前言
加密錢包ZenGo發布報告稱其在Ledger、BRD和Edge等主流加密貨幣錢包中發現了一個漏洞。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行BigSpender攻擊。下面,慢霧安全團隊將基于此次事件分析比特幣協議RBF特性對交易所和錢包所產生的影響。
什么是RBF
摩根大通評價以太坊:三個方面表現優于比特幣:摩根大通在4月27日的一份報告中認可了以太坊的價值,并表示以太坊自4月初以來表現明顯優于比特幣,隨后在報告中給出以太坊表現優于比特幣的3個原因:摩根大通認為,首先,以太坊的流動性更具有彈性。加密衍生品市場的流動性震蕩引起了巨額清算,在震蕩中,比特幣期貨市場受到的影響遠大于以太坊期貨市場。在市場恢復階段,以太坊交易深度恢復迅速。其次,以太坊現貨換手率遠高于比特幣,這也意味著以太坊多頭頭寸更傾向于持有現貨而非期貨及永續合約。最后,以太坊網絡的交易活躍度展現出其鏈上活動的豐富,包括不斷發展的DeFi及生態中其他領域。
摩根大通表示,以太坊和比特幣之間有很大區別。比特幣比貨幣更像是一種加密商品,并與黃金掛鉤,屬于價值存儲類資產。而以太坊是加密貨幣生態經濟的支柱,并在生態中充當交換媒介的角色。[2021/4/29 21:10:21]
RBF,全稱Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,RBF的方案主要有以下幾種:
天橋資本已對新比特幣基金注資2500萬美元:金色財經報道,美國對沖基金天橋資本(Skybridge Capital)創始人、前美國白宮通訊聯絡主任Anthony Scaramucci表示,天橋資本已經為其新比特幣基金注資2500萬美元。此外,新投資者可以從2021年1月4日開始參與。Scaramucci進一步聲稱天橋資本正在運行一個完整的比特幣節點。Scaramucci表示,其基金的結構將使投資者有機會接觸到比特幣的資產凈值,同時避免了灰度比特幣信托提取的溢價。[2020/12/23 16:10:46]
1、FullRBF:使用更高的手續費替換前一筆交易
手機游戲“辛普森一家”加入了比特幣挖礦元素:據CCN消息,知名手游辛普森一家,在本周添加游戲新任務Crypto Cool中,玩家的首要任務是“讓馬丁多次提及區塊鏈,而不必解釋它是什么。”許多投資者和比特幣的支持者認為,這次游戲的變動對比特幣的長期發展比較關鍵。[2018/5/21]
2、First-seen-safeRBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易
3、Opt-inRBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能
4、DelayedRBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易
目前BitcoinCore采用的是Opt-inRBF的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于Opt-inRBF的詳細說明可參考BitcoinCore的說明
https://bitcoincore.org/en/faq/optin_rbf/
如何利用RBF進行攻擊
RBF主要針對的是0確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理0確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:
1、攻擊者發送一筆RBF交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;
2、在交易所檢索到這筆0確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;
3、由于交易所或錢包在對0確認交易的處理存在問題,沒有校驗交易是否為RBF交易和交易的確認狀態,直接在未確認的情況下入賬RBF交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行DoS攻擊;
攻擊流程圖如下:
目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。
防御方案
1、交易所或錢包應禁止采用0確認的方式對比特幣充值進行入賬;
2、如需要對0確認交易進行入賬,必須檢測該交易不能為RBF交易,具體為交易Input中的nSequence字段值必須為0xffffff,任意未確認交易中包含非0xffffff值的nSequence應拒絕入賬;
3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數;
4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;
5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。
By:?慢霧安全團隊
為慶祝FDO上線,舉行總獎池25,000FDO的活動!活動信息如下:活動:FDO交易賽,贏25.
1900/1/1 0:00:00親愛的用戶: BigONE已完成本次合約交易系統維護,所有功能與服務都已恢復,您現在可以登錄Web和App端進行開倉、平倉、撤單、追加保證金、資金劃轉等操作,感謝您的耐心和支持.
1900/1/1 0:00:00尊敬的用戶: 平臺將于2021年1月20日17:30上線BT/USDT交易對,并同步開放BT沖提.
1900/1/1 0:00:00尊敬的ZT用戶:ZT將舉辦第二期“Freezone”投票上幣活動,用戶可通過ZTB參與投票,在投票票數符合要求的情況下,可成功上線ZT.
1900/1/1 0:00:00尊敬的用戶: Hotbit即將在開啟MDX數字資產服務,并開放MDX理財產品。預計年化收益:10%;計息:T1.
1900/1/1 0:00:00加密貨幣交易所AAX報告說,由于用戶紛紛購買數字資產,新年初期交易量即創下了最新紀錄。在2021年1月的前五天內,AAX平臺上的加密貨幣購買量已經超過了11月的購買量,投資組合中新增價值150萬.
1900/1/1 0:00:00