3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:
Filecoin「雙花」始末
據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百億美元的FIL雙花充值攻擊。
起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?
交易所比特幣余額達到5年低點:金色財經消息,據Glassnode數據顯示,比特幣交易所余額剛剛達到2,250,825.538BTC的5年低點。[2023/7/16 10:57:51]
FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。
幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
技術細節復盤
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。
Vitalik Buterin:基于MPC的EOA錢包有根本缺陷,智能合約錢包是唯一選擇:6月29日消息,以太坊創始Vitalik Buterin發推回應如何看待基于MPC(EOA)的錢包與智能合約錢包的優缺點時表示,基于MPC的EOA錢包存在根本缺陷,因為它們無法撤銷密鑰(重新共享不算在內;舊持有者仍然可以恢復密鑰),智能合約錢包是唯一的選擇。[2023/6/29 22:07:37]
Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。
Li.Fi呼吁Uniswap部署在BNB Chain上不要只通過一個跨鏈橋:2月6日消息,跨鏈DEX聚合協議 LI.FI 敦促 Uniswap 社區不要僅與一家橋接提供商一起部署在 BNB Chain 上。Uniswap 這么大的協議不應該只依賴一個跨鏈橋。并指出,沒有一個 AMB(任意消息傳遞橋)經過足夠的測試,可以被認為是 Uniswap 規模的項目目前可以完全依賴的強大而安全的解決方案。加密橋聚合器 Li.Fi 建議Uniswap應該開發一個強大的橋評估框架作為通用治理模型。然后可以將其作為以太坊改進協議進行推廣,為使用橋接器提供商的其他區塊鏈應用程序設定標準。[2023/2/7 11:50:49]
不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。
科技部等六部門:采用區塊鏈等新技術為AI應用場景提供數據開放服務:金色財經報道,科技部等六部門印發《關于加快場景創新以人工智能高水平應用促進經濟高質量發展的指導意見》。《指導意見》提出,采用區塊鏈、隱私計算等新技術,在確保數據安全的前提下,為人工智能典型應用場景提供數據開放服務。[2022/8/16 12:28:08]
假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。
攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API
https://github.com/filecoin-project/lotus/pull/5838/files??
CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。
在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。
雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。
2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
來源:金色財經
Tags:FILFILEFilecoinLECBit filecoinfilecoin幣價格今日行情走勢filecoin幣今日價格行情走勢圖
比特幣經歷十多年起伏,如何看待加密貨幣過去的發展?自上個世紀八、九十年代以后,一個信息革命,一個全球化,深刻地改變了世界,二者互動的結果造成了全球性巨大裂變.
1900/1/1 0:00:003.19比特幣凌晨至早間行情解析 比特幣昨日凌晨一度沖高,幣價最高上升至58942附近,預計價格有再度突破60000關口跡象,隨著多方的逐漸強勢,行情終于向上展開攻勢,向上的趨勢越發明顯.
1900/1/1 0:00:00作者:?StarkWare本文意在講解StarkEX為支持快速取款而提出的解決方案。本方案的優點在于,其速度完全獨立于L2的運營者生成有效性證明的速度.
1900/1/1 0:00:00各位幣友們,大家好,我是幣圈龍校長本著負責、誠懇、認真的態度用心寫好每一篇分析文章,在交易中,最重要的就是要敢于出手,面對機會,果斷出擊,這樣才不至于錯失機會.
1900/1/1 0:00:002021年3月18日14:00,XT.COM直播間又開播啦!本期做客直播間的嘉賓是來自HollyGold執行副總MarkAnthony,跟著他來了解新時代淘金熱—HollyGold.
1900/1/1 0:00:00小琬:可以簡單的介紹一下您自己嗎?您早期與波卡生態有哪些接觸?佑安:大家好,我是佑安,在crust負責國內市場活動策劃,商務對接以及品牌宣發的工作.
1900/1/1 0:00:00