前言
加密錢包ZenGo發布報告稱其在Ledger、BRD和Edge等主流加密貨幣錢包中發現了一個漏洞。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行BigSpender攻擊。下面,慢霧安全團隊將基于此次事件分析比特幣協議RBF特性對交易所和錢包所產生的影響。
什么是RBF
RBF,全稱Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,RBF的方案主要有以下幾種:
周小川評價比特幣暴漲暴跌:沒搞好嘛:博鰲亞洲論壇2021年年會現場,記者提問央行前行長、博鰲亞洲論壇副理事長周小川如何看待最近比特幣暴漲暴跌,周小川笑著回到:沒搞好嘛![2021/4/19 20:35:15]
1、FullRBF:使用更高的手續費替換前一筆交易
2、First-seen-safeRBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易
3、Opt-inRBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能
4、DelayedRBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易
聲音 | BitPay:故障解除,比特幣支付選項已經啟動并運行:據Theblock消息,今天早些時候,一些推特用戶表示,BitPay不接受比特幣支付。區塊鏈支付提供商BitPay表示,BitPay的區塊鏈支付處理系統出現了暫時的問題,技術團隊得到了提醒后迅速解決了這個故障。比特幣支付選項目前已經啟動并運行。[2019/12/23]
目前BitcoinCore采用的是Opt-inRBF的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于Opt-inRBF的詳細說明可參考BitcoinCore的說明
分析 |相比房地產 27%的千禧一代英國男性更喜歡投資比特幣:據ccn消息,英國一家房地產開發商進行的一項研究顯示,27%的千禧一代男性認為投資比特幣比房地產更好,這顯示出對傳統投資和金融態度轉變的一種跡象。[2018/6/29]
https://bitcoincore.org/en/faq/optin_rbf/
如何利用RBF進行攻擊
RBF主要針對的是0確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理0確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:
1、攻擊者發送一筆RBF交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;
2、在交易所檢索到這筆0確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;
3、由于交易所或錢包在對0確認交易的處理存在問題,沒有校驗交易是否為RBF交易和交易的確認狀態,直接在未確認的情況下入賬RBF交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行DoS攻擊;
攻擊流程圖如下:
目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。
防御方案
1、交易所或錢包應禁止采用0確認的方式對比特幣充值進行入賬;
2、如需要對0確認交易進行入賬,必須檢測該交易不能為RBF交易,具體為交易Input中的nSequence字段值必須為0xffffff,任意未確認交易中包含非0xffffff值的nSequence應拒絕入賬;
3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數;
4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;
5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。
By:?yudan@慢霧安全團隊
本文是Messari社區的客座文章。Rahul目前是GammaPointCapital的管理合伙人,這是一家專注于數字資產和去中心化金融的對沖基金.
1900/1/1 0:00:00HTC.CASH是火幣生態鏈上首個雙向REBASE的算法穩定幣:V2版本于1月26日20點開啟頭礦。DeFi流動性挖礦火爆一時,吸引了大量投資者參與.
1900/1/1 0:00:00金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是其中的新聞周刊,帶您一覽本周區塊鏈行業大事.
1900/1/1 0:00:00本報告由中國工業與應用數學學會區塊鏈專委會、中國通信工業協會區塊鏈專委會、中國移動通信聯合會區塊鏈專委會、湖南省東方區塊鏈安全技術檢測中心、湖南大學數字社會和區塊鏈研究院、湖南省天河區塊鏈研究院.
1900/1/1 0:00:00原文標題:《Basis的V2路線圖》撰文:藍狐筆記Basis最近的壓力較大,一直在水下,如何實現算法穩定幣的相對穩定是個問題。Basis團隊最近推出了V2的計劃,分三階段執行.
1900/1/1 0:00:00自2017年1月以來,比特幣已經走過了一段漫長的道路。當時,每枚比特幣的價格遠低于1000美元——相比之下,截至1月21日,其價格為30000美元左右.
1900/1/1 0:00:00