以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

區塊鏈安全入門筆記(七)_EOS:FAI

Author:

Time:1900/1/1 0:00:00

隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!系列回顧:區塊鏈安全入門筆記(二)|慢霧科普區塊鏈安全入門筆記(三)|慢霧科普區塊鏈安全入門筆記(四)|慢霧科普區塊鏈安全入門筆記(五)|慢霧科普區塊鏈安全入門筆記(六)|慢霧科普hard_fail狀態攻擊hard_failAttack

hard_fail是什么呢?簡單來說就是出現錯誤但是沒有使用錯誤處理器(errorhandler)處理錯誤,比方說使用onerror捕獲處理,如果說沒有onerror捕獲,就會hard_fail。EOS上的交易狀態記錄分為executed,soft_fail,hard_fail,delayed和expired這5種狀態,通常在鏈上大部分人觀察到的交易,都是executed的,或者delayed的,而沒有失敗的交易,這就導致大部分開發者誤以為EOS鏈上沒有失敗的交易記錄,從而忽略了對交易狀態的檢查。攻擊者利用這個細節,針對鏈上游戲或交易所進行攻擊,構造執行狀態為hard_fail的交易,欺騙鏈上游戲或交易所進行假充值攻擊,從而獲利。該攻擊手法最早由慢霧安全團隊于2019年3月10日一款EOSDApp上捕獲,帳號名為fortherest12的攻擊者通過hard_fail狀態攻擊手法攻擊了EOS游戲Vegastown。隨后,相同攻擊手法頻頻發生,慢霧安全團隊在此提醒交易所和EOSDApp游戲開發者在處理轉賬交易的時候需要嚴格校驗交易狀態,確保交易執行狀態為executed。詳細細節可參考:EOS假充值(hard_fail狀態攻擊)紅色預警細節披露與修復方案重放攻擊ReplayAttack重放攻擊(ReplayAttack),是針對區塊鏈上的交易信息進行重放,一般來說,區塊鏈為了保證不可篡改和防止雙花攻擊的發生,會對交易進行各種驗證,包括交易的時間戳,nonce,交易id等,但是隨著各種去中心化交易所的興起,在智能合約中驗證用戶交易的場景越來越多。這種場景一般是需要用戶對某一條消息進行簽名后上傳給智能合約,然后在合約內部進行驗簽。但由于用戶的簽名信息是會上鏈的,也就是說每個人都能拿到用戶的簽名信息,當在合約中校驗用戶簽名的時候,如果被簽名的消息不存在隨著交易次數變化的變量,如時間戳,nonce等,攻擊者就可以拿著用戶的簽名,偽造用戶發起交易,從而獲利。這是一種最早出現于DApp生態初期的攻擊形態,由于開發者設計的開獎隨機算法存在嚴重缺陷,使得攻擊者可利用合約漏洞重復開獎,屬于開發者較為容易忽略的錯誤。因此,開發者們在鏈上進行驗簽操作的時候,需要對被簽名消息加上各種可變因子,防止攻擊者對鏈上簽名進行重放,造成資產損失。更多詳情可參考:以太坊智能合約重放攻擊細節剖析重入攻擊ReentrancyAttack

蘭州銀行:上線區塊鏈債權多級流轉平臺:金色財經報道,蘭州銀行已上線區塊鏈債權多級流轉平臺“蘭銀鏈信”,實現對核心企業應付賬款確認、流轉、拆分、融資、兌付等的上鏈管理。(人民網)[2021/12/22 7:55:47]

重入攻擊(ReentrancyAttack)首次出現于以太坊,對應的真實攻擊為TheDAO攻擊,此次攻擊還導致了原來的以太坊分叉成以太經典(ETC)和現在的以太坊(ETH)。由于項目方采用的轉賬模型為先給用戶發送轉賬然后才對用戶的余額狀態進行修改,導致惡意用戶可以構造惡意合約,在接受轉賬的同時再次調用項目方的轉賬函數。利用這樣的方法,導致用戶的余額狀態一直沒有被改變,卻能一直提取項目方資金,最終導致項目方資金被耗光。慢霧安全團隊在此提醒智能合約開發者在進行智能合約開發時,在處理轉賬等關鍵操作的時候,如果智能合約中存儲了用戶的資金狀態,要先對資金狀態進行修改,然后再進行實際的資金轉賬,避免重入攻擊。假充值攻擊FalseTop-up

加密和區塊鏈創企今年已獲得約190億美元風險投資:金色財經報道,根據數據公司Pitchbook最新披露的數據,截至2021年9月21日,加密和區塊鏈初創企業今年已獲得約190億美元的風險投資,幾乎是該行業2020年籌集(64億美元)的三倍。此外,隨著NFT價格飆升,2021年上半年NFT銷售額達到創紀錄的25億美元。[2021/9/23 16:59:09]

假充值攻擊(FalseTop-up),分為針對智能合約的假充值攻擊和對交易所的假充值攻擊。在假充值攻擊中,無論是智能合約還是交易所本身,都沒有收到真實的Token,但是用戶又確實得到了真實的充值記錄,在這種情況下,用戶就可以在沒有真正充值的情況下從智能合約或交易所中用假資產或不存在的資產竊取真實資產。1.智能合約假充值攻擊

人民論壇:區塊鏈技術是高新技術發展的突破口:人民論壇今日刊文《區塊鏈技術是高新技術發展的突破口》,文章提到,區塊鏈技術作為一種新興技術,具有廣闊發展前景。將區塊鏈技術作為自主創新和高新技術發展的重要突破口,是當前產業創新的重要途徑之一。區塊鏈技術發展的關鍵是攻克核心技術,為此,應加強相關領域的應用和實踐探索,從實踐中總結規律,加強基礎理論研究,進一步發揮區塊鏈技術對經濟社會等各領域的推動作用。(人民論壇網)[2020/6/9]

針對智能合約的假充值主要是假幣的假充值,這種攻擊手法多發于EOS和波場上,由于EOS上代幣都是采用合約的方式進行發行的,EOS鏈的系統代幣同樣也是使用這種方式發行,同時,任何人也可以發行名為EOS的代幣。只是發行的合約帳號不一樣,系統代幣的發行合約為"eosio.token",而其他人發行的代幣來源于其他合約帳號。當合約內沒有校驗EOS代幣的來源合約的時候,攻擊者就能通過充值攻擊者自己發布的EOS代幣,對合約進行假充值攻擊。而波場上的假充值攻擊主要是TRC10代幣的假充值攻擊,由于每一個TRC10都有一個特定的tokenid進行識別,當合約內沒有對tokenid進行校驗的時候,任何人都可以以1024個TRX發行一個TRC10代幣對合約進行假充值。2.交易所假充值攻擊

動態 | 區塊鏈醫療保健公司TimiDNA利用區塊鏈技術授予客戶基因數據所有權:據bitcoinist消息,區塊鏈醫療保健創業公司TimiDNA利用區塊鏈技術授予客戶對基因數據的所有權以保護其隱私,并將在數周內完成DNA測試。通過在區塊鏈上保護DNA數據,用戶將能夠完全擁有其遺傳代碼信息并決定訪問權。[2018/9/14]

針對交易所的假充值攻擊分為假幣攻擊和交易狀態失敗的假充值攻擊。以EOS和以太坊為例。針對EOS可以使用名為EOS的假幣的方式對交易所進行假充值攻擊,如果交易所沒有嚴格校驗EOS的來源合約為"eosio.token",攻擊就會發生。同時,區別于EOS,由于以太坊上會保留交易失敗的記錄,針對ERC20Token,如果交易所沒有校驗交易的狀態,就能通過失敗的交易對交易所進行ERC20假充值。除此之外,hard_fail狀態攻擊也是屬于假充值攻擊的一種。慢霧安全團隊在此建議交易所和智能合約開發者在處理轉賬的時候要充分校驗交易的狀態,如果是EOS或波場上的交易,在處理充值時還要同時校驗來源合約是否是"eosio.token"或tokenid是否為指定的tokenid。更多幾大幣種假充值問題可參考:1、USDT假充值:USDT虛假轉賬安全?險分析|2345新科技研究院區塊鏈實驗室2、以太坊代幣假充值:以太坊代幣“假充值”漏洞細節披露及修復方案3、XRP假充值:PartialPayments-XRPLedgerDevPortal4、EOS假充值:EOS假充值(hard_fail狀態攻擊)紅色預警細節披露與修復方案

在美上市區塊鏈中概股普遍收漲:人人網收漲5.39%,寺庫收漲4.92%,蘭亭集勢收漲4.72%,中網載線收漲0.71%,迅雷收漲0.41%,獵豹移動收漲1.33%。[2018/6/15]

Tags:區塊鏈EOSFAIHARD區塊鏈證據保全怎么操作流程EOS LYNXNFAIAree Shards

SHIB最新價格
互鏈脈搏聯合賽迪研究院發布「2019年中國區塊鏈產業園發展報告」_區塊鏈:COI

文丨互鏈脈搏研究院7月30日,賽迪全球公有鏈技術評估指數發布暨區塊鏈技術論壇在北京召開。在本次論壇上,互鏈脈搏聯合賽迪區塊鏈研究院發布了《2019年中國區塊鏈產業園發展報告》.

1900/1/1 0:00:00
區塊鏈平臺應用落地哪家強?阿里系第一,迅雷、平安緊隨_ARB:Arbitrove Protocol

7月10日,中國電子科技網絡信息安全有限公司、騰訊公司以及北明軟件有限公司聯合發布司法區塊鏈應用生態服務平臺——“至信鏈”,并將于8月正式對外提供服務。區塊鏈落地應用再添一案例.

1900/1/1 0:00:00
lCO六年簡明史:天才、騙局和暴富神話_OIN:TER

編者按:本文來自深鏈Deepchain,作者:門人,Odaily星球日報經授權轉載。六年前的今天,歷史上第一個lCO項目正在募資中.

1900/1/1 0:00:00
最強監管來襲,Libra的野心能實現嗎?_LIB:加密貨幣行情追蹤工具

Libra背后最大的擔憂是隱私問題,許多詆毀者擔心Facebook將以犧牲最終用戶隱私通過Libra進一步實現其監控資本主義作風.

1900/1/1 0:00:00
Libra聽證會第二場:Calibra短期不考慮盈利,槍口直指支付寶、微信支付_LIBRA:CEB

編者按:本文來自鏈得得,編輯:肆歌,Odaily星球日報經授權轉載。美東時間7月17日上午10點,關于Facebook的加密貨幣項目Libra的眾議院聽證會如期舉行.

1900/1/1 0:00:00
多重利好來襲,加密貨幣上漲行情要勢不可擋了嗎?_BTC:數字貨幣交易哪個平臺最好

2019年以來加密數字貨幣市場出現明顯小牛行情,較2018年行情有大幅提升,但是在達到6月27日的市場最高位之后,比特幣領跑的加密數字貨幣出現明顯正常范圍內的市場下調.

1900/1/1 0:00:00
ads