以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > Gateio > Info

CLO:慢霧團隊:比特幣RBF假充值風險分析

Author:

Time:1900/1/1 0:00:00

前言

據鏈聞消息,加密錢包ZenGo發布報告稱其在Ledger、BRD和Edge等主流加密貨幣錢包中發現了一個漏洞(命名為「

BigSpender」)。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「

Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行BigSpender攻擊。下面,

慢霧安全團隊將基于此次事件分析比特幣協議RBF特性對交易所和錢包所產生的影響。

慢霧:iCloud 用戶的MetaMask錢包遭遇釣魚攻擊是由于自身的安全意識不足:據官方消息,慢霧發布iCloud 用戶的MetaMask錢包遭遇釣魚攻擊簡析,首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 來禁止應用程序被用戶和系統進行備份,從而避免備份的數據在其他設備上被恢復。

MetaMask iOS端代碼中沒有發現存在這類禁止錢包數據(如 KeyStore 文件)被系統備份的機制。默認情況下iCloud會自動備份應用數據,當iCloud賬號密碼等權限信息被惡意攻擊者獲取,攻擊者可以從目標 iCloud 里恢復 MetaMask iOS App 錢包的相關數據。

慢霧安全團隊經過實測通過 iCloud 恢復數據后再打開 MetaMask 錢包,還需要輸入驗證錢包的密碼,如果密碼的復雜度較低就會存在被破解的可能。[2022/4/18 14:31:38]

什么是RBF

BiKi平臺入駐慢霧區 發布“安全漏洞與威脅情報賞金計劃”:為了進一步保障用戶資產安全,提高平臺安全風控等級,BiKi平臺入駐慢霧區,發布“安全漏洞與威脅情報賞金計劃”,嚴重漏洞最高獎勵$10,000等值BIKI。

BiKi是一家數字資產交易服務和區塊鏈技術提供商,旗下包括幣幣、合約、網格、杠桿、余幣寶、抵押借貸、ETF、流動性挖礦等業務。致力于為用戶提供安全、穩定、高效的服務。

慢霧科技是一家專注區塊鏈生態安全的國家高新技術企業,提供“威脅發現到威脅防御一體化因地制宜的安全解決方案”,包括:安全審計、威脅情報(BTI)、漏洞賞金、防御部署、安全顧問等服務并配套有加密貨幣反洗錢(AML)、假充值漏洞掃描等SAAS型安全產品。[2021/1/18 16:26:21]

RBF,全稱?

動態 | 慢霧區發布XRP假充值漏洞預警:據慢霧區披露,瑞波幣(XRP)存在假充值漏洞(類似于之前披露的 USDT 及以太坊代幣假充值漏洞),已有真實攻擊在發生,一旦攻擊成功,會非常嚴重。[2018/7/30]

Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,

RBF?的方案主要有以下幾種:

1、FullRBF?:使用更高的手續費替換前一筆交易

2、First-seen-safeRBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易

3、Opt-inRBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能

4、DelayedRBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易

目前BitcoinCore采用的是Opt-inRBF的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于Opt-inRBF的詳細說明可參考BitcoinCore的說明?https://bitcoincore.org/en/faq/optin_rbf/

如何利用RBF進行攻擊

RBF?主要針對的是0確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理0確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:

1、攻擊者發送一筆?RBF?交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;

2、在交易所檢索到這筆0確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;

3、由于交易所或錢包在對0確認交易的處理存在問題,沒有校驗交易是否為?RBF交易和交易的確認狀態,直接在未確認的情況下入賬?RBF?交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行DoS攻擊;

攻擊流程圖如下:

目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。

防御方案

1、交易所或錢包應禁止采用0確認的方式對比特幣充值進行入賬;

2、如需要對0確認交易進行入賬,必須檢測該交易不能為?RBF?交易,具體為交易Input中的nSequence字段值必須為0xffffff,任意未確認交易中包含非0xffffff值的nSequence應拒絕入賬;

3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數;

4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;

5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。

Tags:RBFCLOmetamaskTAMACloudnameMetaMask最新版本metamask錢包被騙怎么辦

Gateio
區塊鏈:鄒傳偉與李國權等專家跨洋對話:探討央行數字貨幣設計、政策和實施

萬向區塊鏈鄒傳偉、上海財經大學李國權及野村綜合研究所KodaiSato解讀各國央行數字貨幣CBDC設計與進展.

1900/1/1 0:00:00
比特幣:一覽Coinbase與BitGo等加密貨幣機構托管商發展圖景

撰文:TheBlockResearch鏈聞經TheBlock授權發布中文版共有28家公司向機構客戶提供數字資產的托管服務迄今為止.

1900/1/1 0:00:00
PPL:論區塊鏈技術對于分布式身份管理(DID)的技術優勢

社交是人的一種基本屬性,社交數據也是人的一種數據資產,部分應用通過用戶的積累以及用戶的好友關系實現對用戶個人社交網絡的數據獲取,而所形成的這些社交數據按理來說是用戶使用系統產生的個人數據.

1900/1/1 0:00:00
比特幣:觀點 | 區塊鏈重塑產業模式的三個維度

作者:張烽 來源:數字治理研究院 產業區塊鏈是一個比較新的概念,但目前存在很多不同的理解。總書記在2019年10月24日主持局集體學習時強調,區塊鏈技術的集成應用在新的技術革新和產業變革中起.

1900/1/1 0:00:00
SDT:BTC如期聯動美股下跌,后市懸了

作者|哈希派分析團隊 觀點:ETH能力比BTC更好,市值和品牌化將很快提高:2月6日,Cyber Capital創始人、加密早期研究員Justin Bons在推特上表示,以太坊有著光明的未來.

1900/1/1 0:00:00
ISE:比特幣橫盤整理這么久,小漲100美元也令人高興

據比推數據,市值最高的加密貨幣比特幣周二小幅上漲超100美元,目前已經接近9400美元,打破了過去一段時間的盤整走勢.

1900/1/1 0:00:00
ads