针对前段时间EOS漏洞问题,数字彗星科技CTO兼创始人张东谊的安全团队向链闻ChainNews透露了整体回顾细节,希望大家提起安全意识,但也不要过度恐慌,正确看待安全问题。
一、事件概述
6月22日凌晨,EOS官方社区发布消息称:发现EOS漏洞,用户抵押投票的代币在漏洞修复之前都无法赎回。随后我们根据相关消息对该漏洞进行验证确认该漏洞确实存在,且在漏洞修复前,通过精心构造的攻击使得特定用户资产进行无限期抵押,无法赎回。
我们知道EOS采用DPoS共识机制,该机制通过社区投票选举21个超级节点来维护EOS网络,为EOS网络提供算力、带宽以及存储支持。用户投票不需消耗EOS,但EOS会被锁定。用户可以随时申请赎回抵押的EOS,申请赎回后72小时后到账,同时,投票将被扣减。
anetaBTC开发更新:Aneta Wallet V1现已上线Google Play Store:据官方消息,anetaBTC发布开发更新情况。anetaBTC封装协议的最高优先级是vault的功能和安全性。本周,vault团队:
- Ergo V1 BTC-relay的持续开发调试;
- 继续更新我们的ErgoScript铸造和赎回智能合约的单元测试以及验证和中继功能;
- 调试并解决了本地Ergo Node测试网同步问题;
- 为即将到来的审计和发布继续准备BTC-relay存储库。
此外,Aneta Wallet V1现已上线Google Play Store,未来还将继续将Aneta Wallet移植到iOS平台。
对于TosiDrop的Ergo部署,团队在测试网上使用Ergo原生代币进行了更成功的空投,并在客户端添加了验证用例和错误消息,以确保使用平台时的高质量用户体验。
最后的步骤是更新用户界面的微调,并完成代码库的重构。在此之后,Ergo上的TosiDrop 将能够在一次交易中无缝地将Ergo原生代币空投到数千个钱包。
anetaBTC也在为社区和生态系统发展其他基础设施。这包括但不限于:
- cNETA质押奖励计算器V2;
- 治理与投票机制;
- Cardano和Ergo地址关联机制。[2022/4/10 14:15:59]
此次漏洞事件发生在EOS赎回过程中,如果其他用户抵押EOS给赎回用户,系统首先将赎回用户赎回过程中的EOS进行再次抵押。我们已经知道申请赎回的EOS需要72小时才能到账,如前所诉,通过精心构造的攻击理论上使得指定用户资产进行无限期抵押,对用户造成严重危害。
ViaBtc针对矿池网页无法登陆的解决办法:最近,有部分用户反映在移动设备上访问ViaBTC矿池网页(pool.viabtc.com)时,会出现无法登录的情况。ViaBtc建议用户清除浏览器缓存或切换浏览器后重新登录。[2018/4/10]
二、漏洞攻击流程
假设被攻击用户拥有0.0005个正在赎回途中EOS。
此时攻击者向赎回用户抵押0.0001个EOS。
交易生效后,我们看到攻击者的余额没有发生变化,而赎回用户正在赎回途中的0.0001个EOS被迫再次进行抵押。
三、漏洞原理解析
ABTC即将在498888高度和ACT1498888高度进行分叉:据报道,ABTC将在BTC498888高度和ACT1498888高度进行分叉,生茶基于RDPOS共识机制的ABTC区块网络,BTC地址按1:100获得ABTC,ACT地址按照1:1获得ABTC。[2017/12/6]
攻击流程图中的攻击命令如下:
cleos--wallet-urlhttp://localhost:6666--urlhttp://mainnet.genereos.io:80systemdelegatebw(attacker)(victim)「0.0001EOS」「0.0000EOS」--transfer
由于攻击者在调用命令时加入了--transfer参数,在调用到抵押函数delegatebw时会调用changbw函数,此时transfer为true
当transfer变量为true时,from地址变成被攻击对象的地址
接下来被攻击对象的数据被修改,EOS再次抵押
四、漏洞缓解方案
综合以上分析,数字彗星团队建议修改部分业务逻辑缓解和修复该抵押漏洞。
1.transfer参数不管是否为true,都应该直接在抵押发起方余额中扣除
梳理相关业务逻辑,审查是否存在类似漏洞五、漏洞分析总结
通过以上分析,通过精心构造的攻击使得特定用户资产进行无限期抵押,无法赎回。利用缓解方案的措施修补代码能够有效缓解和修复该漏洞。
六、参考引用
https://github.com/EOSIO/eos/issues/4273
数字彗星科技专注区块链生态安全,真正解决区块链至全网安全问题。团队成员均是由全球顶级网络安全攻防实战的团队创建,核心技术成员曾为360、阿里巴巴、SUN中国工程学院、国家部委等贡献安全力量,对境外组织利用来窃取国家敏感信息的漏洞及时发现,提出临时解决方案。
团队个人均获各项国家专利,曾多次在国内知名漏洞平台提交可泄漏千万级公民用户数据的重大漏洞。数字彗星科技的核心能力是区块链企业安全服务,为区块链生态企业保驾护航。
链闻ChainNews:有谣言买入,有新闻卖出。
链闻作者:张东谊版权声明:文章为作者独立观点,不代表链闻ChainNews立场。
本文来源于非小号媒体平台:
链闻独家
现已在非小号资讯平台发布1篇作品,
非小号开放平台欢迎币圈作者入驻
入驻指南:
/apply_guide/
本文网址:
/news/3630325.html
EOS柚子漏洞风险安全
免责声明:
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场
下一篇:
韩国:加密货币交易所急需保险服务,保险公司却争相避之
尊敬的LBank用户: 在LBank于?2019.5.2016:00-2019.6.1916:00期间举办的期权交易大赛.
金色财经比特币6月3日讯知名加密公司Circle最近对美国金融监管机构最近发出的信号进行了解读,他们认为这些新举措给加密资产行业创造了一个非常不确定的环境.
2019年5月31日,火币全球站正式发布创业板转主板标准,将为成熟稳健的创业板项目提供进入主板的转板通道,本次创业板转板是近期火币全球站资产改革的重要一步.
6月1日,中午12点,币安本年度的第五个IEO项目Harmony上线交易,ONE/BNB交易对开盘价为0.0016,为launchpad的兑换比例:1ONE=0.000092BNB的17.3倍.
尊敬的BTB用户: BTB交易所将于新加坡时间2019年6月2日上线ABT/区块基石 上线时间: 开放充值时间:2019年6月1日11:00AM开放交易时间:2019年6月2日15:30PM赵长.
作者:AnnaBaydakova翻译:PennySanJuanMercantileBank&TrustInternational(SJMBT)是一家全新的为加密货币交易商提供服务的波多黎.