加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

席卷EOS游戲超500萬元的黑客攻擊,究竟是怎么一回兒事?_EOS:BetaMoon

Author:

Time:1900/1/1 0:00:00

12月18日晚間至19日凌晨,多個EOS頭部DAPP遭受攻擊。EOSMax、ToBet、BigGame和BetDice遭受交易回滾攻擊,分別損失55000EOS、22000EOS、14903.18EOS、200000EOS。此外,黑客利用重放攻擊漏洞向競猜類游戲TRUSTBET發起攻擊,獲利11501EOS。幾款游戲共損失303404.18EOS,以EOS單價18元來估算,合計約546萬元。遭受攻擊的幾款游戲基本為EOS頭部較活躍的競猜類游戲。據PeckShield報道,其中的競猜類游戲BetDice近一周日均活躍度超5,000人,交易額也在5,000萬EOS以上。PeckShield創始人蔣旭憲表示,這次攻擊背后是同一個團伙或個人。攻擊BetDice的賬號hnihpyadbunv創建了賬號eykkxszdrnnc,用來攻擊EOSMax與BigGame。賬號eykkxszdrnnc又創建了子賬號kfexzmckuhat用來攻擊ToBet。攻擊成功后,再頻繁創建子賬戶轉移所得資產。對于這次攻擊,蔣旭憲向Odaily星球日報表示,ECAF追回盜取的EOS預計難度比較大,目前已經牽涉到1808個賬戶,數量還在增長中。這次攻擊究竟是怎么回事兒?

比特幣巨鯨占交易所流入的份額創一年新高,超過40%:金色財經報道,分析公司Glassnode在最新一期的每周通訊中表示,比特幣巨鯨占交易所流入的份額創一年新高,超過40%。分析師稱,在過去的五年里,巨鯨到交易所的凈流量往往在每天±5k BTC 之間波動。然而,今年整個 6 月和 7 月,鯨魚流入量持續偏高,每天 4000 至 6500 BTC。[2023/7/24 15:55:44]

PeckShield安全人員認為,EOSMax、ToBet、BigGame和BetDice這四款競猜類游戲被攻擊事件,均和EOSNode存在漏洞有關。持有同樣看法的還有EOSMAX,據IMEOS.ONE報道,EOSMAX發布公告,稱是由于EOSNode存在漏洞導致,并非游戲合約存在漏洞。據業內不具名人士向Odaily星球日報透露,這次交易回滾攻擊與項目方的nodeos開啟了speculativemode有關,開發者需要關閉該mode來避免攻擊。對于這次交易回滾攻擊的具體過程,MEET.ONE的負責人Goh向Odaily星球日報表示,認為此次攻擊過程如下:1.黑客通過攻擊合約賬戶A向游戲合約B轉賬下注,游戲合約實時開獎,給賬戶A發放獎勵。2.游戲合約B使用的節點開始往EOS網絡同步這筆交易C。3.攻擊合約賬戶A執行assert,超級節點未打包交易C,所有節點回滾交易C。4.黑客獲得交易C的數據,如果下注勝利,正常執行交易C,如果失敗開始下一次攻擊。幣乎的“胖哥”分享了佳能和MYKEY技術團隊對本次回滾攻擊調查方式推演的一個推斷:攻擊方式是抓住了DAPP節點讀寫沒有分離的漏洞,黑客直接運用DAPP讀的節點去發送交易,那么該節點會最早執行合約邏輯計算DICE結果,如果黑客贏那就不做任何操作,等該節點廣播同步到塊節點就贏了。如果黑客輸了,黑客同時發送一筆轉賬操作到目前正出塊主節點,讓賬號余額不足以完成先前的那筆交易,那么先前的那筆交易就會被廢棄,那么黑客就不會輸了。綜上運用的方式還是傳統的方式:雙花!DAPP應該自查一下是否講讀寫分離以及讀節點設置成read-only。目前,據IMEOS.ONE報道,此前因遭受交易回滾攻擊而暫停運營的EOSMax,經過團隊調查、與BP商討解決方案,已經成功修復問題,目前已恢復服務。團隊將采用讀寫分離的方式來修復該問題,讀取采用read-only的節點,寫入采用另一個節點以規避回滾交易漏洞。此外,對于TRUSTBET遭受的重放攻擊漏洞,PeckShield安全人員認為這是一種最早出現于EOSDApp生態初期的攻擊形態,由于開發者設計的開獎隨機算法存在嚴重缺陷,使得攻擊者可利用合約漏洞重復開獎,是一種較低級的錯誤。業內人士怎么看?

BCH開發團隊Bitcoin ABC發布Electrum ABC 5.2.0:金色財經報道,BCH開發團隊Bitcoin ABC發推稱,Electrum ABC 5.2.0已經發布,該版本可以顯示所選硬幣和地址的數量,并改進了CLI Cash Fusion的信息等。

注,Electrum ABC是用于eCash的開源Electron Cash錢包的一個分支,Electrum ABC軟件與Electron Cash、electroncash.org、Electrum或electrum.org沒有任何關聯,也沒有得到其的認可。[2023/1/18 11:18:42]

對于這次攻擊,MEET.ONE的負責人Goh向Odaily星球日報表示,這已經不是EOS第一次被攻擊了,甚至攻擊的手法和發現的漏洞都不算有技術難度。只能說EOS生態發展地非常快,但項目的研發能力和安全能力相對滯后。對于EOS上的項目而言,生產環境就是最好的測試環境,不斷地遇到問題后需要不斷地迭代。”純白矩陣創始人吳嘯向Odaily星球日報表示,EOS的愿景是不錯的,但是需要更加穩定可能才更適合開發者。目前EOS的機制設計方面存在隱患,比如可以替換合約,對開發者的權限限制不足。此外,EOS還存在BP的反映時間長等問題。不過,最近EOS發布側鏈,BM又推出wasm解釋器、掃碼登錄PC端的Dapp,在安全方面會有所提升,會對EOS持續關注。對于這次攻擊,還有人從EOS生態的角度給出了觀點。DappReviewCEO牛鳳軒向Odaily星球日報表示,這是一起非常大的安全事故,但是從今天早上開始看到,節點和多個發生被攻擊的游戲項目方開始合作,研究如何解決問題。而且,BetDice還友好地提醒了自己的競爭對手。這些良性的行為對于EOS的生態建設很有幫助。我是Odaily星球日報的齊明,探索真實區塊鏈,日常喜歡和各路大神聊天。項目交流、爆料請加微信qingmoruoshui,煩請備注姓名、公司、職務。轉載/內容合作/報道聯系report@odaily.com;違規轉載法律必究。

加密貨幣交易所Kraken推出Kraken Pro:金色財經報道,加密貨幣交易所Kraken推出 Kraken Pro,一套先進的交易工具和一個新界面,統一了對現貨交易、保證金交易、質押和投資組合管理的訪問。

Kraken Pro面向高級交易者。它利用最新技術來減少延遲和處理高峰需求,并支持超過 21種代幣,其模塊化設計還允許個人定制。[2022/12/23 22:02:04]

Paradigm:OFAC不應該要求區塊鏈基礎層參與者審查受制裁地址:金色財經報道,加密風險資本Paradigm在其官網發表文章探討制裁和審查對區塊鏈基礎設施的影響。文章表示,美國財政部外國資產控制辦公室(OFAC)不應該要求任何區塊鏈基礎層參與者審查受制裁的地址。此外,在基礎層要求履行合規義務也會產生適得其反的國家安全影響,并將推動重要技術尋求離開美國本土發展,從而違背美國國家利益。[2022/9/9 13:20:10]

Tags:EOSBETCTRELEEOSevenBetaMoonFACTR幣MagicTheLeagueCoin

火幣網下載官方app
星球首發 | Cocos-BCX 區塊鏈游戲開發調研:34%從業者不知如何盈利,22%不知如何切入行業_區塊鏈:原油幣coc騙局

編者按:本文來自Cocos-BCX研究院,星球日報經授權發布。區塊鏈+游戲,這個被賦予諸多想象的新技術與最活躍流量入口的組合,其發展總不禁讓人遐思.

1900/1/1 0:00:00
張首晟的幾個區塊鏈瞬間:他是一個活在浪漫科技理想中的人_區塊鏈:人工智能幣哪個好

12月6日消息,美國當地時間12月1日,美國華裔物理學家、丹華資本創始人張首晟去世,丹華資本內部郵件、美圖CEO蔡文勝以及教授家人今日均確認了此消息,家人隨后的訃告中稱,其生前患有抑郁癥.

1900/1/1 0:00:00
遇上區塊鏈 DApp 案例分析之 Dice_APP:DAP

行業由來已久,當遇上互聯網,實現了在線投注,當遇上智能合約,實現了去信任運營。除ETH在今年上線大量投注類DApp外,還有可提供高TPS的EOS和旨在解決賬戶設置和買入問題的TR.

1900/1/1 0:00:00
李林、徐明星們的興衰錄_比特幣:玩比特幣的都是什么人啊

編者按:本文來自:鏈捕手,作者:王阿刺,編輯:李曌,Odaily星球日報經授權轉載。自2011年國內第一家數字貨幣交易所誕生至今,已過去7年.

1900/1/1 0:00:00
比特幣核心開發者Jimmy Song:熊市為什么糟糕又為什么有利_比特幣:馬斯克pepe幣最新消息

比特幣市場的熊市已經持續了將近一年,這是一個艱難的處境。在資產下跌時持有資產是一件困難的事情,而在這個市場中度過難關需要很大的勇氣.

1900/1/1 0:00:00
加密貨幣投資指南:區塊鏈用語大全_加密貨幣:RST

編者按:本文來自藍狐筆記,本文作者:SFOX,文章來源于Medium,Odaily星球日報經授權轉載。前言:對于進入加密貨幣行業的投資者來說,這里有很多新的東西.

1900/1/1 0:00:00
ads