以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > SAND > Info

TOK:區塊鏈安全科普:假幣攻擊如何竊取你的數字資產

Author:

Time:1900/1/1 0:00:00

隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。

面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!

短地址攻擊?ShortAddressAttack

短地址攻擊(ShortAddressAttack)是針對以太坊上ERC20智能合約的一種攻擊形式,利用的是EVM中的對于輸入字節碼的自動補全機制進行攻擊。

一般而言,針對ERC20合約中的transfer函數的調用,輸入的字節碼位數都是136字節的。當調用ERC20中的transfer函數進行ERC20Token轉賬時,如果攻擊者提供的地址后有一個或多個0,那么攻擊者就可以把地址后的零省去,提供一個缺位的地址。

紅人經濟結合區塊鏈技術會開發出更完善商業系統:《中國紅人經濟商業模式及趨勢研究報告》于7月27日正式發布,報告提到,基于區塊鏈數據存儲公開透明、隨時追溯的特征,紅人經濟結合區塊鏈技術也會開發出更完善的商業系統。紅人經濟的出圈合作正是去中心化的開始,也是新經濟形態的構建助力。(消費日報網)[2020/7/28]

當對這個地址轉賬的時候,比方說轉賬100的AToken,然后輸入的地址是攻擊者提供的缺位地址,這時候,經過編碼輸入的數據是134字節,比正常的數據少了2字節,在這種情況下,EVM就會對缺失的字節位在編碼數據的末尾進行補0湊成136字節,這樣本來地址段缺失的0被數據段的0補齊了,而由于給地址段補0,數據段會少0,而數據段缺失的0由EVM自動補齊,這就像數據段向地址段移動補齊地址段缺失字節位,然后數據段缺失的字節位由EVM用0補齊。

山東安可區塊鏈產業發展研究院落戶濟南市中區:3月12日,濟南市中區政府通過視頻線上簽約四項目,成立區塊鏈產研院。隨著山東安可區塊鏈產業發展研究院揭牌以及山東航信區塊鏈產業園、濟南區塊鏈+教育大數據平臺、復旦大學區塊鏈技術濟南創新中心、數據隱私與多方計算實驗中心簽約等一系列活動的舉行,掀起一股圍繞區塊鏈創新應用與建設發展的熱潮。此次成立的區塊鏈產研院是山東首個集技術研發、成果轉化、產業培育為一體的創新創業綜合平臺,不僅有以航天信息為首的央企牽頭建設,而且有中國計算機學會區塊鏈專委會的行業引領推動,還有以華耀資本領銜的多家基金的深度參與。(齊魯晚報)[2020/3/13]

這種情況下,轉賬金額就會由100變成100*16的n次方,n是地址缺失的0的個數。通過這種方式,攻擊者就能對交易所或錢包進行攻擊,盜竊交易所和錢包的資產。

韓國移動運營商SK電訊將在推出基于區塊鏈技術的資產管理服務:據韓國先驅報報道,韓國移動運營商SK電訊表示,該公司將在今年通過區塊鏈技術提供一項資產管理服務,并打造一個幫助區塊鏈初創公司接觸投資者從而共同發展該技術和相關行業的平臺。SK電訊區塊鏈業務部門執行副總裁Oh Se-hyeon表示,該公司計劃推出一項基于區塊鏈技術的資產管理和支付服務,該服務將確保P2P交易的信任。[2018/4/26]

慢霧安全團隊建議交易所和錢包在處理轉賬的時候,要對轉賬地址進行嚴格的校驗,防止短地址攻擊的發生。詳情可參考:遺忘的亞特蘭蒂斯:以太坊短地址攻擊詳解

假幣攻擊?Fake?Token?Attack

假幣攻擊(FakeTokenAttack),是針對那些在創建官方?Token?時采用通用創建模版創建出來的代幣,每個?Token的識別僅根據特定的標記進行識別,如EOS官方?Token的識別標記是"eosio.token"合約,波場的TRC10的識別標記是tokenid,以太坊的ERC20是用合約地址作為識別標記。

Higgs Block集團CEO鄧柯:區塊鏈目前落地存在很多問題:27日消息,人民網主辦的“鏈·未來”區塊鏈技術閉門論壇上,Higgs Block集團CEO鄧柯發言表示:目前落地存在很多問題,比如,國外銀行跨境信用證的區塊鏈解決方案遭遇的困難,信用證業務與涉及多家銀行、很難通過簡單的POW、POS、DPOS來完成,當前這些東西是否真實有效是跟實體的很多正在運行的現實世界的商業邏輯掛鉤的,不簡單是區塊鏈上的共識問題,而區塊鏈本身提煉的共識不能保證這些資產本身是有效或者有價值。[2018/3/27]

那么這樣就會出現一個問題,如果收款方在對這些Token進行收款的時候沒有嚴格校驗這些Token特有的標記,攻擊就會發生,以EOS為例子,由于EOS官方Token采用的是合約來發行一個名為EOS的Token,標記EOS本身的標識是"eosio.token"這個發行帳號,如果在接受轉賬的時候沒有校驗這個標識,攻擊者就能用其他的帳號同樣發行一個名為EOS的Token,對交易所或錢包進行假幣充值,換取真的代幣。

借比特幣東風 區塊鏈新貴Longfin四日暴漲13倍:從上周以來,一只剛登陸納斯達克市場的區塊鏈新股受到投資者關注。這家名為Longfin(NASDAQ:LFIN)的公司在今年2月才剛剛成立,上周三上市的發行價為每股5美元。上周五,Longfin宣布收購區塊鏈公司Ziddu.com,其股價暴漲308%,本周一該股繼續暴漲228.85%。[2017/12/20]

2019年4月11日,波場DappTronBank1小時內被盜走約1.7億枚BTT。監測顯示,黑客創建了名為BTTx的假幣向合約發起“invest”函數,而合約并沒有判定發送者的代幣id是否與BTT真幣的id1002000一致。因此黑客拿到真幣BTT的投資回報和推薦獎勵,以此方式迅速掏空資金池。

對此,交易所和錢包在處理轉賬的時候,切記要嚴格檢驗各種代幣各種標識,防止假幣攻擊。

整型溢出攻擊?IntegerOverflowAttack

數據的存儲是區塊鏈上重要的一環。但是每個數據類型本身是存在邊界的,例如以太坊中uint8類型的變量就只能存儲0~255大小的數據,超過了就存不下了。

那么如果要放一個超過數據類型大小的數字會怎樣呢?例如把256存進uint8的數據類型中,數據顯示出來會變成1,而不是其他數值,也不會報錯,因為uint8本身能存一個8位二進制數字,最大值為11111111,如果這個時候加1,這個二進制數就變成了100000001,而因為數據邊界的關系,只能拿到后8位,也就是00000001,那么數字的大小就變成1了,這種情況我們稱為上溢。

有上就有下,下溢的意思就是一個值為0的uint8數據,如果這個時候對它進行減1操作,結果會變成該數據類型所能存儲的最大值加1減去被減數,在這個例子中是255,也就是該數據類型所能存儲的最大值。

那么如果上述兩種情況發生在智能合約當中的話,惡意用戶通過下溢的操作,操縱自己的帳號向其他帳號發送超過自己余額數量的代幣,如果合約內沒有對余額進行檢查,惡意用戶的余額就會下溢出變成一個超大的值,這個時候攻擊者如果大量拋售這些代幣,就能瞬間破壞整個代幣的價值系統。

慢霧安全團隊建議所有的智能合約開發者在智能合約中對數據進行操作的時候,要嚴格校驗數據邊界,防止整形溢出攻擊的發生。詳情可參考:BEC智能合約無限轉幣漏洞分析及預警。

條件競爭攻擊?RaceCondition

條件競爭(RaceCondition)攻擊的方式很多樣,但是核心的本質無非是對某個條件的狀態修改的競爭,如上期介紹的重入漏洞,也是條件競爭的一種,針對的是用戶余額這個條件進行競爭,只要用戶的余額沒有歸零,用戶就能一直提走智能合約的錢。這次介紹的條件競爭的例子是最近發生的著名的Edgeware鎖倉合約的拒絕服務漏洞,詳情可參考:

關于Edgeware鎖倉合約的拒絕服務漏洞。

這個漏洞問題的本質在于對新建的鎖倉合約的余額的這個條件進行競爭。攻擊者可以監控所有鏈上的鎖倉請求,提前計算出鎖倉合約的地址,然后向合約地址轉賬,造成鎖倉失敗。

在官方沒有修復之前,要防止這種攻擊,只能使用比攻擊者更高的手續費讓自己的鎖倉交易先行打包,從而與攻擊者形成競爭避免攻擊。最后,官方修復方案為不對鎖倉合約的余額進行強制性的相等檢查,而是采用大于等于的形式,避免了攻擊的發生。

慢霧安全團隊建議智能合約的開發者在智能合約中對某些狀態進行修改的時候,要根據實際情況充分考慮條件競爭的風險,防止遭受條件競爭攻擊。

系列回顧:

區塊鏈安全入門筆記(三)|慢霧科普

區塊鏈安全入門筆記(四)|慢霧科普

區塊鏈安全入門筆記(五)|慢霧科普

區塊鏈安全入門筆記(六)|慢霧科普

區塊鏈安全入門筆記(七)|慢霧科普

Tags:區塊鏈TOKTOKENKEN區塊鏈域名還有市場前景嗎DAMN TokenmanitosupertokenDecision Token

SAND
區塊鏈:Web 3.0是什么?

當你在家里看《長安十二時辰》的時候,隔壁老王家的某云礦機正在不斷地為你傳輸下一集的視頻文件;你為了看這部劇向視頻網站支付了15塊錢的會員費,老王的礦機靠著給附近的人傳文件,一天賺了2毛錢.

1900/1/1 0:00:00
LOCK:機構策略研究 | 人民還要繼續想念山寨幣一段時間

核心觀點: 市場波動結構近似2016年,短期波動率趨緩,但長期波動率處于上升拐點,后半年行情將持續以寬幅震蕩為主旋律;市場自7月底開啟一個兩周左右的反彈結構,受制于短線樂觀情緒.

1900/1/1 0:00:00
BASE:為經濟自由而戰!Coinbase發布了一個高大上的十年發展愿景

美國最大加密貨幣交易所Coinbase首席執行官BrainArmstrong公布了該公司未來10年的計劃,其演講發布在了該公司的官方博客上.

1900/1/1 0:00:00
HOD:巴比特專欄 | HOLder——區塊鏈行業的丈母娘

今年年初,氣候宜人,正是談戀愛的季節。我一個朋友憂心忡忡地問我有沒有半年內讓30萬變100萬的投資機會。 “你想錢想瘋了啊。” “不是,是我準丈母娘非要讓我買房,不然不許女兒嫁給我.

1900/1/1 0:00:00
APP:DappReview CEO牛鳳軒:10%的Dapp用戶占據了80%以上的交易額

巴比特訊,8月2日,由DappReview和CocoaChina聯合主辦的全球區塊鏈游戲生態大會在上海舉行.

1900/1/1 0:00:00
FINE:幣圈用戶信息遭大規模泄漏,火幣、幣安相繼發布風險提示

8月6日,大量幣圈用戶表示,他們接到自稱火幣、幣安等平臺客服的電話,要求加微信,會有老師指導炒幣。經證實,這是冒充交易所的行騙電話,但信息泄漏源頭卻成待解謎題.

1900/1/1 0:00:00
ads