等技術在社會救助領域的運用:8月25日消息,近日,中共中央辦公廳、國務院辦公廳印發了《關于改革完善社會救助制度的意見》,并發出通知,要求各地區各部門結合實際認真貫徹落實。意見提出,加強社會救助信息化,推進互聯網、大數據、人工智能、區塊鏈、5G等現代信息技術在社會救助領域的運用。依托國家數據共享交換平臺體系,完善社會救助資源庫,將政府部門、群團組織等開展救助幫扶的各類信息統一匯集、互通共享,為相關部門、單位和社會力量開展救助幫扶提供支持。推動社會救助服務向移動端延伸,實現救助事項“掌上辦”、“指尖辦”,為困難群眾提供方便快捷的救助事項申請、辦理、查詢等服務。(新華網)[2020/8/25]

針對智能合約的假充值主要是假幣的假充值,這種攻擊手法多發于EOS和波場上,由于EOS上代幣都是采用合約的方式進行發行的,EOS鏈的系統代幣同樣也是使用這種方式發行,同時,任何人也可以發行名為EOS的代幣。只是發行的合約帳號不一樣,系統代幣的發行合約為"eosio.token",而其他人發行的代幣來源于其他合約帳號。當合約內沒有校驗EOS代幣的來源合約的時候,攻擊者就能通過充值攻擊者自己發布的EOS代幣,對合約進行假充值攻擊。而波場上的假充值攻擊主要是TRC10代幣的假充值攻擊,由于每一個TRC10都有一個特定的tokenid進行識別,當合約內沒有對tokenid進行校驗的時候,任何人都可以以1024個TRX發行一個TRC10代幣對合約進行假充值。2.交易所假充值攻擊

聲音 | 幣乎咕嚕:區塊鏈圣杯在于大規模應用,非常看好EOS:據IMEOS報道,幣乎咕嚕在EOS全球行上海站分享“區塊鏈大規模應用的三個展望”:

區塊鏈圣杯在于大規模的應用,改變全球大范圍人的接觸方式。要實現大規模應用有三個條件,缺一不可。第一,用戶私鑰管理的便捷和安全;第二,極大的降低學習門檻,只需要使用;第三,免費使用,DAPP開發商從其他渠道賺錢。

而盡管EOS賬戶創建門檻較高,但EOS的賬戶體系、高性能等優勢未來有望實現大規模的應用。[2018/10/21]

針對交易所的假充值攻擊分為假幣攻擊和交易狀態失敗的假充值攻擊。以EOS和以太坊為例。針對EOS可以使用名為EOS的假幣的方式對交易所進行假充值攻擊,如果交易所沒有嚴格校驗EOS的來源合約為"eosio.token",攻擊就會發生。同時,區別于EOS,由于以太坊上會保留交易失敗的記錄,針對ERC20Token,如果交易所沒有校驗交易的狀態,就能通過失敗的交易對交易所進行ERC20假充值。除此之外,hard_fail狀態攻擊也是屬于假充值攻擊的一種。慢霧安全團隊在此建議交易所和智能合約開發者在處理轉賬的時候要充分校驗交易的狀態,如果是EOS或波場上的交易,在處理充值時還要同時校驗來源合約是否是"eosio.token"或tokenid是否為指定的tokenid。更多幾大幣種假充值問題可參考:1、USDT假充值:USDT虛假轉賬安全?險分析|2345新科技研究院區塊鏈實驗室2、以太坊代幣假充值:以太坊代幣“假充值”漏洞細節披露及修復方案3、XRP假充值:PartialPayments-XRPLedgerDevPortal4、EOS假充值:EOS假充值(hard_fail狀態攻擊)紅色預警細節披露與修復方案

賽百味加入區塊鏈試驗項目以提高食品供應鏈透明度:近日,包括三明治巨頭賽百味在內的多家食品公司宣布,將與面軟件即服務(SaaS)供應鏈服務提供商FoodLogiQ合作,進行一個試驗項目,以測試區塊鏈技術的應用如何提高食品行業供應鏈的透明度。據悉,該試驗項目將于今年三季度開啟。[2018/6/7]

Tags:EOS區塊鏈TOKENKENNEOS價格區塊鏈域名開發CoinEx TokenTokenplace

OKB
TRI:超1/5的幣沒動過,“HODL”風潮又回來了?_波場幣創始人孫宇晨抄底比特幣

Odaily星球日報譯者|Moni根據CoinMetrics最新發布的數據顯示,未移動比特幣數量已經創下歷史新高,這件事很快便在社區里引發了熱議:究竟比特幣是更好的價值存儲.

1900/1/1 0:00:00
JUS:孫宇晨十二時辰:從巴菲特座上賓,到邊控羅生門、波場暴跌_JustCarbon Removal

文|蘆薈運營|楊琳編輯|盧曉明出品|Odaily星球日報孫宇晨又上熱搜了,第一。7月23日凌晨,這位拍下今天巴菲特午餐的話題人物宣布因突患腎結石,將取消周四的巴菲特午餐.

1900/1/1 0:00:00
LIB:馬庫斯和參議院兩場巔峰對決,Libra將何去何從?_TRACE幣

Facebook發幣的事情震驚的不光是幣圈,毫不夸張的說它震驚的是整個世界,引起了多個國家對于Libra對本國貨幣政策,金融穩定的恐慌,甚至對國際貨幣體系都有可能產生重大的影響.

1900/1/1 0:00:00
COIN:BSV分叉三條鏈后,誰最慘?_bsv幣最新行情

Odaily星球日報譯者|Moni在一個大小為210MB的區塊被開采出來之后,BitcoinSatoshiVision在上周六拆分成了三個鏈.

1900/1/1 0:00:00
ALGO:我被Algo套死了......_algo幣最新官方消息

文|王也編輯|盧曉明出品|Odaily星球日報距離Algorand第一次荷蘭拍賣結束已經一個多月了,第二輪荷蘭拍賣依然遙遙無期了......近幾日,Algorand頻頻放出利好消息.

1900/1/1 0:00:00
LIB:Libra聽證會實錄:Libra不會與美元競爭,并將與國稅局合作_CEB

本文來自碳鏈價值,Odaily星球日報經授權轉載。DavidA.Marcus在聽證會現場北京時間7月16日22:00,美國參議院銀行、住房與城市事務委員會就Facebook近期主導的libra項.

1900/1/1 0:00:00
ads