3月19日凌晨,有社區用戶反饋 Filecoin 主網存在雙花風險,幣安、OKex 等交易所均已關閉 Filecoin 主網代幣 FIL 的充值功能,Cobo Custody 也第一時間暫停了 FIL 的充值和提幣。
Cobo Custody 技術團隊對此次 Filecoin 安全事件保持高度關注并進行了詳細復盤:
據 Filfox 和 FileStar 的 Filecoin 礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。
起因為有一筆61,000 FIL(約合460萬美元)的交易所入賬花費了太長時間,于是Filfox 和 FileStar 礦工為了加速而發起了一筆 RBF 交易。而該筆 RBF 交易導致幣安賬戶兩次入金,最終入賬 120,000 FIL。事后,Filfox和FileStar開發者回應稱,Filecoin 的 RPC 代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。
Gate.io 已完成12月26日FIL代幣轉化分發,總量約1.3萬枚:據官方公告,Gate.io今日(12月26日)已經根據用戶FIL6持倉情況完成FIL分發,總計約1.3萬枚,用戶可在賬戶賬單明細中查看詳情。目前Gate.io已經支持Filecoin(FIL)現貨交易,充值提現,杠桿交易,幣幣理財,永續合約交易,三倍ETF交易等全線系列產品和服務。[2020/12/26 16:35:57]
FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。
幣安停止Filecoin提現超過24小時 未進行公告 原因不明:12月12日晚開始,幣安在沒有公告的情況下,突然停止了Filecoin(FIL)的提現,目前已超過24小時。業界懷疑此前有大量FIL從幣安借出。目前幣安對此事沒有正面回應。一般而言停止提幣官方會發布公告并解釋原因。(吳說區塊鏈)[2020/12/13 15:04:25]
Filecoin lotus 節點提供了多個API用于鏈上交易的獲取,例如 ChainGetBlockMessages 可以獲取指定區塊內的所有交易內容,StateGetReceipt 可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個 API 來進行鏈上轉賬行為的解析,并基于此為用戶入賬。
Gate.io恢復FIL杠杠ETF管理費至0.1%統一標準:據官方公告,之前因為FIL永續合約對沖資金費率過高,Gate.io將FIL3S的管理費從每日0.1%調整為每日2% (從凈值中扣除),FIL3L的管理費從每日0.1%調整為每日-2% (獎勵到凈值中)。跟進目前市場情況,FIL永續合約資金費率已經恢復到正常水平,Gate.io將恢復FIL3L和FIL3S產品的管理費為統一標準,即為每日0.1%,每日管理費在0點凈值再平衡時扣除或者獎勵,將會影響凈值,但不會影響用戶ETF代幣持倉。詳情點擊原文鏈接。[2020/11/8 12:00:22]
不過他們沒有注意到,StateGetReceipt 接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被 RBF(replace by fee),則會返回最終 RBF 成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是 RBF 后的交易的執行結果。
Gate.io 已經完成當日為用戶轉化分發1.3萬枚FIL:據官方公告,Gate.io今日已經根據用戶FIL6持倉情況完成FIL分發,總計約1.3萬枚。FIL主網上線后,FIL6將每日部分解鎖轉換為主網幣FIL,Gate.io按照官方釋放速度,每天為FIL6持倉用戶將約0.55%的FIL6代幣轉換為FIL代幣(釋放比例隨區塊實際情況逐步提高)。目前Gate.io已經支持Filecoin(FIL)現貨交易,充值提現,杠杠交易,幣幣理財,永續合約交易,三倍ETF交易等全線系列產品和服務。詳情點擊原文鏈接。[2020/10/19]
假設攻擊者首先發送了 TX1,對應的交易ID 為 TXID1,隨后攻擊者對 TX1 進行了 RBF,生成 TX2,對應的交易ID 為 TXID2,最終 TX2 上鏈成功。此時通過 StateGetReceipt 對 TXID1 和 TXID2 分別查詢,都能得到執行正確的結果。
攻擊行為發生后,Filecoin 官方開發人員對 API 進行了補充說明,明確了 StateGetReceipt 的返回邏輯,并將在 v1 版本后廢棄此 API
https://github.com/filecoin-project/lotus/pull/5838/files
Cobo Custody 技術團隊在對接 Filecoin 的過程中已經發現了上述問題,因此沒有采用 ChainGetBlockMessages 和 StateGetReceipt 來獲取鏈上的轉賬行為,而是采用 ChainGetParentMessages 和 ChainGetParentReceipts 來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。
在使用 ChainGetParentMessages 和 ChainGetParentReceipts 的過程中,Cobo Custody 技術團隊發現 lotus 節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。Cobo Custody 技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。
雙花(Double-spending)即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。
2018 年比特幣黃金 (BTG) 就曾受到一名礦工的惡意攻擊,該礦工臨時控制了 BTG 區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過 388200 個 BTG,價值高達 1860 萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
游戲玩家、加密貨幣礦工和芯片制造商之間的緊張關系浮出水面。 內容概述 1、報告顯示,英偉達(NVIDIA)GPU為防止加密貨幣挖礦而進行的算力限制措施,如今已經被礦工繞過.
1900/1/1 0:00:00原文標題:《全民挖礦,手把手教你如何用閑置顯卡月入千元》一邊是全球半導體產量驟減,另一邊加密貨幣價格不斷上漲。產能下降,但是需求上升促使顯卡價格一路走高.
1900/1/1 0:00:00原文標題:How to value NFTs親愛的Bankless讀者們,不可否認,NFTs領域已經迎來了一輪行情。Beeple在佳士得拍賣會上以6900萬美元售出了他的藏品.
1900/1/1 0:00:00文章系金色財經專欄作者幣圈北冥供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別防上當.
1900/1/1 0:00:00DeFi數據 1.DeFi總市值:863.96億美元 市值前十幣種排名數據來源DeFiboxDeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:23.
1900/1/1 0:00:00摘要: 對于比特幣的價值,各大投行幾乎沒有達成共識。有些銀行已經設立數字資產部門,但有些銀行則抨擊比特幣的波動性和環境影響。根據德意志銀行的一份報告,比特幣現在是世界第三大貨幣.
1900/1/1 0:00:00