以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

TOKE:區塊鏈安全入門筆記(八)

Author:

Time:1900/1/1 0:00:00

!webp\"data-img-size-val=\"1600,900\"\u002F\\>

隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!

短地址攻擊ShortAddressAttack

短地址攻擊(ShortAddressAttack)是針對以太坊上ERC20智能合約的一種攻擊形式,利用的是EVM中的對于輸入字節碼的自動補全機制進行攻擊。

一般而言,針對ERC20合約中的transfer函數的調用,輸入的字節碼位數都是136字節的。當調用ERC20中的transfer函數進行ERC20Token轉賬時,如果攻擊者提供的地址后有一個或多個0,那么攻擊者就可以把地址后的零省去,提供一個缺位的地址。當對這個地址轉賬的時候,比方說轉賬100的AToken,然后輸入的地址是攻擊者提供的缺位地址,這時候,經過編碼輸入的數據是134字節,比正常的數據少了2字節,在這種情況下,EVM就會對缺失的字節位在編碼數據的末尾進行補0湊成136字節,這樣本來地址段缺失的0被數據段的0補齊了,而由于給地址段補0,數據段會少0,而數據段缺失的0由EVM自動補齊,這就像數據段向地址段移動補齊地址段缺失字節位,然后數據段缺失的字節位由EVM用0補齊。這種情況下,轉賬金額就會由100變成100*16的n次方,n是地址缺失的0的個數。通過這種方式,攻擊者就能對交易所或錢包進行攻擊,盜竊交易所和錢包的資產。

智度股份:公司智鏈2.0區塊鏈技術具備支撐NFT相關應用的能力:9月16日消息,有投資者在投資者互動平臺提問:貴公司的區塊鏈技術能否為NFT市場的虛擬物品做唯一性認證,用作交易憑證?智度股份表示,公司智鏈2.0區塊鏈技術具備支撐NFT相關應用的能力,可以為NFT市場的虛擬物品輸出唯一性認證,用作交易憑證。(每日經濟新聞)[2021/9/16 23:28:30]

慢霧安全團隊建議交易所和錢包在處理轉賬的時候,要對轉賬地址進行嚴格的校驗,防止短地址攻擊的發生。詳情可參考:

遺忘的亞特蘭蒂斯:

以太坊短地址攻擊詳解

假幣攻擊FakeTokenAttack

假幣攻擊(FakeTokenAttack),是針對那些在創建官方Token時采用通用創建模版創建出來的代幣,每個Token的識別僅根據特定的標記進行識別,如EOS官方Token的識別標記是"eosio.token"合約,波場的TRC10的識別標記是tokenid,以太坊的ERC20是用合約地址作為識別標記。那么這樣就會出現一個問題,如果收款方在對這些Token進行收款的時候沒有嚴格校驗這些Token特有的標記,攻擊就會發生,以EOS為例子,由于EOS官方Token采用的是合約來發行一個名為EOS的Token,標記EOS本身的標識是"eosio.token"這個發行帳號,如果在接受轉賬的時候沒有校驗這個標識,攻擊者就能用其他的帳號同樣發行一個名為EOS的Token,對交易所或錢包進行假幣充值,換取真的代幣。

CBC100 | 高承實:區塊鏈的技術本質與應用:2021年1月22日,金色財經·《CBC100》直播間特邀密碼學博士高承實帶來主題分享《區塊鏈的技術本質與應用》。高老師深入淺出首先從區塊鏈的歷史沿革、技術層面及區塊鏈的場景應用等層面闡釋了區塊鏈的本質,并表示區塊鏈將賦能所有產業,但其價值發揮點在具體的應用場景和業務環節。其次分析了數字轉型背景下的區塊鏈。強調區塊鏈是一種全新的分布式基礎架構與計算范式,區塊鏈優化業務流程、變革生產關系,是數字化轉型最深層次的變革。最后多方例舉為我們分享了區塊鏈技術在現實中的應用。分布式密鑰技術適用于非區塊鏈的各類信息化系統,可用于資產管理、身份管理、監管審計、權限管理等場景,由區塊鏈底層對節點定義無差別,到區塊鏈場景應用中實現合作或協同的橋梁。[2021/1/22 16:48:08]

2019年4月11日,波場DappTronBank1小時內被盜走約1.7億枚BTT。監測顯示,黑客創建了名為BTTx的假幣向合約發起“invest”函數,而合約并沒有判定發送者的代幣id是否與BTT真幣的id1002000一致。因此黑客拿到真幣BTT的投資回報和推薦獎勵,以此方式迅速掏空資金池。對此,交易所和錢包在處理轉賬的時候,切記要嚴格檢驗各種代幣各種標識,防止假幣攻擊。

CFTC主席:希望美國在區塊鏈方面處于領先地位:金色財經報道,在洛杉磯區塊鏈峰會上,美國商品期貨交易委員會(CFTC)主席Heath Tarbert表示,希望看到美國在區塊鏈技術方面處于領先地位。Tarbert表示自己已花費時間學習區塊鏈技術,因為他想與構建這些系統的人們一起做正確的事。他還強調了在CFTC招聘具有技術經驗的人員的重要性,甚至還從加密貨幣領域吸引了一些人進入他的辦公室。此外,他希望看到美元仍然是世界儲備貨幣。但他認為,無論美國走向CBDC還是僅是更復雜的支付系統,美國的支付機制都無法跟上技術發展的步伐,必須采取一些措施。[2020/10/8]

整型溢出攻擊IntegerOverflowAttack

數據的存儲是區塊鏈上重要的一環。但是每個數據類型本身是存在邊界的,例如以太坊中uint8類型的變量就只能存儲0~255大小的數據,超過了就存不下了。那么如果要放一個超過數據類型大小的數字會怎樣呢?例如把256存進uint8的數據類型中,數據顯示出來會變成1,而不是其他數值,也不會報錯,因為uint8本身能存一個8位二進制數字,最大值為11111111,如果這個時候加1,這個二進制數就變成了100000001,而因為數據邊界的關系,只能拿到后8位,也就是00000001,那么數字的大小就變成1了,這種情況我們稱為上溢。有上就有下,下溢的意思就是一個值為0的uint8數據,如果這個時候對它進行減1操作,結果會變成該數據類型所能存儲的最大值加1減去被減數,在這個例子中是255,也就是該數據類型所能存儲的最大值。那么如果上述兩種情況發生在智能合約當中的話,惡意用戶通過下溢的操作,操縱自己的帳號向其他帳號發送超過自己余額數量的代幣,如果合約內沒有對余額進行檢查,惡意用戶的余額就會下溢出變成一個超大的值,這個時候攻擊者如果大量拋售這些代幣,就能瞬間破壞整個代幣的價值系統。

國網電商公司:全面推進區塊鏈技術在采購 金融等場景的應用:新冠肺炎疫情發生以來,國網電子商務有限公司(簡稱國網電商公司)發揮區塊鏈技術優勢,依托工信部區塊鏈試點示范項目——可信區塊鏈公共服務平臺,全面推進區塊鏈技術在物資采購、金融服務和項目管理等場景的應用,實現平臺服務范圍從電力行業到公共服務領域的拓展和深化,將區塊鏈構建的多方互信機制,轉化為助力企業復工復產、促進經濟社會發展的新動能。(中國金融信息網)[2020/3/18]

慢霧安全團隊建議所有的智能合約開發者在智能合約中對數據進行操作的時候,要嚴格校驗數據邊界,防止整形溢出攻擊的發生。詳情可參考:

BEC智能合約無限轉幣漏洞分析及預警

金色財經現場報道 越南數字貨幣研究專家杜戰:區塊鏈讓互聯網上的數據更安全:金色財經現場報道,在2018東南亞區塊鏈創新峰會上,越南資深投資者數字貨幣研究專家杜戰表示,互聯網出現以后,每個應用連接互聯網需要主機來鏈接,并需要云來存儲,但是我們的數據會被黑客所盜取,安全問題成為互聯網上主要的問題,區塊鏈技術出現在未來可以讓互聯網無需主機連接,讓我們的數據安全更加安全,不會被盜取。[2018/4/21]

條件競爭攻擊RaceCondition

條件競爭(RaceCondition)攻擊的方式很多樣,但是核心的本質無非是對某個條件的狀態修改的競爭,如上期介紹的重入漏洞,也是條件競爭的一種,針對的是用戶余額這個條件進行競爭,只要用戶的余額沒有歸零,用戶就能一直提走智能合約的錢。這次介紹的條件競爭的例子是最近發生的著名的Edgeware鎖倉合約的拒絕服務漏洞,詳情可參考:

關于Edgeware鎖倉合約的拒絕服務漏洞

。這個漏洞問題的本質在于對新建的鎖倉合約的余額的這個條件進行競爭。攻擊者可以監控所有鏈上的鎖倉請求,提前計算出鎖倉合約的地址,然后向合約地址轉賬,造成鎖倉失敗。在官方沒有修復之前,要防止這種攻擊,只能使用比攻擊者更高的手續費讓自己的鎖倉交易先行打包,從而與攻擊者形成競爭避免攻擊。最后,官方修復方案為不對鎖倉合約的余額進行強制性的相等檢查,而是采用大于等于的形式,避免了攻擊的發生。

慢霧安全團隊建議智能合約的開發者在智能合約中對某些狀態進行修改的時候,要根據實際情況充分考慮條件競爭的風險,防止遭受條件競爭攻擊。

Tags:區塊鏈TOKENTOKTOKE區塊鏈dapp開發教程OTM Tokenitokenwallet怎么賣幣Network Capital Token

Gate交易所
USD:穩定幣大戰升級,究竟誰會把USDT拉下王座?

編者按:本文來自巴比特資訊,作者:灑脫喜,星球日報經授權發布。穩定幣市場的戰爭在今年夏天明顯升溫,而現在,夏天已經結束,我們不妨回顧一下過去三個月里主流穩定幣的情況.

1900/1/1 0:00:00
比特幣:一雙球鞋1700萬美金,炒幣真的不如炒鞋賺錢?

不知道大家最近有沒有聽過“炒鞋”這個詞,反正我的朋友圈這幾天是幾乎被刷屏了。人人都在聊這個,傳得最廣的一句話就是:“80后炒房,90后炒幣,00后炒鞋”.

1900/1/1 0:00:00
比特幣:比特幣徘徊于10000美金,需留意中心化區塊鏈項目的潛在風險

昨晚幣圈又出了爆炸性消息,公信寶主體運營公司杭州存信數據科技有限公司被杭州市局西湖分局古蕩派出所查封。受此影響,其代幣GXC24小時內暴跌超過30%.

1900/1/1 0:00:00
以太坊:加密世界的信息不對稱:也是機會所在

作者|Jonathanjoseph譯者|“藍狐筆記”社群SIEN前言:由于投機和泡沫,加密世界一直被主流媒體和人群誤解,只有少數對加密領域有了解的人們才看好它的技術潛力,以及它能達到的高度.

1900/1/1 0:00:00
BDC:央行數字貨幣急欲國際化,劍指數字資產定價權

編者按:本文首發于微信公眾號鋅鏈接,作者:趙雪嬌;編輯:王巧,關注公眾號,和我們一起探索產業區塊鏈價值。如需轉載文章,請微信申請開白名單.

1900/1/1 0:00:00
BNB:IEO之殤,“領工資”時代也許一去不復返了

文|五火球教主“哎……行情不景氣啊,最近生活水平直線下降。”戰士唉聲嘆氣。“誰說不是呢!我最近包包都不太敢買了,前幾個月還能咬咬牙買個LV,最近就只敢看MK了。”牧師同樣一臉悶悶不樂.

1900/1/1 0:00:00
ads