前言
加密錢包 ZenGo 發布報告稱其在 Ledger、BRD 和 Edge 等主流加密貨幣錢包中發現了一個漏洞(命名為「BigSpender」)。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行 BigSpender 攻擊。下面,慢霧安全團隊將基于此次事件分析比特幣協議 RBF 特性對交易所和錢包所產生的影響。
RBF,全稱 Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,RBF 的方案主要有以下幾種:
萊特幣創始人李啟威通過比特幣區塊鏈技術獲得了電子游戲公司Exordium股份:12月10日消息,萊特幣的創始人Charlie Lee(李啟威)通過基于比特幣區塊鏈的技術獲得了一家電子游戲初創公司——Exordium的股份。來自福布斯(Forbes)的記者Michael del Castillo見證了這極具紀念性意義的一刻。Pixelmatic CTO兼Exordium CEO的Sonny Alves Dias通過執行代碼將代表Exordium股權的證券發行至投資人Charlie的Green錢包(由Blockstream所開發的數字錢包)。早在數月前,Charlie就簽署了一份SAFT(簡單的未來代幣協議),承諾給予他10000枚證券型代幣,以作為投資《無限艦隊》所獲得的股份。[2020/12/11 14:56:03]
1、Full RBF :使用更高的手續費替換前一筆交易
聲音 | Tim Draper:比特幣將在2023年占全球市場份額的5%:據cointelegraph報道,硅谷知名風險投資人Tim Draper在接受采訪時表示,比特幣(BTC)會繼續發展,將在2023年占全球市場份額的5%。Draper稱,這是一種更好的貨幣,是去中心化的的,是開放的,是透明的。大家都知道區塊鏈會發生什么。Draper此前曾聲稱,到2023年,一枚比特幣將價值25萬美元。[2019/5/11]
2、First-seen-safe RBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易
3、Opt-in RBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能
羅伯特·席勒:比特幣價格泡沫或將持續100年:據英國《每日電訊報》報道,耶魯大學經濟學教授,諾貝爾獎獲得者羅伯特·席勒(Robert Shiller)近日發表評論談到了比特幣的不確定性,暗示“比特幣最終會完全崩潰并被遺忘,這是一個很有可能的結果,但它的價格泡沫可能會持續很長一段時間,可能會在100年后出現。”[2018/1/22]
4、Delayed RBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易
目前 Bitcoin Core 采用的是 Opt-in RBF 的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于 Opt-in RBF 的詳細說明可參考 Bitcoin Core 的說明
https://bitcoincore.org/en/faq/optin_rbf/
RBF 主要針對的是 0 確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理 0 確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:
1、攻擊者發送一筆 RBF 交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;
2、在交易所檢索到這筆 0 確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;
3、由于交易所或錢包在對 0 確認交易的處理存在問題,沒有校驗交易是否為 RBF 交易和交易的確認狀態,直接在未確認的情況下入賬 RBF 交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行 DoS 攻擊;
攻擊流程圖如下:
目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。
1、交易所或錢包應禁止采用 0 確認的方式對比特幣充值進行入賬;
2、如需要對 0 確認交易進行入賬,必須檢測該交易不能為 RBF 交易,具體為交易 Input 中的 nSequence 字段值必須為 0xffffff,任意未確認交易中包含非 0xffffff 值的 nSequence 應拒絕入賬;
3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數(如 3 個);
4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;
5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。
By :?yudan@慢霧安全團隊
Tags:RBF比特幣RAPORDI萊特幣相較于比特幣的優勢有sakurapartyWrapped Ordichains
神奇的是,每到歲末年初,狗狗幣總要來這么一波逆襲。2021年1月28日,最近才轟動美股市場的GameStop事件主角—WallStreetBets論壇的意見領袖WSB Chairman發推(注:.
1900/1/1 0:00:00Uniswap——去中心化交易協議,為數百萬用戶和數百個以太坊應用程序保證流動性。是一個不斷增長的協議生態系統.
1900/1/1 0:00:00因重倉特斯拉而實現驚人業績的ARK Investment Management近日發布了2021年年度投資報告.
1900/1/1 0:00:00雷伊·達里奧最近發表了一篇研究“我如何看待比特幣?”。他在這篇研究中表達了他對比特幣的分析和觀點。本文對達里奧的此方面的觀點進行一些評價,供讀者參考.
1900/1/1 0:00:00作為世界上最大的數字貨幣交易所之一,已經有一段時間傳聞稱Coinbase正在考慮直接上市。在一篇官方博客文章中,加密貨幣交易所Coinbase計劃根據在美國證券交易委員會(SEC)的注冊聲明,尋.
1900/1/1 0:00:00加密行業的前行腳步從未停歇,創新的世界走向成熟的過程中需要更多源源不斷的新鮮血液、理性的資金和更加適配于區塊鏈的投融資方式,STO 就在這當中扮演著必不可少的中間人的角色.
1900/1/1 0:00:00