近日,360公司Vulcan團隊宣布發現了區塊鏈平臺EOS的一系列高危安全漏洞。經驗證,其中部分漏洞可以在EOS節點上遠程執行任意代碼,即可以通過遠程攻擊,直接控制和接管EOS上運行的所有節點。
29日凌晨,360第一時間將該類漏洞上報EOS官方,并協助其修復安全隱患。EOS網絡負責人表示,在修復這些問題之前,不會將EOS網絡正式上線。而周鴻祎則稱此次發現的漏洞價值超過「百億美金」。
在此次EOS的高危漏洞中,攻擊者會構造并發布包含惡意代碼的智能合約,EOS超級節點將會執行這個惡意合約,并觸發其中的安全漏洞。攻擊者再利用超級節點將惡意合約打包進新的區塊,進而導致網絡中所有全節點被遠程控制。
分析 | EOS競猜游戲dBet Games遭交易阻塞攻擊:今天晚上20:37~20:46之間,PeckShield安全盾風控平臺DAppShield監測到黑客向EOS競猜類游戲dBet Games發起連續攻擊并獲利。PeckShield安全人員分析認為,黑客實施攻擊的方式依然為交易阻塞攻擊(CVE-2019-6199),在此提醒,開發者應在合約上線前做好安全測試,特別是要排除已知攻擊手段的威脅,必要時可尋求第三方安全公司協助,幫助其完成合約上線前黑盒測試及基礎安全防御部署。[2019/3/20]
由于已經完全控制了節點的系統,攻擊者可以「為所欲為」,如竊取EOS超級節點的密鑰,控制EOS網絡的虛擬貨幣交易;獲取EOS網絡參與節點系統中的其他金融和隱私數據,例如交易所中的數字貨幣、保存在錢包中的用戶密鑰、關鍵的用戶資料和隱私數據等等。
動態 | 過去24小時EOS Dapp交易額約336萬EOS:據DappReview數據,今日dapp新增6個,過去24小時EOS Dapp活躍用戶94005,交易額335.5萬EOS/8193萬元;Tron Dapp活躍用戶49740,交易額8.87億TRX/1.32億元;ETH Dapp活躍用戶11072,交易額1.84萬ETH/1650萬元;Steem Dapp活躍用戶10920,交易額70.5萬Steem/239萬元。[2019/3/13]
更有甚者,攻擊者可以將EOS網絡中的節點變為僵尸網絡中的一員,發動網絡攻擊或變成免費「礦工」,挖取其他數字貨幣。
行情 | EOS 15分鐘漲幅超過1.00%:據Bitfinex數據顯示,EOS 15分鐘內漲幅超過1.00%,現報價6.41美元,價格波動較大,請密切關注行情走勢,注意風險控制。[2018/9/1]
360首席安全工程師鄭文彬回應:
5月28日12點把漏洞提交給BM,BM凌晨完成了部分修復。目前這個漏洞僅僅是EOS網絡的漏洞,但這是在智能合約虛擬機中發現的新型安全漏洞,是前所未有的安全風險。
比原鏈創始人段新星表示,本次事件是一個利用數組越界漏洞可導致內存溢出的問題,獲得超級權限覆蓋掉WASM填寫新的可執行代碼進去,然后進行惡意操作。這種漏洞很常見,并不能成為史詩級的漏洞。BM第一次是加了Assert判定檢查,其實也可以包一個安全函數來操作。
比原鏈首席架構師James指出,EOS想做分布式服務就意味著它會面臨相對于比特幣更多的問題和挑戰。類似于EOS這種不收gas的機制,以后也許還會遇到很多復雜的問題。相對而言,有些方面比原虛擬機有收gas機制就不會碰到,搞溢出會直接因為內存使用收gas導致虛擬機報錯退出。比原鏈與EOS一樣都是做底層公鏈技術,都是在慢慢摸索前進方向,不斷的修正錯誤,逐步成長起來。
截止事件結束,據EOS官方消息人士稱:BM已經修復了這個漏洞。
鏈聞ChainNews:提供每日不可或缺的區塊鏈新聞。
原文作者:比原鏈鏈聞編譯:YY版權聲明:文章為作者獨立觀點,不代表鏈聞ChainNews立場。
來源鏈接:www.8btc.com
本文來源于非小號媒體平臺:
鏈聞速遞
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/3626841.html
EOS柚子漏洞風險安全
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
BM譴責360制造恐慌,「史詩級漏洞」還是「史詩級營銷」?
下一篇:
360高調進軍區塊鏈,「史詩級漏洞」還是「史詩級營銷」?
北京時間2019年05月07日,區塊鏈安全公司Zeppelin對以太坊上的DeFi明星項目MakerDAO發出安全預警,宣稱其治理合約存在安全漏洞,希望已鎖倉參與投票的用戶盡快解鎖MKR提并出.
1900/1/1 0:00:00周報摘要 上周全球數字貨幣資產日均市值為?2375.91億美元,較上一周大漲22.70%,日均交易量?957.34?億美元,較上一周大漲?56.31%。全球30家代表性交易所,新上交易對11個.
1900/1/1 0:00:00PlatON與IRISnet開展生態合作,除了PlatON近期已實現基于IRISnet主網的驗證人節點部署工作外,雙方未來還將在隱私解決方案、黑客攻擊風險、社區建設開展合作.
1900/1/1 0:00:00近日,香港主板上市公司前進控股集團通過其官方微信對外發布消息稱,已完成子公司OKLinkFintechLimited的注冊,并將于近期正式推出USDK合規穩定幣的業務.
1900/1/1 0:00:00加密貨幣愛好者一直認為,將比特幣描述為販和洗錢者的避風港是不公平的。現在,他們更是有來自美國緝局的數據來支持這一說法.
1900/1/1 0:00:0005月10日凌晨,MakerDAO公開了新版合約。Zeppelin和PeckShield也各自獨立完成了對其新合約的審計,確定新版本修復了該漏洞.
1900/1/1 0:00:00