比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

區塊鏈安全入門筆記(七)_FAI

Author:

Time:1900/1/1 0:00:00

隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!系列回顧:區塊鏈安全入門筆記(二)|慢霧科普區塊鏈安全入門筆記(三)|慢霧科普區塊鏈安全入門筆記(四)|慢霧科普區塊鏈安全入門筆記(五)|慢霧科普區塊鏈安全入門筆記(六)|慢霧科普hard_fail狀態攻擊hard_failAttack

hard_fail是什么呢?簡單來說就是出現錯誤但是沒有使用錯誤處理器(errorhandler)處理錯誤,比方說使用onerror捕獲處理,如果說沒有onerror捕獲,就會hard_fail。EOS上的交易狀態記錄分為executed,soft_fail,hard_fail,delayed和expired這5種狀態,通常在鏈上大部分人觀察到的交易,都是executed的,或者delayed的,而沒有失敗的交易,這就導致大部分開發者誤以為EOS鏈上沒有失敗的交易記錄,從而忽略了對交易狀態的檢查。攻擊者利用這個細節,針對鏈上游戲或交易所進行攻擊,構造執行狀態為hard_fail的交易,欺騙鏈上游戲或交易所進行假充值攻擊,從而獲利。該攻擊手法最早由慢霧安全團隊于2019年3月10日一款EOSDApp上捕獲,帳號名為fortherest12的攻擊者通過hard_fail狀態攻擊手法攻擊了EOS游戲Vegastown。隨后,相同攻擊手法頻頻發生,慢霧安全團隊在此提醒交易所和EOSDApp游戲開發者在處理轉賬交易的時候需要嚴格校驗交易狀態,確保交易執行狀態為executed。詳細細節可參考:EOS假充值(hard_fail狀態攻擊)紅色預警細節披露與修復方案重放攻擊ReplayAttack重放攻擊(ReplayAttack),是針對區塊鏈上的交易信息進行重放,一般來說,區塊鏈為了保證不可篡改和防止雙花攻擊的發生,會對交易進行各種驗證,包括交易的時間戳,nonce,交易id等,但是隨著各種去中心化交易所的興起,在智能合約中驗證用戶交易的場景越來越多。這種場景一般是需要用戶對某一條消息進行簽名后上傳給智能合約,然后在合約內部進行驗簽。但由于用戶的簽名信息是會上鏈的,也就是說每個人都能拿到用戶的簽名信息,當在合約中校驗用戶簽名的時候,如果被簽名的消息不存在隨著交易次數變化的變量,如時間戳,nonce等,攻擊者就可以拿著用戶的簽名,偽造用戶發起交易,從而獲利。這是一種最早出現于DApp生態初期的攻擊形態,由于開發者設計的開獎隨機算法存在嚴重缺陷,使得攻擊者可利用合約漏洞重復開獎,屬于開發者較為容易忽略的錯誤。因此,開發者們在鏈上進行驗簽操作的時候,需要對被簽名消息加上各種可變因子,防止攻擊者對鏈上簽名進行重放,造成資產損失。更多詳情可參考:以太坊智能合約重放攻擊細節剖析重入攻擊ReentrancyAttack

美國SEC暫停區塊鏈公司VXBT的證券交易:金色財經報道,美國證券交易委員會(SEC)宣布暫停Vortex區塊鏈技術公司(VXBT)的證券交易,因其尚未向SEC提交某些定期報告。暫停時間從北京時間21:30開始,到2020年10月7日11:59結束。[2020/9/24]

重入攻擊(ReentrancyAttack)首次出現于以太坊,對應的真實攻擊為TheDAO攻擊,此次攻擊還導致了原來的以太坊分叉成以太經典(ETC)和現在的以太坊(ETH)。由于項目方采用的轉賬模型為先給用戶發送轉賬然后才對用戶的余額狀態進行修改,導致惡意用戶可以構造惡意合約,在接受轉賬的同時再次調用項目方的轉賬函數。利用這樣的方法,導致用戶的余額狀態一直沒有被改變,卻能一直提取項目方資金,最終導致項目方資金被耗光。慢霧安全團隊在此提醒智能合約開發者在進行智能合約開發時,在處理轉賬等關鍵操作的時候,如果智能合約中存儲了用戶的資金狀態,要先對資金狀態進行修改,然后再進行實際的資金轉賬,避免重入攻擊。假充值攻擊FalseTop-up

火幣于佳寧:區塊鏈在2020年-2022年將迎來高速發展時期:火幣大學校長、中國通信工業協會區塊鏈專委會副主任委員于佳寧表示,數據要素作為各個省市的普惠性資源,具有巨大的挖掘潛力。區塊鏈技術可以加速數據要素市場化,使其價值得到爆發式增長。如今,數據成為生產要素,數據要素交易場景與區塊鏈是天作之合,區塊鏈天然具有確權優勢,可以助力之前沒有確權定價的要素資源進入市場釋放經濟價值,解決數據要素痛點,深度挖掘數據要素的價值潛力。目前來講,各地政府更傾向于以政務場景為突破口,帶動其他場景上鏈。在電子政務領域,區塊鏈在促進數據共享、優化業務流程、降低運營成本、提升協同效率、建設可信體系等方面發揮巨大作用,可以幫助政府提升社會治理數字化、智能化、精準化水平。未來兩個月區塊鏈專項政策或將密集發布,于佳寧展望道,作為新基建的關鍵技術,區塊鏈技術在2020年-2022年三年將迎來高速發展時期,一批具備沖擊科創板實力的“區塊鏈+”企業有望集中出現。(證券日報)[2020/7/3]

假充值攻擊(FalseTop-up),分為針對智能合約的假充值攻擊和對交易所的假充值攻擊。在假充值攻擊中,無論是智能合約還是交易所本身,都沒有收到真實的Token,但是用戶又確實得到了真實的充值記錄,在這種情況下,用戶就可以在沒有真正充值的情況下從智能合約或交易所中用假資產或不存在的資產竊取真實資產。1.智能合約假充值攻擊

中裝建設:公司與恒宇集團簽訂合作協議,將建立標準化區塊鏈供應鏈金融平臺:中裝建設(002822)在問董秘平臺回答投資者提問時表示,公司與恒宇集團此前簽訂的合作框架協議,計劃成立合資公司圍繞建筑裝飾業務、智慧家庭、區塊鏈平臺建設目標,在澳門、香港及東南亞市場進一步開拓建筑裝飾業務。同時,合資公司將計劃致力于建立開放的標準化區塊鏈供應鏈金融平臺,通過優勢互補、資源共享等合作方式,促進公司在區塊鏈技術平臺的發展。[2020/5/21]

針對智能合約的假充值主要是假幣的假充值,這種攻擊手法多發于EOS和波場上,由于EOS上代幣都是采用合約的方式進行發行的,EOS鏈的系統代幣同樣也是使用這種方式發行,同時,任何人也可以發行名為EOS的代幣。只是發行的合約帳號不一樣,系統代幣的發行合約為"eosio.token",而其他人發行的代幣來源于其他合約帳號。當合約內沒有校驗EOS代幣的來源合約的時候,攻擊者就能通過充值攻擊者自己發布的EOS代幣,對合約進行假充值攻擊。而波場上的假充值攻擊主要是TRC10代幣的假充值攻擊,由于每一個TRC10都有一個特定的tokenid進行識別,當合約內沒有對tokenid進行校驗的時候,任何人都可以以1024個TRX發行一個TRC10代幣對合約進行假充值。2.交易所假充值攻擊

昆明市市長:推動區塊鏈率先在電子政務、鮮花溯源等領域的應用:昆明市第十四屆人民代表大會第五次會議15日開幕。昆明市市長王喜良在政府工作報告中表示,深入實施“數字昆明”建設計劃,加快建設新一代信息技術設施,建設國際通信樞紐和大數據中心、國際大數據交易結算中心,申報建設國際互聯網專用通道,新建5G基站5000個,建成全國一流的5G網絡;推動區塊鏈率先在電子政務、鮮花溯源、肉菜追溯等領域的應用,加快半導體材料產業發展,在區塊鏈、人工智能、VR/AR等重點領域打造產業集群,做大數字經濟產業規模。(中國新聞網)[2020/5/15]

針對交易所的假充值攻擊分為假幣攻擊和交易狀態失敗的假充值攻擊。以EOS和以太坊為例。針對EOS可以使用名為EOS的假幣的方式對交易所進行假充值攻擊,如果交易所沒有嚴格校驗EOS的來源合約為"eosio.token",攻擊就會發生。同時,區別于EOS,由于以太坊上會保留交易失敗的記錄,針對ERC20Token,如果交易所沒有校驗交易的狀態,就能通過失敗的交易對交易所進行ERC20假充值。除此之外,hard_fail狀態攻擊也是屬于假充值攻擊的一種。慢霧安全團隊在此建議交易所和智能合約開發者在處理轉賬的時候要充分校驗交易的狀態,如果是EOS或波場上的交易,在處理充值時還要同時校驗來源合約是否是"eosio.token"或tokenid是否為指定的tokenid。更多幾大幣種假充值問題可參考:1、USDT假充值:USDT虛假轉賬安全?險分析|2345新科技研究院區塊鏈實驗室2、以太坊代幣假充值:以太坊代幣“假充值”漏洞細節披露及修復方案3、XRP假充值:PartialPayments-XRPLedgerDevPortal4、EOS假充值:EOS假充值(hard_fail狀態攻擊)紅色預警細節披露與修復方案

恒銀金融澄清:區塊鏈相關技術在 公司未形成任何相關產品:恒銀金融發布澄清公告稱,區塊鏈相關技術在 公司未形成任何相關產品或應用、銷售,在公司業務收入中也未有應用區塊鏈技術研發成果而產生的直接業務收入。[2018/1/11]

Tags:區塊鏈EOSFAIHARDruff幣區塊鏈最新消息EOSC價格bitcoinfaithhard幣前景

fil幣價格今日行情
10000美金破位,BTC目前走勢處于哪一階段?_EOS

時間步入了7月,七月流火,但市場行情卻難言樂觀。比特幣單邊上漲的走勢告一段落,其他幣種的行情卻依舊沒有等來,整體市場情緒也由之前的貪婪變得極度恐慌.

1900/1/1 0:00:00
聽說孫宇晨被限制出境,巴菲特怎么看?_加密貨幣

據財新網報導,TRONFoundation創始人孫宇晨已經被限制出鏡,同時中國互聯網金融風險專項整治小組辦公室已就孫宇晨涉嫌非法集資、洗錢、涉黃、涉賭等問題,建議機關對其立案調查.

1900/1/1 0:00:00
取消荷蘭拍、退幣權未定,Algorand坐實高智商收割傳言?_ORA

編者按:本文來自31QU,作者:靈芝,Odaily星球日報經授權轉載。投資者翹首以盼的Algorand,終于傳來了新的消息.

1900/1/1 0:00:00
還說你不是韭菜,快看你中了幾個?_BTC

作者|秦曉峰編輯|盧曉明出品|Odaily星球日報在幣圈,最常聽到的一句話就是:我只是一根“小韭菜”.

1900/1/1 0:00:00
比特幣11300美金區間的突破,需要大量能_比特幣

上周末幣圈最大的消息,當屬央行數字貨幣。8月10日,中國人民銀行支付結算司副司長穆長春在第三屆中國金融四十人論壇上表示,央行數字貨幣即將推出,將采用雙層運營體系DC/EP,即上層是中國人民銀行,

1900/1/1 0:00:00
DeFi 究竟是未來趨勢還是曇花一現?讓數據告訴你真相_DEFI

編者按:本文來自鏈聞ChainNews,作者:DAppTotal研究團隊,星球日報經授權發布。撰文:DAppTotal研究團隊當去中心化金融成為加密貨幣市場中最熱門的關鍵詞之后,關于「DeFi」.

1900/1/1 0:00:00
ads