以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > Pol幣 > Info

FILE:Filecoin「雙花」始末及復盤

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:

Filecoin「雙花」始末

據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百億美元的FIL雙花充值攻擊。

起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?

CryptoQuant CEO:TUSD在Binance上向比特幣注入10億美元:金色財經報道,CryptoQuant首席執行官Ki Young Ju在社交媒體上表示,在Binance上基于TRON的TUSD向比特幣市場注入10億美元。一周前將10億美元的TUSD(TRC20) 存入Binance。TRON鏈上91%的TUSD供應都在Binance上,而BTC/TUSD交易對也是目前Binance上的最大交易量。

但請注意,這并不是FUD或攻擊某人,很明顯,購買力來自老巨鯨或亞洲實體,而不是美國監管的實體。[2023/6/22 21:53:15]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

美國財政部正在詢問銀行是否應該回購美債以改善市場流動性:金色財經報道,美國財政部正在詢問大銀行政府是否應該回購美國政府債券以改善市場流動性。(路透社)[2022/10/15 14:28:10]

幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

技術細節復盤

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

百度地圖首發地圖場景數字藏品:金色財經報道,6月25日,百度地圖攜手長城文旅、長城文創、百度超級鏈正式推出獨家長城書畫數字藏品,此次是首次在地圖場景下發行文旅行業數字藏品,共有嘉峪關、居庸關、山海關、雁門關、潼關、函谷關6款,每幅藏品限量2999份,均具有唯一標識,并被百度超級鏈記錄,在鏈上具有唯一可查性,用戶可在百度地圖App中直接購買。[2022/6/25 1:31:18]

Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

數據:五月加密行業風險投資總額跌至42.19億美元,環比下降38%:6月2日消息,市場分析公司DoveMetrics數據披露,加密行業獲得的風險投資總額已經從4月的68.29億美元下跌至5月份的42.19億美元,跌幅38%。不過盡管短期內加密行業風險投資資金量有所下降,但仍明顯高于一年前的水平,2021年5月加密行業融資規模只有22.33%,同比增長89%。(TechCrunch)[2022/6/2 3:57:53]

不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。

假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

來源:金色財經

Tags:FILFILECOIOINfil幣怎么取消了幣本位filecoin幣最新消息11月16日Race CoinCats Coin

Pol幣
NFT:橫空出世的NGKEX生態所為何這么火?

衍生品市場的巨大潛力毋庸置疑。多位市場專家日前更是預測稱,到2023年底,加密衍生品市場的規模將達到基礎現貨市場的20倍。今年,越來越多的現貨交易所開始涉足衍生品交易.

1900/1/1 0:00:00
區塊鏈:火幣大學于佳寧:十四五規劃明確區塊鏈四大創新方向

近日,《中華人民共和國國民經濟和社會發展第十四個五年規劃和2035年遠景目標綱要》由第十三屆全國人民代表大會第四次會議審查批準通過,并正式向社會公布.

1900/1/1 0:00:00
比特幣:幣站先驅:3-19BTC精準布局多空雙殺共斬獲798個點位 愿我的指引 為你點亮前進的方向

選擇一個好的分析師不如選擇一個為你著想的分析師。你絕對值得信任!一次選擇,就是一次轉折!一次嘗試,就是一次機會!每一個機會都是你成功的開始長期關注本人的朋友應該知道,本人的做單方式非常穩健,從來.

1900/1/1 0:00:00
DAS:2021跨境電商展|深圳跨境電商展會|全國跨境電商展排期

2021跨境電商展|深圳跨境電商展會|全國跨境電商展排期關于2021深圳跨境電商展會的通知|2021深圳跨境電商展覽會|優選大會杭州跨境電商展|2021廣州跨境電商展|2021全國跨境電商展會|.

1900/1/1 0:00:00
ALY:3/18比特幣 以太坊夜間行情分析與策略

幣圈李夢: 就怕堅持的不夠純粹,搖擺的不夠徹底。能干的人不在情緒上計較,只在行情上認真,無能的人不在做交易上認真,只在情緒上計較。把脾氣拿出來那叫本能,把脾氣壓回去,才叫本事.

1900/1/1 0:00:00
DEFI:50倍體量,2021年DeFi真正藍海你看到了嗎?

經過去年的積累和沉淀后,去中心化交易所Uniswap、借貸協議Compound都隨著去年DeFi的發展實現了不同層次的突破,但在衍生品領域,卻沒有被大規模使用.

1900/1/1 0:00:00
ads