以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

Filecoin「雙花」始末及復盤_FIL

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:

Filecoin「雙花」始末

據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。

起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?

Filecoin網絡全網有效算力為9.371EiB:據IPFS100報道,Filfox瀏覽器數據顯示,Filecoin網絡當前區塊高度為1037896,全網有效算力為9.371EiB,總質押量約為10272萬枚FIL,活躍礦工數為2991個,每區塊獎勵為24.3215FIL,近24小時產出量為347056FIL,24小時平均挖礦收益為0.0355FIL/TiB,目前FIL流通量為160788263。目前有效算力排名前三的分別為:f0127595(MetaverseInfras)以132.70PiB暫居第一,f0123261(LDPool)以115.11PiB位居第二,f0142720(RRM-雅典娜)以110.90PiB位居第三。根據Filecoin官方釋放規則,Filecoin將于2021年10月15號迎來第二次減產。[2021/8/20 22:26:50]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

Filecoin網絡目前總質押量約為8116萬枚FIL:據IPFS100報道,Filfox瀏覽器數據顯示,Filecoin網絡當前區塊高度為833403,全網有效算力為6.231EiB,總質押量約為8116萬枚FIL,活躍礦工數為2444個,每區塊獎勵為25.3670FIL,近24小時產出量為363599FIL,24小時平均挖礦收益為0.0560FIL/TiB,目前FIL流通量為132776355FIL。目前有效算力排名前三的分別為:f0127595(時空云)以118.07PiB暫居第一,f0135467(RRM-雅典娜)以106.34PiB位居第二,f0142720(RRM-雅典娜)以103.76PiB位居第三。[2021/6/10 23:27:29]

幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

ELA 與 Filecoin技術服務商儲迅達成戰略合作:據悉,ELA 亦來云社區大象團隊與Filecoin技術服務商儲迅達成戰略合作,雙方將一起探討亦來云去中心化存儲方案 Elastos Hive以及亦來云生態項目與Filecoin存儲技術進行整合。儲迅將采用大象錢包作為FIL幣的首選錢包,一起探索后續ELA與FIL的應用合作。

儲迅在高性能存儲、分布式存儲集群管理和底層I/O優化等方面擁有核心的硬件軟件技術,尤其在RDMA加速、大規模存儲集群管理、基于IPFS/Filecoin的優化方案等領域,具有顯著的技術優勢。[2020/7/28]

技術細節復盤

聲音 | Bitrefill首席運營官:沒有必要對閃電網絡產生悲觀 因為目前處于熊市:據AMBcrypto消息,在接受采訪時,Bitrefill首席運營官John Carvalho表示,過去6個月圍繞閃電網絡的FUD(FUD意味懼、惑、疑等三種恐慌情緒)不值得傳播,因為它“不成熟”。當采訪者強調人們對閃電網絡持悲觀態度時,Carvalho強調該行業目前處于熊市。[2019/11/25]

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。

假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

Tags:FILFILECOIFilecoinFILSTfilecoin幣哪里能交易coincheck真的還是假的filecoin幣價格今日

比特幣價格
印度擬立法禁止加密貨幣?財長:并非關閉所有加密窗口_加密貨幣

印度儲備銀行堅持其對加密貨幣的立場,并已向政府轉達了其尋求禁止此類工具的決定,此前印度儲備銀行已表示嚴重關切.

1900/1/1 0:00:00
比特幣經紀公司River Financial籌集1200萬美元A輪融資,專注服務50歲以上投資者_比特幣

當AlexLeishman決定創辦一家比特幣公司時,他選擇專注于一個不尋常的小眾市場——50歲以上的投資者。到目前為止,他的賭注已經獲得回報.

1900/1/1 0:00:00
金色薦讀 | 王川:以太坊入門書籍和信息來源_ETH

多年前筆者在學習UNIX操作系統時,遇到一個詞叫做RTFM(據稱是英文ReadTheFineManual,“請閱讀那本精致的說明書”的縮寫).

1900/1/1 0:00:00
Filecoin官方:礦工和用戶怎樣合作共贏?_FIL

本篇博文從礦工和想要在Filecoin網絡上存儲數據的用戶兩個角度解釋了Filecoin交易的工作原理。 一、簡介 Filecoin網絡通過允許任何人作為存儲提供商參與實現了規模經濟.

1900/1/1 0:00:00
如何參與去中心化項目的治理?先做好這三點功課_UND

來源:閃電HSL,作者:閃電黃世亮去中心化組織Dao這個概念在幣圈特別重要,本文想討論如何參與去中心化項目的治理。 先定義什么叫治理.

1900/1/1 0:00:00
一文深挖永守POW的公鏈平臺Ergo到底有何寶藏_ERG

什么是ERG? 作者:AlexanderGlasco原文發布日期:2021年2月5日 Ergo在十年的區塊鏈理論和開發奠定的堅實基礎上創建了先進的加密功能和具有革新意義的全新去中心化金融功能.

1900/1/1 0:00:00
ads