北京時間2018年12月19日凌晨,EOS網絡中,包括BetDice在內的數個游戲DApp遭受黑客攻擊,損失數十萬枚EOS通證。
TokenInsight認為本次事件是由于部分游戲DApp為增強游戲體驗,在自建節點中運行DApp,導致鏈上數據同步時出現錯誤。
因為部分代碼和數據未被公開,攻擊的重現難度較高。據推演,黑客可能的攻擊手段如下:
EOS被盜流程推演圖
來源:TokenInsight
主力成交數據復盤:2054萬張主力賣出確認5分鐘周期三角形破位:AICoin PRO版K線主力成交數據顯示:BitMEX XBT永續合約在5月18日09:30沖高回落在5分鐘周期中做三角形震蕩。
14:05分,價格接近平臺下沿支撐線線并很快跌破。跌破后的20分鐘內,共計有9筆,共計2054.84萬張主力賣出;有4筆,共計700萬張主力買入,成交差-1354.84萬張。
較多的主力賣出跟進可以判斷該周期的三角形突破為真跌破。 隨后的16:35,比特幣再次下跌,最低一度跌至9280美元。[2020/5/18]
1、黑客向DApp發送參與游戲的請求;
主力成交復盤:幣安1024枚BTC主力賣出引發瀑布:AICoin PRO版K線秒級周期及主力成交數據顯示:今天10:32:02秒,幣安BTC/USDT交易對有一筆數量為1024.37BTC,價格為9550.99美元的主動賣出,最終賣出滑點-179.39美元。該筆大額主動賣出為此輪瀑布中多個平臺里第一筆大額賣出,隨后市場跟隨下跌至最低9256美元。[2020/5/15]
2、黑客直接向BP節點發送取消游戲的請求,或使賬戶余額不足而導致轉賬失敗;
主力成交數據復盤:638萬張主力買單確認15分鐘周期三角突破:AICoin PRO版K線主力成交數據顯示:BitMEX XBT永續合約在5月10日09:00~11日19:00的15分鐘周期中做三角形震蕩。
18:40,價格接近平臺上沿壓力線,并于18:41向上突破。期間,共計有5筆,共計638萬張主力買入;有2筆,共計200萬張主力賣出,成交差438萬張。較多的主力買入跟進可以判斷該周期的三角形突破為真突破。[2020/5/11]
3、DApp將黑客的游戲請求發送至BP節點,并在自建節點上運行黑客的游戲結果,若運算出玩家勝利的結果,則向BP節點發送給予玩家獎勵的請求;
4、BP節點先后收到「黑客取消游戲」請求、「DApp發送游戲」請求、「DApp給予游戲獎勵」請求。因為時間順序和轉賬沖突的原因,「黑客取消游戲」請求被執行,而「DApp發送游戲」請求執行失敗,「DApp給予游戲獎勵」請求被執行。
5、黑客收到DApp的轉賬,一次攻擊完成。
首先,應對該種攻擊手段,可將DApp讀取的狀態數據改為read-only模式,read-only模式下數據庫包含傳入區塊的更改,但不影響speculative交易處理。
此外,關于此次EOS的安全事件,AnChainCEOVictor指出,AnChain在Ethereum以及EOS有關安全的問題上有著較豐富的經驗與技術積累,并且也提供有關代碼的安全檢測服務,這次的安全事件是完全可以避免的。比如,DApp可以使用ref_block功能,在給玩家發放獎勵前,判斷用戶是否真的轉賬成功。同時,Victor還指出,這個安全問題背后還暴露出了在EOS中更加嚴重的問題,相較于其他部分公有鏈,EOS區塊鏈并不記錄失敗的交易,瀏覽器也無法查詢,這是EOS在架構設計方面的缺陷。
來源鏈接:mp.weixin.qq.com
本文來源于非小號媒體平臺:
TokenInsight
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/3627096.html
EOS柚子
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
慢霧:破解造成BetDice項目恐慌的交易回滾攻擊手法
下一篇:
知道創宇攜手中信云合作案例獲評「2018企業服務案例TOP50」
HNB是少數幾個擁有雙幣雙鏈新形態公鏈架構的。隨著項目發展,創新型公鏈結構的優勢也逐步被更多的人知曉關注。 HNB的底層公鏈特點 1、雙鏈雙幣.
1900/1/1 0:00:00DragonEx開放LEO充提業務公告 2019-05-23 親愛的用戶: DragonEx現已開放LEO充提幣功能.
1900/1/1 0:00:00自上周比特幣沖破8000美元大關之后,喜提熱搜“比特幣上漲突破8000美元”。隨后BTC回落,近期走勢比較疲軟.
1900/1/1 0:00:00金色財經比特幣5月25日訊自從加密貨幣價值不斷上漲,黑客便盯上了提供數字資產交易服務的交易所,自2011年以來已經掠奪了價值數十億美元的比特幣.
1900/1/1 0:00:00這個在2018年就成立的項目,新的模式E-PAY順勢而為,一直在低調地謀劃布局,卻有著比肩阿里巴巴的“野心”.
1900/1/1 0:00:002019年5月24日,在香港中文大學的會議室里,Fcoin發布了未來金融基礎設施的FT公鏈,此時,距離Fcoin上線推出交易即挖礦模式已滿一周年.
1900/1/1 0:00:00