3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:
Filecoin「雙花」始末
據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。
起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?
DeFIL 2.0 現已上架麥子錢包去中心化應用商店MWDS:據官方消息,Filecoin去中心化金融服務平臺DeFIL 現已上架麥子錢包去中心化應用商店,用戶現可通過麥子錢包應用商店檢索\"defil\"查閱,或在官網下載麥子錢包后切換BSC網絡搜索defil進行交互操作。
據悉,麥子錢包 (MathWallet) 擁有近百萬活躍用戶。DeFIL 2.0的定位是去中心化的Filecoin借貸和金融服務平臺。[2021/9/6 23:03:41]
FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。
火幣現已暫停FIL充提業務:據官方公告,由于FIL主網升級,火幣全球站現已暫停FIL的充幣和提幣業務。待升級完成后將第一時間恢復,具體時間將以公告另行通知。[2020/12/20 15:50:09]
幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
技術細節復盤
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。
Gate.io 已完成11月1日FIL代幣轉化分發,總量約1.3萬枚:據官方公告,Gate.io今日(11月1日)已經根據用戶FIL6持倉情況完成FIL分發,總計約1.3萬枚,用戶可在賬戶賬單明細中查看詳情。目前Gate.io已經支持Filecoin(FIL)現貨交易,充值提現,杠杠交易,幣幣理財,永續合約交易,三倍ETF交易等全線系列產品和服務。[2020/11/1 11:22:52]
Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。
ChainUP WaaS 聯盟提供FileCoin主鏈節點服務及錢包充提服務:據ChainUP官方消息,ChainUP WaaS聯盟正式推出FileCoin主鏈節點服務及FileCoin錢包充提服務。合作的客戶可以第一時間,零成本接入FileCoin。
ChainUP WaaS聯盟是ChainUP依托累計3年時間所服務的300多家交易所經驗,將底層資產托管和錢包封裝而成的一套完整的服務。包含資產托管、節點服務等多種功能,通過開放錢包API、SDK等接口,幫助交易所、項目方、媒體等快速接入,實現云端托管資產。
IPFS是一個面向全球的、點對點的分布式版本文件系統,旨在創建持久且分布式存儲和共享文件的網絡傳輸協議。Filecoin是在IPFS技術的激勵層,通過token激勵模式在IPFS上構建去中心化存儲市場。長遠來看,Filecoin對于推動區塊鏈行業的發展和應用落地非常有價值。[2020/7/1]
不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。
假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。
攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API
https://github.com/filecoin-project/lotus/pull/5838/files??
CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。
在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。
雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。
2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
Tags:FILFILEECOINCOINfil幣最新消息微博filecoin幣怎么挖BeforeCoinMarketCapnutcoin
作者:CHECKMATE 翻譯:Favors 比特幣市場概述 比特幣在走出第二次大牛市調整后,本周表現非常強勁。價格以周低點48,918美元開盤,周末反彈至61,683美元的歷史新高.
1900/1/1 0:00:00作者:木沐 來源:白話區塊鏈 2021年,我們看到許多上市公司紛紛將比特幣加入資產負債表。近半年以來也是機構紛紛跑步入場最密集的時間段,它們至少有一個共同的目的:那就是在全球大放水的背景下,通過.
1900/1/1 0:00:00比特幣強勢突破6萬美金,創下歷史新高。 而以太坊相較于比特幣的強勢行情,走的相對較弱。究其原因還是因為隨著以太坊的網絡日益擁堵,其高昂的Gas已經成了普通用戶使用以太坊的障礙.
1900/1/1 0:00:00摩根士丹利成為了首家向其財富管理客戶提供比特幣基金渠道的美國大銀行。據知情人士透露,這家投資銀行周三在一份內部備忘錄中告訴其財務顧問,該行將啟動三支基金的渠道,使投資者能夠擁有比特幣所有權.
1900/1/1 0:00:00加密分析公司Messari高級研究分析師RyanWatkins推測,一旦Eth2和PoS徹底完成,以太坊可能會取代比特幣成為最大的加密資產.
1900/1/1 0:00:00本文來源:羅馬廣場,翻譯:JoyXu“如果你在1969年,也就是我參加工作的這一年買入‘漂亮50’股票并持有,五年后,這些美國最偉大的公司會讓你血本無歸.
1900/1/1 0:00:00