12月05日,新上线的又一款EOS竞猜类游戏Fastwin遭到黑客攻击,区块链安全公司PeckShield态势感知平台捕捉到了该攻击行为并率先进行了安全播报披露。数据显示,当天凌晨03:18—04:15之间,黑客向Fastwin游戏合约发起124次攻击,共计获利1,929.17个EOS。PeckShield安全人员分析发现,该攻击行为是黑客利用Fastwin的合约在校验合约调用方时存在的漏洞,导致「内联反射」攻击成功。
据研究,截止11月底,已经发生了超27起EOSDApp安全事件,主要集中在假EOS攻击、随机数问题等攻击方式,且在不断升级演变。而这次看似较小的攻击事件背后却暴露出了一个较以往危害性可能更大的新型漏洞:EOSIO官方系统对调用合约自身函数存在不校验权限的问题。
MDX正式登陆火币韩国站:据火币韩国站消息,MDX于5月13日上线MDX/KRW交易对。此次登陆是MDEX实现全球化共识的重要一步。[2021/5/13 21:59:49]
图一,PeckShield与Block.one邮件沟通
PeckShield认为这是一个非常严重的漏洞,并第一时间通知了Block.one团队。Block.one官方团队接受了该漏洞提议,并告知我们有其他研究团队也事先独立汇报了该漏洞,最终于周四更新了紧急补丁以补救防御,同时次日新发布1.5.1和1.4.5两个版本,完成了该漏洞修复,避免了更多攻击事件的发生及可能造成的资产损失。
公告 | 火币合约已完成系统升级:火币全球站发布公告称,火币合约已于12月20日00:30至01:00完成系统升级。[2018/12/20]
「内联反射(inlineReflex)」攻击原理
正常的转账流程如图所示:玩家通过调用系统合约(eosio.token),将EOS转账给游戏合约,触发游戏合约的分发逻辑(apply),进而调用相关函数实现开奖。
图二,竞猜游戏正常转账流程
而此次的攻击者(ha4tsojigyge),在自己帐号部署的合约中包含了与游戏合约相同的操作函数,在转账完成后,自行开奖获得奖金。如图所示:
动态 | 火币全球及桐成控股:最后两笔剩余股份已完成收购:据披露易消息,10月11日,火币全球及桐成控股(股票代码:1611)再次发出联合公告称,截止10月10日下午四时,最后两笔剩余股份已经完成收购,分别为8000股股份,占比0.003%;以及共计1505000股股份,占比24.25%。[2018/10/11]
图三,攻击者内联调用自身合约开奖
从图中可以看出,攻击者在自身合约的函数中,内联调用了与游戏合约开奖同名的函数,再通过通知的方式将信息发送到了游戏合约。此时游戏合约的分发逻辑没有过滤掉此信息,并调用了开奖函数。
总之,攻击者利用了EOSIO系统中对调用合约自身函数不校验权限的漏洞,进而使用游戏合约的帐号权限发起内联调用,致使绕过游戏合约在敏感函数中校验调用者权限的方法,从而获取了游戏合约发放的奖励。
修复方法
从上述分析能够发现,攻击者合约的通知信息中,实际调用的合约是攻击者合约,而非游戏合约,因此在游戏合约的分发逻辑中过滤掉此类信息即可。而且从系统定义的宏中能够看到,分发逻辑处理了此问题。因此PeckShield在此提醒开发者在定制化自己的分发逻辑时,需要特别注意其中的调用来源。
图四,系统EOSIO_DISPATCH代码
深层次及兼容性问题
需要强调的是:这个问题属于EOS公链层的较大漏洞,攻击者在内联调用中可以伪造任意帐号的权限执行,但这个修复可能会给部分开发者造成兼容性问题,如合约内联调用函数,而执行者帐号不是自己的时候,会导致整个交易执行失败,如需解决兼容性问题请给合约赋予执行者帐号的eosio.code权限。
本文来源于非小号媒体平台:
PeckShield
现已在非小号资讯平台发布1篇作品,
非小号开放平台欢迎币圈作者入驻
入驻指南:
/apply_guide/
本文网址:
/news/3627092.html
游戏链游
免责声明:
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场
上一篇:
区块链如何助力数据共享隐私保护?
针对起诉红杉资本损害名誉一事,币安创始人赵长鹏今天连发11条推文回应,重大内容如下:”1.仲裁庭驳回了红杉的所有诉讼请求;2.我赢了,案件非常具有破坏性.
北京时间9月24日深夜11点32分,Fomo3D第二轮最终大奖由地址0x18a0获得,奖金为3,264.668Ether.
MythosCapital创始人RyanSeanAdams发推称,预测未来几个月,市场对DAI的需求“可能”会增加.
1、宏观新闻 沙特阿拉伯海关已试点基于区块链平台TradeLens的货物运输!5月22日消息,沙特阿拉伯海关部门已通过TradeLens首次试点沙特阿拉伯港口至比利时的货物发送.
随着近期BOS生态及社区热度的上升,越来越多有着区块链技术背景的开发者开始关注BOS生态,为了让BOS生态更安全、更丰富,从技术全面和技术保障上最大程度的帮助BOS开发者组织资源.
亲爱的KuCoin用户:KuCoin很高兴的宣布,新一代互联网数字货币Coti将于6月4日在KuCoinSpotlight上开启代币众筹.