加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Filecoin「雙花」始末及復盤_FIL:filecoin幣在哪個交易所

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:

Filecoin「雙花」始末

據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。

起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?

FIL突破85美元關口 日內漲幅為7.76%:火幣全球站數據顯示,FIL短線上漲,突破85美元關口,現報85.0717美元,日內漲幅達到7.76%,行情波動較大,請做好風險控制。[2021/3/19 19:01:36]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

技術細節復盤

FilDA DAO保險池2月3日19:30正式起航,開啟回購HT空投:2月3日19:30,FilDA DAO保險池正式開啟,在獲得FilDA單幣借貸挖礦收益的同時每周享平臺收益回購HT分紅,并獲得DAO投票治理權。

FilDA是首個基于HECO的跨鏈借貸DeFi項目。 FilDA于2021年1月5日晚20:00開啟創世挖礦Fair launch,全球首發HUSD、HBTC、HT、ELA-HECO、USDT-HECO、HDOT、HLTC、HBCH、ETH、HPT、HBSV、HXTZ等13種資產借貸功能,同時也是HECO首個公開平臺各項APY數據,存借雙向實時透明數據的借貸項目。

目前,FilDA 平臺存借款總額峰值達到3.5億美元,FilDA流動性深度超過400萬美金,LP年化收益率超880%。FilDA項目無募資,無預挖,致力于HECO首選的用戶友好型的DeFi借貸平臺。[2021/2/3 18:48:32]

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

Gate.io 已完成12月1日FIL代幣轉化分發,總量約1.3萬枚:據官方公告,Gate.io今日(12月1日)已經根據用戶FIL6持倉情況完成FIL分發,總計約1.3萬枚,用戶可在賬戶賬單明細中查看詳情。目前Gate.io已經支持Filecoin(FIL)現貨交易,充值提現,杠桿交易,幣幣理財,永續合約交易,三倍ETF交易等全線系列產品和服務。[2020/12/1 22:44:08]

Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

聲音 | Bitrefill的首席財務官:MakerDAO缺乏權力下放所需的數量:據AMBcrypto消息,Bitrefill的首席財務官John Carvalho表示,MakerDAO使用“權力下放”這個詞“太過寬泛”。Carvalho強調了權力下放在數量上的必要性。他說:“當你有少量的演員時,他們可以合謀。而你手中真正掌握的是一個企業聯盟。你沒有去中心化的東西。”此外,Carvalho強調治理永遠不能成為區塊鏈的一部分。[2019/11/25]

不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。

假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

Tags:FILECOFILECOIWFILMC價格MouseCoinfilecoin幣在哪個交易所Catvills Coin

萊特幣價格
盤點最熱鬧的IDO平臺 解析玩法和風險_IDO:UNI

原文標題:時下流行的IDO「萬花筒」DeFi火了之后,加密資產圈子里的玩法相繼被革新。牛市和收益的刺激下,幣圈人不斷認識并參與到去中心化的借貸、交易、流動性「耕種」等區塊鏈金融實驗中去.

1900/1/1 0:00:00
Gate.io海陸空合約大作戰,贏大疆FPV、GoPro等超值大獎活動結束及獎勵公告_GAT:gate.io官網APP下載

為期一周的“Gate.io海陸空合約大作戰”活動已圓滿結束。感謝大家的熱情參與!根據活動規則,我們將為以下獲獎用戶發放GT、點卡及超值實物獎勵.

1900/1/1 0:00:00
BKEX Global 關于ETP專區新增XEM3L、XEM3S、UNFI3L、UNFI3S、SFP3L、SFP3S的公告_KEX:bankex

尊敬的用戶:?? BKEXGlobalETP專區將于2021年3月19日14:00上線XEM3L、XEM3S、UNFI3L(UNFI三倍做多)、UNFI3S、SFP3L、SFP3S.

1900/1/1 0:00:00
幣安合約 · 周一周二新手獎勵_SDT:claim幣圈

為了歡迎首次在幣安合約交易的新用戶,幣安合約推出新手大獎活動,獎勵每周一、周二首次交易的新手用戶.

1900/1/1 0:00:00
關于LBank藍貝殼重啟FIL充提的公告_LBA:BANK

尊敬的LBank用戶: LBank藍貝殼已重啟FIL的充值與提現業務。 感謝您的支持。 點擊立即下載iPhone或Android版APP LBank社區 微博:?https://www.weib.

1900/1/1 0:00:00
NFT狂潮如何顛覆收藏和投資市場?_NFT:NBA

NFT的狂瀾不但席卷藝術界,也正在顛覆體育、音樂、游戲等領域,甚至傳統上沒有收藏價值的東西。這對投資市場將會形成怎樣的風暴?在經過兩周瘋狂的在線競標后,3月11日化名Beeple的藝術家在佳士得.

1900/1/1 0:00:00
ads