以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 瑞波幣 > Info

Filecoin「雙花」始末及復盤_FIL

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:

Filecoin「雙花」始末

據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。

起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?

TUSD已正式上線FiLDA:據最新消息,TUSD現已正式在FiLDA開通貨幣市場。FilDA是基于HECO的跨鏈借貸DeFi項目,現已支持HUSD、HBTC等20種資產借貸,用戶還可在DAO存入FilDA單幣、參與社區治理而獲得FilDA激勵。

TUSD是完全抵押并經鏈上實時驗證的美元穩定幣。TUSD目前已上線幣安、火幣、Poloniex等70+中心化交易所,基本覆蓋頭部交易所,并在數十個去中心化交易及借貸平臺中流通。[2021/8/3 1:30:57]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

Filecoin測試網當前總質押量約為1126.57萬枚FIL:據IPFS100.com報道,filfox瀏覽器數據顯示,Filecoin測試網當前區塊高度為136274,全網有效算力為522.53PiB,總質押量約為1126.57萬枚FIL,活躍礦工數為457個,每區塊獎勵為15.5215FIL,近24小時產出量為199998FIL,24小時平均挖礦收益為0.30FIL/TiB;目前有效算力排名前三的分別為:t02770(時空云&靈動)以33.50PiB暫居第一,t01248(智合云zh)以32.84PiB位居第二,t01782(hellofil.com)以21.85PiB位居第三。[2020/10/11]

幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

Filecoin分叉項目FileCash測試網將持續至10月13日:10月1日,Filecoin分叉項目發文,宣布測試網重啟,測試網運行將于10月13日結束。在測試網階段最高會有400萬FIC代幣作為獎勵釋放,當全網有效算力達到200PiB時將會解鎖400萬FIC獎勵池。[2020/10/2]

技術細節復盤

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

Filecoin宣布新增第二輪太空競賽,時間為9月14日至10月5日:據官方消息,Filecoin將增加第二輪太空競賽(測試網比賽),時間為9月14日至10月5日,比賽時間可能會縮短或延長,具體取決于主網的準備工作。官方表示,新增測試網比賽的原因是礦工與開發人員都希望有更多的時間來進行測試和調整、修復鏈上的擁堵、改善交易中心遇到的網絡問題等。[2020/9/12]

Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。

假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

Tags:FILFILEECOLECfilecoin幣是什么filecoin幣可靠嗎NECOElectra

瑞波幣
熊江流:比特幣漲勢放緩,等待美盤爆發_加密貨幣

大盤技術面時刻準備著抵擋消息面的侵襲,一頓分析,一個消息刺激出來就拉漲破位了。早間,央行反洗錢局表達了對非法利用虛擬貨幣進行洗錢的手段更加隱蔽的擔憂,正視目前市場上存在的隱患問題.

1900/1/1 0:00:00
AEX安銀暫停GRIN充提公告_AEX

親愛的AEX小伙伴: 由于GRIN錢包維護,自公告發布起,AEX已暫停GRIN充提服務。待升級結束后,恢復充提,屆時另行公告通知。由此給您帶來不便,AEX深感抱歉.

1900/1/1 0:00:00
Huobi Global上線TRX、BTT、JST、SUN交易賽,贏取特斯拉和瓜分20萬USDT_OBI

尊敬的用戶: HuobiGlobal即將上線TRX、BTT、JST、SUN交易賽活動,交易TRX、BTT、JST、SUN贏特斯拉,并參與瓜分20萬USDT獎勵池。即刻參與,領取獎勵.

1900/1/1 0:00:00
Coin Metrics:“312”以來,加密圈發生了哪些改變?_COIN

編者按:本文來自?加密谷Live,作者:NateMaddrey?andthe?CoinMetrics?Team,翻譯:李翰博,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
一周必讀 | 美聯儲“鴿聲”嘹亮 比特幣要成為避險資產?_NFT

1,美聯儲“鴿聲”嘹亮比特幣再度走高這是要成為避險資產?美聯儲主席鮑威爾認為,若以實際通脹率為目標,當前的寬松貨幣政策預計將持續至2022年.

1900/1/1 0:00:00
FF量化研究院3月19號行情分析與復盤_ECOIN

-熱點時事 今天沒什么好講的,外圍情況不好的情況下,警惕繼續殺跌!一、諾貝爾經濟學獎獲得者保羅·克魯格曼反駁了這種說法,即由于拜登的1.9萬億美元疫情紓困法案.

1900/1/1 0:00:00
ads