以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

ONC:智能合約史上最大規模攻擊手法曝光,盤點黑客團伙作案細節

Author:

Time:1900/1/1 0:00:00

本文來自:安比實驗室&AnChain

用戶唯一可以操縱的就是msg.sender字段,我們是否可以將msg.sender作為Nonce來挖礦呢?答案顯然是可以的,智能合約的地址是根據發起者賬戶+nonce決定的,于是有了第1代方法:創建合約用戶-------------------->新合約用戶-------------------->新合約用戶-------------------->新合約用戶-------------------->新合約但是這種方式需要用戶持續部署合約,消耗的礦工費代價非常大,且成功率極低,每次都是以1/1000的中獎概率在嘗試。由于第1代驚人的失敗率,顯然無法利用,于是有了第2代攻擊方法:這種方法的主要思想是,合約創建的新合約地址由合約地址+nonce確定:部署合約|------------------|hash(caddr,nonce)用戶---------->|循環創建合約,|------->新合約|直到攻擊成功或到達終|------->新合約|止條件才停止,可能需|------->新合約|要部署大量合約。|------->新合約|-----------------|這種方式類似于挖礦,固定區塊頭部,不斷修改nonce來試探能否成功獲得獎勵,但是問題在于,如果在循環第1000次才發現合法的nonce,那么意味著之前部署的999個合約都屬于浪費Gas的操作。那么如何更高效地尋找合法的nonce呢?我們回想比特幣挖礦,一個挖礦任務中,不僅有nonce,還有extraNonce。在比特幣區塊的Coinbase字段中,有一個自由修改的區域,修改這個區域會導致MerkleRoot被修改,從而實現Header被修改,具有nonce的效果,因此被稱作extraNonce。為什么需要引入extraNonce呢?原因在于nonce為32bit數字,搜索范圍只有2^32,礦機幾乎一瞬間就遍歷完了,通過不斷修改extraNonce來擴大本地搜索范圍,我們甚至可以不修改nonce只修改extraNonce來挖礦。也許黑客也想到了這一點,他們通過提前部署1000個代理合約來實現有1000個extraNonce的效果。至此,攻擊方法升級到了第3代:部署合約用戶-------------------------------------->管理合約C調用合約C,預先創建代理合約(extraNonce)用戶-------------------------------------->1000個代理合約調用合約C,循環嘗試可以成功攻擊的代理合約用戶-------------------------------------->部署合約(嘗試攻擊)顯而易見,這種攻擊方式同時實現了2個效果:提升了攻擊成功率減少了攻擊合約部署數量,大大減少了Gas消耗。彩蛋2黑客預先創建的合約數量與中獎概率

摩根大通:以太坊的高昂gas費和網絡擁塞給智能合約平臺帶來了巨大風險:金色財經報道,銀行業巨頭摩根大通在最新報告中表示,以太坊的高昂gas費和網絡擁塞給智能合約平臺帶來了巨大風險。這可能是“以太坊估值的問題”。以太坊可能會失去其 NFT 市場份額給競爭對手 Solana,后者在去年取得了巨大的進展。如果我們看數據,以太坊的 NFT 市場份額已經從 2021 年初的 95% 下降到 80%。摩根大通分析師還指出,數據顯示 NFT 玩家已經從以太坊轉向 Solana,因為后者的交易速度更快且成本更低。(coingape)[2022/1/20 9:01:25]

前文提到黑客預先部署1000個代理合約,這個數字有什么講究呢?if((seed-((seed/1000)*1000))<airDropTracker_)seed經由一系列以太坊鏈上環境以及多次Hash運算得出。Hash結果對1000取余數,可以得到0~999的偽隨機數。我們假設哈希輸出結果是均勻的,并且哈希是抗碰撞的,那么平均每次中獎的概率為1/1000。模擬結果:

BTCST已正式在波場TRON上發布智能合約:據最新消息,Binance Launchpool明星項目BTCST(Bitcoin Standard Hashrate Token)已在波場TRON上發布智能合約。作為世界上具備高吞吐、高擴展、高可靠性的底層公鏈之一,波場TRON已經吸引到一些區塊鏈頭部開發者進入波場TRON生態,此次BTCST(Bitcoin Standard Hashrate Token)正式在波場TRON上發布智能合約,彰顯了波場TRON生態的強大吸引力,不斷為波場TRON生態添瓦加磚。

BTCST 作為首個區塊鏈行業類似于灰度基金的比特幣算力基金,是至今 Binance LaunchPool 的首個唯一算力幣,BTCST自上線以來,就創下Binance LaunchPool TVL第一的記錄, 項目零私募,零 VC,零團隊預留。

目前,Launchpool 上首個算力幣BTCST 已經上線 Binance、VCC Exchange、PancakeSwap 交易所。BTCST 已與 BTC.TOP、Easy2Mine、Genesis Mining、Atlas Mining、Hengjia Group 五大礦場合作,同時得到 MathWallet 麥子錢包、TokenPocket、SafePal 等錢包的支持。[2021/3/19 19:01:55]

公式運算結果:盡管更多合約能夠提供更高的中獎概率,但是需要考慮到Gas消耗與GasLimit等因素,不宜過大。安比實驗室認為黑客選擇部署1000個合約,是根據概率代碼1/1000想當然做出的判斷。彩蛋3黑客可能利用了空投概率計算的另一個bug

火幣生態鏈LendHub借貸平臺已通過智能合約安全審計:火幣生態鏈LendHub借貸平臺宣布已通過第三方智能合約審計。據了解,火幣生態鏈LendHub借貸平臺上線首日,鎖定價值已超過3000萬美金,當前存借總額超過4000萬美金。LendHub已于1月14日15:00正式上線,首期支持火幣生態鏈上HT、HUSD、HBTC、ETH、HDOT、HFIL、QTUM 7個幣種借貸挖礦LHB。

LendHub是基于火幣生態 Heco鏈的去中心化借貸平臺,支持多個Heco鏈上幣種的質押借貸。用戶通過在 LendHub 上進行質押或借貸即可獲得激勵通證 LHB 獎勵。LHB 將作為 LendHub 平臺的樞紐,通過支持火幣生態鏈上資產相互通融的質押借貸,實現火幣生態資產間的相互通融與價值傳遞。[2021/1/16 16:18:01]

黑客仍然需要更高效地攫取利潤,他們甚至“發現”了Fomo3D空投規則在這種攻擊方式下暴露出的缺陷。攻擊合約需要在最開始獲取空投獎勵信息,作為后續操作的依據。因此,攻擊合約會先依次調用游戲合約的兩個查詢接口,分別是0xd87574e0airDropPot_()和0x11a09ae7airDropTracker_()。Fomo3D空投獎勵的airDropTracker_計算方式為如下方法:if(_eth>=100000000000000000){airDropTracker_++;if(airdrop()==true){...}}Fomo3D判斷是否能中空投獎勵使用了如下方法:if((seed-((seed/1000)*1000))<airDropTracker_)return(true);根據我們分析,0x820d后期更新的攻擊合約直接去除了對airDropTracker_的判斷,但這樣做其實有利有弊。如果你了解細節,猜出了黑客的用意,或者知曉這種做法的優缺點,歡迎添加小安同學微信,她會把你加入到「SECBIT智能合約安全技術討論」的群里。尾聲下一個是誰?

OKExChain十一月月報:farm功能完成系統測試,EVM智能合約開發完成95%:據OKExChain十一月項目進度月報顯示:OKExChain測試網已升級至v0.15.0,流動性挖礦farm功能完成系統測試,代碼審計完成100%。EVM智能合約開發完成95%,ethermint項目與okexchain融合完成100%。生態方面,OKExChain本月新增Waves、Achain及DoraHacks三個合作伙伴,目前生態建設合作伙伴已累計至30余家。

此外,OKExChain還將參加DoraHacks 全球黑客馬拉松活動,并將邀請全球區塊鏈開發者、技術極客及行業專家積極參與。[2020/12/7 14:26:48]

8月14日,BAPT-LW20黑客團隊的0x820d再次部署了兩個新版攻擊合約,這一次他們將炮筒又對準了另一款一天前新部署的不知名合約。望著大屏幕上AnChain.ai態勢感知態勢感知平臺不斷閃爍的紅點,安比實驗室和AnChain.ai都很清楚,區塊鏈世界里的戰役還遠遠沒有結束。2009年,中本聰創造了一個虛擬的去中心化新世界。這仿佛是一片流著奶和蜜糖的應許之地,人們歡呼雀躍,蜂擁而至。但與所有的生態系統一樣,新世界有生命,就有捕食者。有交易者,就有黑客。區塊鏈上的應用在進化,攻擊者也同樣,我們給大家展示的是區塊鏈世界不為人知的另一面,暗流涌動。意料之外,也在意料之中。BAPT-LW20&BAPT-F3D大事件時間表:

動態 | 英國法律委員會認為智能合約或能增強法律系統透明性:據Coindesk消息,英國國會下屬法律委員會正啟動一項研究,該項研究旨在探討使用智能合約給英國法律系統可能帶來的一些積極影響,比如透明性。法律委員會認為智能合約能在企業中增強信任與交易透明性,法律系統應該嘗試使用智能合約技術來保持對企業的吸引力。[2018/7/20]

2018/07/06Fomo3D游戲合約上線2018/07/08Zethr核心開發者Etherguy發現并利用空投漏洞2018/07/20Fomo3D游戲在國內走紅2018/07/20BAPT-LW20黑客團隊地址開始活躍2018/07/21BAPT-LW20團隊第一次成功利用Fomo3D空投漏洞2018/07/23BAPT-LW20團隊攻擊山寨游戲?鼠會RatScam2018/07/23Pe?ter在Reddit爆料Fomo3D空投漏洞2018/07/24安比實驗室發布Fomo3D及山寨版游戲空投漏洞預警2018/07/24BAPT-LW20黑客團隊攻擊FoMoGame2018/07/26BAPT-LW20黑客團隊部署新版攻擊合約0x54832018/08/06類Fomo3D游戲LastWinner上線2018/08/07LW游戲開始火爆2018/08/07BAPT-LW20黑客團隊開始攻擊LW游戲2018/08/09以太坊未確認交易數創年內新高2018/08/10凌晨AnChain.ai態勢感知系統發出預警2018/08/10安比實驗室與AnChain.ai聯手開展調查2018/08/10BAPT-LW20黑客團隊轉移舊合約中資金,使用新版合約繼續開展攻擊2018/08/11完成BAPT-LW20攻擊時間線復原2018/08/12完成BAPT-LW20攻擊手法復原2018/08/13針對更多攻擊源分析2018/08/13完成BAPT-F3D和BAPT-LW20攻擊數據全景分析,黑客獲利超5000Ether2018/08/14BAPT-LW20黑客團隊再次部署新版攻擊合約,開始攻擊一個不知名合約2018/08/17BAPT-LW20黑客團隊奪取LW最終大獎7754Ether2018/08/17安比實驗室完成BAPT-LW20攻擊事件報告

Tags:NCEONCAPTTRAOptionRoom Governance TokenWONC價格aptos幣價格估計STRAX幣

幣安下載
BTC:比特大陸遞交招股書,你可能沒有注意這十個點

文|盧曉明、昕楠 9月26日晚間,比特大陸于港交所披露招股文件,正式啟動赴港上市計劃。比特大陸在業內的地位加上其一直以來低調的作風,使得其一直備受爭議.

1900/1/1 0:00:00
ESH:流量本來就貴,烏干達還想對上網收稅,結果他想出了P2P通信這個避稅“大法”

如果問你,你想過和別人共享移動網絡嗎?你可能要說,我都不夠用,哪兒有剩余分給別人?但如果共享流量能“挖礦”,你會考慮買個大點兒的流量套餐嗎?畢竟,基本上買得越多價格越實惠.

1900/1/1 0:00:00
區塊鏈:什么是區塊鏈的“智能合約”

編者按:本文來自藍狐筆記,翻譯:Leo,星球日報經授權發布。前言:關注區塊鏈就會經常聽到“智能合約”的術語,那么如何理解“智能合約”?它從何而來,它如何運作?它有什么優缺點?文章來源于mediu.

1900/1/1 0:00:00
加密貨幣:比特幣熊市教給我們的那些事兒

編者按:本文來自幣圈邦德,作者:布洛克神探,星球日報經授權發布。比特幣的價格行為8月份,比特幣價格從8500美元開啟斷崖式下跌,短短幾天跌至6000美元附近.

1900/1/1 0:00:00
SET:Update | 構建供應鏈金融分布式可信網絡,「秒鈦坊」獲千萬元Pre-A輪融資

供應鏈金融科技平臺「秒鈦坊」獲天使輪投資,來自萬向區塊鏈和分布式資本文|盧曉明Odaily星球日報獲悉,供應鏈金融科技公司秒鈦科技于2017年末完成了天使輪融資.

1900/1/1 0:00:00
比特幣:AsicBoost 技術是什么?| 區塊鏈課堂第 27 問

編者按:本文來自哈希派,作者:LucyCheng,星球日報經授權轉載。2017年4月份左右,“ASICBoost專利門”事件在比特幣社區引起熱議——BitcoinCore開發人員GregMaxw.

1900/1/1 0:00:00
ads