比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

FIL:Filecoin「雙花」始末及復盤_Leadcoin

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:

Filecoin「雙花」始末

據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百億美元的FIL雙花充值攻擊。

起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?

DeFi聚合平臺Krystal已支持Optimism網絡:1月19日消息,DeFi聚合平臺Krystal已支持Optimism網絡,用戶可通過流動性聚合器Jupiter Aggregator在Optimism網絡上管理投資組合、發送和接收資產、代幣兌換、橋接資產、賺取收益。[2023/1/19 11:20:54]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

10月31日至今,ARK方舟基金累計減持128964股Coinbase股票:金色財經報道,數據顯示,10月31日至今,ARK方舟基金累計減持128964股Coinbase股票(COIN),價值約758.56萬美元。截止周五收盤,COIN收盤報58.82美元。[2022/11/6 12:21:52]

技術細節復盤

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

韓國游戲巨頭Nexon申請“NXPC”商標,或將推出加密貨幣:7月5日消息,韓國游戲巨頭Nexon子公司Nexon Korea近日申請了NXPC商標。

據悉,Nexon Korea正在考慮發行自己的代幣,此次申請的商標很有可能被使用在這一領域。該媒體稱這是因為NXPC的商標產品分類與其他游戲公司自己的加密貨幣相同或相似。NXPC的商標產品分類為09、36、42,與WeMade的加密代幣Wemix相同。(Business Post)[2022/7/5 1:52:02]

Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

Binance Labs已開放第5季孵化計劃申請:6月27日消息,Binance Labs已啟動第5季孵化計劃,將開放至7月31日。[2022/6/27 1:33:50]

不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。

假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

來源:金色財經

Tags:FILFILECOINOINfile幣最新消息filecoin幣在哪交易FeetcoinLeadcoin

幣安app官網下載
比特幣:老顧講幣:3月19日晚比特幣預計再次走上新高_元宇宙官方網站是多少

  比特幣從四小時線上看有向上拐頭趨勢,但是目前幣價還處在一個不上不下的位置,日內呢幣價也是處于震蕩上行,而在今日凌晨12點時比特幣上攻59000一線壓力未果.

1900/1/1 0:00:00
PRO:一張圖看懂主流衍生品交易協議_Safe Protocol

去中心化衍生品交易協議,作為2021年牛市DeFi新熱點,越來越令人關注。日前,DDX社區熱心成員、加密研究員MarcinPawel對幾大主流DeFi衍生品協議進行了頗為詳盡的比較,幫助市場用戶.

1900/1/1 0:00:00
INC:3.18ETH行情分解及操作建議已發布_FortKnox

面對金融市場,有人盆滿缽滿,那就自然有人血本無歸。這就是市場上所謂的二八定律,投資本身就是有風險的,所以做這個一定要理性,雖然賺錢很容易但是虧錢一樣很容易。有一句話說的對,三分技術七分心態.

1900/1/1 0:00:00
幣圈明少:3.18 BTC ETH 行情分析及操作建議

前言:不必羨慕在震蕩中來回的人,也不必嫉妒單邊中順勢加倉的人,市場就是總有人盈利,總有人虧損,但是不妨礙有人盈利著.

1900/1/1 0:00:00
AND:上烤官水晶瓦片烤肉還原食物最初的本味 無焦黑更健康_人工智能

美食行業里盛行著超多的美食品牌,上烤官作為其中的優勢項目,既帶給了消費者不一樣的感動,也讓投資者看到了創業成功的可能.

1900/1/1 0:00:00
ADA:幣牛華哥:3.19BTC ETH 早間行情解析?及操作建議_CHR

3.19比特幣凌晨至早間行情解析  比特幣昨日凌晨一度沖高,幣價最高上升至58942附近,預計價格有再度突破60000關口跡象,隨著多方的逐漸強勢,行情終于向上展開攻勢,向上的趨勢越發明顯.

1900/1/1 0:00:00
ads