加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > Fil > Info

區塊鏈安全入門筆記(八)_區塊鏈:TOK

Author:

Time:1900/1/1 0:00:00

!webp\"data-img-size-val=\"1600,900\"\u002F\\>

隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!

短地址攻擊ShortAddressAttack

短地址攻擊(ShortAddressAttack)是針對以太坊上ERC20智能合約的一種攻擊形式,利用的是EVM中的對于輸入字節碼的自動補全機制進行攻擊。

一般而言,針對ERC20合約中的transfer函數的調用,輸入的字節碼位數都是136字節的。當調用ERC20中的transfer函數進行ERC20Token轉賬時,如果攻擊者提供的地址后有一個或多個0,那么攻擊者就可以把地址后的零省去,提供一個缺位的地址。當對這個地址轉賬的時候,比方說轉賬100的AToken,然后輸入的地址是攻擊者提供的缺位地址,這時候,經過編碼輸入的數據是134字節,比正常的數據少了2字節,在這種情況下,EVM就會對缺失的字節位在編碼數據的末尾進行補0湊成136字節,這樣本來地址段缺失的0被數據段的0補齊了,而由于給地址段補0,數據段會少0,而數據段缺失的0由EVM自動補齊,這就像數據段向地址段移動補齊地址段缺失字節位,然后數據段缺失的字節位由EVM用0補齊。這種情況下,轉賬金額就會由100變成100*16的n次方,n是地址缺失的0的個數。通過這種方式,攻擊者就能對交易所或錢包進行攻擊,盜竊交易所和錢包的資產。

Gelato與兼容EVM的區塊鏈Fantom達成合作:官方消息,以太坊智能合約自動執行工具Gelato與兼容EVM的區塊鏈Fantom達成合作,將智能合約自動化基礎設施帶入Fantom生態系統。[2021/5/29 22:54:50]

慢霧安全團隊建議交易所和錢包在處理轉賬的時候,要對轉賬地址進行嚴格的校驗,防止短地址攻擊的發生。詳情可參考:

遺忘的亞特蘭蒂斯:

以太坊短地址攻擊詳解

假幣攻擊FakeTokenAttack

假幣攻擊(FakeTokenAttack),是針對那些在創建官方Token時采用通用創建模版創建出來的代幣,每個Token的識別僅根據特定的標記進行識別,如EOS官方Token的識別標記是"eosio.token"合約,波場的TRC10的識別標記是tokenid,以太坊的ERC20是用合約地址作為識別標記。那么這樣就會出現一個問題,如果收款方在對這些Token進行收款的時候沒有嚴格校驗這些Token特有的標記,攻擊就會發生,以EOS為例子,由于EOS官方Token采用的是合約來發行一個名為EOS的Token,標記EOS本身的標識是"eosio.token"這個發行帳號,如果在接受轉賬的時候沒有校驗這個標識,攻擊者就能用其他的帳號同樣發行一個名為EOS的Token,對交易所或錢包進行假幣充值,換取真的代幣。

聲音 | 北京市政協委員張凌云:通過區塊鏈技術解決文化產業中維權難等問題:在目前召開的北京市政協第十三屆委員會第三次會議上,北京市政協委員張凌云此次帶來了兩份提案。如何利用區塊鏈技術推動北京市文化產業發展成為此次張凌云關注的重點話題之一。張凌云提出,可以通過區塊鏈技術解決文化產業中維權難、取證成本高等問題。具體來看,張凌云提出三點建議。第一,將區塊鏈技術深度融合進互聯網文化產業;第二,利用區塊鏈技術實現文化產業交易的去中心化,為優秀內容構造安全、高效的版權流通體系;第三,利用區塊鏈技術實現對文化產業內容從確權、監控到取證、存證、在線爭議解決的一站式文化產業知識產權保護體系。(證券日報)[2020/1/14]

2019年4月11日,波場DappTronBank1小時內被盜走約1.7億枚BTT。監測顯示,黑客創建了名為BTTx的假幣向合約發起“invest”函數,而合約并沒有判定發送者的代幣id是否與BTT真幣的id1002000一致。因此黑客拿到真幣BTT的投資回報和推薦獎勵,以此方式迅速掏空資金池。對此,交易所和錢包在處理轉賬的時候,切記要嚴格檢驗各種代幣各種標識,防止假幣攻擊。

動態 | Opera與Ledger Capital合作探索區塊鏈應用:據9月28日發布的一份新聞稿稱,Opera已經與區塊鏈咨詢和金融服務公司Ledger Capital合作,探索可能的區塊鏈應用。根據聲明,這兩家公司正在調查區塊鏈的應用和用例,以及如何將該技術部署到Opera產品及其生態系統中。此前曾報道,Opera成為第一個包含內置加密貨幣錢包的主要web瀏覽器。Opera crypto wallet的產品負責人查爾斯?哈默爾(Charles Hamel)在評論這項舉措時說:“用crypto錢包付款就像直接從手機發送數字現金一樣……這為商家和內容創造者帶來了新的可能性。”[2018/9/29]

整型溢出攻擊IntegerOverflowAttack

動態 | 日本石川縣通過區塊鏈技術進行行政信息服務:據日經新聞報道,系統開發商Smart Value今日宣布,已經與石川縣加賀市合作,開始向當地居民開展信息提供服務,2019年4月將開設專用網站。專用網站將通過社交賬戶和個人身份證進行登錄,運用區塊鏈技術(分布式賬本),只登錄一次網站就能省去很多行政服務登錄。[2018/9/20]

數據的存儲是區塊鏈上重要的一環。但是每個數據類型本身是存在邊界的,例如以太坊中uint8類型的變量就只能存儲0~255大小的數據,超過了就存不下了。那么如果要放一個超過數據類型大小的數字會怎樣呢?例如把256存進uint8的數據類型中,數據顯示出來會變成1,而不是其他數值,也不會報錯,因為uint8本身能存一個8位二進制數字,最大值為11111111,如果這個時候加1,這個二進制數就變成了100000001,而因為數據邊界的關系,只能拿到后8位,也就是00000001,那么數字的大小就變成1了,這種情況我們稱為上溢。有上就有下,下溢的意思就是一個值為0的uint8數據,如果這個時候對它進行減1操作,結果會變成該數據類型所能存儲的最大值加1減去被減數,在這個例子中是255,也就是該數據類型所能存儲的最大值。那么如果上述兩種情況發生在智能合約當中的話,惡意用戶通過下溢的操作,操縱自己的帳號向其他帳號發送超過自己余額數量的代幣,如果合約內沒有對余額進行檢查,惡意用戶的余額就會下溢出變成一個超大的值,這個時候攻擊者如果大量拋售這些代幣,就能瞬間破壞整個代幣的價值系統。

美國國會研究服務部安全政策分析師:區塊鏈技術在供應鏈,投票系統及健康記錄方面有優勢:在今天美國眾議院科學、空間和技術委員會召開的技術咨詢委員會上,作為第一名證人,國會研究服務部政府和財務部網絡安全政策分析師Chris A. Jaikaran的觀點如下,他認為尋找不可拒絕的,可追溯的分類賬時,區塊鏈的優勢就顯現出來了。對于一些更加敏感的供應鏈問題,區塊鏈的應用可能需要經過允許并且是隱秘的,這意味著不是每個人都可以訪問該區塊鏈,即使是可以訪問的人也不能訪問全部的區塊鏈。在基于區塊鏈的投票系統上Jaikaran表示,區塊鏈不會記錄投票結果,它會記錄投票人,他的身份及其投票過程,該投票本身存儲在另一個安全系統中。同時,Jaikaran還認為區塊鏈技術在健康記錄存儲方面的應用有潛力,是否能夠解決這個問題取決于具體應用。最后,在眾議員Ralph Abraham詢問委員會將如何支持區塊鏈研究時,Jaikaran表示,目前區塊鏈可用項目的范圍非常廣泛,隨著繼續的調查,將確定什么將是最適合政府使用的。[2018/2/15]

慢霧安全團隊建議所有的智能合約開發者在智能合約中對數據進行操作的時候,要嚴格校驗數據邊界,防止整形溢出攻擊的發生。詳情可參考:

BEC智能合約無限轉幣漏洞分析及預警

條件競爭攻擊RaceCondition

條件競爭(RaceCondition)攻擊的方式很多樣,但是核心的本質無非是對某個條件的狀態修改的競爭,如上期介紹的重入漏洞,也是條件競爭的一種,針對的是用戶余額這個條件進行競爭,只要用戶的余額沒有歸零,用戶就能一直提走智能合約的錢。這次介紹的條件競爭的例子是最近發生的著名的Edgeware鎖倉合約的拒絕服務漏洞,詳情可參考:

關于Edgeware鎖倉合約的拒絕服務漏洞

。這個漏洞問題的本質在于對新建的鎖倉合約的余額的這個條件進行競爭。攻擊者可以監控所有鏈上的鎖倉請求,提前計算出鎖倉合約的地址,然后向合約地址轉賬,造成鎖倉失敗。在官方沒有修復之前,要防止這種攻擊,只能使用比攻擊者更高的手續費讓自己的鎖倉交易先行打包,從而與攻擊者形成競爭避免攻擊。最后,官方修復方案為不對鎖倉合約的余額進行強制性的相等檢查,而是采用大于等于的形式,避免了攻擊的發生。

慢霧安全團隊建議智能合約的開發者在智能合約中對某些狀態進行修改的時候,要根據實際情況充分考慮條件競爭的風險,防止遭受條件競爭攻擊。

Tags:區塊鏈TOKKENTOKE區塊鏈技術Zum Tokenbvctokenimtoken蘋果錢包

Fil
將Bakkt稱為“加密交易所”會讓人忽略他們真正在做的事情_KKT:BIT

編者按:本文來自藍狐筆記,作者:FrankChaporro,翻譯:Monchi,Odaily星球日報經授權發布.

1900/1/1 0:00:00
比特幣區間震蕩走勢,需留意市場兩級分化格局_比特幣:加密貨幣市場是什么行業

Coinmarketcap數據顯示,比特幣市值占比進一步提高,達到70.17%,創下自2017年4月以來新高.

1900/1/1 0:00:00
我的幣被盜了,它們是如何被洗白的?_比特幣:比特幣交易所合法嗎

編者按:本文來自深鏈Deepchain,作者:出蜀,Odaily星球日報經授權轉載。前有門頭溝74萬個比特幣被盜,后有幣安7000枚比特幣被盜和KYC資料泄露.

1900/1/1 0:00:00
比特幣礦業調查:中國礦機商占主導,上半年挖礦堪稱暴利_比特幣:KWH幣

編者按:本文來自碳鏈價值,作者:白夜,編輯:唐晗,Odaily星球日報經授權轉載。本文是《比特幣礦業深度調查:人類是在浪費能源,還是在創造能源?》的姊妹篇.

1900/1/1 0:00:00
星球前線 | 比特幣“腦殘粉”?推特創始人稱不會創建類似Libra的數字貨幣_DOR:Layer 1 Quality Index

Odaily星球日報譯者|余順遂Twitter創始人兼首席執行官JackDorsey宣稱,他沒有興趣創建一種類似FacebookLibra的數字貨幣,而是提倡使用傳統加密貨幣比特幣.

1900/1/1 0:00:00
什么是比特幣減半?比特幣減半會影響幣價嗎?_比特幣:DOBE

本篇文章是為了讓大家更好地了解比特幣減半的原因,以及為什么它是比特幣價值的一個重要特征。原視頻來源:BITCOIN99,翻譯來自:Cobo錢包視頻鏈接:https://v.qq.com/什么是比.

1900/1/1 0:00:00
ads