比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > DOT > Info

Eth2 中的時間服務器攻擊及其緩解措施_ETHE

Author:

Time:1900/1/1 0:00:00

摘要:Eth2 中的時間服務器攻擊之前也有人討論過。但迄今為止,主流意見都認為這種攻擊只能導致驗證者暫時離線,等節點運營者重建正確的時間同步措施,節點就能重新回到線上。但是,如果節點可以被誘騙去簽署一條有關遙遠未來某個 epoch 的見證消息(attestation),危險性就遠不止暫時離線這么簡單:因為共識算法的環繞投票罰沒規則,這些節點在整個網絡實際到達該錯發的見證消息的目標 epoch 之前,將不能再簽名任何見證消息(否則就會觸發罰沒)。在共識規則的運作下,這種時間服務器攻擊會導致受攻擊的驗證者幾乎永遠離線,而相關的權益人也會因為懶惰懲罰(inactivity leak)而付出慘痛代價。

過去30天SHIB鏈上轉賬銷毀手續費超3300枚ETH:10月27日消息,據Ultrasound.money數據顯示,過去30天SHIB鏈上轉賬銷毀手續費約3323枚 ETH,總價值約1400萬美元。同時,行情顯示,SHIB月漲幅超700%。[2021/10/27 21:02:13]

Eth2 中的見證消息就是驗證者簽過名的、包含所認可的來源檢查點和目標檢查點的信息;來源檢查點和目標檢查點都以時段號(epoch number)和區塊根(block root)來表示。Casper FFG 的算法的安全性保證之一便是 “無環繞投票” 規則:驗證者簽名過的任意兩條消息中,不能出現有 attestation1.source < attestation2.source 且 attestation2.target < attestation1.source 的情況(一條見證消息所試圖敲定的范圍恰好在另一條見證消息試圖敲定的范圍內)。

ETH跌破660美元關口 日內跌幅為0.8%:火幣全球站數據顯示,ETH短線下跌,跌破660美元關口,現報659.96美元,日內跌幅達到0.8%,行情波動較大,請做好風險控制。[2020/12/18 15:37:15]

我們可以按如下手法炮制一次時間服務器攻擊:第一步是通過操縱時間服務器的時間,使之跳轉到未來的某個時間,使得被攻擊驗證者的時間也跳轉到未來(比如說 15 到 20 天之后),這個時間必須短于懶惰懲罰致使驗證者余額降低至零的時間,否則驗證者就不會再簽名見證消息了。

然后我們需要誘騙相關的節點,使之認為它其實是跟鏈保持同步的,然后它才會簽署見證消息。如果攻擊者控制了多個對等節點,這一點總是有可能做到的,只需在點對點的網絡頻道中發送一些來自未來時間的見證消息和區塊即可。控制多個節點也是容易實現的,所以這并不是一個不現實的攻擊者假設。

聲音 | 肖磊:Tether發行基于離岸人民幣的穩定幣 投資者所面臨的系統風險也會更大:針對Tether將會發行錨定離岸人民幣的穩定幣這一消息,財經作家肖磊表示,Tether公司非常善于做公關,主要原因其實是Tether的主要用戶在中國。之前Bitfinex賬戶被美國凍結,結果發布平臺幣募集資金,幾乎90%的用戶也都來自中國。這次由于美國市場因為法院的明確駁回,紐約檢察長辦公室將有權對這兩個企業做出管轄,所以Tether基于美國和美元的業務可能會遭遇極大的沖擊,甚至很難再發行基于美元的穩定幣了,中國市場就成了唯一的選擇。一方面是離岸市場便于操作,目前香港也無法有效監管,另一方面國內用戶比較吃這一套。因此,肖磊認為這次發行基于離岸人民幣的穩定幣,Tether的可操作空間會更大,投資者所面臨的系統風險也會更大,因為沒有像美國一樣監管的制衡,那么Tether在人民幣這個框架下,更容易挪用用戶資金,然后等美國遭遇處罰之后,用中國用戶的資金再去繳納美國的罰款。肖磊表示,目前來看這種方式存在很大的信用問題,需要更多的可信第三方參與發行,否則就是典型的鉆法律的漏洞,投資者基本不可能得到保護。[2019/8/21]

一旦目標驗證者簽名了一條以未來 epoch 為目標 epoch 的見證消息,攻擊者就可以把這條消息保存下來,然后確定這名驗證者在整個網絡實際到達那個未來 epoch 之前,都不能再簽名任何見證消息了(否則攻擊者可以發出這條消息,使之被罰沒)。當前所有 Eth2 實現的驗證者客戶端都有措施防止該驗證者簽署相互沖突的見證消息,因此該驗證者實質上就是離線了。

動態 | 以太坊基金會推出其新網站ethereum.org:4月30日,以太坊基金會推出其新網站ethereum.org。該網站由社區成立,并且服務于社區。[2019/5/1]

一名攻擊者可以通過一個時間服務器(或類似設施,例如 roughtime)來驅逐所有 TA 能影響到的驗證者。這種攻擊會比此前使用同樣界面所設想的攻擊更為惡劣,因為影響不是暫時的,而是持久得多。雖然我們有可能在幾分鐘之內就能發現這樣的攻擊,而且所有專業的節點都能在幾個小時內恢復正常時間,但這于事無補,因為損害已經發生了 —— 而且可以導致驗證者的慘重損失,例如,可能有很多驗證者會因為指數升高的懶惰懲罰而被提出網絡。

我們可以在驗證者客戶端中加入一條不罰沒規則:要求他們在簽署所有消息前都評估當前的時間,而且不要提前簽署未來的消息。這個辦法其實只有在驗證者客戶端與信標鏈節點沒有部署在同一臺機器上且沒有被攻擊波及時才有用。不過,對于密鑰分割型驗證者來說是一個明確的改進,因為這個規則將不允許領導哦啊這節點提議一條未來的見證消息,可以阻擋驗證者的行動。

本文所提出的問題表明,時間服務器的同步措施所包含的攻擊界面比我們從前設想的嚴重得多,必須引起我們的注意。

小幅度的時間偏移雖然惱人,但不會導致嚴重的問題,所以,僅在時間服務器推送的更新與本地的 RTC 時間相差幅度在一定范圍內才使用更新、否則就拒絕更新,似乎是更好的模式。

但這個模式仍會遺留一個攻擊界面在啟動進程中。因此時有發生的大規模電源中斷可能會演變成嚴重的問題、一次性影響眾多驗證者。我認為,可以讓驗證者客戶端在啟動前先檢查罰沒保護數據庫、如果在幾個小時乃至幾天內都沒有簽名過任何消息,就拒絕啟動。長時間不簽名消息意味著可能發生了時間服務器攻擊。可以添加一個強制啟動的標簽來應對例外情況。

Tags:ETHETHETHEHERBAETH價格Ethereum Privacy MachineThe Basis3X Long Tether Gold Token

DOT
去中心化衍生品交易會是下一個爆發點嗎?_EFI

如果去中心化交易也像現貨交易后迎來衍生品交易的增長,那么我們應該可以期待下去中心化衍生品的爆發.

1900/1/1 0:00:00
DeFi合約審計中的那些“套路”_DEFI

DeFi項目正式部署前,通過合約的安全審計,不僅可以對項目的代碼規范、漏洞情況以及業務邏輯等方面進行全局核查。同時,項目審計對于項目方在投資市場的形象也具有一定塑造作用.

1900/1/1 0:00:00
DAML被選為區塊鏈服務網絡BSN 的專用智能合約語言_DAM

由國家信息中心、中國移動、中國銀聯和北京紅棗科技創建的國家區塊鏈基礎設施BSN選擇了由Digital Asset創建的DAML(統一智能合約).

1900/1/1 0:00:00
加密貨幣第三季度“供應透明度報告”_加密貨幣

CoinMetrics根據CMBI浮動調整方法,發布了2020年第三季度“供應透明度報告”。該報告揭示了加密資產持有者的關鍵行為類別,報告分析了以下加密貨幣資產的自由流通量(可理解為潛在的市場拋.

1900/1/1 0:00:00
DeFi跨界浪潮正在悄悄生根 Gamefi和NFTfi怎么玩?_DEFI

在「 DeFi 樂高 」圍繞著交易等金融屬性蓬勃發展的同時, DeFi 與 NFT 結合的風潮也已悄然生根.

1900/1/1 0:00:00
在經濟衰退期間 埃及的比特幣使用量增加_加密貨幣

即使在大流行中,埃及人仍繼續轉向使用比特幣和其他加密貨幣來提高利潤。 隨著新冠肺炎大流行使埃及的經濟陷入衰退并加劇失業,越來越多的埃及人看到了比特幣交易和挖礦的好處,并將其視為另一種收入來源.

1900/1/1 0:00:00
ads