区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > FIL币 > 正文

OIN:Filecoin「双花」始末及复盘_smartcontractschemecoin

作者:

时间:

3月19日凌晨,有社区用户反馈Filecoin主网存在双花风险,币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。

CoboCustody技术团队对此次Filecoin安全事件保持高度关注并进行了详细复盘:

Filecoin「双花」始末

据Filfox和FileStar的Filecoin矿工反馈,周三币安遭遇了价值数百亿美元的FIL双花充值攻击。

起因为有一笔61,000FIL的交易所入账花费了太长时间,于是Filfox和FileStar矿工为了加速而发起了一笔RBF交易。而该笔RBF交易导致币安账户两次入金,最终入账120,000FIL。事后,Filfox和FileStar开发者回应称,Filecoin的RPC代码里存在“严重的漏洞”。该漏洞导致币安在看到两笔有冲突的交易后,选择了同时入账。?

Fido将于5月20日开放MFIL抵押矿池:据官方消息,5月20日中午12时,Fido将正式开放MFIL抵押矿池,届时用户可以通过数字钱包登陆Fido DApp抢挖头矿。另外,算力矿池也将随后开放。Fido是结合实体的DAPP,是针对Filecoin开发的云算力交易平台。[2021/5/19 22:20:17]

FilFox和FileStar开发者已经第一时间联系了币安,并在第一时间通知了Filecoin官方。

币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。

BiKi平台FIL连续7日上涨 创新高116USDT:据BiKi行情数据显示,截止今日14:40(GMT+8),平台内币种FIL连续7日上涨,已创新高116USDT,7日累计涨幅154%。今日目前涨幅18.35 %,现价115USDT。行情波动较大,请注意风险控制。[2020/10/14]

技术细节复盘

交易所和中心化钱包等中心化托管机构会依据链上的转账行为给用户入账,因此如何高效、准确、及时的解析链上的转账行为是非常关键的,常见的做法是先获取某个区块内的所有交易ID,然后基于交易ID获取对应的交易内容和交易执行结果。

时空云科技赖楚航:联合挖矿可以降低Filecoin的投资和技术门槛:7月1日19:00,IPFS中国社区发起人、时空云科技董事长赖楚航与FILPool合伙人胡锋,共同做客抹茶周三见,就《IPFS是否是第二个以太坊》进行主题分享。

赖楚航表示:“Filecoin挖矿还非常复杂,不管是技术难度还是投资门槛都很高。进行Filecoin网络存储挖矿,除了需要硬件配置、网络带宽等基础条件以外,质押和惩罚机制要求矿工有非常高的运维能力,所以一般非专业矿工无法参与Filecoin的存储挖矿。但通过联合挖矿的方式,可以降低普通用户的参与门槛。矿工通过矿机托管或者直接租用矿池的设备(云算力),可以直接参与挖矿,这是目前普通矿工参与Filecoin网络建设最简单的方式。“[2020/7/1]

Filecoinlotus节点提供了多个API用于链上交易的获取,例如ChainGetBlockMessages可以获取指定区块内的所有交易内容,StateGetReceipt可以获取指定交易ID对应的执行结果,此次被攻击的交易所就是采用这两个API来进行链上转账行为的解析,并基于此为用户入账。

Filecoin官方:测试网将于6月19日上午8点重置:北京时间2020年6月17日消息,Filecoin核心开发者@travisperson在Slack#fl-lotus中宣布,Filecoin测试网将于周五早8点重置。

未来24小时内,测试网基础设施,如引导程序、仪表盘等将会下线。

Filecoin官方将于明天发布相关信息,以帮助矿工做好准备,网络启动前2小时(6:00),官方将发布创世区块。[2020/6/17]

不过他们没有注意到,StateGetReceipt接口有个比较不符合常规逻辑思维的设计,就是在获取指定交易ID的执行结果时,如果这笔交易已经被RBF,则会返回最终RBF成功的那笔交易的执行结果,并且在返回值里没有任何的提示表明这笔是RBF后的交易的执行结果。

假设攻击者首先发送了TX1,对应的交易ID为TXID1,随后攻击者对TX1进行了RBF,生成TX2,对应的交易ID为TXID2,最终TX2上链成功。此时通过StateGetReceipt对TXID1和TXID2分别查询,都能得到执行正确的结果。

攻击行为发生后,Filecoin官方开发人员对API进行了补充说明,明确了StateGetReceipt的返回逻辑,并将在v1版本后废弃此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技术团队在对接Filecoin的过程中已经发现了上述问题,因此没有采用ChainGetBlockMessages和StateGetReceipt来获取链上的转账行为,而是采用ChainGetParentMessages和ChainGetParentReceipts来获取已经成功上链的交易,从而从根本上避免了被双花充值的风险,因此未受此次双花充值攻击的影响。

在使用ChainGetParentMessages和ChainGetParentReceipts的过程中,CoboCustody技术团队发现lotus节点的一些返回值也并不是很符合常规逻辑思维,例如对于空块的处理是有一些问题的。CoboCustody技术团队对此做了妥善的安全处理,在此也提示其他中心化托管机构需要仔细检查相关的对接代码,避免其他的双花充值攻击行为。

双花即使用上一次交易的代币,再次进行交易,进而导致产生虚假交易。

2018年比特币黄金(BTG)就曾受到一名矿工的恶意攻击,该矿工临时控制了BTG区块链,在向交易所充值后迅速提币,再逆转区块,成功实施双花攻击。此次攻击者窃取超过388200个BTG,价值高达1860万美元,也是区块链史上最著名的双花攻击之一。

来源:金色财经

标签:FILFILEECOINOINfilst币价格file币最新消息smartcontractschemecoinRaku Coin

FIL币热门资讯
ETH:3.19晚间币简析_ethnographyinbusiness

BTC行情分析: 今日比特币也是一直处于一个震荡行情,晚间比特币也是下跌一波,刚刚比特币一波直线上涨,瞬间来到59500附近,技术指标来看四小时图看,布林带分散向下运行,币价在上轨上行附近运行.

ITA:新闻周刊 | Coinbase推迟上市 印度拟立法禁止加密货币_加密货币市场是什么

金色周刊是金色财经推出的一档每周区块链行业总结栏目,内容涵盖一周重点新闻、行情与合约数据、矿业信息、项目动态、技术进展等行业动态。本文是其中的新闻周刊,带您一览本周区块链行业大事.

比特币:3.18 凌晨行情分析及操作_OIN

?有一句话说的对。三分技术七分心态。投资最重要之一是心态的调整,一个好的心态是成功的关键。大多数投资者在亏损的时候心态自乱阵脚,这时候自害症最明显,心里一千只马在奔腾的同时却不知所措,盲目问老师.

INF:苏茜的币圈日记:2021.3.19午间ETH行情分析及交易指导_JAC

技术与消息的双重较量,利润与风险的现实博弈,都是金融市场中触发矛盾的正常现象。有时候看似没有理由的区间运行或许就是利润扩大的基础,有时明确的技术与消息支撑却是风险来临的前兆,因此交易过程中没有百.

区块链:悦财经《悦会》第14期:波卡黑马:Apron Network去中心化基础设施服务平台_区块链技术适合女生吗

本次AMA活动我们邀请了ApronNetwork中国区负责人Jacob,为我们解开ApronNetwork背后的秘密Q1.可以简单介绍一下您自己.

比特币:币站先驱:3-18ETH精准布局多单斩获78个点位 顺应趋势 稳扎稳打 才能立于不败之地_BTC

选择一个好的分析师不如选择一个为你着想的分析师。你绝对值得信任!一次选择,就是一次转折!一次尝试,就是一次机会!每一个机会都是你成功的开始能分析的人很多,能交易好的人很少,天才的另一面是神经病,