以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 非小號 > Info

EOS DApp 已成黑客提款機?慢霧安全團隊支招_APP:DAPP

Author:

Time:1900/1/1 0:00:00

文章來源:慢霧科技作者:唐飛虎

本文盤點了近期EOSDapps上影響較大的安全事件以及漏洞解讀,同時以開發者的角度對EOS生態和「CodeisLaw」進行點評,嚴格執行Codeislaw,會增加用戶監督門檻,開發者故意埋下漏洞的行為也難以譴責追訴。而過分的人治,又會成為民粹的溫床,打擊開發者審計合約的動力。

自主網上線以來,一場最大型的EOS合約漏洞攻擊正在上演且追隨者無數,涉及到的項目包括EOSBet、newdex等眾多頭部項目,項目方累計損失11萬個EOS。目前尚不能判斷這一系列事件是由一人還是多人所為,主要涉及到的賬號包括:「guydgnjygige」,「imeosmainnet」,「iloveloveeos」,「aabbccddeefg」及眾多疑似小號,如「chinasichuan」,「cityhangzhou」,「cityhongkong」,「guangxichina」,「guydgnjygige」,「lloolloolloo」,「meadwestvaco」,「nbcuniversal」,「ooooo11ooooo」,「shunwanggame」,「sichuanchina」,「surveymonkey」,「wolframalpha」,「slowmistsafe」,「helloboy1234」...

第一個中招的游戲-https://luckyos.io/

主要涉及到的黑客賬號「guydgnjygige」。該賬號創建于6月9日,最初以0.0001EOS的小額轉賬附帶Memo打廣告的形式,推廣一款叫EOSGameWorld的山寨FOMO3D的游戲。https://gameworldeos.github.io/該網站現已停運,網站的社交媒體鏈接已導向dapp.pub。

EOS在5分鐘內跌幅超過2.50%:據火幣全球站數據顯示,EOS/USDT在5分鐘內出現劇烈波動,跌超2.50%,達到-2.60%。當前報價為 3.00 美元,行情波動較大,請注意風險控制。[2020/8/9]

后期該賬號主要投注各類骰子、樂透類菠菜項目,并通過預測各項目的隨機數產生,產生收益。

8月27日,Luckyos旗下的石頭剪刀布游戲被成功攻破。

該黑客找到了剪刀的隨機數產生規律,于是通過持續在指定時間出石頭,來贏得獎勵,并指出有38%的概率獲勝。

自此,該黑客對破解其他菠菜游戲產生了濃厚的興趣,不斷的嘗試挑戰破解新的游戲,并通過小額轉賬Memo指點了http://rollgame.github.io的開發者。

第二個中招的游戲-DEOSBET

10日,黑客又利用類似的漏洞,攻擊了DEOSBET,并且連續贏了24次,累計接近2.4萬美元。

第三個中招的游戲-EOSHappySlot

https://happyeosslot.com/

主要涉及到的黑客賬號imeosmainnet。

另一名賬號為imeosmainnet的黑客對HappyEosSlot老虎機項目的攻擊是在9月12日凌晨,利用重放攻擊,導致項目方損失了5000個EOS。

攻擊方法是黑客首先賭了較小的金額,并在transfer方法中加入了鉤子開關,transfer過程可以被黑客預留的鉤子中斷,所以reveal被卡死,當reveal被卡死時候,并且這時候bet是仍然可以被調用的,重放攻擊就成立了。黑客選擇默認關閉開關,當檢測到得到五倍以上的開獎金額之后,就再發一筆數額較大的金額,并開啟開關,從而每一次都可以獲得數倍的回報。

聲音 | BB:EOS是高性能的分布式網絡:昨晚,Block.one CEO Brendan Blumer更新推特動態表示:EOS是具有最小通貨膨脹、快速升級路徑以及令牌持有者共識和塊生產之間完全一致性的高性能的分布式網絡。(鯨交所)[2019/9/21]

由于happyeosslot使用了一種新的智能股權協議,項目的盈虧會直接作用在幣價上,在收到黑客攻擊之后,happyeosslot的企業經營系數也是隨之降低到了0.1。

有趣的是,老虎機小游戲https://www.luckywith.me/slots大部分參考了HappyEOSSlot的合約代碼,而在Happy家被黑客imeosmainnet攻擊的前兩個小時,Lucky家突然暫停了旗下的老虎機項目。Lucky家的官方解釋是EOS主網節點波動嚴重,等主網穩定后再開放。直至發稿,Lucky家的老虎機仍未重新上線。

而黑客imeosmainnet非法獲得了EOS之后,立刻轉入了fcoin交易所。黑客的最初幾筆資金來自火幣和zb兌換中心。但從記錄表明,并未看出imeosmainnet與guydgnjygige的關系,可以猜測,這兩個賬號背后是不同的人。

該項目目前已經重新上線。

第四個中招的游戲-FairDice

https://dapp.pub/dice/

主要涉及到的黑客賬號iloveloveeos。

繼Happy家失竊,一眾程序員正夸贊dapp.pub旗下的FairDice的代碼并潛心學習的時候,突然發現黑客也開始對Fairdice下手,并已成功了幾筆。

這一次攻擊的手法也是重放攻擊,由于FairDice的隨機數算法和時間相關,因此多次同一筆下注在不同時間開獎可以獲得不同的結果,黑客正是利用了這一點,拒絕了所有失敗的開獎結果,從而可以讓自己的下注總是獲勝。

金色財經現場報道 360官方人員現場展示如何攻擊EOS漏洞:金色財經現場報道,EOS區塊鏈平臺漏洞媒體溝通會上,360官方人員現場展示了是如何攻擊的,攻擊展示圖片見下圖。[2018/5/29]

https://www.reddit.com/r/eos/comments/9f5o6a/dapppubfairdice_version_2_is_back_an_opensourced/Fair的代碼增加了安全機制,每次獲勝的金額不得超過合約獎池的1%,并且我們發現及時,立即Call醒了開發者,才沒有讓損失繼續擴大。

第五個中招的游戲,也是損失最慘重的-EOSBet

主要涉及到的黑客賬號aabbccddeefg。

EOSBet是建立在EOS上的一個擲骰子的DApp,被攻擊時在DAppRadar上排名第四。七日交易量約860萬EOS,交易筆數137萬余筆。

EOSBet項目尚未開源,卻也難逃離攻擊。9月14日上午11點左右,aabbccddeefg在未進行投注的情況下,卻以中獎的方式,在20多分鐘的時間內,贏得了4.2萬個EOS(總價值約為150萬人民幣)及投注產生的1千多個平臺代幣BET。據分析,EOSBet被攻擊,是因為代碼中并沒有檢查收到的EOS是不是eosio.token產生的EOS,黑客通過自己創建的名字同為EOS的「假幣」,套取了真的EOS。

在獲得了EOS之后,黑客分別給guydgnjygige和cctvworldcup兩個賬號各轉賬了1萬個EOS。

第六個中招的游戲-EOS.win/dice隨后相同手法又被用在了EOS.win上,導致各項目方產生驚恐,紛紛關閉了自己的項目。

第七個中招的是去中心化交易所-newdex

金色財經獨家分析 EOS超級節點競爭進入白熱化:據官方消息,EOS.CYBEX社區將推出全球首個支持指紋識別的EOS硬件冷錢包,用戶私鑰可完全由硬件真隨機數源所產生且永不可讀出,目前已進入測試階段。此前,EOS.CYBEX已滿分入選EOS超級節點候選人。金色財經獨家分析,EOS官方公布Dawn3.0公共測試網預計在5月4日發布,目前有一些bug需要修正。隨著測試網絡的發布臨近,EOS的超級節點爭奪也越來越白熱化,作為主節點,他們將獲得 EOS 每年增發5%的收益中的大部分,大約每一個節點每年可以獲得238萬個EOS的收益。除此之外,這些超級節點還將擁有EOS生態的投票權,整個 EOS 生態中的任何應用都無法繞開他們的“裁決”。EOS.CYBEX社區在3月29日6分滿分入圍EOS超級節點的候選人。EOS.CYBEX是一個為EOS而建立的新社群,CYBEX是一個基于石墨烯技術開發的去中心化交易所,于2018年2月26日正式上線運營。CYBEX白皮書規劃中,在EOS主鏈上線后,CYBEX也將會遷移到EOS主鏈上。此次,EOS.CYBEX社區將推出全球首個支持指紋識別的EOS硬件冷錢包將為其爭奪超級節點助力。[2018/4/9]

主要涉及到的黑客賬號oo1122334455。

9月14日下午兩點,EOS賬戶“oo1122334455”用同樣方法發行了10億個EOS假幣,分配給了dapphub12345賬戶,再由dapphub12345轉賬給了iambillgates賬戶,并利用假EOS掛單進行幣幣交易,委托買入IPOS、BLACK、IQ、ADD,并轉給xx1234512345和x12345x12345,最終由xx1234512345將非法得來的Token掛單賣得4千多個EOS,并充值到Bitfinex。

BtcTrade.im發布關于支持EOS映射的公告:根據EOS官網消息,EOS測試網絡已上線,并已經開始準備將EOS ERC20代幣映射到主網絡的測試工作。BtcTrade將按照EOS官方時間點,第一時間為用戶進行快照截取和映射轉換工作。[2018/3/14]

整個黑客攻擊事件最無奈的便是,作為一個去中心化的交易所,在遭遇了假幣之后,不得不通過中心化的手段來強制下架了交易對。此次事件,共造成了Newdex用戶11803個EOS損失。

賬戶安全提醒

事件發生后,大家紛紛通過轉賬時的Memo,給黑客賬號留言致敬或蹭黑客賬號熱點來發布小廣告。

更有詐騙賬號假裝EOSBet官方,不斷的向黑客賬號發出索賠要求。

點評EOS生態

EOS自主網上線兩個多月以來因其TPS超越各大主流公鏈而受到dapp開發者的青睞。EOS上的dapp數量也呈現井噴式增長。EOS公鏈本身的安全性,以及合約開發如何設計安全規范,也越來越引起開發者的重視。

「擲骰子」可以視作dapp開發的最小可用模型,而這次黑客攻擊事件,將EOS開發者生態不健全的問題翻到了臺面。如果這類dapp的安全性都不能保證,大家暢想的killerdapp更是無從談起。目前EOS上幾乎每一個類似項目都受到了不同程度的攻擊。一方面是EOS合約的表達能力較強,使得很多開發者對可能存在的漏洞缺乏全面的考慮,另一方面是開發者剛剛進入這個領域,缺少必要的安全攻防經驗。EOS合約開發者們各自為陣,大部分項目方為了安全起見選擇不開源,而實際的結果只能是掩耳盜鈴。黑客往往能夠根據wasm和abi文件還原出合約的信息,很多時候封閉的代碼只會隱藏自己的錯誤反而給黑客可乘之機。EOS上目前也缺乏一些類似ERC20和OpenZepplin這樣的標準庫,來給開發者提供一些合約設計上的參考。

作為EOSDapp開發者,不僅要自掏腰包購買ram,帶寬,辛苦踩坑。合約上線后還面臨著被用戶維權,被黑客薅,被BP丟塊。最后還可能面臨著被BM降維打擊的風險。可以說是生態中最苦逼的一波人。

截止目前,黑客還有一些攻擊手法沒有被完全揭示,黑客可能還留藏著一些底牌,等待項目做大之后再使用,以下是我們總結的一些給Dapp開發者的忠告:

跟隨社區的忠告,當友商被攻擊時及時update信息,確認自己的合約是否有類似的漏洞。

添加風控功能,防止黑客在短時間內盜取大量EOS。

總是使用defertranscation,阻止黑客的鉤子攻擊。

種子只使用一次,避免被重放攻擊。

EOS核心仲裁法庭(ECAF)

EOS在社區治理方面與以太坊等區塊鏈有很大的不同,率先創建了仲裁法庭機制來服務于社區,作為社區的日常管理。當出現爭議時,社區成員便可以向ECAF提出訴求,等待社區仲裁。

仲裁員通常由社區公民投票任命,而撤銷仲裁員的任命需要三大權力機構中的兩方批準方可執行。一般情況下一個案件僅指定一名仲裁員,而特殊情況則需由一名高級仲裁員領導的三人小組進行審理。

任何社區成員都可以在線上提交仲裁申請,https://eoscorearbitration.io/file-a-claim/,并按照案件涉及的損失金額來支付仲裁費用。目前法庭裁決過的申請主要為盜取賬號進行非法轉賬,申請人需要提供自己擁有該賬號的證明,其他賬號進行了非法轉賬的證據。這類案件尚不能直接追回損失,法庭的裁決只是對非法賬號進行凍結,所有BP不再執行與該賬號相關的任何操作。

所有案件中,大家最關心的便是前段時間出事的區塊鏈游戲EOS狼人殺了,該項目團隊于7月26日及7月29日分別發布了兩個聲明,聲稱被黑客eosfomoplay1非法盜取60686.4190EOS,并建議中獎者guztknrygqge通過EOS核心仲裁法庭申請仲裁。該事件一直被外界認為是狼人殺團隊監守自盜的行為,認為eosfomoplay1的黑客賬號屬于狼人殺團隊。

該案件在ECAF的案件編號是#ECAF00000339,緊急處理的結果是所有BP不再執行eosfomoplay1賬號以及與其公鑰私鑰相關的任何交易,即凍結該賬號,等待案件的進一步審查。

截止目前,該賬號非法所得的EOS依舊凍結在其中,理論上講,如果證據確鑿,且ECAF通過裁決,判斷這筆EOS應轉入給受害者,是可以追回的。只不過目前尚未有過成功追討的案例。另一個例子是,Happyeosslot就曾經將合約抵押貸款refund返回的eos當成是開獎,從而給eosio.stack賬戶開出過一筆大獎:https://github.com/EOSIO/eos/issues/5480

CodeisLaw?代碼是項目的骨架和齒輪,盡管各個項目的目標或許是做最公平的Gambling、或許是為了盈利賺大錢;盡管各個項目對外有著明確的玩法規則,但撥開外衣,最本質客觀的規則還是運行在各個節點機器上的代碼。

從道德上來講,黑客攻擊了項目合約轉走了「非法」所得;但從代碼這一「規則」角度,黑客的攻擊,也可以視作合約所允許的一種「玩法」,黑客精妙地發掘了「裏メニュー」,并贏得了「獎勵」。

「立法」總會落后于現實。規則是死的,而人總是會犯錯,因此我們需要累積前人智慧作為指導。

由于代碼的知識門檻,嚴格執行Codeislaw,會增加用戶監督門檻,開發者故意埋下漏洞的行為也難以譴責追訴。而過分的人治,又會成為民粹的溫床,打擊開發者審計合約的動力。

從整個公鏈的利益考慮,此次的黑客攻擊,雖然慘痛,但仲裁法庭不應該干涉,而是應該敦促制定一套安全標準,規范未來項目的開發;也讓ECAF真正成為生態的重要一環。

我們一直希望開源能夠讓世界變得更好,這是因為我們相信透明的機制的力量,相信透明的規則能夠讓信任的成本降到最低,讓合作的效率變得更高。而基于客觀規則的行為,如果因此受到懲罰,那么無疑會助長更多對規則的破壞和不公正的行為。但我們也支持在現在生態還處于比較原始的階段,仲裁法庭利用自身的專業知識一起構建更安全的規則,維護廣大用戶群體的利益,讓EOS公鏈的生態變得更好。

來源鏈接:mp.weixin.qq.com

本文來源于非小號媒體平臺:

慢霧科技

現已在非小號資訊平臺發布1篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/3627032.html

EOS柚子

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

下一篇:

韓國利用三星區塊鏈技術打擊海關詐騙

Tags:EOSAPPDAPDAPPIEOSimtoken官網apppDAPEPE價格區塊鏈dapp開發一個多少錢

非小號
周年慶幣幣交易手續費全免活動開啟_BIT:比特幣

尊敬的幣客用戶: 感謝各位長期以來對BITKER交易所的支持。BITKER周年慶典將于2019年5月16日盛大開啟,屆時BITKER將取消幣幣交易手續費.

1900/1/1 0:00:00
比特幣驚現重大漏洞后,代碼審查工作將更加嚴苛_比特幣:BTC

自從上周發現并修復了比特幣最嚴重的漏洞之一以來,社區的情緒用「震驚」這個詞來形容是最恰當不過了.

1900/1/1 0:00:00
公告中心 | TRP交易大賽獎勵公示_HTT:okex幣

尊敬的BITKER用戶:“TRP交易大賽”活動已經于2019年5月15日23:59:59圓滿結束,感謝用戶的大力支持,所有獎勵都已經發放至您的個人賬戶,敬請查收,感謝您的支持與參與.

1900/1/1 0:00:00
寬容不縱容!日本將加密劫持者列入黑名單_FTX:加密貨幣是什么意思啊

「加密劫持」是一種利用受害者電腦挖掘加密貨幣的黑客程序,它近期才出現,并且殺傷力不容忽視。日本對此已采取行動,有關部門已經對該國類似案件嫌疑人展開調查.

1900/1/1 0:00:00
「幣圈楊超越」?8 大套路帶你看清傳銷幣真相!_OIN:以太坊

「站在風口上,豬都能飛起來。」雷軍曾說的這句話激勵了不少年輕人去踏上新技術的風口,數字貨幣就是其中之一,而一些不法分子利用很多人對于幣圈暴富神話的向往編造一個又一個的幣圈騙局,吸引韭菜入套.

1900/1/1 0:00:00
區塊鏈周報 | 比特幣連續上漲突破$8300、市值破1萬億人民幣_BTC:區塊鏈幣圈

2019年第20周,從九個維度的數據出發,分析近一周加密數字貨幣行業的發展趨勢,為大家講解一個更真實的區塊鏈.

1900/1/1 0:00:00
ads