以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > Pol幣 > Info

POC:Eth2 中的時間服務器攻擊及其緩解措施

Author:

Time:1900/1/1 0:00:00

摘要:Eth2 中的時間服務器攻擊之前也有人討論過。但迄今為止,主流意見都認為這種攻擊只能導致驗證者暫時離線,等節點運營者重建正確的時間同步措施,節點就能重新回到線上。但是,如果節點可以被誘騙去簽署一條有關遙遠未來某個 epoch 的見證消息(attestation),危險性就遠不止暫時離線這么簡單:因為共識算法的環繞投票罰沒規則,這些節點在整個網絡實際到達該錯發的見證消息的目標 epoch 之前,將不能再簽名任何見證消息(否則就會觸發罰沒)(譯者注:有關環繞投票罰沒條件的介紹)。在共識規則的運作下,這種時間服務器攻擊會導致受攻擊的驗證者幾乎永遠離線,而相關的權益人也會因為懶惰懲罰(inactivity leak)而付出慘痛代價。

Reddit聯合創始人在2014年以1.5萬美元購買5萬枚ETH:金色財經報道,社交媒體網站Reddit的聯合創始人Alexis Ohanian在2014年以太坊預售期間,他只花了15,000美元購買了50,000個以太坊,每個幣的成本只有30美分,以當前價格計算,這筆投資價值高達8250萬美元,增長了549,589%。

Ohanian于2020年利用他早期投資ETH和Coinbase的收益創立了風投公司776,該公司已投資了29家與加密貨幣相關的初創公司,并在2022年2月籌 5億美元用于資助類似的投資。

Ohanian認為熊市為投資者提供了以折扣價購買資產的機會,該公司認為最近的市場低迷是對加密行業進行長期押注的最佳時機。

該公司目前擁有超過7.5億美元的管理資產。(Cointelegraph)[2023/2/22 12:21:49]

Eth2 中的見證消息就是驗證者簽過名的、包含所認可的來源檢查點和目標檢查點的信息;來源檢查點和目標檢查點都以時段號(epoch number)和區塊根(block root)來表示。Casper FFG 的算法的安全性保證之一便是 “無環繞投票” 規則:驗證者簽名過的任意兩條消息中,不能出現有 attestation1.source < attestation2.source 且 attestation2.target < attestation1.source 的情況(一條見證消息所試圖敲定的范圍恰好在另一條見證消息試圖敲定的范圍內)。

加密藝術家XCOPY的NFT作品以1300 ETH售出,約合386.58萬美元:9月28日,著名加密藝術家XCOPY創作的加密藝術NFT《Some Asshole》在SuperRare以1300ETH售出,約合386.58萬美元。[2021/9/28 17:10:57]

我們可以按如下手法炮制一次時間服務器攻擊:第一步是通過操縱時間服務器的時間,使之跳轉到未來的某個時間,使得被攻擊驗證者的時間也跳轉到未來(比如說 15 到 20 天之后),這個時間必須短于懶惰懲罰致使驗證者余額降低至零的時間,否則驗證者就不會再簽名見證消息了。

ETH跌破2300美元:火幣全球站數據顯示,ETH短線下跌,跌破2300美元,現報2277.93美元,日內跌幅達到5.85%,行情波動較大,請做好風險控制。[2021/5/22 22:31:17]

然后我們需要誘騙相關的節點,使之認為它其實是跟鏈保持同步的,然后它才會簽署見證消息。如果攻擊者控制了多個對等節點,這一點總是有可能做到的,只需在點對點的網絡頻道中發送一些來自未來時間的見證消息和區塊即可。控制多個節點也是容易實現的,所以這并不是一個不現實的攻擊者假設。

一旦目標驗證者簽名了一條以未來 epoch 為目標 epoch 的見證消息,攻擊者就可以把這條消息保存下來,然后確定這名驗證者在整個網絡實際到達那個未來 epoch 之前,都不能再簽名任何見證消息了(否則攻擊者可以發出這條消息,使之被罰沒)。當前所有 Eth2 實現的驗證者客戶端都有措施防止該驗證者簽署相互沖突的見證消息,因此該驗證者實質上就是離線了。

數據:過去兩個月,持有至少1萬枚ETH的地址增加了39個:Santiment發推稱,31個月以來,ETH首次突破750美元。與2個月前相比,持有至少10000 ETH的錢包地址增加了39個。與此同時,持有1-10000以太坊的地址數量在這段時間內有所減少。遺憾的是,散戶投資者在每次ETH價格上漲的同時都在獲利了結,這意味著散戶持有的ETH逐漸轉移至大型持有者手中,這可能會另散戶投資者錯過未來ETH進一步上漲的機會。數項鏈上指標顯示,ETH正日益成為一種更有利的投資資產。

早在12月28日,Santiment還指出交易所的ETH供應已經達到了1.5年以來的最低點。ETH流動性的枯竭和需求的上升推高了其價格。(CoinGape)[2020/12/31 16:09:51]

一名攻擊者可以通過一個時間服務器(或類似設施,例如 roughtime)來驅逐所有 TA 能影響到的驗證者。這種攻擊會比此前使用同樣界面所設想的攻擊 更為惡劣,因為影響不是暫時的,而是持久得多。雖然我們有可能在幾分鐘之內就能發現這樣的攻擊,而且所有專業的節點都能在幾個小時內恢復正常時間,但這于事無補,因為損害已經發生了 —— 而且可以導致驗證者的慘重損失,例如,可能有很多驗證者會因為指數升高的懶惰懲罰而被提出網絡。

我們可以在驗證者客戶端中加入一條不罰沒規則:要求他們在簽署所有消息前都評估當前的時間,而且不要提前簽署未來的消息。這個辦法其實只有在驗證者客戶端與信標鏈節點沒有部署在同一臺機器上且沒有被攻擊波及時才有用。不過,對于密鑰分割型驗證者來說是一個明確的改進,因為這個規則將不允許領導哦啊這節點提議一條未來的見證消息,可以阻擋驗證者的行動。

本文所提出的問題表明,時間服務器的同步措施所包含的攻擊界面比我們從前設想的嚴重得多,必須引起我們的注意。

小幅度的時間偏移雖然惱人,但不會導致嚴重的問題,所以,僅在時間服務器推送的更新與本地的 RTC 時間相差幅度在一定范圍內才使用更新、否則就拒絕更新,似乎是更好的模式。

但這個模式仍會遺留一個攻擊界面在啟動進程中。因此時有發生的大規模電源中斷可能會演變成嚴重的問題、一次性影響眾多驗證者。我認為,可以讓驗證者客戶端在啟動前先檢查罰沒保護數據庫、如果在幾個小時乃至幾天內都沒有簽名過任何消息,就拒絕啟動。長時間不簽名消息意味著可能發生了時間服務器攻擊。可以添加一個強制啟動的標簽來應對例外情況。

Tags:ETHPOCATTSTAGETHpoco幣今天多少錢一個KWATT幣Liquid Staking Derivative

Pol幣
DEFI:理解DeFi的28張圖

如今DeFi市場行情不好,人們開始對DeFi前景產生了動搖。前一陣DeFi極速狂飆,現在也該冷靜一下了.

1900/1/1 0:00:00
OSMO:技術周刊|Cosmos跨鏈協議IBC1.0開發已完成

本周技術周刊包含比特幣、以太坊、波卡、COSMOS、Filecoin五個項目的技術類新聞。比特幣閃電版本存在未知漏洞,影響LND0.10.x及更低版本LightningLabs密碼工程負責人Co.

1900/1/1 0:00:00
KEN:比特幣與股、金價“脫鉤” 63%的BTC一年未動

FX168財經報社(北美)訊?總部位于美國的加密交易平臺Kraken9月8日發布了2020年8月的波動報告,該報告預測比特幣的價格可能會暴跌,并在9月份出現負面表現.

1900/1/1 0:00:00
DEFI:DeFi泡沫、NFT以及市場調整

DeFi有泡沫嗎?有,但誰又沒有呢?如果有泡沫,DeFi的泡沫肯定不是最大的那個!截止到藍狐筆記寫稿時,按照Coingecko的統計,DeFi市值大約是135億美元,XRP市值大約104億美元.

1900/1/1 0:00:00
數字資產:美國SEC發布不行動函 在數字資產結算方面邁出重要一步

美國證券交易委員會(SEC)在簡化數字資產證券結算方面邁出了重要一步,將之前的四步流程壓縮為三步,以降低經紀交易商的操作風險.

1900/1/1 0:00:00
BTC:BTC跟隨全球資產同步下挫 走勢有望在10000-10200區間再次筑底

根據OKEx現貨顯示,BTC暫報10438.2美元(0.19%)。 OKB暫報5.97美元(2.16%).

1900/1/1 0:00:00
ads