区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > MEXC > 正文

FFF:比特币 RBF 假充值风险分析_FFF价格

作者:

时间:

前言

加密钱包ZenGo发布报告称其在Ledger、BRD和Edge等主流加密货币钱包中发现了一个漏洞。该漏洞可能会使未确认的交易计入用户的总余额中,而此时,攻击者可在交易确认之前撤销该笔交易。攻击者利用了比特币协议中的一项费用替代「Replace-by-Fee」功能。该功能可通过支付更高的手续费来替换此前的一笔交易。攻击者可以连续多次使用该功能进行BigSpender攻击。下面,慢雾安全团队将基于此次事件分析比特币协议RBF特性对交易所和钱包所产生的影响。

什么是RBF

RBF,全称Replace-by-fee,是比特币内存池中的一种协议,允许使用其他交易将未确认交易进行替换的方式,RBF的方案主要有以下几种:

1、FullRBF:使用更高的手续费替换前一笔交易

2、First-seen-safeRBF:初见替换,即替换交易本身的输出金额必须大于等于被替换交易

3、Opt-inRBF:选择性替换交易,通过追加手续费的形式将旧交易替换,节点可选择开启或关闭此功能

4、DelayedRBF:当旧交易首次被网络中节点接收,如果在给定数量的区块数之后,旧交易仍然未被打包,则允许新交易无条件地替换旧交易

声音 | 分析师:比特币已脱离长期趋势线 并希望收于10200美元上方:加密货币分析师Josh Rager发推称,比特币价格在对抗20日移动平均线和突破短期趋势线后,很可能已经达到下一个次高点。目前BTC已脱离长期趋势线,并希望收于10200美元上方。[2019/8/21]

目前BitcoinCore采用的是Opt-inRBF的方案,即通过声明一笔交易为可替换的形式,后续可使用其他交易替换这笔交易。关于Opt-inRBF的详细说明可参考BitcoinCore的说明

https://bitcoincore.org/en/faq/optin_rbf/

声音 | 澳本聪:比特币SV钱包将通过生物识别智能卡实现安全保障:澳本聪近日在Medium刊文“基于智能卡的移动钱包”,文中对BSV钱包如何保障系统安全做了解释。该应用将建立在nChian在ECDSA上的专利创新上,通过使用生物识别智能卡实现安全保障。澳本聪确认,该申请将遵守AML/KYC规范,并可用于验证护照等身份证件,但隐私和控制也得以保持。用户还可通过智能手机应用程序来使用该钱包,保存相关数据,并使用公钥进行认证。另外,该钱包需要通过一张生物识别智能卡方能登录,从而提高安全性。[2019/1/17]

如何利用RBF进行攻击

RBF主要针对的是0确认交易,即对内存池中的未确认交易进行替换,当交易所或钱包在处理0确认的交易时,没有正确处理交易相关的状态时,就会导致双花和假充值的问题,具体攻击手法如下:

1、攻击者发送一笔RBF交易,输出地址指向交易所或钱包,并支付低额手续费,防止交易过快被打包;

2、在交易所检索到这笔0确认的交易后,攻击者立刻发送一笔替换交易,并将输出地址改为攻击者可控的其他地址,替换先前的发送给交易所或钱包的交易;

3、由于交易所或钱包在对0确认交易的处理存在问题,没有校验交易是否为RBF交易和交易的确认状态,直接在未确认的情况下入账RBF交易,导致交易所或钱包被假充值、双花、欺诈攻击及对钱包进行DoS攻击;

攻击流程图如下:

目前,慢雾安全团队对市面上的几款去中心化的钱包进行测试,已在部分钱包中发现此类问题,并将问题同步给相应的项目方以及协助修复。

防御方案

1、交易所或钱包应禁止采用0确认的方式对比特币充值进行入账;

2、如需要对0确认交易进行入账,必须检测该交易不能为RBF交易,具体为交易Input中的nSequence字段值必须为0xffffff,任意未确认交易中包含非0xffffff值的nSequence应拒绝入账;

3、检查交易状态,如检查比特币交易是否被打包,或已达到相应的确认数;

4、钱包应展示对应的交易确认状态,防止欺诈攻击;

5、慢雾安全团队已支持该攻击的检测,如钱包或交易所不确定自己的入账方式是否存在问题,可联系慢雾安全团队进行检测。

By:?慢雾安全团队

标签:RBF比特币OPTFFF比特币红包可信吗Pepe OptimusFFF价格

MEXC热门资讯
PRO:朝阳区核心要点_fil币暴跌至5美金还有希望吗

近期广大市民非必要,不要前往黑龙江省。春节农村返乡人员需持7天内有效新冠病核酸检测阴性结果,返乡后实行14天居家健康监测,期间不聚集、不流动,每7天开展一次核酸检测.

SEC:ZT布局韩国市场,全球化运营再下一城_RAGE

日前,全球著名交易服务平台ZT交易平台与TrueChain达成战略合作,双方将通过发挥区块链优势、技术服务、市场渠道等综合产业优势,建立互帮互助的全球业务拓展的战略合作,在全球化品牌营销.

SEC:谷燕西:美国SEC会设立新型的加密数字资产登记牌照_RAGE

即将上任的美国证监会主席加里.根斯勒会推进区块链和加密数字资产在美国证券行业中的应用。在SEC会采取的各种措施中,一定会设置一个新型的加密数字资产登记牌照,以此推动行业基础设施的发展.

比特币:图文详解以太坊的节点和分片(三)_非小号

上一讲中,我们简单提到了什么是分片。今天的文章我们会详细介绍以太坊的分片技术。 什么是分片? 分片是数据库系统中抽离而来的一个词。我们先来介绍下数据库中分片的概念.

ONE:欧盟委员会和欧洲央行联合声明:引入中心化的欧盟加密货币的必要性已经出现_加密货币指什么

欧盟委员会将与欧洲央行合作,探讨一系列“政策、法律和技术”隐患,其可能会成为2021年年中推出数字欧元加密货币计划的隐患.

数字货币:1.20 以太坊晚间简评_MAC

上午给出的行情分析,建议小幅反弹进空即可。给出的操作建议1390-1400附近分批进空,目标看50-80-100个点,止损1420,午间12:15以太跌至1316.88一线,空单完美斩获70多余.