買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > Pol幣 > Info

RBF:比特幣 RBF 假充值風險分析_BIT

Author:

Time:1900/1/1 0:00:00

前言

加密錢包 ZenGo 發布報告稱其在 Ledger、BRD 和 Edge 等主流加密貨幣錢包中發現了一個漏洞(命名為「BigSpender」)。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行 BigSpender 攻擊。下面,慢霧安全團隊將基于此次事件分析比特幣協議 RBF 特性對交易所和錢包所產生的影響。

RBF,全稱 Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,RBF 的方案主要有以下幾種:

比特幣全網未確認交易數量為1274筆:金色財經報道,BTC.com數據顯示,目前比特幣全網未確認交易數量為1274筆,全網算力為271.78 EH/s,24小時交易速率為3.67交易/s。目前全網難度為37.59 T,預測下次難度下調0.18%至37.52 T,距離調整還剩8天2小時。[2023/1/22 11:25:49]

1、Full RBF :使用更高的手續費替換前一筆交易

2、First-seen-safe RBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易

3、Opt-in RBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能

第三大比特幣鯨魚于今日再次購買456個BTC:1月4日消息,根據Bitinfocharts數據顯示,第三大比特幣鯨魚地址在1月3日增持了456個BTC,平均價格為46,363 美元,此次收購價值約2100萬美元。在撰寫本文時,該鯨魚持有120,845.57 BTC,總價值超過56億美元。據悉,自11月12日(BTC修正的開始)以來,這只鯨魚已經購買了12340 BTC,它一直在持續增持,尚未出售BTC。(Cryptopotato)[2022/1/4 8:24:02]

4、Delayed RBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易

分析 | 數據顯示:今年迄今,比特幣較標準普爾500指數上漲10倍:上周末比特幣價格上漲了10%,一度接近1.2萬美元,也使BTC成為今年迄今為止表現比股票好10倍的資產。同時,隨著BitMEX上數百萬美元的BTC空頭頭寸被平倉,比特幣日成交量再次飆升至200億美元,并重新回到了50天移動均線上方,表明上升趨勢正在加強。 加密交易員“CryptoFibonacci”發推稱,芝加哥商品交易所(CME)的期貨圖表可能提供了下一個阻力位在哪里的一個指標。這又是一個向下的缺口。但是,在進行任何形式的回調之前,價格可能會上升。Squeeze指標已經(如前所述)遠離空頭,希望每個人都知道這一點。(Bitcoinist)[2019/8/5]

目前 Bitcoin Core 采用的是 Opt-in RBF 的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于 Opt-in RBF 的詳細說明可參考 Bitcoin Core 的說明

https://bitcoincore.org/en/faq/optin_rbf/

RBF 主要針對的是 0 確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理 0 確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:

1、攻擊者發送一筆 RBF 交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;

2、在交易所檢索到這筆 0 確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;

3、由于交易所或錢包在對 0 確認交易的處理存在問題,沒有校驗交易是否為 RBF 交易和交易的確認狀態,直接在未確認的情況下入賬 RBF 交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行 DoS 攻擊;

攻擊流程圖如下:

目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。

1、交易所或錢包應禁止采用 0 確認的方式對比特幣充值進行入賬;

2、如需要對 0 確認交易進行入賬,必須檢測該交易不能為 RBF 交易,具體為交易 Input 中的 nSequence 字段值必須為 0xffffff,任意未確認交易中包含非 0xffffff 值的 nSequence 應拒絕入賬;

3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數(如 3 個);

4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;

5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。

By :?yudan@慢霧安全團隊

Tags:RBF比特幣BTCBIT比特幣價格美元趨勢分析NBTCbybit官網頁面

Pol幣
ECO:150萬紅包等你來拿 火幣生態鏈重磅開啟“Heco 嗨夠紅包周”_Stone Coin

2月3日,據官方消息,火幣生態鏈Heco宣布聯合鏈上12家優質項目共同發起新春150萬紅包福利活動——“Heco 嗨夠紅包周”,以此回饋廣大用戶和開發者對Heco生態的支持和參與.

1900/1/1 0:00:00
區塊鏈:從訪問與控制解讀區塊鏈治理:免許可不等于去中心化_OIN

原文標題:《訪問與控制 : 區塊鏈的去中心化悖論》比特幣和加密生態催生的免許可區塊鏈經常被宣傳為開放、分布式和去中心化的理想基礎設施.

1900/1/1 0:00:00
CBD:國際清算銀行總裁:數字貨幣與貨幣體系的未來_香港穩定幣cnhc

關于數字人民幣 這五大風險必須關注!國際清算銀行(BIS)報告質疑穩定幣對新興市場的作用:10月30日消息,國家清算銀行(BIS)是一個已有91年歷史的組織.

1900/1/1 0:00:00
TOP1:首發 | 2020年第四季度中國城市區塊鏈綜合指數報告_區塊鏈

本報告由中國工業與應用數學學會區塊鏈專委會、中國通信工業協會區塊鏈專委會、中國移動通信聯合會區塊鏈專委會、湖南省東方區塊鏈安全技術檢測中心、湖南大學數字社會和區塊鏈研究院、湖南省天河區塊鏈研究院.

1900/1/1 0:00:00
SDT:1.25晚間行情:大餅終于來了_Bitkeep錢包usdt怎么換人民幣

文章系金色財經專欄作者幣圈北冥供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別防上當.

1900/1/1 0:00:00
ETH:ETH走強 再掀「龍頭」之爭_GreenETH

ETH于1月25日觸及1481美元,創造歷史新高。得益于這波上漲,ETH繼續縮小與BTC流通市值的差距.

1900/1/1 0:00:00
ads