加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Filecoin「雙花」始末及復盤_FIL:Filecoin 12Month

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:

Filecoin「雙花」始末

據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百億美元的FIL雙花充值攻擊。

起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?

數據:zkSync Era提交區塊數量突破100萬:金色財經報道,據zkSync Era鏈上數據顯示,當前提交區塊數量已突破100萬,本文撰寫時達到1,001,636,其中已驗證區塊數量為932,956個,鏈上交易總量達到5,104,679筆。另據l2beat數據顯示,zkSync Era鎖倉量為1.56億美元,漲幅98.52%。[2023/4/8 13:50:52]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

坦桑尼亞央行計劃分階段且謹慎地推出CBDC:金色財經報道,坦桑尼亞中央銀行表示,正在分階段、謹慎并基于風險引入數字貨幣。坦桑尼亞央行將繼續與其他中央銀行等利益相關者進行監督、研究和合作,努力找到以數字形式發行坦桑尼亞先令的適當用途和技術。該銀行沒有給出何時完成審議或預計何時啟動的時間表。

坦桑尼亞央行表示,其研究人員正在探索發行不同形式的CBDC,包括代幣化和基于賬戶的數字貨幣。它還在研究與數字貨幣的發行、分銷、偽造和使用相關的風險和控制措施。

坦桑尼亞央行表示,其研究表明,到目前為止,已有6個國家取消采用CBDC的計劃,“主要是由于實施階段的結構和技術挑戰。”報告稱,挑戰包括現金在交易中的主導地位、低效率支付系統的存在、高昂的實施成本以及破壞現有金融生態系統的風險。(彭博社)[2023/1/15 11:13:04]

技術細節復盤

Darwinia Network贏得Polkadot第21次插槽競拍:7月12日消息,據Polkadot報道,Darwinia Network以鎖定9900 DOT贏得Polkadot第21次插槽競拍,獲得Polkadot Slot #22租賃使用期,接入Polkadot中繼鏈。[2022/7/12 2:07:04]

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

今日恐慌與貪婪指數為14,恐慌程度下降:6月12日,今日恐慌與貪婪指數為14(昨日為12),恐慌程度較昨日下降,等級仍為極度恐慌。

注:恐慌指數閾值為0-100,包含指標:波動性(25%)+市場交易量(25%)+社交媒體熱度(15%)+市場調查(15%)+比特幣在整個市場中的比例(10%)+谷歌熱詞分析(10%)。[2022/6/12 4:20:00]

Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。

假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

來源:金色財經

Tags:FILFILELECCOINfilecoin幣可靠嗎Filecoin 12MonthCOLLECTIVE價格Raku Coin

狗狗幣最新價格
摩根士丹利為客戶接入三只比特幣基金以提供BTC敞口_比特幣:GRO

機構銀行巨頭摩根士丹利似乎也對比特幣表示了認可。據CNBC報道,根據“內部備忘錄”的最新情報,摩根士丹利將允許客戶投資比特幣,不過只有在特定條件下才會允許.

1900/1/1 0:00:00
至今為止,我們仍然缺乏合理的方法來評估代幣價值_NGK:以太坊

一直以來,我們都熱衷于分析加密代幣價格及其背后價值之間的合理關系。那對于ICO和基于代幣的項目來說,等效性能的度量指標又是什么呢?2017年底,隨著比特幣用戶的數量開始超過比特幣投機者的數量,我.

1900/1/1 0:00:00
阿飛解幣:3.19BTC ETH今日行情分析及操作建議_BTC:SIM

????市場風云激蕩,多空跌宕起伏,每一次的低點和高點,都是新的機遇和陷阱,成功的投資,就是始終做對的事情,點位和時間的選擇,決定了交易的成功與失敗.

1900/1/1 0:00:00
幣小蔥:61800只是個過客嗎?_區塊鏈:BTCST價格

整體行情來看,行情漸漸收復了失地,亞盤如此表現足以說明幣價仍舊有上升的空間!只需要關注今晚美盤的走勢,基本就可以確定下周比特幣究竟是何種走勢!消息層面來看.

1900/1/1 0:00:00
比特幣依舊保持震蕩向上的走勢 可以這樣操作_比特幣:MAC

????投資非一日之功,需勝不驕敗不餒!很多幣友初入幣圈賺了一桶金后為何陸陸續續加倍還給市場?這個市場是多變的,只有不斷的學習,不斷的進步才能在幣圈占有一席之地!愿大家像松鼠一樣靈動,勤勞.

1900/1/1 0:00:00
明道金:黃金回踩修正不足為懼 現價1738仍舊可接多_TRO:Neutron

黃金多頭往上的格局還是保持完好,只要沒出現大陰線直插下來的前提下,任何中小幅度的回落都可視為正常的修正范圍,眼下收陽止跌,二度往上拉升,破高前高走出更高乃有大幅機會。再觀美元持續走弱,利好黃金.

1900/1/1 0:00:00
ads