以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 非小號 > Info

區塊鏈:區塊鏈安全入門筆記(九)

Author:

Time:1900/1/1 0:00:00

隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!越權訪問攻擊ExceedAuthorityAccessAttack

和傳統安全的定義一樣,越權指的是訪問或執行超出當前賬戶權限的操作,如本來有些操作只能是合約管理員執行的,但是由于限制做得不嚴謹,導致關鍵操作也能被合約管理員以外的人執行,導致不可預測的風險,這種攻擊在以太坊和EOS上都曾出現過多次。以EOS上著名的BetDice游戲為例,由于在游戲合約內的路由(EOS內可自定義的事件轉發器)中沒有對來源賬號進行嚴格的校驗,導致普通用戶能通過pushaction的方式訪問到合約中的關鍵操作transfer函數,直接繞過轉賬流程進行下注,從而發生了越權攻擊,事后雖然BetDice官方緊急修復了代碼,并嚴格限制了來源賬號,但這個漏洞已經讓攻擊者幾乎無成本薅走BetDice獎池內將近5萬EOS。又如在以太坊使用solidity版本為0.4.x進行合約開發的時候,很多合約開發者在對關鍵函數編寫的時候不僅沒有加上權限校驗,也沒有指定函數可見性,在這種情況下,函數的默認可見性為public,惡意用戶可以通過這些沒有進行限制的關鍵函數對合約進行攻擊。慢霧安全團隊建議智能合約開發者們在進行合約開發的時候要注意對關鍵函數進行權限校驗,防止關鍵函數被非法調用造成合約被攻擊。交易順序依賴攻擊Transaction-OrderingAttack

動態 | 中國平安計劃打造區塊鏈生態系統平臺:11月15日下午,在上海證券報·中國證券網主辦的第12期產業前沿(深圳)圓桌論壇上,中國平安表示,希望打造一個基于區塊鏈的生態系統平臺,讓用戶廣泛參與到這個平臺當中。用戶不僅可以用這個平臺,也可以在這個平臺上進行自主開發。

未來,中國平安計劃將區塊鏈技術應用到資產證券化領域,達到所有信用資產的底層穿透,保證金融機構能夠降低成本。(中國證券網)[2019/11/15]

在區塊鏈的世界當中,一筆交易內可能含有多個不同的交易,而這些交易執行的順序會影響最終的交易的執行結果,由于在挖礦機制的區塊鏈中,交易未被打包前都處于一種待打包的pending狀態,如果能事先知道交易里面執行了哪些其他交易,惡意用戶就能通過增加礦工費的形式,發起一筆交易,讓交易中的其中一筆交易先行打包,擾亂交易順序,造成非預期內的執行結果,達成攻擊。以以太坊為例,假如存在一個Token交易平臺,這個平臺上的手續費是通過調控合約中的參數實現的,假如某天平臺項目方通過一筆交易請求調高交易手續費用,這筆交易被打包后的所有買賣Token的交易手續費都要提升,正確的邏輯應該是從這筆交易開始往后所有的Token買賣交易的手續費都要提升,但是由于交易從發出到被打包存在一定的延時,請求修改交易手續費的交易不是立即生效的,那么這時惡意用戶就可以以更高的手續費讓自己的交易先行打包,避免支付更高的手續費。慢霧安全團隊建議智能合約開發者在進行合約開發的時候要注意交易順序對交易結果產生的影響,避免合約因交易順序的不同遭受攻擊。女巫攻擊SybilAttack

聲音 | Dovey Wan:中國政府推廣區塊鏈技術意在為央行數字貨幣做好準備:Primitive Ventures創始合伙人Dovey Wan(萬卉)近期表示,習主席最近關于區塊鏈技術發表的的講話并未提及加密貨幣或數字代幣,她預測稱:“我從字里行間看出,(中國政府)推廣區塊鏈最關鍵的意圖是在思想上、財政上和上為央行數字貨幣做好準備。”Wan還提出假設,中國推出數字人民幣的意圖主要是為了對抗影子銀行,并獲得更好的資金流動可視性和透明度。(AMBCrypto)[2019/11/14]

傳聞中女巫是一個會魔法的人,一個人可以幻化出多個自己,令受害人以為有多人,但其實只有一個人。在區塊鏈世界中,女巫攻擊(SybilAttack)是針對服務器節點的攻擊。攻擊發生時候,通過某種方式,某個惡意節點可以偽裝成多個節點,對被攻擊節點發出鏈接請求,達到節點的最大鏈接請求,導致節點沒辦法接受其他節點的請求,造成節點拒絕服務攻擊。以EOS為例,慢霧安全團隊曾披露過的EOSP2P節點拒絕服務攻擊實際上就是女巫攻擊的一種,攻擊者可以非常小的攻擊成本來達到癱瘓主節點的目的。詳情可參考:https://github.com/慢霧安全團隊建議在搭建全節點的情況下,服務器需要在系統層面上對網絡連接情況進行監控,一旦發現某個IP連接異常就調用腳本配置iptables規則屏蔽異常的IP,同時鏈開發者在進行公鏈開發時應該在P2P模塊中對單IP節點連接數量添加控制。假錯誤通知攻擊FakeOnerrorNotificationAttack

聲音 | 京東集團副總裁裴健:將利用區塊鏈技術消除信任鴻溝:據中國日報網消息,在達沃斯論壇上,京東集團副總裁、京東數字科技智能大數據部總經理裴健教授分享了京東通過AI、大數據和區塊鏈等新技術,提高商業透明度、降低信任成本、造福全社會(企業、消費者和政府監管機構)的經驗。并表示京東數科將繼續通過區塊鏈領域的技術創新,加強與客戶、合作伙伴的連接,用技術消除信任鴻溝.[2019/1/25]

EOS上存在各種各樣的通知,只要在action中添加require_recipient命令,就能對指定的帳號通知該action,在EOS上某些智能合約中,為了用戶體驗或其他原因,一般會對onerror通知進行某些處理。如果這個時候沒有對onerror通知的來源合約是否是eosio進行檢驗的話,就能使用和假轉賬通知同樣的手法對合約進行攻擊,觸發合約中對onerror的處理,從而導致被攻擊合約資產遭受損失。慢霧安全團隊建議智能合約開發者在進行智能合約開發的時候需要對onerror的來源合約進行校驗,確保合約帳號為eosio帳號,防止假錯誤通知攻擊。

A股收盤:區塊鏈概念板塊整體下跌1.81%:A股收盤,區塊鏈板塊整體下跌1.81%。81只概念股中,僅14只上漲,60只下跌,1只平盤,6只停牌。漲幅前三為:嘉澤新能(+5.34%),蘇寧易購(+4.44%),金溢科技(+4.03%);跌幅前三為:科藍科技(-6.34%),浙大網新(-5.22%),新開普(-4.85%)。[2018/5/25]

Tags:區塊鏈EOSTACION區塊鏈專業是冷門專業嗎eos幣柚子已經確定跑路Spartacatsaion幣提現

非小號
區塊鏈:央行數字貨幣 (CBDC) 基礎知識

編者按:本文來自Moneyness研究院,作者:潘超,MakerDAO中國區負責人,星球日報經授權發布。最近關于CBDC的討論很多,分享一篇舊文.

1900/1/1 0:00:00
SPE:Echo:Casper FFG 與 Casper CBC 的瑜亮情結

編者按:本文來自以太坊愛好者,作者:JuinChiu,Odaily星球日報經授權轉載。本文為TaipeiEthereumMeetup社區成員邱駿的譯作,譯自2018年8月Vitalik介紹Cas.

1900/1/1 0:00:00
LIB:星球前線 | Libra最大的競爭對手是什么?Calibra高管給出答案

Odaily星球日報譯者|Azuma自官宣Libra項目之后,圍繞著Facebook的質疑及批評從未停歇。許多人認為,這家社交媒體巨頭完全可以簡單地使用傳統的支付網絡,從而避免所有的麻煩.

1900/1/1 0:00:00
ETF:?星球前線 | 繞開監管,Vaneck & Solidx計劃提供類ETF產品

Odaily星球日報譯者|Azuma一直以來,加密貨幣愛好者們都在努力爭取監管機構批準比特幣交易所交易基金,但迄今為止收效甚微。現在,兩家公司正計劃采用一種變通方法.

1900/1/1 0:00:00
WEB:綠洲的水滴,微博的Web 3.0

編者按:本文來自區塊律動BlockBeats,作者:0x29,Odaily星球日報經授權轉載。自從微博CEO「來去之間」9月2日晚上發了一條顯示「來自綠洲APP」的微博后,這款由微博團隊推出的圖.

1900/1/1 0:00:00
BTC:圖文追蹤 PlusToken 資產轉移行蹤(三):部分BTC被混淆處理后,從OTC渠道賣出

區塊鏈資金盤項目PlusToken自從被證實跑路后,其吸納的加密貨幣資產流向就一直牽動著廣大用戶的心,尤其是BTC部分的資產.

1900/1/1 0:00:00
ads