導讀:希伯來大學教授AyeletMizrah和AvivZohar聯合發表論文《
支付通道網絡中的擁塞攻擊》,這篇論文討論了在構建去信任的多跳支付時,支付通道網絡中出現的一個基本漏洞。這篇文章提出了兩種攻擊方式:第一種是長時間鎖定盡可能多的高流動性通道,第二種是試圖將單個節點與網絡隔離,并對閃電網絡承受這些攻擊進行了評估。通過檢查閃電網絡的三個主要實現對網絡的屬性和不同參數的設置,這篇文章證明了閃電網絡最近默認參數的更改會讓攻擊更易于發生。結果表明,通過使用不到0.5個比特幣就可以鎖定大部分閃電網絡的流動性,這可能破壞閃電網絡。
本文作者:希伯來大學教授AyeletMizrah和AvivZohar
在一篇新論文中,我們討論了在支付通道網絡中構建無需信任多跳支付過程中出現的一個基本漏洞。我們提出兩種攻擊方式:第一種旨在長時間鎖定盡可能多的高流動性通道,第二種旨在將中樞與網絡的其余部分隔離。在本文中,我們介紹了這些針對閃電網絡的攻擊的評估。我們將檢查閃電網絡的三個主要實現對網絡的屬性和不同參數的設置,并展示閃電開發人員同意的默認參數的最新更改如何使攻擊更容易實施。我們的結果表明,通過使用不到0.5個比特幣就鎖定大部分閃電網絡的流動性,這可以破壞閃電網絡。
Aave V2的最新更新使得約1.1億美元資產無法提款:5月20日消息,Aave V2 的最新更新使得 Polygon 上 Aave V2 上約 1.1 億美元的 WETH、USDT、WBTC、WMATIC 無法提款,也無法進行借款和償還操作。目前 Aave 已提交了修復該問題的補丁,將在投票通過后部署。出現問題的原因為 Aave V2 的 Polygon 實現為其利率策略合約使用了一個略有不同的函數定義列表,使得更新后存在 bug。[2023/5/20 15:15:15]
支付通道網絡是解決區塊鏈可擴展性問題的第二層鏈下解決方案。作為比特幣二層網絡的閃電網絡目前擁有超過11,000個節點和35,000個通道,總容量約為880BTC。
我們探索的攻擊的基本概念是可以追溯到2015年8月的Lightning-dev列表中的對應內容中提到的,以及2017年5月提到的BOLT中的一個git問題。從未對這種攻擊的后果進行全面評估,其成本卻非常低:攻擊者只需不到0.5個比特幣,就可以無限期地鎖定網絡的大部分通道。
Aave DAO 傾向于在以太坊上重新部署其最新版本:金色財經報道,Aave DAO 已開始投票決定在以太坊區塊鏈上部署其最新版本 Aave 的最佳方式。到目前為止,大多數投票支持創建一個獨立的新版本,而不是升級之前的版本。這種方法速度更快,但可能導致流動性分散。目前為止,99%的投票支持在以太坊上部署新的Aave v3,而不是升級之前的版本。投票過程將于 10 月 11 日美國東部標準時間上午 6:00 結束。[2022/10/5 18:39:47]
攻擊:
為了使通道癱瘓,攻擊者使用一套路徑的源和目標打開通道,并通過該路徑請求許多小額付款,從而耗盡了同時打開的HTLC的數量。攻擊者既是付款的來源,又是目的地,并且可能嚴重延遲付款的最終執行時間。然后,攻擊者可以再次重新運行攻擊,并鎖定同一路徑額外的一段時間。
最新版本數字人民幣App在支持的運營機構列表中加入了“招商銀行”:據移動支付網了解,最新版本的數字人民幣App(iOS 1.3.43 Beta)在支持的運營機構列表中加入了“招商銀行”,其與微眾銀行圖標均處于灰色狀態,顯示“即將開通”。 目前參與數字人民幣研發的運營機構主要包括工行、農行、中行、建行、交行、郵儲銀行,移動和工行,聯通、電信和中行分別成立聯合項目組參與研發,螞蟻和騰訊兩家互聯網企業旗下網商和微眾銀行也參與研發。 如今,加上“招商銀行”之后,2層運營機構數量從最初的6大行擴充到了9家。(數字法幣研究社公眾號)[2021/11/4 21:23:39]
攻擊者創建了兩條長途路線用于癱瘓通道
我們研究了閃電協議的主要實現。這是它們用于相關參數的默認值。如今,網絡上的大多數節點實際上都是LND節點。
Telegram“搬磚套利”詐騙最新案例 單一用戶被騙281個ETH:據追幣獵人CoinHunter報道,近日有用戶提交丟幣事件反饋稱遭受Telegram“搬磚套利”詐騙。不法分子假借“搬磚套利”的說辭,聲稱1個ETH可以兌換50-100(根據行情調整)個“HT”,從而引導用戶將281個ETH轉入詐騙者0x26f21cB開頭的合約地址中,并返還給用戶虛假“HT”從而騙取用戶資產。據CoinHunter監測,“搬磚套利”騙局詐騙總額已超50000枚ETH,部分ETH近期疑似在Swapcool等換幣平臺進行了兌換。[2020/5/20]
默認參數
下圖說明了如何沿著路徑執行單筆付款:
路由建立和HTLC消除的過程
我們評估了在整個閃電網絡上大規模運行此操作的后果。
動態 | IOHK將推出智能合約平臺Plutus最新版本:IOHK將于2019年9月20日在懷俄明州大學舉行的Wyoming Blockchain Stampede活動上推出其模塊化智能合約編程平臺Plutus的最新版本。(Cryptoninjas)[2019/9/19]
攻擊整個網絡:
當使用一種貪婪算法以選擇路線并使盡可能多的流動性癱瘓時,我們得到以下結果。下圖顯示了我們設法癱瘓的閃電網絡當前鎖定的總容量的一部分。
在不同的時間段內可以非常有效地鎖定網絡:
攻擊的總成本很低。成本由兩個主要因素組成:開通通道的成本和提供具有流動性的通道的成本。
我們的結果表明,攻擊者可以使用少于0.25BTC的數量使閃電網絡中650BTC的流動性癱瘓3天。
攻擊中樞:
為了延長單個節點與網絡的連接時間,攻擊者將連接到受害節點并使它的相鄰通道癱瘓。為此,它會通過受害人的通道來回路徑發出多次付款請求。
以下是一些重要節點,攻擊它們的成本為:
該表中的最后一個條目涉及對屬于LNBIG的所有25個節點的隔離攻擊,這些節點持有閃電網絡中所有流動性的47.3%。
如果要攻擊較小的節點,代價通常與它們的級別成正比:
我們注意到該漏洞相對難以修復,因為它涉及到鏈下支付網絡的三個基本屬性:
1.支付是以一種無需信任的方式執行的,使用了有條件的支付合約,這些合約在各方之間交換,并且僅在發生爭議時才發送到區塊鏈。這些合約的規模隨著更多的有條件付款待處理而增長,因此,待處理付款的總數受到可放置在區塊鏈上的交易規模的限制。
2.到期時間長。為了允許節點在惡意伙伴關閉作為待付款項一部分的通道時收回其資金,已設置HTLC到期時間以允許節點有足夠的時間對這種關閉提出上訴。在比特幣的閃電網絡中,由于其腳本語言的表達能力較低,HTLC的到期時間會在路徑的整個長度上累積,直至達到2016個的區塊——通常需要兩個星期的時間。
3.付款的隱私。付款通道網絡使用洋蔥路由,該路由不允許路徑上的中間節點識別付款的來源和付款地點,從而使攻擊者可以不受懲罰地采取行動。
緩解技術
實際上,對默認值的最新更改實際上使我們的攻擊更容易實施:LND將其cltv_expiry_delta默認值從144個區塊更改為40個區塊,這允許在每個路徑中鏈接更多節點而不會達到locktime_max限制。此外,Lightning開發人員在2018年阿德萊德會議上商定了2016的最大鎖定時間以設置BOLT1??.1規范。這是在某些實現中使用的先前值的增加。同樣,這允許更長的路由和更長的到期延遲,這使攻擊更具破壞性,更易于執行。
強制執行快速HTLC解析。雖然HTLC的到期時間可以使節點保持安全并提供足夠的時間將事務發布到網絡,但我們建議添加另一種超時機制。具體來說,如果HTLC機密沒有從一個相鄰節點足夠快地傳播,則與該節點的通道應關閉。這種機制是一種將行為異常的對等方與網絡斷開連接的方式,以防止它們免費重復多次攻擊。
減小路線長度。我們建議降低最大允許路由長度。網絡圖是高度連接的,并且跳數仍然應該足夠:網絡中節點之間的路徑平均少于3跳,并且網絡直徑約為6。
根據信任級別和循環回避設置最大并發支付數是另外兩種可以稍微緩解攻擊的方法。
為了確保網絡安全,必須進行進一步的工作。由于攻擊依賴于支付通道中的基本機制,因此需要更多考慮。
有關更多信息,請參見全文。
Tags:AAVEAVETLCETHaave幣怎么挖礦ArenaverseTLC價格ethnographyofcommunication
來源:中國經濟網 編者注:原標題為《黃奇帆:數字化為何具有顛覆性?》數字化主要包含大數據、云計算、人工智能以及區塊鏈技術。通常稱為ABCD:A——人工智能,C——云計算,D——大數據.
1900/1/1 0:00:00來源:哈希派 作者:LucyCheng2010年中旬,中本聰還沒有銷聲匿跡之前,BM剛開始接觸比特幣不久的時候.
1900/1/1 0:00:00來源:TokenInsight編者注:原標題為《2019年度加密貨幣市場報告》 引言: 2019年對于區塊鏈和數字資產市場是不平凡的一年.
1900/1/1 0:00:00Hi體驗新鮮好物,吐槽反人類設計,這里是ChainNode測評間,我是本期客串女俠,曉萌。以交易挖礦轟動行業的Fcoin在2月正式宣布兌付無力,規模高達7000-13000個BTC,數萬投資者或.
1900/1/1 0:00:00最近受新型冠狀病疫情影響,全球股市遭受沖擊,比特幣價格卻在短期內飆升,從而受到了廣泛關注;回顧前段時間伊朗和美國發生沖突,比特幣的價格同樣一路上漲,從6800直奔8300.
1900/1/1 0:00:00文丨互鏈脈搏 未經授權,不得轉載! 中國央行數字貨幣漸行漸近。包括IDC、BusinessInsider等機構都判斷中國央行數字貨幣2020年發行.
1900/1/1 0:00:00