3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:Filecoin「雙花」始末
據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。技術細節復盤
FIL跌破90美元關口 日內跌幅為4.83%:火幣全球站數據顯示,FIL短線下跌,跌破90美元關口,現報89.9809美元,日內跌幅達到4.83%,行情波動較大,請做好風險控制。[2021/5/21 22:28:32]
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此APIhttps://github.com/filecoin-project/lotus/pull/5838/files
FIL跌破150美元關口 日內跌幅為11.81%:火幣全球站數據顯示,FIL短線下跌,跌破150美元關口,現報149.9999美元,日內跌幅達到11.81%,行情波動較大,請做好風險控制。[2021/4/7 19:54:51]
CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
OKEx將于12月10日14:00上線FIL、AAVE和CVC杠桿交易:OKEx官方剛剛發布公告稱,將于12月10日14:00在網頁端、APP端及API正式上線FIL、AAVE、CVC杠桿交易、余幣寶及FILUSD、CVCUSDT、AAVEUSDT永續合約。[2020/12/9 14:42:50]
Filecoin正式執行FIP-4提案 直接釋放25%區塊獎勵:Filecoin官方成員Molly通過Slack社區宣布:目前Filecoin lotus1.1.0版本已經能夠使用,礦工必須在區塊高度170000(約在北京時間23日6點40分達到)之前完成升級。該版本執行FIP-4提案,直接釋放25%的區塊獎勵,另外還對于市場、API等進行了改進升級。[2020/10/21]
編者按:本文來自騰訊科技,編譯:無忌3月23日消息,知情人士周二透露,在多方有意收購視頻游戲聊天社區Discord之后,這家初創公司目前正在探索多種戰略選擇.
1900/1/1 0:00:00\n比特幣牛市頂部到了嗎?比特幣多次沖擊6萬美金失敗,不少投資人心里已經開始嘀咕,牛市是否已經結束了,但利好不斷,基本面看好,機構進場,又述說著比特幣牛市的延續,在這種矛盾與糾結中.
1900/1/1 0:00:00分析師|Carol編輯|Tong出品|PANews過去一年,比特幣從最低4000美元左右一路上漲至最高60000美元之上,帶領數字貨幣交易市場走向全面牛市.
1900/1/1 0:00:00編者按:本文來自FT中文網,作者:劉裘蒂在經過兩周瘋狂的在線競標后,3月11日化名Beeple的藝術家在佳士得拍賣行以嚇人的6000萬美元價格售出他的非同質化代幣作品《每天——頭5000天》.
1900/1/1 0:00:00作者|秦曉峰編輯|郝方舟出品|Odaily星球日報 近期,Ripple首席執行官BradGarlinghouse做客彭博社與CNN,回應Ripple案最新進展,這也是其為數不多的對外發聲.
1900/1/1 0:00:00編者按:本文來自深潮TechFlow,Odaily星球日報經授權轉載。“十年前買入幾個比特幣放著,啥也不用做,賺的比十年的工資還要多,努力工作還有什么意義?”每當比特幣大漲的新聞沖上熱搜,總有人.
1900/1/1 0:00:00