比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

慢霧提醒:警惕 Filecoin RBF 假充值攻擊_NEX

Author:

Time:1900/1/1 0:00:00

鏈聞消息,針對Filecoin出現「雙花交易」和多家交易所關閉FIL充值通道一事,慢霧安全團隊對相關信息分析發現,這是一起Filecoin的RBF假充值攻擊事件而非「雙花交易」。攻擊者預先發送一筆低gas-feecap的交易,然后通過提高gas-premium和gas-feecap替換原交易,此時RBF交易優先被打包上鏈,舊交易被丟棄,但是由于FilecoinlotusRPC有一個特性,在查詢舊交易的執行狀態時返回的是RBF交易的執行狀態,導致交易所對兩筆交易重復入賬。慢霧安全團隊提醒交易所及相關錢包方,在充值入賬時,需要對比查詢返回結果中的cid與查詢的cid是否一致,并配合ChainGetParentMessages和ChainGetParentReceipts等接口進行查詢對比,避免重復入賬。與此前慢霧區發現的假充值攻擊不同的是,此次攻擊方法更加隱蔽,是由于Filecoin節點特性所引起,交易所及相關錢包方應再次檢查充值入賬程序,除了RBF外,還有常規的To、Value、轉賬類型Method,以及執行結果ExitCode等字段的校驗,必要時可請安全審計公司協助檢測。

慢霧:NEXT空投領取資格檢查通過默克爾證明進行,沒有資格領取空投的用戶無法繞過檢查領取他人空投:金色財經報道,據慢霧區情報,有部分賬戶的NEXT代幣被claim到非預期的地址,慢霧安全團隊跟進分析后分享簡析如下:

用戶可以通過NEXTDistributor合約的claimBySignature函數領取NEXT代幣。其中存在recipient與beneficiary角色,recipient角色用于接收claim的NEXT代幣,beneficiary角色是有資格領取NEXT代幣的地址,其在Connext協議公布空投資格時就已經確定。

在用戶進行NEXT代幣claim時,合約會進行兩次檢查:一是檢查beneficiary角色的簽名,二是檢查beneficiary角色是否有資格領取空投。在進行第一次檢查時其會檢查用戶傳入的recipient是否是由beneficiary角色進行簽名,因此隨意傳入recipient地址在未經過beneficiary簽名的情況下是無法通過檢查的。如果指定一個beneficiary地址進行構造簽名即使可以通過簽名檢查,但卻無法通過第二個對空投領取資格的檢查。

空投領取資格檢查是通過默克爾證明進行檢查的,其證明應由Connext協議官方生成,因此沒有資格領取空投的用戶是無法繞過檢查領取他人的空投的。[2023/9/5 13:19:43]

聲音 | 慢霧:使用中心化數字貨幣交易所及錢包的用戶注意撞庫攻擊:據慢霧消息,近日,注意到撞庫攻擊導致用戶數字貨幣被盜的情況,具體原因在于用戶重復使用了已泄露的密碼或密碼通過撞庫攻擊的“密碼生成基本算法”可以被輕易猜測,同時用戶在這些中心化服務里并未開啟雙因素認證。分析認為,被盜用戶之所以沒開啟雙因素認證是以為設置了獨立的資金密碼就很安全,但實際上依賴密碼的認證體系本身就不是個足夠靠譜的安全體系,且各大中心化數字貨幣交易所及錢包在用戶賬號風控體系的策略不一定都一致,這種不一致可能導致用戶由于“慣性思維”而出現安全問題。[2019/3/10]

動態 | 慢霧區發布0day漏洞預警 可盜取交易所賬號:慢霧區0day漏洞預警:某第三方知名 JS 庫存在 XSS 0day 漏洞,可繞過 Cloudflare 等防御機制。該漏洞如果被惡意利用會導致數字貨幣交易所等平臺的用戶帳號權限被盜、惡意操作等資產損失。經過慢霧安全團隊確認該漏洞影響范圍非常之廣,漏洞利用過程簡單,威力十足。[2018/9/18]

Tags:NEXTEXTNEXEFIByteNextDEXT幣dynex幣總量WeFilmChain

比特幣價格
霍比特關于恢復PFID、SERO、PFIDKEY充值和提現的公告_HBT

尊敬的社區用戶: SERO公鏈升級完畢,霍比特交易所現已恢復PFID、SERO、PFIDKEY的充值和提現.

1900/1/1 0:00:00
幣虎2021年3月18日18:00上線SFP現貨&永續合約

尊敬的用戶: 幣虎DeFi專區于2021年3月18日18:00上線SFP/USDT交易對。同時,幣虎合約交易區上線SFPUSDT永續合約,并開通逐倉/全倉1-50倍杠桿,邀您體驗!截止目前,幣虎.

1900/1/1 0:00:00
關于LBank藍貝殼補發FIL收益的公告_ANK

尊敬的LBank藍貝殼用戶:LBank藍貝殼將于3月18日20:00對2021年3月17日持有SFIL的用戶進行補發6.208FIL收益。屆時用戶可登錄LBank藍貝殼賬戶進行查收.

1900/1/1 0:00:00
CoinBene上線Oxygen (OXY) 的公告_OXY

尊敬的用戶: CoinBene將上線OXY/USDT幣幣交易,邀您體驗。OXY充值時間:2021年3月19日15:00OXY交易時間:2021年3月19日15:00OXY提幣時間:2021年3月.

1900/1/1 0:00:00
Heco首個去中心化糖果令牌Wsf 正式上線_COI

Heco首個去中心化糖果令牌Wsf正式上線!Wsf充分利用區塊鏈公開公正的為參與其流動性提供者的地址轟炸糖果;是目前首款糖果型令牌.

1900/1/1 0:00:00
【獎勵發放】-ZLW凈買入大賽活動結束及獎勵發放的公告_FIN

親愛的用戶: DigiFinex于2021年3月11日11:00-2021年3月20日11:00(GMT8)舉辦的“ZLW凈買入大賽”活動現已圓滿結束,獎勵已發放至獲獎用戶賬戶.

1900/1/1 0:00:00
ads