360報的EOS漏洞,技術層面并不復雜,很容易懂它的攻擊邏輯。但是這個漏洞背后卻顯現了EOS設計理念有著一些深層次的安全隱患。
先簡單復盤下漏洞本身:根源是在這行代碼,有個數組越界的內存漏洞:
因為binaryen.cpp這個代碼是負責解析EOS智能合約的,所以攻擊者可以:1.先創建一個「惡意」的智能合約;2.把「惡意」的合約上傳到EOS網絡讓超級節點來解析,進而觸發越界,形成EOSWASM虛擬機進程的內存漏洞;3.由于EOS為了性能的考慮,常用的內存緩解技術沒有做到位,攻擊者可以進一步在虛擬機進程里控制整個超級節點的機器,達到遠程代碼執行的效果。漏洞發現者的解釋
EOS網絡基金會公布EVM+工作組進展:EOS將于2022 Q2實現EVM兼容:1月14日消息,EOS網絡基金會今日刊文介紹EVM+工作組,文章分析了EOS實現EVM兼容、吸引以太坊及更多鏈開發者/項目進入EOS的重要性,并詳細介紹了EVM+工作組的工作重點,包括智能合約級別的EVM兼容、ETH預編譯合約、完全兼容RPC、探索EOS更確定更低成本的Gas消耗模型以及支持Metamask。文章強調:EOS生態需要引進來、走出去,實現EVM兼容是短期內讓更多人發現EOS潛力的最佳方式。
EVM+工作組由EOS創世區塊生產者EOS Argentina領導,考慮到社區呼聲和生態需求,EVM+工作組將跳過藍皮書直接進行開發,并將于2022年第二季度實現交付。[2022/1/14 8:48:38]
而EOS官方的漏洞修復也是很奇葩的,BM在GitHub上創建了這樣一個bugissue:根據標題,就不難發現,BM根本沒修復根源的漏洞本身,卻只是改了assert在release版的觸發
動態 | EOS New York提議投票激勵機制:據 IMEOS 報道,EOS New York 發文提議投票激勵機制,其團隊表示投票是維持 DPOS 區塊鏈功能的基本支柱,因此它應該包含在基層激勵機制中。在文中,EOS New York 團隊介紹了其提及的 EOS 激勵架構,動態費率以及投票要求。他們表示將開始研究動態通脹率值并探索如何實施確切的抵押獎勵的技術要求。[2019/5/14]
漏洞發現者說,這種修復沒有本質上解決問題:
說完漏洞本身,再來探討下深層次的原因
一、這個攻擊的一大亮點是,合約本身可以是「惡意」的,是用來攻擊節點的。那為什么「惡意合約」這個威脅會對EOS特別顯著?因為EOS部署合約是零成本的,任何人只要鎖定一定量的EOS都可以免費發布合約來讓超級節點解析。這樣攻擊者幾乎是零成本。所以這個threatmodel對EOS“特別”適用。
ETH價格下跌或因EOS拋售引起:據TrustNodes報道,以太坊的價格下跌可能是由于EOS的大量拋售報告稱,在過去30天內,EOS在Bitfinex上拋售了大約9.5億美元ETH。在Bitfinex上一小時內約有18萬ETH交易,而不像通常OKEx上每小時2萬ETH的交易量。ETH現價514.74美元,跌幅3.12%。[2018/5/29]
二、EOS的21個超級節點的設計,會讓這種攻擊在現實世界里更容易實行。EOS超級節點的本質,就是用中心化來提高性能。可是無論每個超級節點背后有多少機群,一定有個主控端的機器。這樣,攻擊者只需要知道怎么破解每個主控機器的內存保護措施就可以了,反正最差情況也就適配21種。而相對地,拿ETH舉例:ETH區塊鏈網絡現在有18266個節點,而這些節點又有很多不同的客戶端版本和機器版本,光適配這些不同配置的exploit就夠黑客頭疼的,寫PoC是相對簡單的,現實運行是麻煩的,所以安全問題有時候是被一定程度地夸大了的。而且,由于EOS的中心化,超級節點會保存一般區塊鏈節點不會有的太多的重要信息,一旦攻破,后果比攻破一個或多個普通區塊鏈節點問題嚴重的多。
三、EOS為啥不用更嚴格的沙盒來限制內存漏洞呢?因為EOS的智能合約功能太多了,除了跟操作系統層有很多交互,合約本身還支持異步執行,「并發漏洞」也是個頭疼的事情。
想做的功能越多,被攻擊的危險就越大。有時候,設計越是簡單,往往越有力量。
鏈聞ChainNews:提供每日不可或缺的區塊鏈新聞。
原文作者:道鏈聞編譯:YY版權聲明:文章為作者獨立觀點,不代表鏈聞ChainNews立場。
來源鏈接:mp.weixin.qq.com
本文來源于非小號媒體平臺:
鏈聞速遞
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/3626834.html
EOS柚子漏洞風險安全
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
直指本質,EOS漏洞的復盤和深層次原因探討
經安全公司PaloAltoNetworks的調查發現,目前流通中的門羅幣大約有5%都是通過惡意活動被挖出的.
1900/1/1 0:00:00作者:JohnBiggs翻譯:Maya暴走時評:在三星在首爾舉行的Real2019活動中,三星SDS首席執行官HongWon-pyo表示該公司計劃在其企業IT解決方案包中添加區塊鏈技術.
1900/1/1 0:00:00項目概述 dYdX是建立在以太坊上暫時僅支持ETH的金融衍生品協議,主要利用智能合約構建衍生品交易架構,采用保證金交易的模式,通過expo交易市場實現衍生品交易.
1900/1/1 0:00:00香港「財經事務及庫務局」(FSTB)于4月30日公布了一份《洗錢及恐怖分子資金籌集風險評估報告》.
1900/1/1 0:00:001.美國SEC推遲對VanEck及SolidX比特幣ETF的裁決至8月19日。2.美國國稅局宣布即將推出新的加密稅收指南。3.Coinbase以太坊每周交易量創17個月以來新高.
1900/1/1 0:00:00火星財經APP一線報道,5月20日,Bibox官方推特發布消息稱,Bibox歐洲將持牌上線。Bibox聯合創始人AriesWang在Medium中表示,Bibox歐洲是一家接受全面監管的創新區塊.
1900/1/1 0:00:00