以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > MANA > Info

慢霧團隊:比特幣RBF假充值風險分析_RBF

Author:

Time:1900/1/1 0:00:00

前言

據鏈聞消息,加密錢包ZenGo發布報告稱其在Ledger、BRD和Edge等主流加密貨幣錢包中發現了一個漏洞(命名為「

BigSpender」)。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「

Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行BigSpender攻擊。下面,

慢霧安全團隊將基于此次事件分析比特幣協議RBF特性對交易所和錢包所產生的影響。

慢霧余弦:哪怕安全審計過的DeFi都可能存在權限過大風險:慢霧科技創始人今日發微博稱,哪怕安全審計過的DeFi都可能存在權限過大風險,“權限過大”一直以來是個爭議,就看這些權限是什么,比如常見的:鑄幣、銷毀、升級、關鍵數值調整、關鍵權限變更、關鍵風控等等,“權限過大”極端了就可能就成為某種“后門”,這個是需要警惕的。DeFi項目方有責任解釋“權限過大”的意圖,透明出來;安全審計公司也有義務。[2020/9/2]

什么是RBF

RBF,全稱?

Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,

動態 | 慢霧預警:交易所需注意識別網絡上的安全漏洞欺詐行為:據IMEOS 6月17日消息,近期多位客戶均反饋收到匿名的漏洞提醒郵件或Telegram消息,消息中會說你的交易平臺存在一些漏洞(比如 Web 服務整型溢出/Integer-overflow),將導致平臺無法打開。然后“匿名黑客”會教唆你支付 BTC 來獲得具體漏洞詳情,但其在收到 BTC 后會提供很初級的漏洞報告或直接消失。慢霧安全團隊提醒交易所注意識別,避免上當受騙,支付費用,只會助漲氣焰。不完全統計“匿名黑客”截止當前至少已經入賬 43 枚 BTC。[2019/6/17]

RBF?的方案主要有以下幾種:

聲音 | 慢霧安全團隊:門羅幣不小心創造了一個網絡和平世界:據火訊財經報道,慢霧安全團隊表示:“門羅幣不小心創造了一個網絡和平世界,因為其CPU/GPU算力友好,對抗職業礦機(比如ASIC芯片),且門羅是最早的一批,算是匿名幣的龍頭,地下黑客入侵大量服務器,以前是勒索、竊取機密,現在大規模做CPU挖礦,所發布的典型蠕蟲病修補了相關漏洞入口,殺掉了蠕蟲對手,安全加固了相關機制,然后它僅挖礦,不少企業入侵事件的發現不是因為發現蠕蟲,而是發現服務器或主機卡了,這些蠕蟲挖的主要就是門羅。”[2018/7/3]

1、FullRBF?:使用更高的手續費替換前一筆交易

2、First-seen-safeRBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易

3、Opt-inRBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能

4、DelayedRBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易

目前BitcoinCore采用的是Opt-inRBF的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于Opt-inRBF的詳細說明可參考BitcoinCore的說明?https://bitcoincore.org/en/faq/optin_rbf/

如何利用RBF進行攻擊

RBF?主要針對的是0確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理0確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:

1、攻擊者發送一筆?RBF?交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;

2、在交易所檢索到這筆0確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;

3、由于交易所或錢包在對0確認交易的處理存在問題,沒有校驗交易是否為?RBF交易和交易的確認狀態,直接在未確認的情況下入賬?RBF?交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行DoS攻擊;

攻擊流程圖如下:

目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。

防御方案

1、交易所或錢包應禁止采用0確認的方式對比特幣充值進行入賬;

2、如需要對0確認交易進行入賬,必須檢測該交易不能為?RBF?交易,具體為交易Input中的nSequence字段值必須為0xffffff,任意未確認交易中包含非0xffffff值的nSequence應拒絕入賬;

3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數;

4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;

5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。

Tags:RBF比特幣OPTFFF5.19比特幣暴跌的真相OPTI幣fff幣是騙局嗎

MANA
鴿王Filecoin的瘋狂資本局_FIL

文?|Nancy? 編輯|畢彤彤 出品|PANews Filecoin又”放鴿子“了。7月15日,Filecoin官方發文表示,雖然在過去的幾周時間里,很多問題已經得到了改進,但社區中呼吁應該對.

1900/1/1 0:00:00
熬過了深熊、扛住了312之后,還有多少人相信下輪大牛市一定會來?_比特幣

加密市場周期四季分明,幾乎所有人都知道,然而在漫長的熊市周期里卻不是所有人都能熬得住,在類似312這種極端事件中,也不是所有人都能扛得住,許多人即便相信也許還有未來,還是選擇了無奈的離場.

1900/1/1 0:00:00
評論 | 區塊鏈:數字勞動發展的助力科技_比特幣

?1????數字勞動的興起當今,伴隨著網絡的發展,人們的生活越來越便利。拿著手機,輕觸屏幕,就可以買到想要的東西,移動支付、人工智能等數據化模式正在對我們的生活進行全面的升級.

1900/1/1 0:00:00
BSN推出首批“官方指定區塊鏈應用”,包含9大類12個區塊鏈應用_BSN

BSN“官方指定區塊鏈應用”的征集活動已一月有余,活動的目的是為了“把最合適的區塊鏈應用,展示給最需要的用戶”.

1900/1/1 0:00:00
觀點 | 區塊鏈+數字身份,如何重塑人們對數字世界的信任?_區塊鏈

本文為萬向區塊鏈蜂巢學院線上公開課第20期內容。在本期公開課中,MYKEY研究部負責人姚翔分享了他對區塊鏈數字身份的觀點。大家好,我是MYKEY的姚翔.

1900/1/1 0:00:00
一覽Coinbase與BitGo等加密貨幣機構托管商發展圖景_區塊鏈

撰文:TheBlockResearch鏈聞經TheBlock授權發布中文版共有28家公司向機構客戶提供數字資產的托管服務迄今為止.

1900/1/1 0:00:00
ads