以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

RBF:比特幣 RBF 假充值風險分析

Author:

Time:1900/1/1 0:00:00

前言

加密錢包ZenGo發布報告稱其在Ledger、BRD和Edge等主流加密貨幣錢包中發現了一個漏洞。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行BigSpender攻擊。下面,慢霧安全團隊將基于此次事件分析比特幣協議RBF特性對交易所和錢包所產生的影響。

什么是RBF

動態 | Tom Lee評論Tim Draper關于“比特幣將在2年內達到25萬美元”的預測:風險投資家Tim Draper看好比特幣,他曾表示比特幣的價格可能在未來兩年內升至25萬美元的高點。Fundstrat聯合創始人Tom Lee參加CNBC的Fast Money欄目時談到Tim Draper的這一預測。Tom Lee表示,從對數的角度來看,比特幣將實現這一目標的想法與比特幣是代際交易的想法是一致的。然而,Lee表示,不確定需要多長時間才能達到Draper聲稱的高點。“我不知道24個月是否是(實現目標)所需要的時間,除非它需要5年。但如果花了五年時間,我認為這仍然被認為是一個巨大的、令人驚訝的成功。”在場討論的其他人指出,盡管比特幣價格暴跌,但今年的表現顯然非常好。(AMBCrypto)[2019/12/23]

RBF,全稱Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,RBF的方案主要有以下幾種:

聲音 | 專家:比特幣有望達到5萬美元 關鍵因素在于采用水平:根據加密貨幣專家的說法,比特幣有希望達到50000美元的歷史最高水平。Edge Network首席執行官兼創始人Joseph Denne最近接受Express采訪時表示,我們很可能在未來12-24個月內看到比特幣的歷史新高。他認為,比特幣有成熟的基礎技術,所以它或多或少是合理的;算力前所未有的高,大多數情況下在一些國家(英國)有監管清晰度,隨著BTC被引入日常生活,生態系統也在增長。 eToro分析師Simon Peters也指出,采用水平是BTC能否達到50000美元水平的關鍵因素。一般來說,這是可能的。有助于比特幣主要增長的方面包括:主流受眾的參與;引入比特幣期貨和ETF;更多機構投資者;技術方面的進一步進展。[2019/8/25]

1、FullRBF:使用更高的手續費替換前一筆交易

印度尼西亞銀行打擊巴厘島比特幣交易:此前印度尼西亞銀行已經發出警告反對使用加密貨幣,現在又與巴厘島當地聯手打擊可能發生的比特幣交易。作為旅游勝地的巴厘島,法定貨幣與加密貨幣都受到商家與游客的歡迎,而現在已經成為印度尼西亞銀行要打擊的目標。[2018/1/18]

2、First-seen-safeRBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易

3、Opt-inRBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能

4、DelayedRBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易

目前BitcoinCore采用的是Opt-inRBF的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于Opt-inRBF的詳細說明可參考BitcoinCore的說明

https://bitcoincore.org/en/faq/optin_rbf/

如何利用RBF進行攻擊

RBF主要針對的是0確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理0確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:

1、攻擊者發送一筆RBF交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;

2、在交易所檢索到這筆0確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;

3、由于交易所或錢包在對0確認交易的處理存在問題,沒有校驗交易是否為RBF交易和交易的確認狀態,直接在未確認的情況下入賬RBF交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行DoS攻擊;

攻擊流程圖如下:

目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。

防御方案

1、交易所或錢包應禁止采用0確認的方式對比特幣充值進行入賬;

2、如需要對0確認交易進行入賬,必須檢測該交易不能為RBF交易,具體為交易Input中的nSequence字段值必須為0xffffff,任意未確認交易中包含非0xffffff值的nSequence應拒絕入賬;

3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數;

4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;

5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。

By:?慢霧安全團隊

Tags:比特幣RBFOPTAPE玩比特幣的都是什么人啊COPTER幣REAPER價格

比特幣交易
TPS:Gate.io 理財寶今日高收益精選,BTC鎖倉理財、ALGO活期理財中午12點開搶

Gate.io“理財寶”上線至今推出許多款熱門幣種高年化率鎖倉/活期理財產品,始終緊跟市場步伐推出當下熱門的理財產品,深受用戶的喜愛與支持.

1900/1/1 0:00:00
ETF:Gate.io 關于將對ETH3S,BTC3S,LTC3S等ETF產品進行持倉份額合并和單位凈值調整的公告

Gate.io杠杠ETF是一種自帶杠桿屬性和具有自動調倉機制的交易產品。ETF產品每日跟進盈利虧損調整杠桿率回到目標杠桿桿倍數,盈利會開倉,虧損會減倉,用戶在交易杠桿產品的時候不需要支付保證金,

1900/1/1 0:00:00
數字貨幣:炎幣交易所獲得MSB合法牌照旨在打造合法合規的金融交易平臺

今年的數字貨幣圈可謂驚奇不斷,在經歷過諸多不確定因素后,11月20號開始,幣圈迎來新的起點,比特幣BTC飆升,歷史高位紀錄直逼20000美金,其他的主流數字貨幣行情也是一片大好.

1900/1/1 0:00:00
GAT:GateChain 開發進展更新2021年1月第3期

GateChain是一個高性能高去中心化的安全公鏈,具有獨特的保險賬戶和可撤回交易特性,同時以高性能的基礎框架為將來智能合約和DeFi應用提供優異的生態平臺.

1900/1/1 0:00:00
PARK:全球物聯網領軍者Robert Parker正式加入IoTeX

“我堅信,物聯網的未來發展將以隱私和自我主權為中心。”-RobertParker全球物聯網領軍者RobertParker曾出任三星、亞馬遜和微軟的高管職位,是智能設備領域的知名專家和領軍人物.

1900/1/1 0:00:00
加密貨幣:金色觀察 | ETH創新高 英偉達會卷土重來嗎?

1月19日,ETH持續上漲直至1439.39美元,創下歷史新高。隨著加密市場熱度重新燃起,芯片巨頭英偉達(NVIDIA)也正在考慮重新推出主要針對比特幣和加密貨幣礦工的產品.

1900/1/1 0:00:00
ads