加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Filecoin「雙花」始末及復盤_FIL:FILE

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:

Filecoin「雙花」始末

據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。

起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?

GSR推出Filecoin、Polkadot和Algorand定制期權:加密資產做市商、金融服務商GSR表示,其現在提供Filecoin、Polkadot和Algorand的定制期權。與像在Deribit等交易所交易的普通期權不同,GSR的定制期權是為市場上更大的投資者定制的,GSR充當交易對手。(The Block)[2021/2/1 18:38:35]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

開源礦池合伙人Andy:Filecoin的出現標志著區塊鏈落地走向深水區和無人區:Filecoin主網上線在即,開源礦池合伙人Andy在接受金色財經獨家采訪時表示,Filecoin的出現標志著區塊鏈落地走向深水區和無人區,一定會經歷很多前人沒有經歷過的挑戰。協議實驗室團隊很顯然不滿足于成為一個礦幣,而是能真正成為區塊鏈甚至整個互聯網的基礎設施。道路是曲折的,前途是光明的。協議實驗室敢于直面區塊鏈落地最基礎最根本的問題,這樣的態度值得贊賞。[2020/10/15]

技術細節復盤

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

Filecoin測試網當前總質押量約為452.43萬枚FIL:據IPFS100.com報道,filfox瀏覽器數據顯示,Filecoin測試網當前區塊高度為50003,全網有效算力為175.82PiB,總質押量約為452.43萬枚FIL,活躍礦工數為454個,每區塊獎勵為10.1058FIL,近24小時產出量為122948FIL,24小時平均挖礦收益為0.64FIL/TiB;

目前有效算力排名前三的分別為:t01248(先河/智合云)以11.08PiB暫居第一,t09037(SeedPlan-Saturn)以10.12PiB位居第二,t01235(SeedPlan-Mars)以7.55PiB位居第三。

據悉,Filecoin太空競賽于8月25日早6:00開始。[2020/9/11]

Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

動態 | 物聯網區塊鏈創業公司Filament加入以太聯盟:據tokenpost報道,Filament表示其已加入以太聯盟Enterprise Ethereum Alliance(EEA),以實現基于以太坊的最佳技術,開放標準和開源參考架構。Filament的Blocklet產品為企業和工業企業提供區塊鏈工具和技術,使他們能夠直接從物聯網設備,制造設備和其他連接機器安全地處理和記錄交易。該公司表示,其解決方案正被全球汽車,通信和其他行業的公司所采用。[2019/3/21]

不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。

假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

Tags:FILFILEECOINOINFIL幣會不會崩盤filecoin幣價格今日行情filecoin幣怎么挖Connect Coin

幣安app下載
21財經 | 打擊虛擬貨幣洗錢:中國破獲比特幣跨境洗錢案_區塊鏈:Eroscoin

來源:21財經 作者:王峰編輯:耿雁冰 3月19日,最高人民檢察院、中國人民銀行聯合發布6個懲治洗錢犯罪典型案例。這些案例從不同側面展現了檢察機關、人民銀行對洗錢犯罪不放縱、從嚴懲治的司法態度.

1900/1/1 0:00:00
一文看懂Ergo公鏈白皮書 ——Ergo平臺項目綜述_ERG:PRO

作者:Ergo開發者團隊發布日期:2019年3月20日 版本1.1 摘要 本文介紹了Ergo平臺的總體理念,并高度概括了平臺的主要特征.

1900/1/1 0:00:00
展示加密藝術NFT的四種方式,別再讓收藏NFT躺在錢包里!_NFT:VERSESS Coin

原文標題:《HowtoDisplayCryptoart》原文作者:WilliamM.Peaster編譯:0x13,律動BlockBeats?我想展示我的加密藝術NFT.

1900/1/1 0:00:00
Polkadot橋:連接Polkadot生態系統與外部網絡_POL:polkawallet錢包下載

Web?3.0,下一代的互聯網,已經被設想成一個功能齊全、用戶友好的網絡,在這里我們的身份和數據都是屬于我們自己的——由于具有去中心化的區塊鏈技術,可以安全地得到保護.

1900/1/1 0:00:00
為什么NFTs很難解釋?_NFT:NFTS

我一直看到支持NFT的人抱怨比特幣持有人“不懂”。俗話說,比特幣持有人人之于NFT,就像無幣者之于比特幣一樣.

1900/1/1 0:00:00
深圳羅湖區:發展區塊鏈金融技術,推動數字人民幣國際合作_數字人:區塊鏈技術適合女生嗎

來源:澎湃新聞,作者:葉映荷“推動數字人民幣國際合作”寫入地方產業發展的“十四五”規劃。3月16日,根據深圳市羅湖區官方網站“羅湖政府在線”,羅湖區工業和信息化局發布《羅湖區產業發展“十四五”規.

1900/1/1 0:00:00
ads