比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > DAI > Info

區塊鏈安全科普:假幣攻擊如何竊取你的數字資產_TOKEN

Author:

Time:1900/1/1 0:00:00

隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。

面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!

短地址攻擊?ShortAddressAttack

短地址攻擊(ShortAddressAttack)是針對以太坊上ERC20智能合約的一種攻擊形式,利用的是EVM中的對于輸入字節碼的自動補全機制進行攻擊。

一般而言,針對ERC20合約中的transfer函數的調用,輸入的字節碼位數都是136字節的。當調用ERC20中的transfer函數進行ERC20Token轉賬時,如果攻擊者提供的地址后有一個或多個0,那么攻擊者就可以把地址后的零省去,提供一個缺位的地址。

動態 | 跨境金融區塊鏈服務平臺已擴展到17個省:12月23日消息,自2019年3月22日啟動試點以來,至12月15日,國家外匯管理局推出的跨境金融區塊鏈服務平臺已擴展到17個省(自治區、直轄市),自愿自主加入的法人銀行達170多家,超過全部辦理外匯業務銀行的三分之一,覆蓋銀行網點達到5600多個;平臺累計完成應收賬款融資放款金額折合101.69億美元(其中人民幣85.92億元),服務企業共計1859家,中小外貿企業占比70%以上。(金融時報)[2019/12/23]

當對這個地址轉賬的時候,比方說轉賬100的AToken,然后輸入的地址是攻擊者提供的缺位地址,這時候,經過編碼輸入的數據是134字節,比正常的數據少了2字節,在這種情況下,EVM就會對缺失的字節位在編碼數據的末尾進行補0湊成136字節,這樣本來地址段缺失的0被數據段的0補齊了,而由于給地址段補0,數據段會少0,而數據段缺失的0由EVM自動補齊,這就像數據段向地址段移動補齊地址段缺失字節位,然后數據段缺失的字節位由EVM用0補齊。

動態 | 研究:以太坊仍然是首選的商業區塊鏈:德國銀行Aareal和Frankfurt School區塊鏈中心的最新工作論文回顧了四個主要的區塊鏈和分布式賬本技術(DLT)項目,旨在幫助企業決策者選擇最適合其業務需求的決策者。該論文探討了這些項目的各種功能和特征,并分析了關鍵點,例如性能值、成本效率和安全性。結論顯示,雖然在某些情況下,以太坊、Hyperledger Fabric、R3 Corda和Quasar / Stellar這四者中的每一個都被認為具有優勢,但即使在許可的環境下,以太坊也總體領先,這是因為其開源性質和全球分布增強了它的安全性。(ICO Examiner)[2019/12/14]

這種情況下,轉賬金額就會由100變成100*16的n次方,n是地址缺失的0的個數。通過這種方式,攻擊者就能對交易所或錢包進行攻擊,盜竊交易所和錢包的資產。

動態 | 美國EDM組合Chainsmokers投資區塊鏈票務平臺Yellowheart:美國EDM流行組合Chainsmokers與經紀人Adam Alper一起投資了去中心化的票務平臺YellowHeart,旨在促進透明的票務銷售。據報道,YellowHeart平臺由音樂總監Josh Katz創立,使用公開的區塊鏈平臺,讓藝術家和場館能夠直接控制票務流程,包括在二級市場的銷售。(Music Business Worldwide)[2019/10/22]

慢霧安全團隊建議交易所和錢包在處理轉賬的時候,要對轉賬地址進行嚴格的校驗,防止短地址攻擊的發生。詳情可參考:遺忘的亞特蘭蒂斯:以太坊短地址攻擊詳解

假幣攻擊?Fake?Token?Attack

聲音 | 徐明星:區塊鏈和當年的互聯網很像 5年后將迎來成熟期:OKGroup創始人徐明星日前在接受媒體采訪時表示,技術的演進會很快,會是加速式的。互聯網技術的發展從2000年到現在經歷了20年,移動互聯網從2010年到現在經歷了10年,而區塊鏈需要5年時間變得成熟易用。[2018/11/29]

假幣攻擊(FakeTokenAttack),是針對那些在創建官方?Token?時采用通用創建模版創建出來的代幣,每個?Token的識別僅根據特定的標記進行識別,如EOS官方?Token的識別標記是"eosio.token"合約,波場的TRC10的識別標記是tokenid,以太坊的ERC20是用合約地址作為識別標記。

那么這樣就會出現一個問題,如果收款方在對這些Token進行收款的時候沒有嚴格校驗這些Token特有的標記,攻擊就會發生,以EOS為例子,由于EOS官方Token采用的是合約來發行一個名為EOS的Token,標記EOS本身的標識是"eosio.token"這個發行帳號,如果在接受轉賬的時候沒有校驗這個標識,攻擊者就能用其他的帳號同樣發行一個名為EOS的Token,對交易所或錢包進行假幣充值,換取真的代幣。

聲音 | 韓國科學技術信息通信部副部長:將增加政府對區塊鏈公司支持:據Businesskorea消息,近日,韓國科學技術信息通信部副部長Min Won-ki在會議上表示,將增加政府對國內區塊鏈公司的支持,以加速該行業的發展。關于這次會議,商務部的一名官員說:“我們決定舉行會議以了解該行業在不進行任何調整的情況下面臨的挑戰和困難。這是為了收集行業意見,并幫助政府與行業坦率對話。”[2018/9/22]

2019年4月11日,波場DappTronBank1小時內被盜走約1.7億枚BTT。監測顯示,黑客創建了名為BTTx的假幣向合約發起“invest”函數,而合約并沒有判定發送者的代幣id是否與BTT真幣的id1002000一致。因此黑客拿到真幣BTT的投資回報和推薦獎勵,以此方式迅速掏空資金池。

對此,交易所和錢包在處理轉賬的時候,切記要嚴格檢驗各種代幣各種標識,防止假幣攻擊。

整型溢出攻擊?IntegerOverflowAttack

數據的存儲是區塊鏈上重要的一環。但是每個數據類型本身是存在邊界的,例如以太坊中uint8類型的變量就只能存儲0~255大小的數據,超過了就存不下了。

那么如果要放一個超過數據類型大小的數字會怎樣呢?例如把256存進uint8的數據類型中,數據顯示出來會變成1,而不是其他數值,也不會報錯,因為uint8本身能存一個8位二進制數字,最大值為11111111,如果這個時候加1,這個二進制數就變成了100000001,而因為數據邊界的關系,只能拿到后8位,也就是00000001,那么數字的大小就變成1了,這種情況我們稱為上溢。

有上就有下,下溢的意思就是一個值為0的uint8數據,如果這個時候對它進行減1操作,結果會變成該數據類型所能存儲的最大值加1減去被減數,在這個例子中是255,也就是該數據類型所能存儲的最大值。

那么如果上述兩種情況發生在智能合約當中的話,惡意用戶通過下溢的操作,操縱自己的帳號向其他帳號發送超過自己余額數量的代幣,如果合約內沒有對余額進行檢查,惡意用戶的余額就會下溢出變成一個超大的值,這個時候攻擊者如果大量拋售這些代幣,就能瞬間破壞整個代幣的價值系統。

慢霧安全團隊建議所有的智能合約開發者在智能合約中對數據進行操作的時候,要嚴格校驗數據邊界,防止整形溢出攻擊的發生。詳情可參考:BEC智能合約無限轉幣漏洞分析及預警。

條件競爭攻擊?RaceCondition

條件競爭(RaceCondition)攻擊的方式很多樣,但是核心的本質無非是對某個條件的狀態修改的競爭,如上期介紹的重入漏洞,也是條件競爭的一種,針對的是用戶余額這個條件進行競爭,只要用戶的余額沒有歸零,用戶就能一直提走智能合約的錢。這次介紹的條件競爭的例子是最近發生的著名的Edgeware鎖倉合約的拒絕服務漏洞,詳情可參考:

關于Edgeware鎖倉合約的拒絕服務漏洞。

這個漏洞問題的本質在于對新建的鎖倉合約的余額的這個條件進行競爭。攻擊者可以監控所有鏈上的鎖倉請求,提前計算出鎖倉合約的地址,然后向合約地址轉賬,造成鎖倉失敗。

在官方沒有修復之前,要防止這種攻擊,只能使用比攻擊者更高的手續費讓自己的鎖倉交易先行打包,從而與攻擊者形成競爭避免攻擊。最后,官方修復方案為不對鎖倉合約的余額進行強制性的相等檢查,而是采用大于等于的形式,避免了攻擊的發生。

慢霧安全團隊建議智能合約的開發者在智能合約中對某些狀態進行修改的時候,要根據實際情況充分考慮條件競爭的風險,防止遭受條件競爭攻擊。

系列回顧:

區塊鏈安全入門筆記(三)|慢霧科普

區塊鏈安全入門筆記(四)|慢霧科普

區塊鏈安全入門筆記(五)|慢霧科普

區塊鏈安全入門筆記(六)|慢霧科普

區塊鏈安全入門筆記(七)|慢霧科普

Tags:區塊鏈TOKETOKENTOK區塊鏈幣排名AC Milan Fan Tokenimtoken官網唯一地址Atletico de Madrid Fan Token

DAI
BTC獨漲重回10000美元,上方面臨日線級別阻力_GHT

作者|哈希派分析團隊 分析師:BTC未來兩個月的關鍵是能否突破200日移動均線:加密貨幣分析師Tone Vays近期表示,隨著減半將近,他對比特幣持樂觀態度.

1900/1/1 0:00:00
多頭乏力空頭上位,比特幣一度跌破1萬美元,下一步是9000美元以下_TER

新的加密貨幣分析顯示,比特幣可能會在短期內跌至略高于8000美元的水平,以與其歷史行為保持一致.

1900/1/1 0:00:00
比特幣怎樣才更值錢?掌握這種方法,98.66%的時間里你都能盈利_BIT

根據加密貨幣分析師RhythmTrader提供的數據,比特幣持有者比連續買賣比特幣的交易員更容易獲得利潤.

1900/1/1 0:00:00
華為的分布式OS系統——鴻蒙,采用的是區塊鏈技術?_區塊鏈

天地之初,始于鴻蒙。在過去,鴻蒙只不過是一種神話形象,但華為賦予了“鴻蒙”另一層含義。8月9日,華為在東莞松山湖總部召開2019年度華為開發者大會,正式發布全新分布式操作系統:鴻蒙! 華為消費者.

1900/1/1 0:00:00
巴克萊銀行與Coinbase合作關系結束!用戶可能有點麻煩了_COIN

加密領域最負盛名的銀行關系已經結束。據外媒近日消息,業內消息人士告訴CoinDesk,總部位于倫敦的全球銀行巴克萊(Barclays)已不再與加密貨幣交易所Coinbase合作.

1900/1/1 0:00:00
中本聰魔咒:從來沒有主流幣,只有比特幣和終將消失的山寨幣?_CIA

從前有一個暴發戶,他偶然間參與了一場名畫拍賣會后大感震撼。“太瘋狂了!一幅齊白石的畫可以拍出數億元?”他想,“現在的科技如此發達,若是用高科技來生產類似的畫作,這豈不是一個巨大的商機?”于是他馬.

1900/1/1 0:00:00
ads