前言
加密錢包 ZenGo 發布報告稱其在 Ledger、BRD 和 Edge 等主流加密貨幣錢包中發現了一個漏洞(命名為「BigSpender」)。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行 BigSpender 攻擊。下面,慢霧安全團隊將基于此次事件分析比特幣協議 RBF 特性對交易所和錢包所產生的影響。
RBF,全稱 Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,RBF 的方案主要有以下幾種:
Miner Marathon Digital 10月份開采出615枚比特幣:金色財經報道,Marathon Digital Holdings周三表示,10月份共開采了615枚比特幣,這是該公司歷史上每月開采量最高的一次。[2022/11/3 12:11:58]
1、Full RBF :使用更高的手續費替換前一筆交易
2、First-seen-safe RBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易
3、Opt-in RBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能
Joseph Young:出臺自托管加密錢包交易規定不會影響比特幣:針對美國財政部即將出臺新的自托管加密錢包交易報告規則,加密貨幣分析師Joseph Young剛剛發推稱:“我認為比特幣不會出現巨大的反應,原因有三。1. 早期的報告似乎沒有那么糟糕;2. 市場已經預料到了這一點;3.它是對現有FATF旅行規則的補充。”[2020/12/18 15:40:29]
4、Delayed RBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易
目前 Bitcoin Core 采用的是 Opt-in RBF 的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于 Opt-in RBF 的詳細說明可參考 Bitcoin Core 的說明
獨家 | USDT占比特幣交易比重約為70.98%:金色財經報道,據cryptocompare數據顯示,目前比特幣交易情況按照交易幣種排名,排在第一的是USDT,占比為70.98%;排在第二的是美元,占比為9.62%;排在第三的是USDC,占比為6.37%;排在第四的是日元,占比為6.24%;排在第五的是歐元,占比為2.79%。[2020/2/27]
https://bitcoincore.org/en/faq/optin_rbf/
RBF 主要針對的是 0 確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理 0 確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:
1、攻擊者發送一筆 RBF 交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;
2、在交易所檢索到這筆 0 確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;
3、由于交易所或錢包在對 0 確認交易的處理存在問題,沒有校驗交易是否為 RBF 交易和交易的確認狀態,直接在未確認的情況下入賬 RBF 交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行 DoS 攻擊;
攻擊流程圖如下:
目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。
1、交易所或錢包應禁止采用 0 確認的方式對比特幣充值進行入賬;
2、如需要對 0 確認交易進行入賬,必須檢測該交易不能為 RBF 交易,具體為交易 Input 中的 nSequence 字段值必須為 0xffffff,任意未確認交易中包含非 0xffffff 值的 nSequence 應拒絕入賬;
3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數(如 3 個);
4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;
5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。
By :?yudan@慢霧安全團隊
在過去的兩周中,比特幣價格似乎失去了上漲動力,一些分析師認為,在可預見的未來,空頭將處于控制地位.
1900/1/1 0:00:00原標題:如何識別以太坊合約避免“抽毯子”不過,絕大多數的騙子伎倆可以通過使用 Etherscan 檢查智能合約來識別。以下步驟可用于確定合約是否是惡意的.
1900/1/1 0:00:00上圖為BTC2010-2020目前長期周線走勢,副圖指標是對應長期RSI走勢,研究可以看出,在BTC歷史上前三輪牛市中,2011年、2013年和2017年三次牛市,每一輪牛市,隨著價格一路向上.
1900/1/1 0:00:00你們關注的DeFi+DAO生態全景圖來了,一圖帶你了解DAO的全息生態 FBI發布最新DeFi投資者安全提醒:8月30日消息.
1900/1/1 0:00:00本文作者為 New Bloc 策略分析師 Barry ,5 年外匯黃金市場交易經歷。授權金色財經首發.
1900/1/1 0:00:00評估一個新產品或技術,需要回答一個重要問題:「是否會有人或公司接受這個產品?」我發現回答這個問題的最好方式就是回答另個問題:「其他替代品是否特別差或不存在?」如果回答「是」.
1900/1/1 0:00:00