区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > SAND > 正文

TOC:席卷EOS游戏超500万元的黑客攻击,究竟是怎么一回儿事?_btcp币挖矿app

作者:

时间:

12月18日晚间至19日凌晨,多个EOS头部DAPP遭受攻击。EOSMax、ToBet、BigGame和BetDice遭受交易回滚攻击,分别损失55000EOS、22000EOS、14903.18EOS、200000EOS。此外,黑客利用重放攻击漏洞向竞猜类游戏TRUSTBET发起攻击,获利11501EOS。几款游戏共损失303404.18EOS,以EOS单价18元来估算,合计约546万元。遭受攻击的几款游戏基本为EOS头部较活跃的竞猜类游戏。据PeckShield报道,其中的竞猜类游戏BetDice近一周日均活跃度超5,000人,交易额也在5,000万EOS以上。PeckShield创始人蒋旭宪表示,这次攻击背后是同一个团伙或个人。攻击BetDice的账号hnihpyadbunv创建了账号eykkxszdrnnc,用来攻击EOSMax与BigGame。账号eykkxszdrnnc又创建了子账号kfexzmckuhat用来攻击ToBet。攻击成功后,再频繁创建子账户转移所得资产。对于这次攻击,蒋旭宪向Odaily星球日报表示,ECAF追回盗取的EOS预计难度比较大,目前已经牵涉到1808个账户,数量还在增长中。这次攻击究竟是怎么回事儿?

Gelato推出Web3多链智能合约自动化执行工具Gelato Ops:11月19日消息,以太坊智能合约自动执行工具Gelato Network宣布推出Web3多链智能合约自动化执行工具Gelato Ops,Gelato Ops将在以太坊、Polygon、Fantom和Arbitrum上线,未来支持更多网络。开发者可使用Gelato Ops在大多数基于EVM的区块链上自动执行任意任务,付款可以使用ETH、MATIC或FTM,之后将支持DAI或USDC。[2021/11/19 22:04:15]

PeckShield安全人员认为,EOSMax、ToBet、BigGame和BetDice这四款竞猜类游戏被攻击事件,均和EOSNode存在漏洞有关。持有同样看法的还有EOSMAX,据IMEOS.ONE报道,EOSMAX发布公告,称是由于EOSNode存在漏洞导致,并非游戏合约存在漏洞。据业内不具名人士向Odaily星球日报透露,这次交易回滚攻击与项目方的nodeos开启了speculativemode有关,开发者需要关闭该mode来避免攻击。对于这次交易回滚攻击的具体过程,MEET.ONE的负责人Goh向Odaily星球日报表示,认为此次攻击过程如下:1.黑客通过攻击合约账户A向游戏合约B转账下注,游戏合约实时开奖,给账户A发放奖励。2.游戏合约B使用的节点开始往EOS网络同步这笔交易C。3.攻击合约账户A执行assert,超级节点未打包交易C,所有节点回滚交易C。4.黑客获得交易C的数据,如果下注胜利,正常执行交易C,如果失败开始下一次攻击。币乎的“胖哥”分享了佳能和MYKEY技术团队对本次回滚攻击调查方式推演的一个推断:攻击方式是抓住了DAPP节点读写没有分离的漏洞,黑客直接运用DAPP读的节点去发送交易,那么该节点会最早执行合约逻辑计算DICE结果,如果黑客赢那就不做任何操作,等该节点广播同步到块节点就赢了。如果黑客输了,黑客同时发送一笔转账操作到目前正出块主节点,让账号余额不足以完成先前的那笔交易,那么先前的那笔交易就会被废弃,那么黑客就不会输了。综上运用的方式还是传统的方式:双花!DAPP应该自查一下是否讲读写分离以及读节点设置成read-only。目前,据IMEOS.ONE报道,此前因遭受交易回滚攻击而暂停运营的EOSMax,经过团队调查、与BP商讨解决方案,已经成功修复问题,目前已恢复服务。团队将采用读写分离的方式来修复该问题,读取采用read-only的节点,写入采用另一个节点以规避回滚交易漏洞。此外,对于TRUSTBET遭受的重放攻击漏洞,PeckShield安全人员认为这是一种最早出现于EOSDApp生态初期的攻击形态,由于开发者设计的开奖随机算法存在严重缺陷,使得攻击者可利用合约漏洞重复开奖,是一种较低级的错误。业内人士怎么看?

小蜜蜂Bee智能合约已通过知道创宇安全审计:据官网消息,知道创宇近日已完成小蜜蜂Bee智能合约项目的安全审计服务。

据介绍,小蜜蜂Bee是基于波场底层打造的第二代DeFi协议。旨在改善上一代DeFi协议在交易速度、成本等方面,面临的一些固有挑战,突破较大规模 DeFi 应用的瓶颈。

小蜜蜂Bee将于2020年10月15日晚20:00开启创世挖矿,目前小蜜蜂Bee已上线bitkeep钱包defi专栏推荐位,并已在Justswap开启流通。小蜜蜂Bee无ICO、零预挖且零私募,社区高度自治。

?合约地址:TNUXHrnHFJ89cgT8kCLmxYCVj3PeEqyJ4C[2020/10/13]

对于这次攻击,MEET.ONE的负责人Goh向Odaily星球日报表示,这已经不是EOS第一次被攻击了,甚至攻击的手法和发现的漏洞都不算有技术难度。只能说EOS生态发展地非常快,但项目的研发能力和安全能力相对滞后。对于EOS上的项目而言,生产环境就是最好的测试环境,不断地遇到问题后需要不断地迭代。”纯白矩阵创始人吴啸向Odaily星球日报表示,EOS的愿景是不错的,但是需要更加稳定可能才更适合开发者。目前EOS的机制设计方面存在隐患,比如可以替换合约,对开发者的权限限制不足。此外,EOS还存在BP的反映时间长等问题。不过,最近EOS发布侧链,BM又推出wasm解释器、扫码登录PC端的Dapp,在安全方面会有所提升,会对EOS持续关注。对于这次攻击,还有人从EOS生态的角度给出了观点。DappReviewCEO牛凤轩向Odaily星球日报表示,这是一起非常大的安全事故,但是从今天早上开始看到,节点和多个发生被攻击的游戏项目方开始合作,研究如何解决问题。而且,BetDice还友好地提醒了自己的竞争对手。这些良性的行为对于EOS的生态建设很有帮助。我是Odaily星球日报的齐明,探索真实区块链,日常喜欢和各路大神聊天。项目交流、爆料请加微信qingmoruoshui,烦请备注姓名、公司、职务。转载/内容合作/报道联系report@odaily.com;违规转载法律必究。

声音 | 蔡维德:智能合约在资产上链后会成为重要工具:北京航空航天大学数字社会与区块链实验室蔡维德教授发文表示,智能合约在资产上链后会成为重要工具,如果要买或是卖资产,智能合约可能是许多人选择的工具。所以智能合约的合法性,安全性,可靠性会非常重要。他表示智能合约有三大坑,分别是没有法律的支持、把法规放进智能合约和把合同文本直接翻译成智能合约的代码语言。[2019/1/18]

动态 | FOMO智能合约使以太坊交易费用大幅增加:据CCN消息,FOMO游戏智能合约再次占据以太坊网络,造成大面积拥堵。截止今天凌晨,FOMO推出的新游戏LastWinner占据了以太坊网络20%的gas消耗,三小时后上涨到36.41%以上 。网络拥堵将ETH交易费用推高至0.50美元以上,而在此之前只有0.01美元。[2018/8/17]

标签:TTCTCPTOCCOLbttc币发行价btcp币挖矿appSmart Content ProtocolCOLLT币

SAND热门资讯
DIT:如果苹果推出数字货币 iToken,哪些行业最先受益?_区块链

原地址:http://fortune.com/2018/12/17/apple-blockchain/在讨论苹果公司是否会发行加密货币iToken这个话题之前.

KAR:智能合约解构(2):创建与运行时间代码解析_比特币

本文是系列文章的第二部分。如果您还没有阅读本文的前言,请先看一下,第一部分·引言我们正在解构一个简单的solidity智能合约的EVM字节码.

TOC:改善收益分配问题、保护隐私信息,TTC Protocol 能将去中心化社交做的更好吗?_COL

随着越来越多的人通过社交平台进行沟通交流和自我展示,社交平台汇聚了大量的用户,并成为我们日常生活中不可缺少的工具.

比特币:距离区块链项目方恐慌性抛售 ETH 还有多久?_比特币交易网官网

编者按:本文来自区块律动BlockBeats,作者:0x22,星球日报经授权发布。十一个月后,在关着灯吃面的时候,韭菜们还是会想起那个比特币突然之间涨到两万美金的遥远的下午.

AIR:理想主义开发者的窘境:谁来帮助Grin?_Securabyte Protocol

Grin是一个最近在美国cryptoVC圈很火的项目,在过去的几个月,我曾不止一次听到过有多方投资人对于挖grin跃跃欲试,准备投入大量资金进行Grin的GPU挖矿、甚至是研发ASIC矿机.

STO:KYC的前世今生及自我进化_KEN

本文来自神州数字,作者:孙茳涛,转载请注明作者和来源。两周以来,关于STO最大的风向就是中国监管部门的频频表态,继月初北京地方金融监管局,北京互联网金融协会表态北京不欢迎STO之后;本周末,中国.