区块见闻 区块见闻
Ctrl+D收藏区块见闻

LEC:Filecoin「双花」始末及复盘_New hashrate of Filecoin

作者:

时间:

3月19日凌晨,有社区用户反馈Filecoin主网存在双花风险,币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。

CoboCustody技术团队对此次Filecoin安全事件保持高度关注并进行了详细复盘:

Filecoin「双花」始末

据Filfox和FileStar的Filecoin矿工反馈,周三币安遭遇了价值数百万美元的FIL双花充值攻击。

起因为有一笔61,000FIL的交易所入账花费了太长时间,于是Filfox和FileStar矿工为了加速而发起了一笔RBF交易。而该笔RBF交易导致币安账户两次入金,最终入账120,000FIL。事后,Filfox和FileStar开发者回应称,Filecoin的RPC代码里存在“严重的漏洞”。该漏洞导致币安在看到两笔有冲突的交易后,选择了同时入账。?

上海通信管理局发布《关于下架“区块天眼”APP的通知》:9月6日消息,上海市通信管理局发布《关于下架“区块天眼”APP的通知》文件,文件显示,近日,我局接上海市金融稳定协调联席会议办公室和中国人民银行上海总部互金整治领导小组办公室《关于商请处置涉嫌虚拟货币宣传炒作平台的函》,指出“区块天眼”APP为虚拟货币交易提供信息中介服务,为虚拟货币交易所导流,并为虚拟货币相关业务活动进行商业展示和营销宣传,违反了《关于防范虚拟货币交易炒作风险的公告》和《关于防范代币发行融资风险的公告》相关要求,请你单位予以下架。[2021/9/6 23:03:41]

FilFox和FileStar开发者已经第一时间联系了币安,并在第一时间通知了Filecoin官方。

动态 | 居民向旧金山一处DUI检查站的警察赠送关于比特币的书籍:旧金山海湾地区布伦特伍德市(人口5万)一个预先宣布的酒后驾车(DUI)检查站最终无人被逮捕。据当地媒体报道,当地居民在节日期间给检查站的警察们带来了一些礼物。他们说:“许多居民很高兴看到警察这样做,有人提供热巧克力,有人提供一本关于比特币的书。”(Trustnodes)[2019/12/23]

币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。

技术细节复盘

韩国法务部对于关于网上发布的虚拟货币的特别政策的发布予以了否认:12号下午韩国法务部对于关于网上发布的虚拟货币的特别政策的发布予以了否认。法务部当天给新闻记者发了一条短息 说”法务部打算在下午2点打击虚拟货币投机并宣布特别声明。 将选中其中一个交易所以私人场名义来关闭的消息是不真实的。“[2018/1/12]

交易所和中心化钱包等中心化托管机构会依据链上的转账行为给用户入账,因此如何高效、准确、及时的解析链上的转账行为是非常关键的,常见的做法是先获取某个区块内的所有交易ID,然后基于交易ID获取对应的交易内容和交易执行结果。

Filecoin提醒用户警惕:Filecoin刚刚发推文称:“请警惕,任何人都不应该索要你的私钥或找回钱包的密码,也无需为获得‘赠品’资格而付费。如果有疑问,在进行之前请先通过多个官方渠道进行验证。”[2020/10/16]

Filecoinlotus节点提供了多个API用于链上交易的获取,例如ChainGetBlockMessages可以获取指定区块内的所有交易内容,StateGetReceipt可以获取指定交易ID对应的执行结果,此次被攻击的交易所就是采用这两个API来进行链上转账行为的解析,并基于此为用户入账。

不过他们没有注意到,StateGetReceipt接口有个比较不符合常规逻辑思维的设计,就是在获取指定交易ID的执行结果时,如果这笔交易已经被RBF,则会返回最终RBF成功的那笔交易的执行结果,并且在返回值里没有任何的提示表明这笔是RBF后的交易的执行结果。

假设攻击者首先发送了TX1,对应的交易ID为TXID1,随后攻击者对TX1进行了RBF,生成TX2,对应的交易ID为TXID2,最终TX2上链成功。此时通过StateGetReceipt对TXID1和TXID2分别查询,都能得到执行正确的结果。

攻击行为发生后,Filecoin官方开发人员对API进行了补充说明,明确了StateGetReceipt的返回逻辑,并将在v1版本后废弃此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技术团队在对接Filecoin的过程中已经发现了上述问题,因此没有采用ChainGetBlockMessages和StateGetReceipt来获取链上的转账行为,而是采用ChainGetParentMessages和ChainGetParentReceipts来获取已经成功上链的交易,从而从根本上避免了被双花充值的风险,因此未受此次双花充值攻击的影响。

在使用ChainGetParentMessages和ChainGetParentReceipts的过程中,CoboCustody技术团队发现lotus节点的一些返回值也并不是很符合常规逻辑思维,例如对于空块的处理是有一些问题的。CoboCustody技术团队对此做了妥善的安全处理,在此也提示其他中心化托管机构需要仔细检查相关的对接代码,避免其他的双花充值攻击行为。

双花即使用上一次交易的代币,再次进行交易,进而导致产生虚假交易。

2018年比特币黄金(BTG)就曾受到一名矿工的恶意攻击,该矿工临时控制了BTG区块链,在向交易所充值后迅速提币,再逆转区块,成功实施双花攻击。此次攻击者窃取超过388200个BTG,价值高达1860万美元,也是区块链史上最著名的双花攻击之一。

标签:FILFILECOINLECfilda币未来多少钱一枚file币现在什么价kucoin怎么提现rmbNew hashrate of Filecoin

比特币最新价格热门资讯
BAS:关于LBank蓝贝壳启动「DoraFactory(DORA)」USDT专场售卖的公告_TPS

尊敬的LBank蓝贝壳用户:LBank蓝贝壳将于3月21日启动「DoraFactory」专场售卖,本次售卖总额度为等值60,000USDT的DORA,「LBK专场」享有30.

COM:关于VRZ空投奖励发放的公告_https://etherscan.io

尊敬的用户: VRZ空投福利活动奖励已经到账,您可以登录账户,在“资金流水-赠币记录查看”,祝您交易愉快! 项目介绍: 智能链ValueRightZillion系统是一个基于区块链的全球化支付体.

COM:AIB-45天爱的奇迹理财第十六期_CHTT价格

尊敬的用户: WBF将于新加坡时间2021年3月4日16:00上线AIB定期理财活动,详情如下: 活动说明: 1.本次活动APP端.

ECOIN:老崔说币:币圈合约是“陷阱”,要想投资需谨慎!_COI

大家好,我是你们的朋友老崔说币lcsb18888,老崔说币公众号同步专注数字货币行情分析,争取为广大币友传递最有价值的币市信息,欢迎广大币友的关注与点赞,拒绝任何市场烟雾弹!说到玩比特币.

BTC:Filecoin挖矿热丨挖矿原理以及收益_ECOIN

3月19日,据官方数据显示,灰度FIL信托持仓量较昨日新增加700枚,累计总持仓量为1200枚。随着机构的入场,Filecoin市场越发火热,Filecoin挖矿也成为人们追捧的项目.

ECOIN:比特币价格剧烈波动,主力开始换套路了,坐稳扶好_FIL

一夜之间,冰火两重天,昨夜又是一个非常刺激的夜晚,币友们集体体验心跳加速的感觉,昨晚23点左右,比特币突然一根阳线拉起,币价直接从57800美元一路涨至6万以上,涨幅达到3%.