以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 酷幣 > Info

競猜類游戲Fastwin遭黑客攻擊背后:Block.one官方悄然做了重大更新_EOS:SHI

Author:

Time:1900/1/1 0:00:00

(圖片來源于網絡)12月05日,新上線的又一款EOS競猜類游戲Fastwin遭到黑客攻擊,區塊鏈安全公司PeckShield態勢感知平臺捕捉到了該攻擊行為并率先進行了安全播報披露。數據顯示,當天凌晨03:18—04:15之間,黑客(ha4tsojigyge)向Fastwin游戲合約(fastwindice3)發起124次攻擊,共計獲利1,929.17個EOS。PeckShield安全人員分析發現,該攻擊行為是黑客利用Fastwin的合約在校驗合約調用方時存在的漏洞,導致“內聯反射(inlineReflex)”攻擊成功。據PeckShield此前發布的《淺析DApp生態安全》的報告顯示,截止11月底,已經發生了超27起EOSDApp安全事件,主要集中在假EOS攻擊、隨機數問題等攻擊方式,且在不斷升級演變。而這次看似較小的攻擊事件背后卻暴露出了一個較以往危害性可能更大的新型漏洞:EOSIO官方系統對調用合約自身函數存在不校驗權限的問題。

動態 | 競猜類游戲GAMBLR存在假通知安全問題:今天下午6:41,PeckShield安全盾風控平臺DAppShield監測到EOS競猜類游戲GAMBLR存在假通知安全威脅,一旦遭攻擊黑客可零成本獲取GAMBLR代幣,將極大地破壞原有游戲生態平衡。PeckShield安全人員第一時間和項目方取得聯系,并及時幫助項目方排除了安全隱患。PeckShield安全人員分析認為,新上線部署的游戲合約存在安全問題的可能性較大,開發者應在合約上線前做好安全測試,避免因攻擊事件造成資產損失,必要時可尋求第三方安全公司協助,幫助其完成合約上線前攻擊測試及基礎安全防御部署。[2019/1/8]

(圖一:PeckShield與Block.one郵件溝通)PeckShield認為這是一個非常嚴重的漏洞,并第一時間通知了Block.one團隊。Block.one官方團隊接受了該漏洞提議,并告知我們有其他研究團隊也事先獨立匯報了該漏洞,最終于周四(12月13日)更新了緊急補丁以補救防御,同時次日新發布1.5.1和1.4.5兩個版本,完成了該漏洞修復,避免了更多攻擊事件的發生及可能造成的資產損失。“內聯反射(inlineReflex)”攻擊原理正常的轉賬流程如圖所示:玩家通過調用系統合約(eosio.token),將EOS轉賬給游戲合約,觸發游戲合約的分發邏輯(apply),進而調用相關函數實現開獎。

動態 | PeckShield 安全播報: “假EOS”攻擊再出現 又一EOS競猜類游戲遭黑客攻擊:據 PeckShield 態勢感知平臺11月21日數據顯示:今天15:43 - 18:31之間,黑客(kuybupeykieh)向EOS競猜游戲合約(vegasgame111)發起攻擊,共計獲利數百個EOS,追蹤鏈上數據發現,為了防止資金流向被追蹤,該黑客采用多達幾十次的創建子賬號操作來順序轉移所獲資產。PeckShield 安全人員分析發現,該黑客利用的是“假EOS”漏洞實施攻擊,這一漏洞在10月份較為普遍,不過隨著多數開發者合約開發趨于規范,類似攻擊事件已經很少。一些較小規模的游戲還可能還存在類似漏洞,PeckShield在此提醒廣大游戲開發者和游戲玩家,警惕安全風險。[2018/11/21]

而此次的攻擊者(ha4tsojigyge),在自己帳號部署的合約中包含了與游戲合約相同的操作函數,在轉賬完成后,自行開獎獲得獎金。如圖所示:

動態 | 競猜類DApp安全形勢嚴峻:11月6日,IMEOS.ONE聯合百家媒體發布了“EOS平臺-DApp生態數據分析報告”,報告指出,新進場用戶攜大量資金助推了競猜類DApp的大火,但EOS競猜類智能合約的安全形勢極為嚴峻。錢包作為EOS的生態入口,繁榮了EOS DApp的發展。礦工產業對DApp項目方和EOS生態造成了深遠影響,顛覆了此前區塊鏈項目的運作方式,而礦工某種程度上甚至站立在DApp項目方和EOS用戶的對立面。項目方利潤被礦工和羊毛黨瓜分,而Token持倉比例越集中,風險越大。[2018/11/7]

從圖中可以看出,攻擊者在自身合約的函數(pushck)中,內聯調用了與游戲合約開獎同名的函數(check),再通過通知(require_recipient)的方式將信息發送到了游戲合約。此時游戲合約的分發邏輯(apply)沒有過濾掉此信息,并調用了開獎函數(check)。總之,攻擊者利用了EOSIO系統中對調用合約自身函數不校驗權限的漏洞,進而使用游戲合約(fastwindice3)的帳號權限發起內聯調用,致使繞過游戲合約在敏感函數中校驗調用者權限的方法(require_auth),從而獲取了游戲合約發放的獎勵。修復方法從上述分析能夠發現,攻擊者合約的通知信息中,實際調用的合約是攻擊者合約(ha4tsojigyge),而非游戲合約(fastwindice3),因此在游戲合約的分發邏輯(apply)中過濾掉此類信息即可。而且從系統定義的宏(EOSIO_ABI或者EOSIO_DISPATCH,如圖四)中能夠看到,分發邏輯處理了此問題。因此PeckShield在此提醒開發者在定制化自己的分發邏輯時,需要特別注意其中的調用來源。

深層次及兼容性問題需要強調的是:這個問題屬于EOS公鏈層的較大漏洞,攻擊者在內聯調用中可以偽造任意帳號的權限執行,但這個修復可能會給部分開發者造成兼容性問題,如合約內聯調用函數,而執行者帳號(actor)不是自己的時候,會導致整個交易(transaction)執行失敗,如需解決兼容性問題請給合約賦予執行者帳號的eosio.code權限。

Tags:EOSSHIELDELDSHIEOSevenSHIELD價格Yield ParrotWrestling Shiba

酷幣
星球日報 | 比特幣重回4000美元;90%的門羅幣已經被挖出;Bithumb否認偽造交易量_COIN:OIN

頭條 比特幣重回4000USDT上方,刷新近半月新高據CoinMarketCap行情顯示,比特幣今日16:00開始大幅走強,短時觸及4000USDT關口,刷新近半個月新高,現報4002USDT.

1900/1/1 0:00:00
《2018年美國新興職業報告》:“區塊鏈開發”是美國最熱門的新興職位_CON:Falcon Nine

LinkedIn近日發布通過分析2014~2018年之間LinkedInEconomicGraph數據而創建的《2018年美國新興職業報告》,報告表明,“區塊鏈開發”是美國最熱門的新興職位.

1900/1/1 0:00:00
OK區塊鏈資本等近日發布《區塊鏈金融產業全景及趨勢報告》_區塊鏈:LIB

OK區塊鏈資本聯合中科院大學數字經濟與區塊鏈研究中心撰寫的《區塊鏈金融產業全景及趨勢報告》于近日正式對外發布.

1900/1/1 0:00:00
判例獲得司法認可,「保全網」想用區塊鏈降低維權成本_BOBA:AVA

在國內,內容版權受到侵犯,維權并不容易。一個最現實的原因就是維權成本高,如果你不是瓊瑤阿姨,一部作品只幾個億,但光是證明“你的作品是你創作的”都得花個好幾千,你也許就此望而卻步.

1900/1/1 0:00:00
Bitcoin ABC 檢查點系統降低重放攻擊風險,但增加共識鏈分裂風險_OIN:Upbit

BitcoinABC在軟件版本ABC0.18.5中添加了一個新的滾動檢查點系統,該系統于2018年11月21日發布。這個系統規定在收到10個確認后最終確定一個塊,可以防止大塊鏈接重組.

1900/1/1 0:00:00
?比肩Fabric,FISCO BCOS與安妮股份領跑版權服務區塊鏈應用_COB:ClubCoin

當下,區塊鏈技術已不再是新鮮概念,越來越受到社會、經濟各界的廣泛關注。過去談及區塊鏈,可能僅僅是小眾群體中的時髦概念,但經歷了比特幣、數字代幣等的價格一輪狂跌后,炒幣熱的泡沫散盡,反而區塊鏈作為.

1900/1/1 0:00:00
ads