前言
據鏈聞消息,加密錢包ZenGo發布報告稱其在Ledger、BRD和Edge等主流加密貨幣錢包中發現了一個漏洞(命名為「
BigSpender」)。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「
Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行BigSpender攻擊。下面,
慢霧安全團隊將基于此次事件分析比特幣協議RBF特性對交易所和錢包所產生的影響。
慢霧創始人余弦:助記詞/私鑰等敏感信息交給對安全不夠負責任的錢包來守護簡直就是諷刺:金色財經報道,慢霧創始人余弦在社交媒體上針對Atomic Wallet被盜事件稱,又一個知名錢包出現嚴重被盜事件,助記詞/私鑰如此敏感的信息交給對安全不夠負責任或安全等級不足夠高的錢包來守護,簡直就是諷刺。這里的信息不對稱太嚴重了,連我都難以回答哪些錢包是持續安全的...
助記詞/私鑰就應該躲在加密芯片、離線環境或可信環境里,用多簽/MPC去單點故障也行。
金色財經此前報道,根據ZachXBT統計的數據,Atomic Wallet鏈上被盜資金已經超過1400萬美元,估計至少有2000萬美元被盜。[2023/6/4 21:14:36]
什么是RBF
慢霧創始人余弦:保持IOS系統更新習慣,另外建議盡量不要使用iMessage功能:金色財經報道,卡巴斯基首席執行官尤金·卡巴斯基在社交媒體上稱,我們發現了一種針對 iOS 的新網絡攻擊,稱為三角測量。攻擊從帶有惡意附件的 iMessage 開始,利用 iOS 中的多個漏洞安裝間諜軟件。無需用戶操作。
對此,慢霧創始人余弦轉發提醒稱,這黑客組織是下血本的,一條 iMessage 消息不需要什么用戶交互即可靜默地在你的 iOS 上植入木馬,遠程控制你的 iPhone,禁用升級、重啟恢復、偷錢包的能力肯定也是綽綽有余,但這個組織的意圖不是這個。不過還是別大意,系統保持更新習慣(雖然木馬會禁用更新,這個可能也可以作為判斷你 iPhone 是否正常的點),另外強烈建議,iMessage 這功能沒什么軟用就別用了…[2023/6/2 11:53:30]
RBF,全稱?
CoinEx入駐慢霧區并發布“安全漏洞與威脅情報賞金計劃“:2021年5月14日,為了進一步保障用戶資產安全,提高平臺安全風控等級,CoinEx 入駐慢霧區,發布”安全漏洞與威脅情報賞金計劃“,嚴重漏洞最高獎勵 5000 USDT。
CoinEx 成立于 2017 年 12 月,是一家面向全球的數字貨幣交易平臺。CoinEx 致力于為全球用戶打造最安全、穩定、高效的數字貨幣交易平臺。平臺支持中/英/日/韓/俄等多國語言,為全球超過一百個國家和地區提供安全、可信賴的數字資產交易服務。[2021/5/14 22:02:30]
Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,
RBF?的方案主要有以下幾種:
1、FullRBF?:使用更高的手續費替換前一筆交易
2、First-seen-safeRBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易
3、Opt-inRBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能
4、DelayedRBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易
目前BitcoinCore采用的是Opt-inRBF的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于Opt-inRBF的詳細說明可參考BitcoinCore的說明?https://bitcoincore.org/en/faq/optin_rbf/
如何利用RBF進行攻擊
RBF?主要針對的是0確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理0確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:
1、攻擊者發送一筆?RBF?交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;
2、在交易所檢索到這筆0確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;
3、由于交易所或錢包在對0確認交易的處理存在問題,沒有校驗交易是否為?RBF交易和交易的確認狀態,直接在未確認的情況下入賬?RBF?交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行DoS攻擊;
攻擊流程圖如下:
目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。
防御方案
1、交易所或錢包應禁止采用0確認的方式對比特幣充值進行入賬;
2、如需要對0確認交易進行入賬,必須檢測該交易不能為?RBF?交易,具體為交易Input中的nSequence字段值必須為0xffffff,任意未確認交易中包含非0xffffff值的nSequence應拒絕入賬;
3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數;
4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;
5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。
Overview概述 超萬億的不良資產市場在蓬勃發展,我國不良資產證券化的呼聲漸高,不良資產包數字貨幣化是否可行,有著實際資產和收益背書的數字貨幣是否會受市場追捧.
1900/1/1 0:00:00前言 整體而言數字資產交易市場第二季度表現不如第一季度,主要原因在于六月一整個月市場波動極小,長時間處于橫盤狀態.
1900/1/1 0:00:007月6日,由杭州市余杭區政府指導,杭州未來科技城管委會、巴比特主辦的“2020杭州區塊鏈國際周”精彩繼續.
1900/1/1 0:00:00區塊鏈世界的頭號公鏈以太坊,近期交易手續費再次暴漲。從2017年的ICO,到2018年Fomo3D,再到2020年的DeFi,以太坊發展歷程上的每一次熱潮,都會導致網絡擁堵,可以說以太坊的發展史.
1900/1/1 0:00:00本文來源:DappReview,有刪減 Q2核心看點: 第二季度Dapp市場交易額創下167.3億美元的新高,同比去年Q2增長153.7%.
1900/1/1 0:00:00來自|Decrypto,編譯|PANews最近,中心化穩定幣USDC發行方將某個地址列入黑名單,這種做法對于加密貨幣、尤其是目前蓬勃發展的DeFi行業意味著什么?2020年3月中旬.
1900/1/1 0:00:00