3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:
Filecoin「雙花」始末
據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百億美元的FIL雙花充值攻擊。
起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?
印度儲備銀行副行長:穩定幣對政策主權構成生存威脅:金色財經報道,印度儲備銀行副行長表示,穩定幣對政策主權構成生存威脅,并且只對少數國家有用。考慮到對穩定幣的擔憂,央行數字貨幣(CBDC)對每個國家來說都是更好的“穩定解決方案”。穩定幣對美國和歐洲等經濟體有利,穩定幣可能與這些國家的貨幣掛鉤。但在印度這樣的國家,它們有可能取代盧比在當地經濟中的使用,這在一定程度上要歸功于政府通過向私人參與者發行貨幣而獲得的利潤。[2023/7/12 10:50:48]
FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。
巴菲特:如果硅谷銀行的存款沒有得到保障,那將產生災難性影響:金色財經報道,伯克希爾哈撒韋公司CEO沃倫:如果硅谷銀行的存款沒有得到保障,那將產生災難性影響。無法想象任何人會允許美國不提高債務上限并冒著破壞世界金融體系的風險違約。[2023/5/7 14:47:39]
幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
技術細節復盤
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。
Supremacy:權志龍發行的NFT系列存在已披露的CVE-2022-38217通用漏洞:3月22日消息,據 Web3 安全機構 Supremacy 監測,韓國歌手權志龍名下品牌 PEACEMINUSONE(PMO)NFT 系列存在之前披露的 CVE-2022-38217 通用漏洞,不能排除被黑客使用過的可能。[2023/3/22 13:19:34]
Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。
Twitter已開始測試添加Twitter Coins功能:2月23日消息,Twitter用戶“Tree of Alpha”發推表示,Twitter已開始測試添加Twitter Coins功能,目前在測試環境中可通過Stripe購買Coins。該用戶表示,需要將代碼中的每個可選值從false替換為true,以啟用Twitter的每個可選功能,并將環境更改為Live,然后顯示在菜單下的Coins,之后可以參與測試。[2023/2/23 12:23:59]
不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。
假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。
攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API
https://github.com/filecoin-project/lotus/pull/5838/files??
CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。
在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。
雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。
2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
來源:金色財經
選擇一個好的分析師不如選擇一個為你著想的分析師。你絕對值得信任!一次選擇,就是一次轉折!一次嘗試,就是一次機會!每一個機會都是你成功的開始長期關注本人的朋友應該知道,本人的做單方式非常穩健,從來.
1900/1/1 0:00:00大家好,我是四哥。判斷對錯并不重要,重要的在于正確時獲取了多大利潤,錯誤時虧損了多少。行情分析:昨晚一波縮量沖高,最高打到60100位置后下行,和我之前說的60300預期差不多.
1900/1/1 0:00:00晚上好?選擇一個好的分析師不如選擇一個為你著想的分析師。你絕對值得信任!一次選擇,就是一次轉折!一次嘗試,就是一次機會!每一個機會都是你成功的開始:Scopescan研究員:DWF Labs通過.
1900/1/1 0:00:00作為人,水是飽滿的,文字仍是柔軟,如果你不了解我的方式,不要打問我的成績,故事我有,就是費酒,長夜漫漫,無心睡眠,南來北往,不辜負生活,不迷失方向,笑而不答是成長,痛而不語是歷練.
1900/1/1 0:00:00幣圈李夢: 曾經以為,擁有是不容易的,后來明白,舍棄才是更難的。所有讓你佩服的人,只是你的羨慕給平凡的他鍍了金身,金融市場,不少人能看穿你的逞強,但沒幾個人像我一樣愿意保護你的脆弱,時間游走,歲.
1900/1/1 0:00:00認真為幣圈朋友提供高質量文章,內容全網公布,微信公眾號首發。美聯儲將基準利率維持在0%-0.25%不變,符合市場預期.
1900/1/1 0:00:00