加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > DOGE > Info

黑客代碼導致 3 億增發——RVN 漏洞事件全回顧_RVN:Startcoin

Author:

Time:1900/1/1 0:00:00

6月29日,SolusExplorer開發團隊CryptoScope的一個程序員在回歸測試時,發現瀏覽器統計的RVN余額出了問題,在深入排查問題后,他確認主網出現了很多異常的RVN增發操作,隨后快速聯系Ravencoin官方團隊成員反饋了這個bug。

在與RVN開發團隊溝通后,CryptoScope決定暫時關閉SolusExplorer的部分入口,以降低其他攻擊者利用漏洞的可能性,為官方團隊解決問題贏得了一定時間。

7月3日,RVN團隊向社區發布了緊急更新,并最終于7月4日在1,304,352區塊上對Ravencoin網絡進行了程序修復。

7月8日,RVN官方解釋稱,本次漏洞是由于黑客提交的惡意PR引入的bug導致。

慢霧:CoinsPaid、Atomic與Alphapo攻擊者或均為朝鮮黑客組織Lazarus:7月26日消息,慢霧發推稱,CoinsPaid、Atomic與Alphapo攻擊者或均為朝鮮黑客組織Lazarus Group。慢霧表示,TGGMvM開頭地址收到了與Alphapo事件有關TJF7md開頭地址轉入的近1.2億枚TRX,而TGGMvM開頭地址在7月22日時還收到了通過TNMW5i開頭和TJ6k7a開頭地址轉入的來自Coinspaid熱錢包的資金。而TNMW5i開頭地址則曾收到了來自Atomic攻擊者使用地址的資金。[2023/7/26 16:00:16]

此次漏洞共導致RVN增發3.01億枚,相當于原有210億總供應量的1.44%,已有供應量的4.6%。

Euler Finance:將懸賞100萬美元征集黑客線索:金色財經報道,Euler Finance通過鏈上兩次向黑客發布消息,“我們知道你要為 Euler 平臺的襲擊負責。我們寫信是想看看你是否愿意與我們討論任何潛在的下一步行動。繼續我們昨天的消息。如果 24 小時內 90% 的資金沒有歸還,明天我們將懸賞 100 萬美元征集能逮捕你并歸還所有資金的線索。”[2023/3/15 13:04:50]

根據追蹤,大量增發的RVN被拆開發往不同的地址,并最終轉到了交易所,官方定位到了以下3個地址:

RVhLBBsdFbKmBC1muPB2of74w19NwHzUsK

RAekzFLJDfLpaTfMonPNEvahWVYvBu2iE8

SkaleNetwork已與ETHGlobal合作,以支持ETHOnline黑客馬拉松:9月1日,據Smart Crypto News發推表示,以太坊原生模塊化區塊鏈網絡SkaleNetwork與以太坊生態系統開發者社區ETHGlobal達成戰略合作關系,將共同支持2022年9月2 -28日舉行的ETHOnline黑客馬拉松活動。[2022/9/1 13:01:52]

RU4C2CLwRTm4s4LbWMYdzAJFbZGL5rZqGs

RVN團隊表示已經追蹤到其中一個黑客團隊的線索,并已經掌握攻擊者的信息,希望其將增發的RVN轉至特定的地址進行銷毀。RVN團隊稱已有總計約390萬枚增發的RVN被銷毀。

分析 | 虛擬貨幣交易所黑客攻擊越來越復雜:加密貨幣聚合網站CoinGecko的一份新報告顯示,在2019年上半年,交易所黑客攻擊變得越來越復雜。報告還指出,可以通過開發分散的交易平臺來解決這些漏洞。[2019/7/19]

此外,官方團隊沒有通過類似ETH硬分叉的形式來解決攻擊,而是間接承認了這些增發幣的有效性。為了保證總供應量不變,官方給出的建議方案是降低未來挖礦總收益,不過這個方案還需要得到社區的認可,并最終通過鏈上BIP9升級后才能生效。

此次漏洞除了增加RVN的通脹率之外,不會影響用戶已有的RVN資產和轉賬。

RVN原有發行總量為210億,出塊時間為1分鐘,目前的區塊獎勵為5,000個RVN,每210萬個區塊后獎勵會減半,也就是約4年減半一次。根據官方目前給出的方案,每次減半將比之前提前59,580個區塊。

攻擊者行為復盤

1月16日,名為WindowsCryptoDev的開發人員在RavencoinGithub提交了一個PR,表面看起來是在完善節點返回的報錯信息,該PR很快就得到了Ravencoin官方人員的反饋,并合并進主分支。

PR詳情

原先的代碼,對于asset相關的交易,只要交易的RVNoutputvalue不是0,都會返回“bad-txns-asset-tx-amount-isn't-zero”報錯信息。

該PR針對不同的asset交易類型進行了報錯信息優化,表面看起來是為了方便開發者區分具體的報錯原因,但是黑客留了一個后門,即沒有針對TX_REISSUE_ASSET進行報錯信息優化。注意,這樣帶來的后果不僅僅是報錯信息不可分辨,而是將原本不合法的交易判斷為合法的交易,最終導致了RVN的增發。

1月17日,黑客在Ravencoin主網持續發布TX_ISSUE_ASSET交易,為后續的TX_REISSUE_ASSET攻擊提供基礎。

5月9日,黑客開始每隔2小時在Ravencoin主網發起一個TX_REISSUE_ASSET交易,增發500,000RVN到自己的地址,該行為一直持續到?7月3日,此時黑客察覺到官方已經準備對bug進行修復。

7月4日,主網上還出現了3筆新的攻擊交易,增發了兩筆1,000,000RVN和一筆2,804,398RVN,不過這3筆攻擊交易應該都不是之前的黑客所為。

從SolusExplorer統計來看,最終總增發量為301,804,400RVN,也就是超過3.01億RVN。

安全提示

雖然此次漏洞只影響了Ravencoin網絡,但是還有很多其它區塊鏈系統也遇到過類似的安全問題。例如Bitcoin曾經在2018年被爆出過類似嚴重的安全漏洞,攻擊窗口從2017年10月持續到2018年8月,同時影響了所有2017年10月之后基于Bitcoin代碼開發的新幣種。不過當時的bug并不是黑客惡意引入,而是開發人員的錯誤導致,值得慶幸的是,該bug在被開發人員修復之前沒有被任何黑客利用。

對于區塊鏈開源項目來說,代碼貢獻者的技術能力、貢獻動機等因素都存在諸多不確定性,因此在代碼review上需要核心開發團隊把好關。

Tags:RVNOINCOINCOIrvn幣K線StartcoinMongCoinFRZSSCOIN幣

DOGE
一文概覽以太坊2.0PoS激勵模式分析報告,升級之后以太坊經濟會更安全嗎?_ETH:RES

來源|?ConsenSys作者|TomBorgers 翻譯|以太坊中文網 前言:Eth2.0權益證明機制PoS即將投入使用,該激勵模式基于以太坊2.0最新規范v0.12實現.

1900/1/1 0:00:00
觀點 | 數字經濟中應首選哪些數字資產進行流通交易?_數字資產:比特幣

在首選的供交易的數字資產類型方面,美國市場和瑞士市場中的選擇是不一樣的。美國前兩年,主要是用securitytoken也就是通證的方式來把不動產和私募基金數字化,然后在一些數字交易平臺中進行交易.

1900/1/1 0:00:00
員工導致Twitter陷入史詩級加密黑客風暴?官方回應來了_TER:WIT

北京時間2020年7月16日凌晨三點左右,著名社交網站推特陷入了一場震驚全球的黑客風暴,包括比爾·蓋茨、埃隆·馬斯克、奧巴馬、拜登等知名人士.

1900/1/1 0:00:00
ETH今日飆升至5個月高點的三個原因_ETH:torn幣價格

本文來自?BeInCrypto,原文作者:MartinYoungOdaily星球日報譯者|念銀思唐以太坊最終蘇醒只是時間問題.

1900/1/1 0:00:00
吳忌寒奪權無望?法院五次中止其變更法人行政訴訟_ELA:pagodacoin

據Odaily星球日報獲取的文件顯示,2020年7月10日,北京市第四中級人民法院五次中止吳忌寒要求變更法人的行政訴訟,吳忌寒奪試圖通過行政訴訟奪回公司法人的想法失敗了.

1900/1/1 0:00:00
除了 Filecoin,Arweave 與 Crust 等分布式存儲項目也值得你了解_COI:FIL

轉自:鏈聞 作者:嵐聞 與IPFS側重去中心化存儲不同,Crust主打去中心化云服務,Arweave主打永久存儲。有市無幣的FIL一路高漲.

1900/1/1 0:00:00
ads