以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

Filecoin「雙花」始末及復盤_FIL:COIN

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋 Filecoin 主網存在雙花風險,幣安、OKex 等交易所均已關閉 Filecoin 主網代幣 FIL 的充值功能,Cobo Custody 也第一時間暫停了 FIL 的充值和提幣。

Cobo Custody 技術團隊對此次 Filecoin 安全事件保持高度關注并進行了詳細復盤:

據 Filfox 和 FileStar 的 Filecoin 礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。

起因為有一筆61,000 FIL(約合460萬美元)的交易所入賬花費了太長時間,于是Filfox 和 FileStar 礦工為了加速而發起了一筆 RBF 交易。而該筆 RBF 交易導致幣安賬戶兩次入金,最終入賬 120,000 FIL。事后,Filfox和FileStar開發者回應稱,Filecoin 的 RPC 代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。 

芝商所和CF Benchmarks將推出Avalanche、Filecoin、Tezos參考利率和實時指數:金色財經報道,衍生品市場芝商所(CME Group)和加密貨幣基準指數提供商CF Benchmarks今天宣布計劃推出三個新的加密貨幣參考利率和實時指數,將從10月31日開始由CF Benchmarks每天計算和發布。這些參考利率和指數不是可交易的期貨產品,包括Avalanche (AVAX)、Filecoin (FIL)、Tezos (XTZ)。

幾家頭部加密貨幣交易所和交易平臺將為這些新基準提供定價數據,最初包括Bitstamp、Coinbase、Gemini、itBit、Kraken和LMAX Digital。[2022/10/7 18:41:25]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

DeFi生態聚合器Booster與FilDA達成戰略合作:據官方消息,DeFi生態聚合器Booster與FilDA正式達成戰略合作,Booster所有存款全部存入FILDA,并實現存款雙挖(BOO+FILDA),更加安全可靠。Booster與FilDA將攜手共同開拓DeFi領域深度合作,一同為用戶提供全面專業的數字金融體驗。

FilDA是基于HECO的跨鏈借貸DeFi項目,并通過跨鏈橋連通了以太坊、NEO和Elastos等多條公鏈資產,實現了跨鏈質押借貸。

Booster致力于成為一站式服務平臺,用戶可在Booster完成存款、借款、杠桿挖礦、復投、跨鏈挖礦等一些列DeFi行為。Booster由靈蹤安全、慢霧科技完成審計,目前已開通多幣種存款及合成資產質押挖礦,及BOO/USD等十多種幣對的LP Token流動性挖礦,最高可享受8倍杠桿。Booster將于4月16日14:00在火幣生態鏈Heco開啟頭礦。[2021/4/17 20:30:46]

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

Filecoin官方:主網運行穩定并進入啟動后監視期:金色財經報道,Filecoin剛剛發文稱,Filecoin主網已正式上線。Filecoin網絡現在已進入了安靜的啟動后監視期,以確保網絡運行正常。在這段時間內,官方將在準備Filecoin Liftoff Week活動的同時密切跟蹤網絡性能。到目前為止,網絡穩定運行。官方稱,Filecoin Liftoff Week活動將于10月19日至23日舉行。[2020/10/16]

Filecoin lotus 節點提供了多個API用于鏈上交易的獲取,例如 ChainGetBlockMessages 可以獲取指定區塊內的所有交易內容,StateGetReceipt 可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個 API 來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

麥客存儲侯峰:Filecoin主網延期 其實是利好消息:金色財經訊,7月15日,Filecoin官方發布消息表示,主網上線窗口期將調整至8月31日—9月21日。對此,麥客存儲創始人侯峰表示:首先,主網延期影響不大,不用恐慌。其次,受長期貿易爭端和疫情的影響,設備短缺的問題愈演愈烈,礦工普遍準備不足,加上測試網獎勵計劃的活動規則約定,南美洲、非洲與大洋洲節點稀少、競爭壓力小,甚至開啟區域獎勵都有一定難度,但區域獎勵一樣是最高50萬FIL。

如今在眾多礦工廠商的強烈要求下,官方推延測試網獎勵計劃和主網啟動窗口期是順應民意,對于大部分人都是重大利好,如麥客存儲,就可以有更長的戰略窗口期加速推進既定的全球部署計劃,在非洲等三大洲甚至歐洲等地部署更多節點,以在獎勵計劃啟動后獲取更多的獎勵。

對于部分過分看重測試網排名公司來說,就不是那么美妙了。測試網并沒有實質獎勵,瘋狂刷排名以便銷售的一些公司可能會因為硬件、資金流等問題倒在黎明之前。[2020/7/15]

不過他們沒有注意到,StateGetReceipt 接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被 RBF(replace by fee),則會返回最終 RBF 成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是 RBF 后的交易的執行結果。

假設攻擊者首先發送了 TX1,對應的交易ID 為 TXID1,隨后攻擊者對 TX1 進行了 RBF,生成 TX2,對應的交易ID 為 TXID2,最終 TX2 上鏈成功。此時通過 StateGetReceipt 對 TXID1 和 TXID2 分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin 官方開發人員對 API 進行了補充說明,明確了 StateGetReceipt 的返回邏輯,并將在 v1 版本后廢棄此 API

https://github.com/filecoin-project/lotus/pull/5838/files  

Cobo Custody 技術團隊在對接 Filecoin 的過程中已經發現了上述問題,因此沒有采用 ChainGetBlockMessages 和 StateGetReceipt 來獲取鏈上的轉賬行為,而是采用 ChainGetParentMessages 和 ChainGetParentReceipts 來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用 ChainGetParentMessages 和 ChainGetParentReceipts 的過程中,Cobo Custody 技術團隊發現 lotus 節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。Cobo Custody 技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花(Double-spending)即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018 年比特幣黃金 (BTG) 就曾受到一名礦工的惡意攻擊,該礦工臨時控制了 BTG 區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過 388200 個 BTG,價值高達 1860 萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

Tags:FILFILEECOCOINfil幣還能漲到200美金不file幣前景DCD Ecosystembitcoin幣app下載

火幣下載
白話解讀Optimism的運行機制_TIMI:OPTI

此文整合并翻譯自 @0xRafi 發的推特 thread1.由于 Optimism 團隊發布了消息表示其主網上線時間將提前.

1900/1/1 0:00:00
比特幣將成為未來全球投資品的風向標_比特幣:區塊鏈的未來發展前景肖磊

狂人本著負責,專注,誠懇的態度用心寫每一篇分析文章,特點鮮明,不做作,不浮夸!本內容中的信息及數據來源于公開可獲得資料,力求準確可靠,但對信息的準確性及完整性不做任何保證,本內容不構成投資建議.

1900/1/1 0:00:00
解析V3預告片 關于Uniswap V3的猜測_UNI:Uniswap

Uniswap在官方推特上發布了關于Uniswap V3的預告片。上周末,創始人Hayden Adams發布推特:“如果我再過一周不公開宣布Uniswap v3的細節,我可能會發瘋”.

1900/1/1 0:00:00
YFX即將上線Layer2合約交易_YFX:DAI

以太坊成功地成為最受歡迎的DeFi應用平臺,這樣的成功也導致了高昂的gas fee。這使許多用戶難以進行簡單的交易,尤其是當以太坊漲到2,000美元時,在牛市中gas fee也達到了新高.

1900/1/1 0:00:00
隔夜一堆大佬出來看好比特幣 慌不慌?_比特幣:COIN

狂人本著負責,專注,誠懇的態度用心寫每一篇分析文章,特點鮮明,不做作,不浮夸!本內容中的信息及數據來源于公開可獲得資料,力求準確可靠,但對信息的準確性及完整性不做任何保證,本內容不構成投資建議.

1900/1/1 0:00:00
金色早報 | 比特幣總市值現已超越加元貨幣供應量M1_比特幣:eth官網查詢地址

頭條 ▌比特幣總市值現已超越加元貨幣供應量M1比特幣總市值現已超越加元貨幣供應量M1(狹義貨幣供應量)。Coingecko數據顯示,比特幣總市值現約1.1213萬億美元.

1900/1/1 0:00:00
ads