前言
加密錢包 ZenGo 發布報告稱其在 Ledger、BRD 和 Edge 等主流加密貨幣錢包中發現了一個漏洞(命名為「BigSpender」)。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行 BigSpender 攻擊。下面,慢霧安全團隊將基于此次事件分析比特幣協議 RBF 特性對交易所和錢包所產生的影響。
RBF,全稱 Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,RBF 的方案主要有以下幾種:
PlanB提出新模型 預測比特幣在2020-2024年間達到28.8萬美元:金色財經報道,S2F模型創造者PlanB發布最新文章,提出了一個新的估值模型:S2FX。基于該模型,PlanB預測比特幣在2020-2024年這個階段,市值會達到5.5萬億美元,也就是每個幣價值28.8萬美元。[2020/4/28]
1、Full RBF :使用更高的手續費替換前一筆交易
2、First-seen-safe RBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易
3、Opt-in RBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能
動態 | 比特幣社區的官方分論壇r/Bitcoin用戶過100萬:據ambcrypto消息,12月3日,比特幣社區的官方分論壇r/Bitcoin吸引了100萬用戶。這表明隨著加密貨幣空間和社區的擴展,大規模采用加密貨幣的趨勢正以指數級增長。[2018/12/4]
4、Delayed RBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易
目前 Bitcoin Core 采用的是 Opt-in RBF 的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于 Opt-in RBF 的詳細說明可參考 Bitcoin Core 的說明
動態 | 卡塔爾大學新研究:比特幣交易造成環境威脅 鼓勵投資“綠色”區塊鏈技術:據digitaljournal消息,卡塔爾大學法學院法律與發展中心副主任Jon Truby的新研究發現,能源密集型比特幣交易構成了日益嚴重的環境威脅。該研究呼吁對“綠色”區塊鏈技術進行更多投資。這項研究表示,除非各國尋求降低比特幣和類似區塊鏈設計的能源消耗,否則這可能會阻止政府履行“巴黎協定”規定的氣候變化減緩義務。據估計,單個比特幣交易涉及的流程相當于為英國家庭提供一個月的電力。基于對環境的不利影響,該研究制定了稅收和監管方案,可用于激勵“綠色”區塊鏈技術的發展,作為大多數區塊鏈解決方案結構化方式的替代方案。[2018/9/1]
https://bitcoincore.org/en/faq/optin_rbf/
RBF 主要針對的是 0 確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理 0 確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:
1、攻擊者發送一筆 RBF 交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;
2、在交易所檢索到這筆 0 確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;
3、由于交易所或錢包在對 0 確認交易的處理存在問題,沒有校驗交易是否為 RBF 交易和交易的確認狀態,直接在未確認的情況下入賬 RBF 交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行 DoS 攻擊;
攻擊流程圖如下:
目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。
1、交易所或錢包應禁止采用 0 確認的方式對比特幣充值進行入賬;
2、如需要對 0 確認交易進行入賬,必須檢測該交易不能為 RBF 交易,具體為交易 Input 中的 nSequence 字段值必須為 0xffffff,任意未確認交易中包含非 0xffffff 值的 nSequence 應拒絕入賬;
3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數(如 3 個);
4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;
5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。
By :?yudan@慢霧安全團隊
金色財經 區塊鏈1月31日訊? 央行數字貨幣(CBDC)已經成為今年全球金融領域中最重要的實踐之一,全球已有80%的中央銀行在評估采用央行數字貨幣,許多國家央行已經開始啟動運行測試工作.
1900/1/1 0:00:00縱觀全球,美股市場依舊是最富流動性、話題性的投資市場。1 月 28 日,美國年輕人最愛的券商平臺 Robinhood 與多家美國本土券商先后宣布限制 GME、AMC 等股票的開倉.
1900/1/1 0:00:00Andre Cronje(YFI)最近對四大知名DeFi協議(Pickle Finance、C.R.E.A.M、COVER Protocol和Sushiswap)合并的聲明吸引了市場廣泛的關注.
1900/1/1 0:00:00如果總統拜登(Joe Biden)提名加里·根斯勒(Gary Gensler)領導美國證券交易委員會(Securities and Exchange Commission)的任命得到確認.
1900/1/1 0:00:00隨著比特幣從一種小眾的亞文化發展為一種全球性的金融現象,主流媒體渠道都在研究什么是加密貨幣,他們究竟該如何報道它。結果并不總是美好的,尤其是在兩者最初交會的時候。加密支持者經常抱怨媒體的偏見.
1900/1/1 0:00:002021新年伊始,BTC 迎來一輪令人瞠目結舌的上漲,吸引了全球資本市場的目光。元旦以來,比特幣價格先后站上34000美元和40000美元的高點,推動加密貨幣市場的總市值突破1萬億美元.
1900/1/1 0:00:00