以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

區塊鏈安全入門筆記(六)_區塊鏈

Author:

Time:1900/1/1 0:00:00

隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!系列回顧:區塊鏈安全入門筆記(一)|慢霧科普區塊鏈安全入門筆記(二)|慢霧科普區塊鏈安全入門筆記(三)|慢霧科普區塊鏈安全入門筆記(四)|慢霧科普區塊鏈安全入門筆記(五)|慢霧科普智能合約SmartContract

智能合約(SmartContract)并不是一個新的概念,早在1995年就由跨領域法律學者NickSzabo提出:智能合約是一套以數字形式定義的承諾(Promises),包括合約參與方可以在上面執行這些承諾的協議。在區塊鏈領域中,智能合約本質可以說是一段運行在區塊鏈網絡中的代碼,它以計算機指令的方式實現了傳統合約的自動化處理,完成用戶所賦予的業務邏輯。隨著區塊鏈智能合約數量的與日俱增,隨之暴露出來的安全問題也越來越多,攻擊者常能利用漏洞入侵系統對智能合約用戶造成巨大損失,據SlowMistHacked統計,截止目前僅ETH、EOS、TRON三條鏈上因智能合約被攻擊而導致的損失就高達$126,883,725.92,具有相同攻擊特征的手法更是呈現出多次得手且跨公鏈的趨勢,接下來我們將為大家介紹近年來一些常見的智能合約攻擊手法。交易回滾攻擊RollBackAttack

碳衡科技獲得數千萬元天使輪融資,利用區塊鏈等技術賦能碳中和:2月11日,碳衡科技獲得數千萬元天使輪融資,由元禾原點領投。據公開資料顯示,碳衡科技是一家專注于賦能企業應對氣候變化風險管理、綠色低碳轉型的科技公司,引入大數據、人工智能、區塊鏈等前沿技術的賦能,碳衡科技可以給客戶提供低碳數字化及深度智能管理分析平臺,幫助企業量化自身的碳排放狀況,同時進行精準分析,整合生態鏈合作伙伴為企業減碳提供一系列解決方案。

2020年8月,碳衡科技曾獲得由餓了么聯合創始人汪淵的種子輪融資。(36氪)[2022/2/11 9:45:45]

交易回滾攻擊(RollBackAttack),故名思義,指的是能對交易的狀態進行回滾。回滾具體是什么意思呢?回滾具體指的是將已經發生的狀態恢復成它未發生時候的樣子。那么,交易回滾的意思就是將已經發生的交易變成未發生的狀態。即攻擊者本來已經發生了支付動作,但是通過某些手段,讓轉賬流程發生錯誤,從而回滾整個交易流程,達到交易回滾的目的,這種攻擊手法多發于區塊鏈上的的智能合約游戲當中,當用戶的下注動作和合約的開獎動作在一個交易內的時候,即內聯交易。攻擊者就可以通過交易發生時檢測智能合約的某些狀態,獲知開獎信息,根據開獎信息選擇是否對下注交易進行回滾。該攻擊手法早期常用于EOSDApp上,后逐步向波場等其他公鏈蔓延,截止目前,已有12個DApp遭遇攻擊,慢霧安全團隊建議開發者們不要將用戶的下注與開獎放在同一個交易內,防止攻擊者通過檢測智能合約中的開獎狀態實現交易回滾攻擊。交易排擠攻擊TransactionCongestionAttack

動態 | 阿拉巴馬州使用區塊鏈保存加密詐騙案證據:據Cryptoglobe報道,美國聯邦檢察官辦公室的首席助理格Greg Bordenkircher透露,美國阿拉巴馬州的監管機構已經對存在潛在欺詐性的加密相關公司發布了9項停止令,占美國50個州全部此類停止令的20%。由于大多數與加密相關的活動是通過互聯網進行的,因此阿拉巴馬州的安全人員建立了追蹤網絡、并利用區塊鏈技術保存搜集到的證據。[2018/11/21]

交易排擠攻擊(TransactionCongestionAttack)是針對EOS上的使用defer進行開獎的游戲合約的一種攻擊手法,攻擊者可以通過某些手段,在游戲合約的defer開獎交易前發送大量的defer交易,惡意侵占區塊內的CPU資源,使得智能合約內本應在指定區塊內執行的defer開獎交易因資源不足無法執行,只能去到下一個區塊才執行。由于很多EOS上的游戲智能合約使用區塊信息作為智能合約本身的隨機數,同一個defer開獎交易在不同區塊內的執行結果是不一樣的。通過這樣的方式,攻擊者在獲知無法中獎的時候,就通過發送大量的defer交易,強行讓智能合約重新開獎,從而達到攻擊目的。該攻擊手法最早在黑客loveforlover向EOS.WIN發起攻擊時被發現,隨后相同的攻擊手法多次得手,據SlowMistHacked統計僅2019年就有22個競猜類DApp因此損失了大量資金,慢霧安全團隊建議智能合約開發者對在不同區塊內執行結果不同的關鍵的操作不要采用defer交易的方式,降低合約被攻擊的風險。隨機數攻擊RandomNumberAttack

聲音 | 教育部研究員:區塊鏈對教育就業的健康發展具有重要的價值:據光明日報消息,教育部教育發展研究中心戰略部主任馬陸亭、副研究員張偉發文表示,從教育技術化轉向智能化已是無法回避的現實。工信部頒布的《中國區塊鏈技術和應用發展白皮書》指出“區塊鏈系統的透明化、數據不可篡改等特征,完全適用于學生征信管理、升學就業、學術、資質證明、產學合作等方面,對教育就業的健康發展具有重要的價值”。區塊鏈技術的去中心化和不可更改性將會直接挑戰現有的教育評價體系。[2018/11/20]

隨機數攻擊(RandomNumberAttack),就是針對智能合約的隨機數生成算法進行攻擊,預測智能合約的隨機數。目前區塊鏈上很多游戲都是采用的鏈上信息作為游戲合約的隨機數源,也稱隨機數種子。使用這種隨機數種子生成的隨機數被稱為偽隨機數。偽隨機數不是真的隨機數,存在被預測的可能。當使用可被預測的隨機數種子生成隨機數的時候,一旦隨機數生成的算法被攻擊者猜測到或通過逆向等其他方式拿到,攻擊者就可以根據隨機數的生成算法預測游戲即將出現的隨機數,實現隨機數預測,達到攻擊目的。2018年11月11日,攻擊者向EOS.WIN發起連續隨機數攻擊,共獲利20,000枚EOS,在此慢霧安全團隊建議智能合約開發者使用安全的隨機數源作為合約隨機數,如通過使用鏈下的隨機數種子生成隨機數的方式上傳至鏈上,降低合約被攻擊的風險。

BAT金融業務線領銜探索 區塊鏈規模化應用尚需時日:據上海證券報報道,剛剛分拆并完成獨立融資的度小滿(即原“百度金融”)積極探索區塊鏈的多場景應用。目前度小滿區塊鏈的應用場景涉及消費金融ABS、區塊鏈游戲萊茨狗、區塊鏈服務平臺等近10個場景。值得注意的是,目前BAT的區塊鏈探索主要都由金融業務線牽頭進行。不過,在專家看來,目前區塊鏈的金融場景應用仍多囿于非核心項目,并受限于制度、技術規則、改造成本等多重障礙。區塊鏈“拿著錘子在找釘”,規模化應用仍需等待。[2018/6/14]

Tags:區塊鏈ACKDEFEOS區塊鏈域名的用途StackswapDeFiatoeos幣柚子已經確定跑路

幣安app下載
行情日報:黑客直播KYC&幣安稱泄露事件是舊聞_BTC

產業解讀 熱熱鬧鬧的幣圈,從來不乏新鮮事,今天行情不夠,黑客來湊。午間,Telegram群里,黑客在直播曬用戶的幣安KYC資料,群名是“FindYourBinanceKYC”,搞得小編緊張慘了,

1900/1/1 0:00:00
開源精神代表GitHub,正成為美國制裁他國的「幫兇」_HUB

作者|秦曉峰編輯|盧曉明出品|Odaily星球日報據ZDNET報道,微軟旗下的網站GitHub,已經開始封鎖那些面臨美國貿易制裁的國家和該國公民.

1900/1/1 0:00:00
星球前線 | Ripple Q2季報:共售出約2.5億美元XRP,未來銷量將大幅減少_XRP

本文來自Ripple官網Odaily星球日報譯者|Azuma當地時間7月24日,Ripple如期發布了2019年第二季度XRP市場報告.

1900/1/1 0:00:00
Circle CEO聽證詞:不能用100年前的法律監管數字貨幣!_數字資產

編者按:本文來自碳鏈價值,作者:白夜、方辰,Odaily星球日報經授權轉載。未來5-10年,主權和非主權全球數字貨幣將會激增,數十億人可以通過自己的移動設備使用它;此外,將會出現以數字資產為基礎.

1900/1/1 0:00:00
傳銷操盤手自白:我想做個好人_SOC

本文撰寫時,堅果已經不是圈內人。我們并不清楚多肉和堅果是如何相識的,也許他們并不認識。傳銷圈中之人對真實身份極為謹慎,均以代號相稱,有的操作同一盤子,卻未曾見面.

1900/1/1 0:00:00
又一家死在黑客手下的交易所:Bitpoint因被盜35億日元資產停服_BIT

文|蘆薈、Azuma編輯|盧曉明隨著加密貨幣市場的回溫,交易所的黑客活動也逐漸有昂頭之勢。7月12日,日本持牌加密貨幣交易所BitpointJapan發布官方公告稱,將于東京時間6:30-12:.

1900/1/1 0:00:00
ads